// avlab.pl

Cyfrowy „koń trojański” w biurze: ChatGPT wykradał firmowe maile

Streszczenie wpisu i odnośnik do pełnej treści u źródła.

Cyfrowy „koń trojański” w biurze: ChatGPT wykradał firmowe maile

TL;DR

Zespół Check Point namierzył lukę w architekturze ChatGPT Enterprise, która pozwalała jednemu użytkownikowi podrzucić złośliwe zadanie do współdzielonej infrastruktury JFrog Artifactory, wykorzystywanej do zarządzania bibliotekami między teoretycznie odizolowanymi kontenerami użytkowników. Wystarczyło zwykłe pytanie do asystenta o zestawienie w arkuszu, żeby AI po cichu wykonało ukrytą instrukcję zapisaną wcześniej przez atakującego, bez żadnego potwierdzenia widocznego dla ofiary.

Badacze ochrzcili ten wzorzec mianem "coerced insider" - AI staje się nieświadomym wspólnikiem, który dla firmowych systemów bezpieczeństwa wygląda jak legalny, zaufany proces. OpenAI wyłączyło podatny komponent po zgłoszeniu, ale przypadek pokazuje szerszy problem: współdzielona infrastruktura pod maską izolowanych kontenerów to furtka, o której większość działów bezpieczeństwa jeszcze nie myśli.

Pracownik prosi asystenta AI o przygotowanie prostego zestawienia w arkuszu kalkulacyjnym, a na ekranie po chwili pojawia się perfekcyjna odpowiedź. W tym samym ułamku sekundy, bez...

Czytaj cały wpis u źródła

// powiązane wpisy