ΑρχικήSecurityΕρευνητές εξαπατούν το ChatGPT να εισάγει προτροπές στον εαυτό του

Ερευνητές εξαπατούν το ChatGPT να εισάγει προτροπές στον εαυτό του

Τα AI chatbots έχουν ανοίξει ένα νέο μέτωπο επιθέσεων κατά των χρηστών και των δεδομένων τους, και ούτε οι ηγέτες της βιομηχανίας είναι άτρωτοι. Μετά από πρόσφατα σφάλματα που ανακαλύφθηκαν στα Google’s Gemini και Anthropic’s Claude, τώρα είναι η σειρά του ChatGPT.

Δείτε επίσης: Το XLoader malware αναλύθηκε με βοήθεια του ChatGPT

ChatGPT προτροπές

Ερευνητές από την εταιρεία ασφάλειας Tenable ανακάλυψαν επτά τρόπους με τους οποίους οι επιτιθέμενοι θα μπορούσαν να εξαπατήσουν το ChatGPT να αποκαλύψει ιδιωτικές πληροφορίες από τα ιστορικά συνομιλιών των χρηστών. Οι περισσότερες από αυτές τις επιθέσεις είναι έμμεσα prompt injections που εκμεταλλεύονται τα προεπιλεγμένα εργαλεία και χαρακτηριστικά που παρέχει η OpenAI στο ChatGPT, συμπεριλαμβανομένης της ικανότητάς του να θυμάται το πλαίσιο της συνομιλίας μακροπρόθεσμα και τις δυνατότητες αναζήτησης στο διαδίκτυο.

Το ChatGPT μπορεί να αναζητά πληροφορίες στο διαδίκτυο και να επισκέπτεται διευθύνσεις URL που παρέχονται από τους χρήστες για να εξάγει περιεχόμενο κατόπιν αιτήματος. Ωστόσο, αυτό το περιεχόμενο δεν μεταβιβάζεται απευθείας στο ChatGPT. Αντίθετα, περνάει από ένα ενδιάμεσο, πιο περιορισμένο μεγάλο γλωσσικό μοντέλο (LLM) που ονομάζεται SearchGPT, το οποίο στη συνέχεια συνοψίζει το περιεχόμενο για το ChatGPT. Η χρήση ενός δευτερεύοντος μοντέλου που δεν έχει άμεση πρόσβαση στη συνομιλία του χρήστη φαίνεται να είναι μια αρχιτεκτονική απόφαση που στοχεύει ειδικά στον περιορισμό του αντίκτυπου πιθανών επιθέσεων prompt injections από περιεχόμενο ιστού.

Οι ερευνητές της Tenable διαπίστωσαν ότι το SearchGPT είναι πράγματι ευάλωτο σε prompt injections κατά την ανάλυση ιστοσελίδων είτε κατά τη διάρκεια των λειτουργιών περιήγησης είτε αναζήτησης. Οι επιτιθέμενοι θα μπορούσαν, για παράδειγμα, να τοποθετήσουν κακόβουλες οδηγίες σε σχόλια ιστολογίων ή να δημιουργήσουν μια δηλητηριασμένη ιστοσελίδα που κατατάσσεται υψηλά στα αποτελέσματα αναζήτησης για συγκεκριμένες λέξεις-κλειδιά — το ChatGPT χρησιμοποιεί το Bing για αναζήτηση, ανακάλυψαν οι ερευνητές.

Δείτε ακόμα: 7 ευπάθειες στα GPT-4o και GPT-5 επιτρέπουν επιθέσεις 0-Click

Ερευνητές εξαπατούν το ChatGPT να εισάγει προτροπές στον εαυτό του

Επιπλέον, για να κρύψουν τις κακόβουλες προτροπές, οι επιτιθέμενοι θα μπορούσαν να παρουσιάσουν μια καθαρή έκδοση μιας ιστοσελίδας στις μηχανές αναζήτησης και στους κανονικούς επισκέπτες, ενώ θα εξυπηρετούν μια διαφορετική έκδοση στους ανιχνευτές ιστού της OpenAI, οι οποίοι ταυτοποιούνται με μια συμβολοσειρά User-Agent που ονομάζεται OAI-Search στις κεφαλίδες αιτήσεων.

Ωστόσο, ακόμη και αν ένας επιτιθέμενος καταφέρει το SearchGPT να εκτελέσει μια κακόβουλη προτροπή, ο διαχωρισμός του πλαισίου του από το ChatGPT σημαίνει ότι το μοντέλο δεν έχει άμεση πρόσβαση σε ιδιωτικές πληροφορίες χρηστών. Παρά ταύτα, οι ερευνητές βρήκαν έναν τρόπο να εκμεταλλευτούν τη σχέση μεταξύ των δύο μοντέλων.

Επειδή το ChatGPT λαμβάνει έξοδο από το SearchGPT αφού το μοντέλο αναζήτησης επεξεργαστεί το περιεχόμενο, οι ερευνητές της Tenable αναρωτήθηκαν τι θα συνέβαινε αν η απάντηση του SearchGPT περιείχε η ίδια μια ένεση προτροπής. Με άλλα λόγια, θα μπορούσαν να χρησιμοποιήσουν μια ιστοσελίδα για να εισάγουν μια προτροπή που να δίνει εντολή στο SearchGPT να εισάγει μια διαφορετική προτροπή στο ChatGPT, δημιουργώντας ουσιαστικά μια αλυσιδωτή επίθεση; Η απάντηση είναι ναι.

“Το prompt injection είναι ένα γνωστό πρόβλημα με τον τρόπο λειτουργίας των LLMs και δυστυχώς, πιθανότατα δεν θα επιλυθεί συστηματικά στο άμεσο μέλλον,” έγραψαν οι ερευνητές. “Οι προμηθευτές AI θα πρέπει να διασφαλίσουν ότι όλοι οι μηχανισμοί ασφαλείας τους (όπως το url_safe) λειτουργούν σωστά για να περιορίσουν την πιθανή ζημιά που προκαλείται από την ένεση προτροπών.”

Δείτε επίσης: OpenAI: Το Aardvark ανιχνεύει σφάλματα στον κώδικα

Ερευνητές εξαπατούν το ChatGPT να εισάγει προτροπές στον εαυτό του

Η Tenable ανέφερε τα ευρήματά της στην OpenAI, και ενώ έχουν εφαρμοστεί κάποιες διορθώσεις, κάποιες τεχνικές συνεχίζουν να λειτουργούν. Η έρευνα της Tenable ξεκίνησε το 2024 και πραγματοποιήθηκε κυρίως στο GPT-4, αλλά οι ερευνητές επιβεβαίωσαν ότι το GPT-5 είναι επίσης ευάλωτο σε κάποιους από αυτούς τους τρόπους επίθεσης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS