ChatGPT 隱藏頻道:植入的提示詞經共用的 JFrog Artifactory 跨帳號靜默外洩 Gmail(Check Point Research,2026-09-09 CISO 每日摘要)
2026-09-09 的 CISO 每日摘要報導了 Check Point Research 揭露的一項研究,點出一種全新的 AI 應用風險:ChatGPT 的跨帳號隔離繞過。Check Point 發現 ChatGPT 為不同帳號提供的程式碼執行沙箱彼此隔離、也與網際網路隔離——但它們都共用一個內部 JFrog Artifactory 套件服務,而該服務的中繼資料(metadata)可被寫入,於是這份共用的中繼資料成了隱藏的跨帳號通道。攻擊者只要在受害者的對話中植入一段指令(可經由貼上的提示詞、共用的 ChatGPT 對話,或自訂 GPT 的 builder 指令),就能讓 ChatGPT 在 Thinking 模式下同時跑兩條平行流程:一方面正常回答使用者,另一方面靜默地從隱藏通道抓取攻擊者交付的任務、以受害者工作階段的工具與已連結應用程式權限執行,再把結果回傳給攻擊者的帳號。Check Point 的概念驗證(PoC)讀取了受害者的 Gmail 並將其外洩——對使用者來說,唯一的痕跡只是小小的「Talked to Gmail」活動標籤——該通道還能複製聊天紀錄與檔案。OpenAI 已停用受影響的 Artifactory 執行個體,通道如今已無法利用;但這項揭露仍精準示範了攻擊者如何把企業使用者貼進 AI 助理的文件型、內容型提示詞武器化。本示範安全地重現該攻擊的檔案傳遞階段:惡意樣本(malicious-document.txt)是一份擬真的共用工作區簡報,內嵌一段模擬該揭露攻擊的 [SYSTEM] 風格指令區塊——要求助理在正常回答之餘,以靜默的平行流程從共用的套件中繼資料通道抓取任務、以已連結應用程式權限執行、再將結果隱形回傳;該區塊已明確標示為無害的示範內容,不會執行任何動作。乾淨對照樣本(clean-document.txt)已移除隱藏通道指令——正如 OPSWAT AI Content Inspector 在武器化的 AI 導向內容到達助理工作階段之前將其偵測並剝離的處理方式(MITRE ATT&CK T1566.001——以精心製作的惡意內容傳遞作為提示詞注入的初始載體;真實事件中則經隱藏跨帳號通道外洩資料)。
攻擊手法
Prompt-injection content delivery + covert cross-account data exfiltration: a planted prompt in a victim's ChatGPT session drives a silent parallel stream that pulls attacker tasks from — and posts results to — a shared internal JFrog Artifactory package service whose writable metadata links otherwise-isolated per-account sandboxes (disclosed by Check Point Research, September 2026; PoC exfiltrated the victim's Gmail via connected-app permissions; OpenAI decommissioned the instance). Demo shows the file-borne delivery stage as a benign .txt pair (T1566.001 — crafted malicious content as the injection-delivery vector)
MITRE ATT&CK
T1566.001 ↗影響平台
檔案類型
MetaDefender 防護能力
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗