Чужую почту в Gmail можно читать с помощью ChatGPT - QubStore

Чужую почту в Gmail можно читать с помощью ChatGPT

Подключённый к ChatGPT ящик Gmail может стать открытой книгой для постороннего: эксперты Check Point Research нашли способ читать чужую переписку через внутреннюю инфраструктуру сервиса.

Чужую почту в Gmail можно читать с помощью ChatGPT

Аналитическое подразделение Check Point Software Technologies — Check Point Research — разобрало случай, когда два разных аккаунта ChatGPT оказались связаны между собой. Исследование опубликовали 8 сентября 2026 года. В июне того же года специалисты по кибербезопасности наткнулись на скрытый канал, по которому можно было слать команды и вытягивать информацию из подключённых сервисов.

Самое неприятное: жертва ничего не замечала. В её чате не появлялось подозрительных сообщений. Когда пользователь подключает Gmail к ChatGPT, ассистент по умолчанию получает доступ к содержимому почты — ровно в тех границах, которые ему разрешили. Этим и пользовались.

Контейнеры ChatGPT, где крутятся сессии, не имели выхода в интернет и не могли общаться друг с другом напрямую. Но был общий внутренний JFrog Artifactory — он служил для загрузки зависимостей. Через операции с объектами этого хранилища можно было писать данные в свойства и считывать их из другого аккаунта. Сами исследователи назвали эту схему «общим буфером обмена».

Работало это так: злоумышленник подкидывал скрытую задачу в сессию жертвы. В демонстрации ChatGPT спокойно отвечал на обычный запрос, попутно читал данные из присоединённого Gmail и переправлял результат в контейнер другого аккаунта. Под угрозой оказывались те, кто открывал заранее подготовленный общий чат и писал там сообщение, вставлял вредоносный промпт или пользовался кастомным GPT со спрятанной инструкцией. Масштаб ущерба зависел от файлов, истории переписки, подключённых инструментов и выданных разрешений.

К моменту публикации отчёта межаккаунтный канал уже был закрыт. OpenAI подтвердила: тот самый внутренний экземпляр Artifactory вывели из эксплуатации. К 10 сентября 2026 года описанный Check Point Research путь тоже перестал работать.

Главный вывод исследования: изоляцию ИИ-агентов могут пробить не только сетевые соединения, но и изменяемые данные в общей внутренней инфраструктуре. А подключённые сервисы вроде Gmail лишь усиливают последствия — ассистент получает доступ к информации за пределами своего контейнера.

Дальнейшие советы касаются общей гигиены при работе с интеграциями, а не защиты от конкретной уязвимости. Стоит пересмотреть список приложений, привязанных к ChatGPT, и отозвать лишние разрешения. Для оставшихся включить режим Always ask, если он доступен. Чужие общие диалоги и сторонние GPT лучше не трогать — особенно когда к аккаунту подключены рабочие сервисы. И следить за уведомлениями о том, что ChatGPT лезет в Gmail или другое приложение, если вы сами об этом не просили.

Ссылка на основную публикацию