Investigadores de Black Hat revelaron una vulnerabilidad en los conectores de ChatGPT de OpenAI que permite la extracción de datos sensibles de cuentas vinculadas mediante inyección de indicaciones indirectas. Un solo documento "envenenado" puede comprometer una cuenta de Google Drive, permitiendo la extracción de claves API y otros secretos sin interacción del usuario. El ataque, denominado AgentFlayer, explota una vulnerabilidad de cero clic, que solo requiere la dirección de correo electrónico del objetivo. OpenAI, según se informa, ha implementado medidas de mitigación, pero el incidente subraya los riesgos de conectar modelos de IA a sistemas externos y destaca la necesidad de protecciones robustas contra la inyección de indicaciones.
Prepared by Jonathan Pierce and reviewed by editorial team.
Comments