Tietoturvayhtiö Check Point Research kertoo löytäneensä kesäkuussa 2026 Chat GPT:n suoritusympäristöstä piilotetun viestintäkanavan, joka mahdollisti tietojen välittämisen eri käyttäjätilien välillä.
Tutkijoiden mukaan kanavaa voitiin käyttää niin, että Chat GPT suoritti samanaikaisesti kahta toisistaan erillistä tehtävää. Se vastasi käyttäjän tavalliseen pyyntöön normaalisti mutta käsitteli samalla hyökkääjän lähettämän piilotetun tehtävän.
Check Pointin testissä piilotettu tehtävä käski Chat GPT:tä hakemaan tietoja käyttäjän palveluun yhdistämästä Gmail-tilistä. Tiedot palautettiin hyökkääjälle erillisen piilokanavan kautta, eikä Gmailiin liittyvä tehtävä tai sen tulos näkynyt käyttäjälle annetussa vastauksessa.
Tutkijoiden mukaan näkyvänä merkkinä toiminnasta saattoi olla ainoastaan vastausta edeltänyt ilmoitus siitä, että Chat GPT oli käyttänyt Gmailia.
Yhteinen palvelu avasi reitin tilien välille
Chat GPT:n koodia suorittavat ympäristöt on eristetty toisistaan, eivätkä Check Pointin mukaan eri keskustelujen tai käyttäjätilien ympäristöt pystyneet olemaan suoraan yhteydessä keskenään.
Tutkijat havaitsivat kuitenkin, että ympäristöt pääsivät samaan sisäiseen JFrog Artifactory -palveluun, jota käytettiin muun muassa ohjelmistopakettien ja niiden riippuvuuksien toimittamiseen.
Palvelussa oli käytettävissä toimintoja, joilla pakettien yhteyteen voitiin tallentaa ominaisuuksia ja lukea niitä. Check Pointin mukaan Chat GPT:n suoritusympäristölle annetut tunnukset sallivat sekä tietojen kirjoittamisen että lukemisen.
Tutkijat kirjoittivat yhdeltä käyttäjätililtä testiarvon paketin tietoihin ja pystyivät lukemaan täsmälleen saman arvon toisella käyttäjätilillä. Näin sisäinen palvelu toimi käytännössä eräänlaisena eri ympäristöjen yhteisenä leikepöytänä.
Tietoa voitiin tallentaa suoraan tekstinä tai Base64-muotoon muunnettuna. Suuremmat tietomäärät voitiin pilkkoa osiin ja koota vastaanottavassa ympäristössä uudelleen.
Tavallinen viesti saattoi käynnistää piilotetun tehtävän
Check Pointin mukaan hyökkäyksen käynnistävä ohje voitiin sijoittaa esimerkiksi haitalliseen kehotteeseen, jaettuun Chat GPT-keskusteluun tai mukautetun GPT:n piilotettuihin ohjeisiin.
Kun ohje oli päätynyt keskustelun asiayhteyteen, käyttäjän tavallinen viesti saattoi riittää aktivoimaan piilotetun tehtäväketjun.
Mahdollinen vahinko ei rajoittunut sähköposteihin. Tutkijoiden mukaan menetelmää olisi voitu käyttää keskusteluhistorian ja keskusteluun liitettyjen tiedostojen siirtämiseen. Vaikutusten laajuus riippui siitä, mihin tietoihin, työkaluihin ja yhdistettyihin palveluihin käyttäjän Chat GPT-istunnolla oli valmiiksi pääsy.
Check Point kertoo, ettei käyttäjätilien välinen viestintäkanava ollut enää käytettävissä tutkimuksen valmistuessa. Yhtiö ilmoitti havainnoistaan Open AI, joka vahvisti tutkijoiden mukaan, että tutkimuksessa käytetty sisäinen Artifactory-palvelu oli poistettu käytöstä.
Tutkijoiden mukaan tapaus osoittaa, että tekoälypalvelujen tietoturvassa pelkkä suoritusympäristöjen eristäminen ei riitä. Myös niiden käyttämien yhteisten sisäisten palvelujen, käyttöoikeuksien ja tallennettavan tilan on oltava eroteltu käyttäjien ja istuntojen välillä.