veilletech.fr
9 sept. Feed du jour
#03 SÉCURITÉ Faille

ChatGPT lit un Gmail et l'envoie ailleurs

L'agent a répondu à votre question. Et à celle de quelqu'un d'autre.

Check Point Research a montré qu'une instruction plantée dans une conversation ChatGPT pouvait faire lire le Gmail connecté de la victime et transmettre le contenu à un autre compte, pendant que la réponse visible restait normale. Le canal passait par une instance interne d'Artifactory que tous les conteneurs d'exécution peuvent joindre : ses propriétés de fichiers n'étaient pas cloisonnées par compte. OpenAI a mis le service hors ligne ; ce qui reste ouvert, c'est le réglage par défaut des applications connectées, qui autorise la lecture sans confirmation.

4 min de lectureintermédiairevidéo 1:17
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Le canal
  3. Pourquoi ça compte
  4. Ce que ça change pour vous
  5. À retenir

Ce qui se passe

Dans la démonstration publiée par Check Point Research, une seule instruction plantée dans une conversation ChatGPT suffit à faire travailler l'assistant pour un attaquant pendant qu'il répond normalement à sa victime. Le travail caché lit les données du compte Gmail connecté et les transmet à un second compte ChatGPT. La réponse affichée n'en dit rien.

Trois chemins pour planter l'instruction :

  1. un prompt que l'utilisateur colle lui-même ;
  2. une conversation ChatGPT partagée qu'il ouvre ;
  3. un GPT personnalisé, dont les instructions du créateur ne lui sont jamais montrées.

Ensuite, un message ordinaire déclenche la suite. L'instruction est rédigée pour que le modèle, en mode raisonnement, mène deux flux dans le même tour : répondre à l'utilisateur, et en parallèle relever une boîte aux lettres cachée, exécuter la tâche de l'attaquant avec les outils de la session, et renvoyer le résultat. Le seul signe visible est la petite mention « Talked to Gmail » au-dessus de la réponse — une lecture déjà faite, sans possibilité d'accepter ou de refuser.

Le canal

C'est la partie la plus intéressante, parce qu'elle n'a rien d'un défaut de modèle.

ChatGPT crée un conteneur par conversation pour exécuter du code. Ces conteneurs n'atteignent ni le web ni les dépôts de paquets publics, et n'ont pas de chemin direct entre eux — y compris entre comptes différents. Mais lorsqu'ils ont besoin d'un paquet Python ou npm, ils joignent tous une même instance interne JFrog Artifactory qui va le chercher pour eux.

Cette instance permet d'attacher à un fichier stocké des valeurs nommées, ses properties, et de les relire. Les identifiants de lecture détenus par le conteneur suffisaient aussi à les écrire, et ils se trouvaient dans les variables d'environnement, à portée du code exécuté. Ces propriétés n'étaient pas cloisonnées par compte : Check Point a écrit depuis un compte une propriété chatgpt_test_ts contenant l'heure courante, puis l'a relue depuis une conversation d'un autre compte. Une propriété transporte du texte ou du Base64, et ce qui ne tient pas dans une seule se découpe puis se réassemble.

Gmail connectéConteneur(compteattaquant)ArtifactoryinterneConteneur(compte victime)UtilisateurGmail connectéConteneur(compteattaquant)ArtifactoryinterneConteneur(compte victime)UtilisateurUn message ordinaireRéponse visible, normaleLit les properties d'un fichiercachéTâche déposée parl'attaquantLecture (permission « Important actions »)Données du compteÉcrit le résultat enpropertiesRelecture depuis un autrecompte

Pourquoi ça compte

La faille exploitée n'est pas dans le modèle mais dans un service partagé devenu, selon les termes de Check Point, « une couche de communication involontaire » entre des environnements censés rester isolés. C'est le second canal de ce type qu'ils signalent dans cette partie de ChatGPT : en mars, ils décrivaient une fuite par requêtes DNS, corrigée par OpenAI le 20 février.

Ce que l'attaquant peut prendre dépend de ce que la session atteint déjà : ses données, ses outils, ses applications connectées et leurs permissions. Le même canal pouvait aussi sortir l'historique de conversation et les fichiers joints.

Ce que ça change pour vous

OpenAI a confirmé avoir mis hors ligne le service interne : il n'y a rien à installer. Reste le réglage qui a rendu la lecture silencieuse. Les applications connectées ont pour permission par défaut Important actions, qui autorise ChatGPT à lire dans une application sans demander ; la confirmation n'intervient que pour les actions ayant un effet extérieur, exposant des informations sensibles ou difficiles à annuler. Le passage en Always ask est individuel. Dans les espaces Business, Enterprise et Edu, les administrateurs choisissent les actions permises et les utilisateurs autorisés — les applications sont activées par défaut sur Business, désactivées sur Enterprise et Edu.

À retenir

La leçon se transpose telle quelle à vos propres agents : un connecteur qui lit sans confirmer, plus un service interne joignable par tous les bacs à sable, font un canal d'exfiltration sans qu'aucun composant n'ait été « piraté ». Check Point date son travail de juin 2026 et ne dit pas quand le canal a cessé de fonctionner : la durée d'ouverture reste inconnue.

Source : ChatGPT Flaw Let a Planted Prompt Send a Victim's Gmail Data to Another Account