دعوتنامه تقلبی تقویم گوگل می‌تواند ایمیل‌های شما را از طریق ChatGPT لو بدهد

تیم پلازا - انتشار: 22 شهریور 1404 22:22
ز.م مطالعه: 2 دقیقه
-

در تاریخ 12 سپتامبر (21 شهریور 1404)، پژوهشگر امنیتی ایتو میامورا در پستی در شبکه اجتماعی X توضیح داد که چگونه یک دعوتنامه تقلبی در تقویم گوگل می‌تواند ChatGPT را فریب دهد. زمانی که کاربر ChatGPT را به جیمیل و Google Calendar متصل کرده باشد، این ابزار بدون درخواست دوباره می‌تواند به داده‌های این سرویس‌ها دسترسی داشته باشد. به این ترتیب، یک مهاجم کافی است دعوتنامه‌ای حاوی دستورهای مخفی ارسال کند تا ChatGPT با خواندن آن، ایمیل‌ها یا اطلاعات حساس قربانی را استخراج کند.

این مشکل ریشه در Prompt Injection دارد؛ یعنی دستورات مخرب داخل داده‌ای پنهان می‌شوند که دستیار هوش مصنوعی اجازه دارد آن را بخواند. در این مورد، متن دعوتنامه تقلبی به گونه‌ای نوشته می‌شود که ChatGPT پس از دسترسی به آن، طبق دستور مهاجم عمل کند. پیش‌تر نیز پژوهشگران نشان داده بودند که یک دعوتنامه مشابه می‌تواند دستیار گوگل جمنای را وادار به کنترل دستگاه‌های هوشمند خانه یا نشت اطلاعات کند.

دعوتنامه تقلبی تقویم گوگل می‌تواند ایمیل‌های شما را از طریق ChatGPT لو بدهد

OpenAI در ماه اوت اتصال مستقیم به سرویس‌های جیمیل، تقویم و مخاطبین گوگل را ابتدا برای کاربران Pro و سپس Plus فعال کرد. این ویژگی به کاربر اجازه می‌دهد با دستورات ساده‌ای مثل "برنامه امروز من چیست؟" اطلاعات تقویمی خود را مستقیماً دریافت کند. اما همین قابلیت، سطح حمله را نیز افزایش داده است. البته این حمله تنها زمانی امکان‌پذیر است که کاربر، ChatGPT را به حساب گوگل خود متصل کرده باشد. همچنین کاربران می‌توانند از طریق تنظیمات، استفاده خودکار از کانکتورها را خاموش کنند یا اتصال را به‌طور کامل قطع نمایند.

کارشناسان توصیه می‌کنند برای کاهش ریسک، تنظیمات گوگل کلندر را تغییر دهید تا تنها دعوتنامه‌های فرستندگان شناخته‌شده یا دعوت‌هایی که خودتان پذیرفته‌اید به تقویم اضافه شوند. همچنین بهتر است رویدادهای ردشده نمایش داده نشوند. مدیران سازمانی نیز می‌توانند این تنظیمات ایمن‌تر را به‌صورت پیش‌فرض برای کاربران فعال کنند.

این اتفاق به معنای هک شدن مستقیم ChatGPT یا جیمیل نیست، بلکه نشان می‌دهد که ابزارهای هوش مصنوعی در برابر دستورهای مخرب پنهان‌شده در داده‌ها آسیب‌پذیرند. برای کاربران، بهترین راهکار این است که با دقت بیشتری حساب‌های خود را به دستیارهای هوشمند متصل کنند و تنظیمات امنیتی تقویم گوگل را محدودتر سازند. تا زمانی که راهکارهای دفاعی قوی‌تری ارائه نشود، محتاط بودن در اتصال سرویس‌ها، امن‌ترین انتخاب خواهد بود.

تگ ها:
دیدگاه های کاربران
هیچ دیدگاهی موجود نیست