Met ShadowLeak, een aanval die kan overtuigen OpenAI’s analist Deep Research, de reeks aanvallen tegen AI assistenten werd onlangs uitgebreid met een nieuw boek. Onderzoekers bij Radware ontdekten dat een snelle injectie alles was wat het kostte om gevoelige informatie uit de Gmail-inbox van een gebruiker te krijgen en het naar een aanvaller’s server te sturen die onbekend was zonder betrokkenheid van het slachtoffer en zonder duidelijk bewijs van gegevensdiefstal.
OpenAI introduceerde Deep Research dit jaar als een geavanceerde online analysetool. De agent kan vrij bladeren websites, klik op links, en mix resources, waaronder e-mails en documenten. Wat een mens in uren nodig heeft is wat het plan is om te bereiken.
ShadowLeak
Alleen dat autonomie een aanval riskant maakt. ShadowLeak gebruikt dezelfde voordelen als internettoegang, applicatiegebruik en intelligente webcalls om gevoelige informatie te lekken. Traditionele beveiligingsmethoden falen omdat ze gebaseerd zijn op bewust consumentengedrag.
Een indirecte snelle injectie is het uitgangspunt voor de aanval: onzekere afzenders sturen e-mails of documenten met geheime instructies. Deep Research en andere LLM’s volgen meestal instructies, het uitvoeren van taken die de klant niet vraagt.
duidelijke toestemming
De onderzoekers konden dit vermijden door uitdrukkelijke toestemming te vragen voor referenties of korting, zoals ChatGPT en andere systemen doen in een poging om dit te doen. Door Deep Research toe te staan zijn eigen “Open” browser te gebruiken om een bepaalde URL te openen en richtlijnen met personeelsgegevens te bevatten. De informatie werd verzonden naar het event log van een externe site en dus opgenomen toen de “Open” tool werd gelanceerd.
Na Radware’s waarschuwing, Open AI heeft nu het risico vastgesteld, maar het grotere probleem blijft bestaan. Hoewel snelle injecties essentieel zijn, treden matigingen meestal pas op nadat een aanval is geïdentificeerd.
Passieve bestanden stelen
Voor organisaties houdt dit in dat strengere beveiligingsmaatregelen moeten worden genomen, waaronder het beperken van de toegang van agenten tot bronnen, het hanteren van domein-allowlists, het beheren van extern input wantrouwen, gedetailleerde logging en trainingsteams om deze problemen te identificeren.
ShadowLeak toont aan dat autonome AI-ambtenaren echt potentieel hebben, maar dat ze ook stille datadieven kunnen zijn.