Des chercheurs de Black Hat ont révélé une faille de sécurité dans les connecteurs ChatGPT d'OpenAI, permettant l'extraction de données sensibles à partir de comptes liés via une injection de prompt indirecte. Un seul document "empoisonné" peut compromettre un compte Google Drive, permettant l'extraction de clés API et d'autres secrets sans interaction de l'utilisateur. L'attaque, baptisée AgentFlayer, exploite une vulnérabilité zero-click, ne nécessitant que l'adresse e-mail de la cible. OpenAI aurait mis en place des mesures d'atténuation, mais l'incident souligne les risques liés à la connexion de modèles d'IA à des systèmes externes et met en évidence la nécessité de protections robustes contre l'injection de prompt.
Prepared by Jonathan Pierce and reviewed by editorial team.
Comments