Tietoturvatutkijat ovat paljastaneet uudenlaisen uhan, joka liittyy tekoälyagenttien käyttöön arkaluonteisten tietojen käsittelyssä. ChatGPT:n avulla suoritetussa kokeessa onnistuttiin tunkeutumaan Gmail-sähköpostitileihin tavalla, joka ei herätä käyttäjän epäilyksiä. Tämä haavoittuvuus on sittemmin korjattu OpenAI:n toimesta, mutta tapaus tuo esiin tekoälyagenttien käytön potentiaaliset riskit.
Haavoittuvuus, joka sai nimen ”Shadow Leak”, perustui tekoälyagenttien toimintaperiaatteeseen. Nämä agentit on suunniteltu avustamaan käyttäjiään ilman jatkuvaa valvontaa, mikä tarkoittaa, että ne voivat selata verkkosivustoja ja klikata linkkejä. Tekoälyyritykset mainostavat näitä agentteja suurina ajansäästäjinä, sillä käyttäjät voivat valtuuttaa ne pääsemään käsiksi henkilökohtaisiin sähköposteihin, kalentereihin ja työasiakirjoihin.
Radwaren tietoturvatutkijat hyödynsivät tätä avuliaisuutta hyökkäyksellään, joka tunnetaan nimellä ”prompt injection”. Tämä tarkoittaa, että agentille annetaan ohjeet, joiden avulla se alkaa toimia hyökkääjän lukuun. Tällaisia hyökkäyksiä on vaikea estää ilman ennakkotietoa haavoittuvuudesta. Hakkerit ovat jo käyttäneet vastaavia keinoja muun muassa vertaisarviointiprosessien manipulointiin, huijausten toteuttamiseen ja älykotien hallintaan. Usein käyttäjät eivät edes huomaa, että jokin on vialla, sillä ohjeet voidaan piilottaa näkyvistä esimerkiksi valkoisena tekstinä valkoisella taustalla.
Tässä tapauksessa agenttina toimi OpenAI:n Deep Research, joka on ChatGPT:hen integroitu työkalu. Radwaren tutkijat piilottivat sähköpostiin ohjeistuksen, joka jäi odottamaan Gmail-postilaatikossa, johon agentilla oli pääsy. Kun käyttäjä seuraavan kerran käytti Deep Research -työkalua, agentti löysi piilotetut ohjeet, jotka kehottivat sitä etsimään henkilöstöhallinnon sähköposteja ja henkilökohtaisia tietoja sekä lähettämään niitä hakkereille.
Tällaisen prosessin toteuttaminen ei ole helppoa, ja siihen liittyy paljon yrityksiä ja erehdyksiä. ”Tämä prosessi oli vuoristorata epäonnistuneita yrityksiä, turhauttavia esteitä ja lopulta läpimurto”, tutkijat kertoivat. Toisin kuin useimmat vastaavat hyökkäykset, Shadow Leak suoritettiin OpenAI:n pilvi-infrastruktuurissa, mikä teki siitä näkymättömän tavanomaisille kyberturvatoimille.
Radwaren mukaan tutkimus oli todiste konseptista, mutta varoitti, että muut Deep Research -työkaluun kytketyt sovellukset, kuten Outlook, GitHub, Google Drive ja Dropbox, voivat olla alttiita samanlaisille hyökkäyksille. ”Samaa tekniikkaa voidaan soveltaa näihin muihin liitännäisiin, jotta voidaan siirtää erittäin arkaluonteisia liiketoimintatietoja, kuten sopimuksia, kokousmuistiinpanoja tai asiakastietoja”, he huomauttivat.
OpenAI on nyt korjannut Radwaren kesäkuussa havaitseman haavoittuvuuden. Tapaus toimii muistutuksena siitä, että tekoälyagenttien käytössä on syytä olla varovainen, ja turvallisuusnäkökulmat on otettava huomioon jo kehitysvaiheessa. Työkalujen hyödyllisyyttä ei voi kiistää, mutta niiden käyttöön liittyy väistämättä uusia haasteita tietoturvan saralla.
Tämäntyyppiset tapaukset nostavat keskustelua tekoälyn vastuullisesta käytöstä ja siitä, miten voimme suojella yksityisyyttämme ja tietojamme entistä monimutkaisemmaksi muuttuvassa teknologiaympäristössä. Tekoälyn kehityksen mukana tulevat myös uudet uhat, ja niiden ennaltaehkäisy vaatii jatkuvaa tutkimusta ja valppautta.