КИБЕРБЕЗОПАСНОСТЬ

На Black Hat показали C2-цепочку внутри песочницы ChatGPT

5 находок, переданных OpenAI 23 марта, легли в основу доклада на Black Hat USA 2026 о C2-влиянии на песочницу ChatGPT и сбоях ее изоляции.

✍️ Редакция iTech News | 07.08.2026 | ⏱ 4 мин | Источник: Dark Reading
💀

5 августа на Black Hat USA 2026 исследователь Palo Alto Networks показал PoC-цепочку, которая, по его версии, дает C2-управление внутри изолированной песочницы ChatGPT. Для рынка это не история про «взлом всех аккаунтов», а куда более неприятный сценарий: если песочница ChatGPT допускает скрытое выполнение кода и влияние на рассуждение модели, под ударом оказываются файлы, подключенные сервисы и корпоративные данные.

Доклад представил Симча Косман, senior security researcher в Palo Alto Networks, выступавший в Лас-Вегасе 5 августа. Как пишет Dark Reading, он заявил, что сумел провести цепочку через несколько слабых мест: обойти LLM-supervisor, закрепить выполнение кода с root-правами и наладить двусторонний канал управления между двумя изолированными сессиями. Это важно сразу оговорить как PoC, а не как подтвержденную атаку на типовую корпоративную среду. OpenAI знала об исследовании заранее и возразила по существу: элемент системы, использованный в демонстрации, компания убрала еще до выступления, а сам кейс, по ее оценке, не означал ни выхода из песочницы, ни неограниченного доступа к другим аккаунтам.

Первая ступень оказалась почти обидно бытовой. ChatGPT по-разному обрабатывал URL-команды в зависимости от платформы: на Windows и Android пользователь мог просмотреть промпт до отправки, а на iPhone и Mac команда из ссылки выполнялась сразу после открытия. Этого хватало для однокликовой атаки: прислать ссылку в мессенджере или по SMS, дождаться открытия и получить автоматический запуск инструкции. Дальше модель нужно было заставить скачать таблицу из облачного хранилища, контролируемого атакующим. Здесь и начинается настоящая проблема современных AI-инструментов: уязвимость живет не в одном «чате», а в длинной цепочке обработчиков файлов, интерпретаторов и интеграций.

По версии Космана, при разборе электронных таблиц ChatGPT исполнял код, спрятанный в ячейках. Такой payload позволял не ограничиваться разовой командой, а запускать фоновые процессы без постоянного надзора со стороны модели. Следом исследователь патчил скрытое Python-окружение, которое ChatGPT использует для внутреннего «мышления», и через него влиял на дальнейшее рассуждение системы. Практический эффект был в другом: модель можно было подтолкнуть к переносу данных из подключенных инструментов в локальную среду жертвы, где их уже проще подготовить к выносу. В статье прямо названы Google Drive и Gmail как примеры таких коннекторов.

Самый сильный кусок доклада начинался там, где атака обычно должна ломаться. Прямого интернет-доступа из песочницы, по словам исследователя, не было, поэтому обычный вывод данных на внешний сервер не проходил. В этот момент песочница ChatGPT переставала быть просто контейнером и превращалась в участника скрытого обмена через общий backend: JFrog Artifactory, который используется для доставки бинарных зависимостей. Косман утверждает, что смог кодировать биты через состояния аутентификации. Блокировка из-за слишком частых запросов обозначала 1, ответ о неверном логине обозначал 0. Один агент специально провоцировал lockout для выбранных имен пользователей, второй проверял эти имена и считывал последовательность. Канал получался медленным, но двусторонним, и этого хватило, чтобы увидеть список файлов другой сессии, читать содержимое и удаленно менять файлы.

У этой истории есть и важная хронология. По словам Palo Alto Networks, 23 марта Косман отправил OpenAI пять находок: выполнение промпта через URL-параметр на macOS и iPhone, reasoning injection, DoS-проблему в Artifactory, межтенантовую связь через блокировки имен пользователей и URL laundering через scheduled tasks. Реакция на них была разной. Первый пункт OpenAI назвала известным поведением, сохраненным ради совместимости, а reasoning injection сочла выходящим за рамки программы. Зато по инфраструктурной части изменения были предметными: убрали обязательные логин и пароль при скачивании пакетов, отключили механизм блокировки пользователей, на котором строился covert channel, и поменяли архитектуру scheduled tasks. По словам Palo Alto, все ответы и исправления уложились в 90-дневное окно раскрытия.

Для разработчиков, продуктовых команд и IT-директоров здесь важен не громкий заголовок, а модель риска. Если корпоративный ChatGPT умеет читать почту, открывать таблицы, тянуть документы из облака и выполнять код, то атаковать будут именно эту обвязку. Причем через банальные вещи: различия в поведении клиента на macOS и Windows, формат загружаемого файла, фоновые задачи, общий сервис аутентификации. И да, даже без прямого выхода в интернет C2 все равно можно собрать, если очень захотеть. Практический вывод скучный, но полезный: минимизировать список подключенных инструментов, отдельно тестировать цепочку обработки файлов, проверять мобильные и десктопные клиенты не менее жестко, чем веб, и не считать, что изоляция контейнера сама по себе закрывает вопрос DLP.

Главный вопрос после этого доклада звучит неприятно просто: насколько «герметичной» может быть песочница ChatGPT, если для удобства ей нужны общие backend-сервисы, интерпретаторы документов и автоматические задачи. История Космана напоминает старый AppSec-урок: чем богаче платформа на полезные функции, тем больше шансов, что транспортом для атаки станет не одна большая дыра, а цепочка из мелких допущений. Подробности кейса собрал Dark Reading.

Поделиться: Telegram X LinkedIn