Código HTML do Conteúdo

Post: Falha de clique zero no agente do ChatGPT permite roubo silencioso de dados do Gmail


<div> <div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-e9f27cb8-10d4-479f-89d2-32433b27cfc6"> <p>Uma vulnerabilidade no agente ChatGPT Deep Research permite que um invasor solicite que o agente vaze dados confidenciais da caixa de entrada do Gmail com um &uacute;nico e-mail criado, de acordo com a Radware.</p> <p>Deep Research &eacute; um modo de pesquisa aut&ocirc;nomo lan&ccedil;ado pela OpenAI em fevereiro de 2025.</p> <p>&ldquo;Voc&ecirc; d&aacute; um prompt e o ChatGPT encontrar&aacute;, analisar&aacute; e sintetizar&aacute; centenas de fontes online para criar um relat&oacute;rio abrangente no n&iacute;vel de um analista de pesquisa&rdquo;, &eacute; a promessa feita pela empresa com esse modo.</p> <p>Em 18 de setembro, tr&ecirc;s pesquisadores da Radware <a href="https://www.radware.com/blog/threat-intelligence/shadowleak/" target="_blank">Descobertas compartilhadas de uma nova vulnerabilidade de clique zero</a> no Deep Research da OpenAI quando a fun&ccedil;&atilde;o est&aacute; conectada ao Gmail e o usu&aacute;rio solicita fontes da web.</p> <p>A vulnerabilidade, apelidada de &lsquo;ShadowLeak&rsquo; pelos pesquisadores, permite a exfiltra&ccedil;&atilde;o do lado do servi&ccedil;o, o que significa que uma cadeia de ataque bem-sucedida vaza dados diretamente da infraestrutura de nuvem da OpenAI, tornando-a invis&iacute;vel para as defesas locais ou corporativas.</p> <p>O ataque usa t&eacute;cnicas de inje&ccedil;&atilde;o indireta de prompt, incorporando comandos ocultos no HTML do e-mail usando t&eacute;cnicas como texto branco sobre branco ou fontes microsc&oacute;picas, para que os usu&aacute;rios permane&ccedil;am inconscientes enquanto o agente do Deep Research os executa.</p> <p>Ao contr&aacute;rio dos ataques anteriores de exfiltra&ccedil;&atilde;o do lado do cliente (como <a href="https://labs.zenity.io/p/agentflayer-chatgpt-connectors-0click-attack-5b41?" target="_blank">AgentFlayer</a> e <a href="https://www.infosecurity-magazine.com/news/microsoft-365-copilot-zeroclick-ai/" target="_blank">Vazamento de eco</a>), que dependia do agente que renderizava conte&uacute;do controlado pelo invasor na interface do usu&aacute;rio, esse vazamento do lado do servi&ccedil;o ocorre inteiramente na nuvem da OpenAI.</p> <p>A ferramenta de navega&ccedil;&atilde;o aut&ocirc;noma do agente executa a exfiltra&ccedil;&atilde;o sem qualquer envolvimento do cliente, expandindo a superf&iacute;cie de amea&ccedil;a explorando a execu&ccedil;&atilde;o de back-end em vez da renderiza&ccedil;&atilde;o de front-end.</p> <h2><strong>Cadeia de Ataque de ShadowLeak</strong></h2> <p>Aqui est&aacute; o detalhamento de uma cadeia de ataque ShadowLeak bem-sucedida, em que o invasor est&aacute; tentando coletar informa&ccedil;&otilde;es de identifica&ccedil;&atilde;o pessoal (PII) de sua v&iacute;tima:</p> <ol> <li>O invasor envia &agrave; v&iacute;tima um e-mail de apar&ecirc;ncia inocente com instru&ccedil;&otilde;es ocultas solicitando que um agente encontre o nome completo e o endere&ccedil;o da v&iacute;tima na caixa de entrada e abra um &ldquo;URL de pesquisa de funcion&aacute;rio p&uacute;blico&rdquo; com esses valores como par&acirc;metro &ndash; com o URL realmente apontando para um servidor controlado pelo invasor</li> <li>A v&iacute;tima pede ao agente da Deep Research para processar informa&ccedil;&otilde;es e executar tarefas de acesso a seus e-mails &ndash; sem saber que um de seus e-mails cont&eacute;m instru&ccedil;&otilde;es ocultas que o agente detectar&aacute; e possivelmente seguir&aacute;</li> <li>O agente do Deep Research processa o e-mail do invasor, inicia o acesso ao dom&iacute;nio do invasor e injeta as PII na URL conforme as instru&ccedil;&otilde;es &ndash; tudo isso sem confirma&ccedil;&atilde;o do usu&aacute;rio e sem renderizar nada na interface do usu&aacute;rio</li> </ol> <p>Os pesquisadores da Radware observaram que foi necess&aacute;ria uma longa fase de tentativa e erro com v&aacute;rias itera&ccedil;&otilde;es para criar um e-mail malicioso que acionasse o agente da Deep Research para injetar PII na URL maliciosa.</p> <p>Por exemplo, eles tiveram que disfar&ccedil;ar a solicita&ccedil;&atilde;o como solicita&ccedil;&otilde;es leg&iacute;timas do usu&aacute;rio, for&ccedil;ar a Deep Research a usar ferramentas espec&iacute;ficas, como browser.open(), o que permitiu fazer solicita&ccedil;&otilde;es HTTP diretas, instruir o agente a &ldquo;tentar novamente v&aacute;rias vezes&rdquo; e instruir o agente a codificar as PII extra&iacute;das em Base64 antes de anex&aacute;-las &agrave; URL.</p> <p>Depois que todos esses truques foram usados, os pesquisadores alcan&ccedil;aram uma taxa de sucesso de 100% na exfiltra&ccedil;&atilde;o de dados do Gmail usando o m&eacute;todo ShadowLeak.</p> </div> <div data-edit-folder-name="text" data-index="2" data-layout-id="2" id="layout-be07c6d0-0240-4831-ba9c-0a5104a75ca0"> <h2><strong>Mitiga&ccedil;&atilde;o de amea&ccedil;as de agentes de IA do lado do servi&ccedil;o</strong></h2> <p>De acordo com a Radware, as organiza&ccedil;&otilde;es podem mitigar parcialmente os riscos higienizando e-mails antes do processamento do agente, removendo CSS oculto, texto ofuscado e HTML malicioso. No entanto, eles observaram que essa medida oferece prote&ccedil;&atilde;o limitada contra ataques que manipulam o pr&oacute;prio agente.</p> <p>Uma defesa mais forte &eacute; o monitoramento de comportamento em tempo real, em que as a&ccedil;&otilde;es do agente e a inten&ccedil;&atilde;o inferida s&atilde;o continuamente verificadas em rela&ccedil;&atilde;o &agrave; solicita&ccedil;&atilde;o original do usu&aacute;rio. Qualquer desvio, como exfiltra&ccedil;&atilde;o de dados n&atilde;o autorizada, pode ser detectado e bloqueado antes da execu&ccedil;&atilde;o.</p> <p>Os pesquisadores da Radware relataram suas descobertas &agrave; OpenAI por meio da plataforma Bugcrowd em junho de 2025.</p> <p>Em agosto, a Radware observou que a OpenAI corrigiu silenciosamente a vulnerabilidade. No in&iacute;cio de setembro, a OpenAI reconheceu a vulnerabilidade e a marcou como resolvida.</p> </div></div>