Исследователь Palo Alto Networks Симча Косман показал на Black Hat USA 2026 PoC-атаку, которая, по его словам, позволяла наладить C2-канал внутри защищенной песочницы ChatGPT. Короткая формула доклада звучала так: «Личные чаты должны оставаться личными». Для компаний это не история про «взлом всех аккаунтов», а про куда более приземленный риск: если ИИ-ассистент читает почту, тянет документы из облака и исполняет код, атаковать будут именно эту цепочку.
Ссылка на iPhone, таблица и скрытый канал через Artifactory
Цепочка начиналась с разницы между клиентами ChatGPT. На Windows и Android ссылка с URL-командой показывала промпт до отправки, а на iPhone и Mac команда исполнялась сразу после открытия. По версии Космана, этого хватало для однокликовой атаки через SMS или мессенджер.
Дальше ChatGPT нужно было заставить скачать таблицу из облачного хранилища атакующего. По данным Dark Reading, Косман показал, что при обработке электронных таблиц система исполняла код, спрятанный в ячейке. Это давало устойчивое выполнение кода от имени root и позволяло держать фоновые процессы без постоянного участия модели.
Следующий шаг выглядел неприятно практично: исследователь модифицировал внутренний Python-канал, который ChatGPT использует для промежуточных вычислений, и через него влиял на дальнейшие действия системы. Так данные из подключенных инструментов вроде Google Drive и Gmail можно было стянуть внутрь песочницы жертвы и подготовить к выносу.
Прямого выхода в интернет из песочницы, по словам Космана, не было. Поэтому скрытый канал собрали на общем JFrog Artifactory: состояние аутентификации кодировало биты, где ошибка «too many requests» означала 1, а «login failed» — 0. Канал был медленным, но двусторонним; в демонстрации этого хватило, чтобы видеть список файлов другой сессии, читать их и менять содержимое.
Что OpenAI изменила до доклада
OpenAI не согласна с трактовкой про «выход из песочницы». Представитель компании сказал Dark Reading, что исследование не доказывает ни полноценный выход из песочницы, ни неограниченный доступ к чужим аккаунтам, а задействованный в демонстрации элемент системы OpenAI убрала еще до выступления.
По словам Palo Alto Networks, 23 марта 2026 года Косман отправил OpenAI пять находок: исполнение команд через URL-параметр на macOS и iPhone, инъекцию в логику рассуждения, DoS-проблему в Artifactory, связь между разными арендаторами через блокировки имен пользователей и «отмывку» URL через запланированные задачи. Реакция была разной: поведение URL OpenAI назвала известным и оставленным ради совместимости, а инъекцию в рассуждение сочла вне программы.
Зато по инфраструктуре правки были вполне предметные. Компания убрала обязательные логин и пароль при скачивании пакетов, отключила механизм блокировки пользователей, на котором держался скрытый канал, и изменила архитектуру запланированных задач. По данным Palo Alto Networks, ответы и исправления уложились в 90-дневное окно ответственного раскрытия.
Предыдущие находки уже били по среде выполнения ChatGPT
Это не первая история, где проблема сидит не в «умности» модели, а в окружающей ее инфраструктуре. 30 марта 2026 года Check Point Research описала скрытый канал наружу из среды выполнения кода ChatGPT, который теоретически позволял выносить данные и даже строить удаленную оболочку внутри этой среды.
На этом фоне показательно, что OpenAI еще 13 февраля 2026 года представила Lockdown Mode для ChatGPT, а 4 июня начала раскатывать его и на личные, и на self-serve Business-аккаунты. Перевод с инженерного на человеческий простой: чем больше у ИИ-ассистента прав и подключенных сервисов, тем сильнее рынок вынужден относиться к нему не как к чат-окну, а как к привилегированной рабочей среде.
Для рынка: пересматривать надо не чат, а интеграции
Для российских и СНГ-команд вывод приземленный. Логика этой атаки переносится не только на связку с Google-сервисами, а на любой корпоративный сценарий вида «ИИ-ассистент + почта + облачный диск + обработка файлов». Главный вопрос здесь не «соврет ли модель», а «какие действия она может выполнить через ссылку, файл, мобильный клиент и общий инфраструктурный сервис».
Отсюда и список действий: урезать права подключенных инструментов до минимума, отдельно тестировать мобильные и десктопные клиенты, изолировать обработку файлов и не считать контейнер достаточной DLP-защитой сам по себе. Для ролей, которые работают с чувствительными данными, стоит хотя бы проверить, где можно включить Lockdown Mode и какие сетевые возможности ChatGPT у вас вообще разрешены.
Если после Black Hat выложат слайды или технический разбор, рынок получит более точный ответ на главный вопрос: какие части этой цепочки уже закрыты, а какие классы атак останутся с ИИ-инструментами надолго.
Источники: Dark Reading — ; программа Black Hat USA 2026 — ; разбор Check Point Research от 30 марта 2026 года — ; описание Lockdown Mode у OpenAI — .