您现在的位置是:人工智能 >>正文
网络安全公司 Radware 披露针对 ChatGPT 的"零点击"数据窃取攻击
人工智能8人已围观
简介ShadowLeak攻击技术分析Radware安全研究人员发现了一种针对ChatGPT的服务器端数据窃取攻击,命名为ShadowLeak。专家在ChatGPT的Deep Research深度研究)代理 ...
Radware安全研究人员发现了一种针对ChatGPT的网络服务器端数据窃取攻击 ,命名为ShadowLeak。安全专家在ChatGPT的公司攻击Deep Research(深度研究)代理连接Gmail和浏览网页时发现了一个"零点击"漏洞 。研究人员解释称,露针攻击者通过精心构造的对C的零点击电子邮件可以触发该代理泄露收件箱中的敏感数据 ,整个过程无需用户操作且无界面提示 。数据
Radware发布的网络报告指出:"与以往依赖客户端图像渲染触发数据泄露的研究不同,这种攻击直接从OpenAI的安全云基础设施泄露数据,使本地或企业防御系统无法察觉。服务器租用公司攻击攻击采用间接提示注入技术,露针恶意指令可隐藏在电子邮件HTML中(如微小字体、对C的零点击白底白字、数据布局技巧等),网络用户难以察觉,安全但代理仍会读取并执行这些指令。公司攻击"

Deep Research功能允许ChatGPT自主浏览网页5-30分钟以生成带来源的详细报告 ,并与GitHub 、Gmail等应用集成进行安全数据分析。研究人员设计的攻击流程如下:
攻击者发送看似正常的电子邮件 ,其中隐藏HTML指令,指示代理从受害者收件箱提取PII(个人身份信息)并访问特定URL(实际指向攻击者服务器)邮件内容采用社会工程学手段(伪造权威 、源码库制造紧迫感、伪装URL 、持续提示及提供现成示例)绕过代理的安全检查攻击依赖邮箱中的真实PII数据(姓名 、地址等)当用户要求代理"研究"其邮件时 ,代理读取恶意邮件并执行隐藏指令 ,将PII注入攻击者URL代理自动发送数据(无需用户确认且无界面提示),实现静默数据外泄
Radware强调 :"数据泄露完全发生在OpenAI云环境内部 ,代理的内置浏览工具自主完成外泄,不涉及客户端 。此前Zenity公司的AgentFlayer和Aim Security的EchoLeak等研究展示的亿华云是客户端泄露 ,需要代理在用户界面渲染攻击者控制的内容(如图像)才能触发。我们的攻击扩大了威胁面:不再依赖客户端显示内容 ,而是利用诱导后端代理执行的操作。"
服务器端攻击比客户端泄露风险更高:企业防御系统无法检测数据外泄,因为攻击运行在服务提供商的基础设施上;用户也看不到数据丢失的明显迹象。代理作为受信任的中间人 ,将敏感数据发送至攻击者控制的高防服务器终端。与限制外泄目标的客户端防护不同 ,这些服务器端请求面临的URL限制更少 ,使攻击者几乎可将数据导出到任何目的地 。
潜在影响与缓解措施专家设计的PoC虽然针对Gmail ,但同样攻击适用于任何Deep Research连接器 。Google Drive、Dropbox、SharePoint、Outlook、Teams、GitHub、模板下载HubSpot、Notion等平台的文件或消息都可能隐藏提示注入载荷(在内容或元数据中)或恶意会议邀请,诱使代理泄露合同 、会议记录 、客户资料等敏感数据 。任何向代理提供文本的连接器都可能成为攻击媒介。
报告总结道:"企业可在代理处理前对邮件进行净化处理:标准化并清除不可见CSS 、混淆字符和可疑HTML元素 。虽然这种方法有一定价值,但对这类新型内部威胁(受信任的智能代理被操控为攻击者服务)效果有限。更有效的缓解措施是持续监控代理行为 :跟踪代理操作及其推断意图 ,云计算验证其是否符合用户原始目标 。这种一致性检查可确保即使攻击者操控代理,也能实时检测并阻止偏离合法意图的行为 。"
漏洞修复时间线6月18日 - 通过bugcrowd.com向OpenAI报告漏洞6月19日 - bugcrowd.com将问题转交OpenAI处理6月19日 - 提交改进版更可靠的攻击变体8月初 - 漏洞被修复(未收到通知)9月3日 - OpenAI确认漏洞并标记为已解决Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/453c499542.html
相关文章
数据安全:元数据管理分步指南
人工智能需要元数据管理组织中有效的元数据管理为数据提供正确的上下文和描述。此外,为了理解和信任数据,需要了解其背景——数据是如何产生的,以及是如何使用的。此外,需要知道基于这些数据做出的决策是什么,以及如何利 ...
【人工智能】
阅读更多Vivoxplay3手机测评(一部高性价比的智能手机选择,为你带来更多惊喜)
人工智能现如今,智能手机已经成为人们生活中必不可少的工具之一。然而,在众多品牌中选择一款性能稳定、价格合理的智能手机并非易事。今天,我们将为大家带来一款备受好评的手机——Vivoxplay3。本文将从性能、拍 ...
【人工智能】
阅读更多企业应该如何购买、部署和应用边缘计算
人工智能最初,边缘计算的目标是降低与将原始数据从创建位置移动到企业数据中心或云相关的带宽成本。随着5G时代的到来,物联网设备的高速发展,将计算、存储和应用放置在靠近创建数据的位置,为边缘计算的发展提供了很好的 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- OPPO R7主要特点是什么
- 红米2怎么合并重复联系人?
- SupremeFXS1220音效技术评测(探索SupremeFXS1220音效芯片的卓越性能与创新功能)
- 飞利浦面条机(轻松制作多种口感面条,让你爱上自制美食)
- 雨林木风系统盘教程(轻松操作,让电脑重获新生)
- 新型解码芯片创数据传输能效纪录,功耗仅有同类产品 1~10%
- 什么是PDU?如何为数据中心选择合适的PDU
- 小米海康威视摄像头(细致监控,安心无忧)
- 联想B41-80优盘安装系统教程(快速、简单地为联想B41-80电脑安装操作系统)
- EA888发动机(卓越性能、可靠稳定、绿色环保的EA888发动机) 企业服务器亿华云源码库b2b信息平台香港物理机网站建设云服务器