0

0

ChatGPT 曝出“ShadowLeak”漏洞:黑客可借“深度研究”模式无痕窃取 Gmail 账户信息

冷漠man

冷漠man

发布时间:2025-09-23 17:19:13

|

895人浏览过

|

来源于php中文网

原创

chatgpt 曝出“shadowleak”漏洞:黑客可借“深度研究”模式无痕窃取 gmail 账户信息

【AIbase 报道】根据 Radware 安全团队的最新发现,人工智能对话平台 ChatGPT 所搭载的“深度研究”功能曾暴露出一个高危漏洞,代号为“ShadowLeak”。该漏洞可被恶意利用,导致用户的 Gmail 账户信息(如姓名、地址等敏感数据)在未授权且无感知的情况下被窃取。

此次攻击的独特之处在于,整个过程完全在 OpenAI 的云端环境中进行,不留外部入侵痕迹,同时能有效规避本地防火墙和其他终端防护机制。研究人员形象地将这种被操控的 AI 代理称为“由外部驱动的内部帮凶”。

攻击通常以一封伪装得极为逼真的电子邮件为起点。邮件主题看似无害,但其正文隐藏了经过特殊处理的 HTML 内容——例如使用白色字体显示在白色背景上,或极小字号的文字——其中嵌入了恶意指令。这些指令会欺骗“深度研究”代理执行两项关键操作:一是从用户其他邮件中抓取个人隐私信息;二是将这些信息通过 Base64 编码后,发送至攻击者控制的远程服务器。

为了绕过系统的安全校验,攻击者采用了社会工程手段,诱导 AI 代理误以为该请求属于合法任务的一部分,并通过制造“报告缺失关键内容”等紧迫情境,促使代理优先执行指令。当用户发起类似“帮我分析今天收到的人力资源邮件”这样的查询时,“深度研究”代理便会自动处理包含隐藏指令的恶意邮件,在后台悄然完成数据提取与外传,全程对用户完全隐蔽。

Radware 强调,此漏洞并非源自大语言模型本身的缺陷,而是与其所集成的工具执行权限有关。具体而言,名为 browser.open() 的内部函数允许代理发起任意 HTTP 请求,正是这一能力被滥用,成为攻击链中的核心突破口。

Vondy
Vondy

下一代AI应用平台,汇集了一流的工具/应用程序

下载

安全团队进一步指出,此类威胁不仅局限于电子邮件系统。任何支持 AI 代理读取结构化文本的服务平台——包括 Google Drive、Outlook、Microsoft Teams、Notion 和 GitHub 等——均可能成为潜在目标。恶意代码可潜伏于会议邀请、共享文档 PDF、聊天记录甚至代码注释中,将原本正常的 AI 协作任务转变为数据泄露通道。

该漏洞已于 2025 年 6 月 18 日通过 Bugcrowd 漏洞赏金平台提交给 OpenAI。OpenAI 在同年 8 月初完成修复工作,但直到 9 月 3 日才正式发布公告,确认问题已解决并感谢研究人员的披露。

这一事件再次敲响警钟:AI 代理系统的安全性面临严峻挑战。其根本风险在于“提示注入”(Prompt Injection)攻击——即攻击者将恶意指令隐藏在正常内容中,诱使 AI 执行非预期操作。尽管此类攻击模式已存在多年,目前仍缺乏有效的防御机制。已有研究证实,几乎所有具备外部交互能力的 AI 代理都可能存在被劫持的风险,尤其是那些可访问互联网和用户数据的系统,极易被利用进行数据窃取、恶意软件下载等行为。此前,OpenAI CEO Sam Altman 也曾公开提醒用户:切勿将敏感或高风险任务交由 AI 代理处理。

相关文章

gmail邮箱
gmail邮箱

gmail邮箱是一款直观、高效、实用的电子邮件应用。免费提供15GB存储空间,可以永久保留重要的邮件、文件和图片,使用搜索快速、轻松地查找任何需要的内容,有需要的小伙伴快来保存下载体验吧!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
html版权符号
html版权符号

html版权符号是“©”,可以在html源文件中直接输入或者从word中复制粘贴过来,php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

608

2023.06.14

html在线编辑器
html在线编辑器

html在线编辑器是用于在线编辑的工具,编辑的内容是基于HTML的文档。它经常被应用于留言板留言、论坛发贴、Blog编写日志或等需要用户输入普通HTML的地方,是Web应用的常用模块之一。php中文网为大家带来了html在线编辑器的相关教程、以及相关文章等内容,供大家免费下载使用。

646

2023.06.21

html网页制作
html网页制作

html网页制作是指使用超文本标记语言来设计和创建网页的过程,html是一种标记语言,它使用标记来描述文档结构和语义,并定义了网页中的各种元素和内容的呈现方式。本专题为大家提供html网页制作的相关的文章、下载、课程内容,供大家免费下载体验。

466

2023.07.31

html空格
html空格

html空格是一种用于在网页中添加间隔和对齐文本的特殊字符,被用于在网页中插入额外的空间,以改变元素之间的排列和对齐方式。本专题为大家提供html空格的相关的文章、下载、课程内容,供大家免费下载体验。

245

2023.08.01

html是什么
html是什么

HTML是一种标准标记语言,用于创建和呈现网页的结构和内容,是互联网发展的基石,为网页开发提供了丰富的功能和灵活性。本专题为大家提供html相关的各种文章、以及下载和课程。

2886

2023.08.11

html字体大小怎么设置
html字体大小怎么设置

在网页设计中,字体大小的选择是至关重要的。合理的字体大小不仅可以提升网页的可读性,还能够影响用户对网页整体布局的感知。php中文网将介绍一些常用的方法和技巧,帮助您在HTML中设置合适的字体大小。

503

2023.08.11

html转txt
html转txt

html转txt的方法有使用文本编辑器、使用在线转换工具和使用Python编程。本专题为大家提供html转txt相关的文章、下载、课程内容,供大家免费下载体验。

311

2023.08.31

html文本框代码怎么写
html文本框代码怎么写

html文本框代码:1、单行文本框【<input type="text" style="height:..;width:..;" />】;2、多行文本框【textarea style=";height:;"></textare】。

423

2023.09.01

Java 桌面应用开发(JavaFX 实战)
Java 桌面应用开发(JavaFX 实战)

本专题系统讲解 Java 在桌面应用开发领域的实战应用,重点围绕 JavaFX 框架,涵盖界面布局、控件使用、事件处理、FXML、样式美化(CSS)、多线程与UI响应优化,以及桌面应用的打包与发布。通过完整示例项目,帮助学习者掌握 使用 Java 构建现代化、跨平台桌面应用程序的核心能力。

36

2026.01.14

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Bootstrap 5教程
Bootstrap 5教程

共46课时 | 2.9万人学习

AngularJS教程
AngularJS教程

共24课时 | 2.6万人学习

CSS教程
CSS教程

共754课时 | 19万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号