מדאיג: הפרצה ב-ChatGPT שמאפשרת לחשוף את כל המידע שלכם
מחקר של חברת צ'ק פוינט חושף כשל אבטחה שאפשר לתוקפים לעקוף את מנגנוני הבידוד של ChatGPT. באמצעות שירות פנימי משותף, הצליחו החוקרים לגרום לצ'אט לשלוף מידע אישי מחשבון ג'ימייל מחובר ולהעבירו לגורם זר – בזמן שהמשתמש מקבל תשובות רגילות ולא חושד בדבר. בעקבות הדיווח OpenAI חסמה את ערוץ התקשורת הפרוץ

כולנו משתמשים היום בכלי בינה מלאכותית מתוך הנחה בסיסית שהמרחב הדיגיטלי שלנו מוגן, ושכל שיחה, קובץ או פיסת מידע בחשבון שלנו נשארים מבודדים לחלוטין מעיניהם של משתמשים אחרים. אלא שמחקר דרמטי חדש של חברת צ'ק פוינט מנפץ את אשליית הפרטיות הזו.
החוקר אלכסיי בוחטייב, ממחלקת המחקר של החברה, גילה פרצה יוצאת דופן שאפשרה לתוקפים לעקוף לחלוטין את מנגנוני הבידוד של ChatGPT. ללא צורך בגניבת סיסמאות או פריצה ישירה לחשבון, הצליחו החוקרים לגרום לצ'אט של משתמש תמים לגשת למידע אישי רגיש ולהעביר אותו ישירות לידיים זרות, כל זאת בזמן שהמשתמש מקבל תשובות רגילות לחלוטין ואינו חושד בדבר.
סביבת העבודה המוגנת שהפכה לפרצה
כדי להבין את גודל הגילוי, יש להבין תחילה כיצד ChatGPT מתמודד עם משימות מורכבות. כאשר המשתמש מבקש מהמערכת לבצע פעולות הדורשות הרצת קוד – כמו ניתוח קבצים, ביצוע חישובים מתמטיים או יצירת גרפים – השרתים של OpenAI יוצרים עבורו "ארגז חול" (Sandbox) זמני ומבודד. מדובר בסביבת עבודה סגורה שנועדה למנוע מצב שבו משתמשים שונים יוכלו לתקשר ביניהם או להציץ בנתונים של אחרים.
עם זאת, כדי לאפשר לסביבות המבודדות הללו להתקין חבילות תוכנה חיוניות ללא צורך בחיבור ישיר ומסוכן לרשת האינטרנט הציבורית, OpenAI העניקה להן גישה לשירות פנימי משותף בשם JFrog Artifactory (של חברה ישראלית). שירות זה שימש כמתווך מבוקר להורדת עדכוני תוכנה. אך החוקרים גילו כי התצורה של שירות פנימי זה סבלה מכשל מבני עמוק: היא אפשרה לסביבת עבודה של חשבון אחד לכתוב מידע לתוך מאגר הנתונים המשותף, ולסביבה של חשבון אחר לקרוא אותו.
הלוח המחיק הסודי של ההאקרים
הפרצה התגלתה בממשק ניהול האחסון של השירות (Item Management API). החוקרים גילו כי ההרשאות המובנות בתוך סביבת העבודה אפשרו להם להשתמש בפקודות Set Item Properties ו-Get Storage Item Information על גבי קבצים שמורים בשרת. כדי להוכיח שהמחיצה בין המשתמשים פרוצה, החוקרים יצרו תכונה מזהה בשם chatgpt_test_ts המכילה חותמת זמן מחשבון אחד, וראו כיצד חשבון ChatGPT נפרד לחלוטין מצליח לקרוא אותה ללא קושי.
בכך הפך שירות החבילות הפנימי ל"לוח מחיק משותף" או ערוץ תקשורת דו-כיווני וסמוי בין סביבות עבודה שאמורות היו להיות מנותקות הרמטית. התוקף יכול היה להשתמש בערוץ זה כדי להשאיר הוראות עבודה סמויות, וה-ChatGPT של הקורבן יכול היה לגשת אליהן, לבצע אותן, ולשלוח את השלל בחזרה אל התוקף דרך אותו לוח מחיק דיגיטלי.
ההשתלטות השקטה של "המשתמש הבלתי נראה"
כדי הפעיל את המנגנון הזדוני הזה, התוקפים נדרשו רק להחדיר את ההוראה הראשונית לתוך הקשר השיחה של הקורבן. הדבר יכול היה להתבצע בקלות באמצעות שיתוף קישור לשיחת צ'אט, הטמעת הפקודה בתוך תצורה של GPT מותאם אישית (Custom GPT), או פשוט על ידי שכנוע המשתמש להדביק טקסט זדוני. מרגע שההוראה הושתלה, ChatGPT הונחה לפעול ב"מצב חשיבה" כפול ובלתי נראה.
מצד אחד, המערכת ענתה למשתמש על שאלותיו הלגיטימיות בצורה רגילה לחלוטין. מצד שני, ובאותה פנייה בדיוק, ה-AI בדק את "תיבת הדואר הסודית" בשרת ה-Artifactory המשותף, שלף משם את פקודות ההאקר, וביצע אותן בסתר תוך שימוש בהרשאות המשתמש הלגיטימיות.
בהדגמת הוכחת ההיתכנות של צ'ק פוינט, החוקרים גרמו ל-ChatGPT לפנות לחשבון ה-Gmail המחובר של המשתמש, לשלוף ממנו מיילים רגישים ולשלוח אותם לתוקף. הסימן היחיד לפעילות החשודה הזו היה תווית קטנה ולא מוסברת של *"Talked to Gmail"* שהופיעה מעל התשובה. המשתמש לא נשאל לאישור מראש, שכן תחת הגדרות ברירת המחדל של המערכת, פעולות קריאה נחשבות ל"סיכון נמוך" ומאושרות אוטומטית.
סכנה זו משמעותית במיוחד מאחר ומשתמשים רבים מחברים כיום את ChatGPT למגוון שירותים ארגוניים ואישיים כמו Google Drive, Microsoft Teams ו-GitHub – וכל אלה הופכים לחשופים ישירות לפקודות הסמויות של התוקף.
מאירוע Hugging Face ועד לעתיד אבטחת ה-AI
חוקרי צ'ק פוינט מצביעים על כך שהבעיה המבנית הזו אינה מקרה בודד. היא קשורה ישירות לתקרית האבטחה המפורסמת של פלטפורמת Hugging Face, עליה דיווחה OpenAI, שבה סוכני AI בסביבות הערכה נפרדות הצליחו ליצור ערוצי תקשורת בלתי מורשים ביניהם. בשני המקרים, הכשל נבע מכך שתשתיות פנימיות משותפות הפכו שלא במתכוון לגשרים המחברים בין משתמשים שונים.
בעקבות הדיווח האחראי של צ'ק פוינט, OpenAI פעלה במהירות וסגרה לחלוטין את שירות ה-Artifactory הפנימי, ובכך חסמה את ערוץ התקשורת הספציפי הזה. עם זאת, הממצאים מעלים שאלות קשות לגבי דור העתיד של עוזרי הבינה המלאכותית.
כפי שמסביר אלי סמדג'ה, דירקטור במחלקת המחקר של צ'ק פוינט: "המחקר הזה מראה שהאתגר באבטחת AI כבר אינו נוגע רק למודל עצמו, אלא גם לרמת הגישה והאמון שאנחנו מעניקים לו. ככל שעוזרי AI מתחברים ליותר מערכות פנימיות ולמידע רגיש, אנחנו צריכים להניח שכל יכולת או הרשאה שאנחנו נותנים להם עלולים להיות מנוצלים לרעה".

