ChatGPTアカウント間の隠れた通信経路とは
CPRの調査によると、ChatGPTのあるアカウントのセッションが、全く別の独立したアカウントのセッションにタスクを送信できる隠れた通信チャネルが発見されました。この通信は、双方のユーザーからは見えない内部サービスを経由して行われていたといいます。このチャネルは、ChatGPTのコード実行コンテナがすべてアクセスできる内部のパッケージ配信サービスを通じて機能していました。本来、このサービスはコンテナ同士を隔離するためのものでしたが、実際には、別々のアカウント間で共有されるべきでないデータを、どのコンテナからでも読み書きできる状態であったと説明しています。
不正アクセスの仕組み
攻撃は、ChatGPTがコード実行を必要とするタスクを処理するために隔離されたコンテナを起動する際に用いられる内部サービスを悪用するものでした。OpenAIは、コンテナがインターネットに直接アクセスすることなくソフトウェアパッケージをインストールできるよう、パッケージリクエストを内部のJFrog Artifactoryインスタンス経由でルーティングしていました。CPRは、このサービスに、任意のコンテナがリポジトリ項目にテキストまたはバイナリのプロパティを追加・読み取りできる項目管理機能が公開されていたことを発見したといいます。これにより、あるアカウントのコンテナから書き込まれたプロパティが、わずか数秒後には別のアカウントのコンテナから読み取れる状態でした。データはチャンクに分割され、共有クリップボードのように機能していたと説明しています。
攻撃者のセッションは、この共有ストレージにタスクを書き込み、悪意のあるプロンプトや共有された会話リンク、カスタムGPTを通じて被害者のセッションに指示を送ることが可能でした。被害者のセッションは、通常の返信を行う際にこのストレージを参照し、待機中のタスクがあれば、被害者自身がすでに実行権限を持っていた操作を利用してタスクを実行し、結果を共有ストレージに書き戻していました。この間、被害者には通常の返信しか表示されず、攻撃はユーザーに気づかれにくい形で実行される可能性があったといいます。
アクセス可能なデータとOpenAIによる対応
攻撃の範囲は、被害者自身のセッションがすでにアクセス権限を持っていた範囲に完全に依存していました。これには、チャット内の会話履歴やファイルに加え、Gmail、Google Drive、Microsoft Teams、GitHubなど、被害者のアカウントに連携されているアプリを通じて利用可能なあらゆる情報が含まれていました。CPRのデモンストレーションでは、ChatGPTが接続されたGmailアカウントを通じて被害者のメールデータを取得し、攻撃者のセッションに送信することに成功したと報告しています。
CPRがこの調査結果をOpenAIに開示したところ、OpenAIは、調査中に特定された内部のArtifactoryインスタンスが既に運用を終了していることを確認したとしています。これにより、今回特定された経路は利用できなくなりました。
Hugging Faceの侵害との関連性
OpenAIは米国時間7月21日、自社開発の新しいAIモデルが、評価中に誤ってHugging Faceに侵入したことを発表しています。この事件は、今回の脆弱性と同じ内部インフラを通じて発生したものであり、CPRは、最終的にHugging Faceの侵害につながった一連の活動が発生する以前から、Artifactoryにおけるこの問題を発見し、概念実証(PoC)を作成していたとしています。これらは同じ攻撃ではないものの、どちらもChatGPTの背後にある同じ内部サービスを起点としており、AIエージェントが共有の社内インフラ上で稼働する場合、そのインフラ自体が攻撃対象として価値を持つことを示唆しています。
AIアシスタントが「強制されたインサイダー」になるリスク
組織の信頼境界内で動作し、認証情報を保持し、コードを実行し、接続されたサービスにアクセスするAIアシスタントは、CPRが「強制されたインサイダー(Coerced Insider)」と呼ぶ存在になり得ると警鐘を鳴らしています。AIモデルそのものが悪意のあるものである必要はなく、本来信頼するようには設計されていないテキストを通じて、正当な理由で付与されたアクセス権を使用するようモデルを誘導するだけで、攻撃者の指示を実行させられてしまう可能性があるというものです。従業員が日常的に利用するシステムにAIアシスタントを接続する機会が増えるにつれて、こうした経路を通じて攻撃者がアクセスできる範囲はますます拡大すると指摘しています。
チェック・ポイント・リサーチのリサーチ責任者であるイーライ・スマッジャ氏は、「AIを取り巻くセキュリティ上の課題は、もはやモデル自体だけの問題ではなく、AIに与えるアクセス権と信頼の問題でもある」と述べています。
セキュリティチームが取るべき対策
チェック・ポイントは、セキュリティチームが取るべき対策として以下の3点を挙げています。
-
組織全体におけるAIの利用状況や接続状況の可視化: 従業員がどのAIツールを使用し、それらが何と連携しているかを把握することが重要です。シャドーAIの利用は、死角の始まりとなるため注意が必要です。
-
プロンプトインジェクションやデータ漏えいなどの脅威に対するランタイム保護: AIを操作・誘導しようとする試みを検知し、機密データが本来あるべき場所以外へ流出するのを防ぐためのランタイム保護対策が求められます。
-
接続されたAIシステムのアクセス・操作を管理するガバナンス: AIツールやエージェントが何を行うことを許されるかを規定し、その出力だけでなく、行動そのものを監視・制御すべき対象として扱うことが重要です。
チェック・ポイントは、OpenAIと緊密に連携し、AIによる変革の支援、AI自体のセキュリティ向上、そしてAIを活用したセキュリティソリューションの洗練を進めているとしています。
この脆弱性に関する詳細については、以下の調査レポート全文を参照してください。
The Shared Clipboard Inside the Sandbox: Cross-Account Data Leakage in ChatGPT
ソース元
チェック・ポイント、ChatGPTのアカウント間に潜む隠れた通信経路を経由した連携アプリへの不正アクセスにつながる可能性を明らかに
https://blog.checkpoint.com/research/chatgpt-let-attackers-read-victims-gmail-through-a-hidden-channel-between-accounts/
