ChatGPTのコード実行環境に存在する脆弱性から、悪意のある単一のプロンプトによって、警告もユーザーの承認もなしに機密性の高いユーザーデータがひそかに漏えいする可能性が明らかになった。
「ChatGPTとの会話で共有された機密データは、ユーザーが知らないうちに、また承認なしにひそかに窃取される可能性がある」と述べたCheck Pointの研究者ら。
ChatGPTのDNSデータ窃取の脆弱性
この問題は、実行環境内の機密データをAIプラットフォームが保護する方法に、重大な抜け穴があることを示している。
ChatGPTのPythonベースのランタイムには、外部インテグレーションを通じてデータを共有する前に明示的なユーザー承認を求め、外部インターネットへの直接の送信アクセスを制限する保護機能が実装されている。
しかし研究者らは、これらの制御を回避し、意図されていない通信チャネルを通じてデータを環境外に送信できる回避策を特定した。
Check Pointの研究者らによると、この脆弱性によって、ユーザーの入力、アップロードしたファイル、さらにはモデルが生成した出力まで、ひそかに露出する可能性がある。
攻撃の仕組み
攻撃の開始自体は比較的簡単で、会話に埋め込むかカスタムGPTを通じて送り込む、悪意のある単一のプロンプトだけで実行できる。
いったん発動すると、その後のやり取りはすべて、ユーザーに気づかれず、目に見える兆候もないまま、データ漏えいの潜在的な経路となる。
DNSトンネリングがひそかなデータ窃取を可能に
このエクスプロイトは実行ランタイム内で動作するため、通常なら外部へのデータ転送を遮断したり、承認を要求したりする保護機能を回避する。
問題の核心にあるのは、DNS名前解決を利用するサイドチャネルだ。
通常の外向き接続が制限されていても、DNSリクエストはシステムの通常動作の一部として機能し続ける。
攻撃者はこの仕組みを利用し、機密データをDNSクエリにエンコードして、通常の名前解決の過程で外部に送信できる。
DNSトンネリングとして知られるこの手法により、データは分離境界を間接的かつひそかに越えることができる。
今回のケースでは、ひそかなデータ窃取だけでなく、双方向通信も可能になった。
研究者らは、攻撃者がランタイムにコマンドを送り返し、その応答を受信できることを実証した。これにより、コンテナ化された環境内に実質的なリモートシェルが確立される。
AI導入に伴うリスクの管理
組織がAIツールを急速に導入するなか、セキュアな取り扱いを本来想定していなかった環境を機密データが通過するケースが増えている。
その結果、データの露出、悪用、意図しない漏えいをめぐる新たなリスクが生じている。攻撃者がAIワークフローを標的にする状況では、特にその危険性が高い。
明確な制御と可視性がなければ、日常的な利用でさえ、気づきにくい脆弱性を招く可能性がある。
- データ分類を徹底して機密データの露出を制限し、入力を最小限に抑え、データ損失防止ソリューションを利用する。
- 明確なAI利用ポリシーを策定し、徹底する。これには、機密データの取り扱いと承認済みの利用事例に関するガイドラインを含める。
- ログを用いてAIとのやり取りやシステム活動を監視し、行動分析や異常検知を通じて、悪用の可能性を特定する。
- カスタムGPT、プロンプト、インテグレーションを制限・確認し、悪意のあるロジックや承認されていないデータアクセスを防止する。
- 分離境界を検証してランタイムとネットワークの制御を強化し、DNSなどの外向きチャネルを監視する。
- 機密性の高いワークフローを分離し、最小権限アクセスを適用して、横方向の移動やデータ露出のリスクを低減する。
- AIデータの漏えいと侵害のシナリオに関するインシデント対応計画をテストする。
これらの対策により、組織はレジリエンスを高め、露出を抑えることができる。
AIが攻撃対象領域を拡大
今回のインシデントは、AIプラットフォームがより複雑な実行環境になり、必ずしも明白ではない形で攻撃対象領域を広げていることを示している。
また、DNSのように見過ごされがちなコンポーネントも、セキュリティモデルで考慮しなければリスクを持ち込む可能性があることを示している。
組織が重要なワークフローでAIに依存する度合いを高めるなか、可視性の向上、分離の強化、データフローの検証が、露出を抑える鍵となる。
組織はゼロトラストソリューションを導入し、AI主導の環境におけるアクセスを継続的に検証し、暗黙の信頼を最小限に抑え、データ移動をより厳格に管理することで、この課題に対処している。

