Código HTML do Conteúdo

Post: Dados do Gmail expostos via ChatGPT Deep Research Agent apelidado de falha “ShadowLeak Zero-Click” – InfoSecBulletin


<div> <div> <p>Pesquisadores de seguran&ccedil;a cibern&eacute;tica revelaram uma vulnerabilidade de clique zero no agente Deep Research do OpenAI ChatGPT que permite <a href="https://infosecbulletin.com/cyber-attack-disrupts-several-european-airports-check-in-and-boarding-systems-affected/" target="_blank"><em><strong>Atacantes</strong></em></a> vazar dados confidenciais da caixa de entrada do Gmail por meio de um &uacute;nico e-mail criado, sem exigir nenhuma a&ccedil;&atilde;o do usu&aacute;rio. A Radware chamou o ataque de ShadowLeak. Depois de informar com responsabilidade em 18 de junho de 2025, a OpenAI resolveu o problema no in&iacute;cio de agosto.</p> <p>&ldquo;O ataque utiliza uma inje&ccedil;&atilde;o indireta de prompt que pode ser ocultada no HTML do e-mail (fontes min&uacute;sculas, texto branco sobre branco, truques de layout) para que o usu&aacute;rio nunca perceba os comandos, mas o agente ainda os l&ecirc; e obedece&rdquo;, disseram os pesquisadores de seguran&ccedil;a Zvika Babo, Gabi Nakibly e Maor Uziel.</p> <p>&ldquo;Ao contr&aacute;rio de pesquisas anteriores que dependiam da renderiza&ccedil;&atilde;o de imagens do lado do cliente para acionar o vazamento, esse ataque vaza dados diretamente da infraestrutura de nuvem da OpenAI, tornando-os invis&iacute;veis para as defesas locais ou corporativas.&rdquo;</p> <p>Radware descreve o ataque em que um agente de amea&ccedil;a envia um e-mail que parece inofensivo, mas cont&eacute;m instru&ccedil;&otilde;es ocultas. Essas instru&ccedil;&otilde;es, usando texto branco em um fundo branco ou truques de CSS, direcionam o agente a coletar informa&ccedil;&otilde;es pessoais da caixa de entrada e envi&aacute;-las a um servidor externo.</p> <p>Assim, quando a v&iacute;tima solicita o ChatGPT Deep Research para analisar seus e-mails do Gmail, o agente analisa a inje&ccedil;&atilde;o indireta de prompt no e-mail malicioso e transmite os detalhes no formato codificado em Base64 para o invasor usando a ferramenta browser.open().</p> <p>&ldquo;Criamos um novo prompt que instru&iacute;a explicitamente o agente a usar a ferramenta browser.open() com o URL malicioso&rdquo;, disse Radware. &ldquo;Nossa estrat&eacute;gia final e bem-sucedida foi instruir o agente a codificar as PII extra&iacute;das no Base64 antes de anex&aacute;-las ao URL. Enquadramos essa a&ccedil;&atilde;o como uma medida de seguran&ccedil;a necess&aacute;ria para proteger os dados durante a transmiss&atilde;o.&rdquo;</p> <p>A prova de conceito (PoC) depende de os usu&aacute;rios ativarem a integra&ccedil;&atilde;o com o Gmail, mas o ataque tamb&eacute;m pode funcionar com outros conectores compat&iacute;veis com o ChatGPT, como Box, Dropbox, GitHub, Google Drive, HubSpot, Microsoft Outlook, Notion ou SharePoint, o que aumenta o potencial do ataque.</p> <p>O ShadowLeak exfiltra dados diretamente da nuvem da OpenAI, ao contr&aacute;rio de ataques do lado do cliente, como AgentFlayer e EchoLeak, e evita as medidas de seguran&ccedil;a padr&atilde;o. Essa falta de visibilidade o diferencia de outras vulnerabilidades de inje&ccedil;&atilde;o imediata. Clique <a href="https://www.radware.com/blog/threat-intelligence/shadowleak/" target="_blank"><em><strong>aqui</strong></em></a> para ler o relat&oacute;rio completo.</p> </div></div>