ChatGPT-Schwachstelle ließ versteckten Prompt Gmail-Daten eines Opfers heimlich an Angreifer weiterleiten

Check Point Research deckte am 8. September eine Schwachstelle in ChatGPT auf, die es einem Angreifer ermöglichte, Daten aus dem verknüpften Gmail-Konto eines Opfers zu exfiltrieren, ohne dass das Opfer irgendein Anzeichen dafür sah. Die Schwachstelle nutzte ChatGPTs «Denkmodus» aus, der zwei Arbeitsabläufe gleichzeitig ausführen kann. OpenAI bestätigte das Problem und nahm den internen Dienst hinter dem Exploit offline, wodurch die Lücke serverseitig geschlossen wurde, ohne dass Nutzer ein Update benötigten.
Der Angriff begann mit einer versteckten Anweisung, die irgendwo platziert wurde, wo das Opfer darauf stoßen würde — ein eingefügter Prompt, eine geteilte Konversation oder das Feld für benutzerdefinierte Anweisungen eines Drittanbieter-GPT. Sobald eine gewöhnliche Nachricht des Opfers die kompromittierte Sitzung auslöste, erzeugte ChatGPT seine normale, sichtbare Antwort, während parallel eine zweite, verdeckte Aufgabe lief, die bewusst aus dieser sichtbaren Antwort herausgehalten wurde.
Der Exploit zielte gezielt auf ChatGPTs Integration verbundener Apps ab, die standardmäßig eine Berechtigung für «wichtige Aktionen» aktiviert, die es ChatGPT erlaubt, aus einer verknüpften App zu lesen, ohne den Nutzer vorher um Bestätigung zu bitten. Nutzer werden normalerweise nur dann zur Bestätigung unterbrochen, wenn ChatGPT im Begriff ist, eine folgenreiche externe Aktion auszuführen — etwa eine E-Mail zu senden — nicht wenn es lediglich Daten liest.
Für dieses Problem wurde keine CVE vergeben. Die Forscher von Check Point beschreiben die Grundursache als einen gemeinsam genutzten internen Dienst, der zu einer «unbeabsichtigten Kommunikationsschicht» zwischen Sitzungen wurde, die eigentlich isoliert sein sollten. Nutzer und Unternehmensadministratoren, die ChatGPTs App-Connector-Berechtigungen verwalten, sollten Standardeinstellungen für Lesezugriff mit derselben Sorgfalt behandeln, die normalerweise Schreib- oder Sendeberechtigungen vorbehalten ist.
Erstberichterstattung durch The Hacker News, basierend auf Forschung von Check Point Research, veröffentlicht am 8. September 2026.
Ursprünglich berichtet von The Hacker News. Lesen Sie den Originalartikel für weitere Details.
Originalquelle ansehen