ShadowLeak: новая уязвимость в ChatGPT Agent угрожает безопасности Gmail и не только

ShadowLeak: новая уязвимость в ChatGPT Agent угрожает безопасности Gmail и не только

Исследователи компании Radware обнаружили опасную уязвимость под названием ShadowLeak, которая позволяет злоумышленникам с помощью специально подготовленного электронного письма незаметно похищать конфиденциальные данные из аккаунтов Gmail через агентскую функцию ChatGPT - «Deep Research».

Атака строится на использовании скрытых инструкций: в письме заключены неприметные промпты, маскированные как HTML-код: белый текст на белом фоне, шрифты миниатюрного размера и другие трюки, из-за которых пользователь не замечает, что происходит. Агент, получив такой запрос, может собрать личную информацию из других писем и отправить её на внешний сервер.

Проблема усугубляется тем, что утечка происходит не на устройстве пользователя, а внутри облачной инфраструктуры OpenAI. Это означает, что большинство локальных средств защиты, такие как антивирусы и защита почтового клиента просто не заметят атаку.

Deep Research - функция ChatGPT, представленная в феврале 2025 года, которая позволяет боту самостоятельно искать данные в сети для более точных ответов. Она и стала точкой входа для ShadowLeak. Хотя OpenAI уже получила отчёт об уязвимости и в августе внесла необходимые изменения, исследователи предупреждают: последствия таких угроз могут быть серьёзными, если аналогичные методы будут использованы для эксплойтов в других сервисах.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.