Un canale covert tra account ChatGPT rompe l’isolamento

Check Point Research ha trovato un canale covert nell’Artifactory interno di ChatGPT che permetteva a un account di far arrivare task nascosti a una sessione di un altro account. La vittima non vedeva né il prompt nascosto né una traccia evidente dei dati sottratti. Il passaggio sfruttava la fiducia condivisa nel piano interno: un contenitore poteva agganciare testo all’artefatto di repository e un altro leggerlo, facendo sembrare normale un’operazione che in realtà serviva a esfiltrare dati, anche da un account Gmail collegato. Lo stesso stack interno è stato usato anche in un altro caso per uscire dal sandbox, raggiungere internet e colpire Hugging Face. Per chi espone email, documenti o strumenti interni a un AI agent, il perimetro non è più solo il modello. Restano esposti i confini di fiducia tra sessioni, contenitori e servizi interni che l’agente usa per agire. story_meaning La minaccia è il canale di fiducia condiviso, non il comportamento sbagliato del modello. why_now Canale covert e sandbox escape nello stesso stack AI

Part of the PlainSec briefing for 2026-09-08

Editions

Sources