Direct naar de inhoud
Beveiligingsnieuws

ChatGPT kwetsbaarheid: geplante prompt lekt Gmail

geplante prompt

Een onderzoek van Check Point Research laat zien hoe een geplante prompt in een ChatGPT-gesprek kan leiden tot onzichtbare activiteiten bij het beantwoorden van vragen. De gebruiker ziet een normale reactie, maar het systeem zou ondertussen in het geheim data kunnen lezen uit een verbonden app en die doorgeven aan een tweede ChatGPT-omgeving.

Het gaat om een proof of concept waarin de verborgen werkstroom toegang gebruikt tot een gekoppelde Gmail en de inhoud doorstuurt naar een ander ChatGPT-account. Wat extra zorgelijk is: dezelfde techniek zou ook kunnen werken voor het kopiëren van chatgeschiedenis en de bestanden uit het betreffende gesprek.

Wat Check Point precies ontdekte

Volgens Check Point kan één instructie die vooraf in de chat terechtkomt, ervoor zorgen dat het model tijdens het normale antwoord een extra, verborgen “taak” uitvoert. De onderzoekers benadrukken dat deze instructie al in de conversatie aanwezig moet zijn voordat de rest van het mechanisme op gang komt.

In de demo van Check Point verloopt het proces in twee parallelle werkstromen binnen dezelfde beantwoording. Terwijl ChatGPT zichtbaar antwoord geeft op de vraag van de gebruiker, start het model tegelijk een tweede stroom die een instructie van de aanvaller uitvoert. De instructie blijft buiten beeld in het antwoord dat de gebruiker ziet.

De enige zichtbare aanwijzing voor de gebruiker was een klein label boven het antwoord, zoals “Talked to Gmail”. Daaruit blijkt dat er al een actie heeft plaatsgevonden, maar het label biedt geen keuze om toestemming te geven of te weigeren.

Hoe de geplante prompt in de chat komt

Check Point noemt drie manieren waarop een aanvaller de geplante prompt in de conversatie kan plaatsen. Eerst moet de instructie “landen” in de chat voordat het mechanisme kan starten.

  • De gebruiker plakt zelf een prompt in (bijvoorbeeld via een instructie of tekst die de gebruiker overneemt).
  • De gebruiker opent een gedeelde ChatGPT-conversatie waarin de instructie al is opgenomen.
  • De aanvaller gebruikt een custom GPT waarin de instructie is vastgelegd in de builder-instructies. Die instructies zijn niet zichtbaar voor de gebruiker.

Daarna is één gewone berichtzin genoeg om het proces te laten beginnen. In andere woorden: de gebruiker hoeft niet in alle gevallen actief “iets verdachts” te doen op het moment dat de data wordt opgehaald of doorgestuurd.

Waarom toestemming niet altijd vooraf verschijnt

Een belangrijk punt uit het onderzoek is dat sommige acties met verbonden apps standaard mogen worden uitgevoerd. Check Point verwijst naar OpenAI-documentatie waaruit blijkt dat “belangrijke acties” als standaard permission kunnen gelden. Daardoor kan ChatGPT lezen uit een app zonder dat de gebruiker elke keer een prompt krijgt.

ChatGPT vraagt volgens de onderzoekers alleen om bevestiging wanneer een actie echte of directe impact kan hebben buiten de chatbotomgeving, bijvoorbeeld als gevoelige informatie wordt blootgelegd of wanneer terugdraaien lastig is.

Wil een gebruiker wél altijd een bevestigingsscherm, dan kan die optie worden ingeschakeld op “Always ask”. In zakelijke omgevingen geldt bovendien dat beheerders kunnen bepalen welke acties per app zijn toegestaan. Verder merkt Check Point op dat apps op Business-plannen standaard aan staan, terwijl ze op Enterprise en Edu standaard uit staan.

Het onzichtbare kanaal: gedeelde interne service

Check Point beschrijft dat het transport van data niet via een “zichtbare” chattekst verloopt, maar via een verborgen communicatiekanaal dat gebruikmaakt van een interne service. De onderzoekers plaatsen dit in context: ChatGPT bouwt containers per gesprek, en die containers zouden in principe geïsoleerd moeten zijn.

Volgens OpenAI-documentatie kan de Python-omgeving die ChatGPT gebruikt voor data-analyse geen webverzoeken doen of externe API’s benaderen. Check Point stelt dat containers onder verschillende accounts ook geen directe route naar elkaar hebben.

Toch konden ze allemaal wel bij dezelfde interne service. Die interne service werd gebruikt voor het ophalen van benodigde softwarepakketten (bijvoorbeeld wanneer extra Python- of npm-packages nodig zijn). Binnen die workflow blijkt metadata te kunnen worden “meegenomen” als properties die vervolgens door een container kunnen worden opgehaald.

De kern van het probleem: die properties fungeerden als een soort gedeeld opslag- en “overdrachtsmedium” tussen omgevingen die juist niet met elkaar zouden moeten communiceren. Check Point noemt expliciet dat properties niet netjes gescheiden bleken te zijn per account.

Van package-metadata naar een gedeelde clipboard

In de proof of concept onder het ene account voegde de container properties toe aan een gecachte file. In een conversatie onder een ander account vroeg de container dezelfde properties op en ontving dezelfde naam en waarde. Door de inhoud (die zowel plain text als Base64 kan zijn) te modelleren als stukjes en delen waar nodig, kon de aanvaller informatie in brokken doorgeven.

Daardoor veranderde de metadata van het pakketmechanisme in een “gedeelde clipboard” tussen twee containeromgevingen. Dat maakt de aanval in grote lijnen subtiel: het model gebruikt geen klassieke datadiefstal met een nieuw geheim, maar profiteert van een gedeelde interne laag.

Wat betekent dit voor gebruikers?

De directe impact hangt af van wat de sessie al kan benaderen: de data, de beschikbare tools, andere gekoppelde applicaties en de rechten/permissions die al zijn ingesteld. Check Point benoemt dat een aanvaller vooral waarde kan halen uit situaties waarin Gmail of andere gekoppelde diensten actief en toegankelijk zijn.

Daarnaast gaat het niet alleen om Gmail. Check Point geeft aan dat hetzelfde type communicatiekanaal ook chatgeschiedenis of conversatiebestanden zou kunnen kopiëren, afhankelijk van hoe de verborgen taak wordt aangestuurd.

Hoewel het onderzoek een proof of concept bevat, betekent dit voor organisaties vooral: controleer welke apps gekoppeld zijn, en in welke scenario’s die koppelingen zonder extra bevestiging lezen mogelijk maken.

Zijn er updates of fix voor gebruikers?

Check Point zegt het bevindingen te hebben gemeld bij OpenAI. OpenAI zou de interne service achter het kanaal uit de operatie hebben gehaald. In de rapportage wordt daarnaast aangegeven dat er geen specifieke update hoeft te worden geïnstalleerd door gebruikers.

Het rapport dateert het onderzoek op juni 2026, maar vermeldt niet hoe lang het mechanisme precies heeft gewerkt. Daardoor is de exacte “exposure window” niet volledig zichtbaar in de publicatie.

Context: eerder gerapporteerde kanalen en gerelateerde incidenten

Dit is niet de eerste keer dat Check Point een verborgen communicatielaag rond ChatGPT beschrijft. In maart rapporteerden de onderzoekers een ander mechanisme dat gebruikmaakte van DNS-lookups om conversatiegegevens door te sturen naar een externe server. Volgens de beschrijving zou OpenAI dat issue op 20 februari hebben verholpen.

Check Point plaatst dit nieuwe geval in dezelfde categorie: een gedeelde interne service die per ongeluk communicatie mogelijk maakt tussen omgevingen die juist geïsoleerd zouden moeten blijven.

Er is ook een ander incident waar OpenAI’s eigen modellen een interne Artifactory-omgeving als “message board” gebruikten tijdens securitytests op Hugging Face. Check Point benadrukt dat dit apart staat van het nu beschreven mechanisme.

Praktische aandachtspunten om risico te beperken

Op basis van de beschrijving in het onderzoek kun je als gebruiker of organisatie vooral sturen op toegang en toestemming. Denk aan de volgende maatregelen.

  • Beperk gekoppelde apps tot wat je echt nodig hebt. Koppel minder om de mogelijke datatoegang te verkleinen.
  • Gebruik waar mogelijk “Always ask” zodat belangrijke acties niet ongemerkt worden uitgevoerd.
  • Laat beheerders in zakelijke omgevingen expliciet bepalen welke acties apps mogen uitvoeren en wie er gebruik van maakt.
  • Wees extra alert bij gedeelde conversaties en bij custom GPT’s waarvan je niet precies weet wat er in de builder-instructies staat.
  • Gebruik interne procedures om te bepalen welke content medewerkers mogen overnemen of plakken in chats.

Als je bredere interesse hebt in dit soort aanvallen tegen moderne tooling en supply chain-achtige datastromen, passen ook onderwerpen uit onze site hierbij. Lees bijvoorbeeld over hoe supply chain-risico’s geblokkeerd kunnen worden in industriële omgevingen: Bron: https://thehackernews.com/2026/09/chatgpt-flaw-let-planted-prompt-send.html