Check Point Research onthult een verborgen kanaal waarmee een aanvaller vanuit één ChatGPT-account opdrachten kon laten uitvoeren en gegevens uit gekoppelde apps van een ander account kon terugkrijgen.
Voor een Nederlandse organisatie verschuift daarmee de grens tussen een AI-chat en een bedrijfssysteem. Zodra ChatGPT code uitvoert en Gmail, Drive of Teams mag lezen, ligt de inzet niet alleen bij de gebruikersmachtiging, maar ook bij de scheiding tussen accounts en uitvoeromgevingen. In de proef liep een verborgen taak mee naast een gewone vraag, zonder dat de gebruiker de uitlezing in het antwoord zag.
De opslag werd een clipboard
ChatGPT draaide de code in containers die volgens Check Point geen direct internet hadden en niet rechtstreeks met containers van andere accounts konden praten. Voor het installeren van pakketten konden ze wel dezelfde interne JFrog Artifactory bereiken. Die service liet eigenschappen op repository-items zetten en weer uitlezen. De containercredentials hadden daarvoor genoeg rechten, waardoor tekst of Base64-data van de ene account in een andere container zichtbaar werd.
The Register beschrijft dezelfde route: een aanvallersessie kon een verborgen Gmail-opdracht in de gedeelde opslag zetten, waarna de sessie van het slachtoffer die uitvoerde. De eigenschappen werkten zo als een gedeeld clipboard tussen omgevingen die juist gescheiden hoorden te zijn.

Welke configuratie was geraakt
De proef beschrijft een specifieke combinatie, geen universele lijst van alle ChatGPT-plannen. Check Point gebruikte code-uitvoering in Thinking mode, een verbonden Gmail-account en een instructie die via een kwaadaardige prompt, een gedeeld gesprek of een custom GPT kon meekomen. Een gewone gebruikersvraag, zoals het maken van een grafiek, activeerde vervolgens tegelijk de verborgen taak.
De aanvaller kon de mogelijkheden van de sessie van het slachtoffer gebruiken. In de demonstratie ging het om Gmail. Volgens de onderzoekers konden ook chatgeschiedenis, geüploade bestanden en andere verbonden apps binnen de bestaande rechten van die sessie worden benaderd, waaronder Google Drive, Microsoft Teams en GitHub. Het zichtbare antwoord noemde de verborgen uitlezing niet. Alleen het label “Talked to Gmail” bleef na afloop als kleine aanwijzing staan.
Waarom toestemming niet genoeg was
OpenAI's huidige appdocumentatie zegt dat de standaardstand lezen uit apps automatisch laat doorgaan, terwijl gevoelige of moeilijk omkeerbare acties om goedkeuring vragen. De proef maakte geen nieuwe Gmail-rechten aan. De bevoegde sessie van het slachtoffer las zelf de mailbox uit, terwijl de verborgen opdracht en het resultaat via de gedeelde tussenlaag liepen.
OpenAI schrijft in zijn eigen reconstructie van het Hugging Face-incident dat geïsoleerde sandboxes via Artifactory toegang kregen tot pakketsoftware. Dat was een ander incident, maar het verklaart wel waarom een interne pakketdienst een relevante vertrouwensgrens werd. De eerdere reconstructie van het Artifactory-prikbord waarmee OpenAI-agents exploits over verschillende evaluaties heen deelden laat dezelfde architectuurles zien.
De specifieke route is gesloten
Check Point schrijft dat het cross-account-kanaal bij het afronden van het onderzoek niet meer beschikbaar was. OpenAI bevestigde volgens de onderzoekers dat de interne Artifactory-instantie die zij hadden gevonden, was uitgefaseerd. Dat sluit deze beschreven route, maar bewijst niet dat iedere mogelijke cross-account-route in elke ChatGPT-configuratie is uitgesloten.
Voor bedrijfsprocessen ligt de blijvende grens daarom niet alleen bij OAuth, de prompt of de zichtbare chat. Elke gedeelde opslag, cache of pakketdienst waar een agent kan lezen en schrijven, hoort bij de beveiligingsgrens van die agent. De patch maakt dit kanaal dicht; de ontwikkeling laat zien waarom tenant-isolatie ook buiten het netwerk en buiten de gebruikersinterface moet kloppen.
Veelgestelde vragen
AI-koppelingen met grenzen
Ik denk mee over hoe je data, rechten en automatisering veilig samenbrengt, ontwerp de werkwijze en realiseer de koppelingen end-to-end. Waar het kan bouw ik self-hosted, zodat je geen losse tool toevoegt maar een beheersbaar systeem krijgt.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
