Phát hiện lỗ hổng ChatGPT cho phép prompt ẩn đánh cắp dữ liệu Google Drive

ChatGPT cho phép prompt ẩn đánh cắp dữ liệu Google Drive vừa được các nhà nghiên cứu phát hiện. Kết quả cho thấy chatbot của OpenAI có thể bị lợi dụng để truy xuất API key và thông tin nhạy cảm từ dịch vụ lưu trữ đám mây, chỉ bằng một tài liệu chứa lệnh ẩn mà người dùng không hề hay biết.

ChatGPT cho phép prompt ẩn đánh cắp dữ liệu Google Drive, khai thác lỗ hổng để lấy API key và thông tin nhạy cảm mà người dùng không hay biết.

1. ChatGPT cho phép prompt ẩn đánh cắp dữ liệu Google Drive

Ngày càng nhiều chatbot và dịch vụ AI đang bị tin tặc lợi dụng cho mục đích xấu. Vụ tấn công mới, có tên AgentFlayer, cho thấy ChatGPT có thể bị biến thành “trợ thủ” đắc lực cho kẻ trộm dữ liệu.

Chỉ với một tài liệu duy nhất chứa “prompt ẩn”, kẻ tấn công có thể đánh lừa ChatGPT để truy xuất API key hoặc dữ liệu nhạy cảm. Nghiêm trọng hơn, nạn nhân không cần click hay mở liên kết độc hại, chỉ cần nhận tài liệu qua Google Drive là nguy cơ đã xuất hiện.

AgentFlayer khai thác lỗ hổng trong Connectors, tính năng mới của ChatGPT cho phép kết nối với ứng dụng, dịch vụ và website bên ngoài. Connectors hiện hỗ trợ nhiều nền tảng phổ biến như Google Drive, Microsoft OneDrive và các dịch vụ đám mây khác.

Trong thử nghiệm, các nhà nghiên cứu đã tạo một tài liệu Google Drive chứa prompt độc hại dài 300 từ, được giấu bằng font trắng, cỡ chữ siêu nhỏ (size 1). Tuy nhiên, ChatGPT vẫn đọc và thực thi nội dung này.

Prompt độc hại hướng dẫn ChatGPT tìm kiếm API key trong Google Drive của nạn nhân, gắn vào một URL đặc biệt rồi gửi đến máy chủ bên ngoài. Khi người dùng tương tác với ChatGPT (có bật Connectors), dữ liệu đã bị gửi đi.

Phát hiện lỗ hổng ChatGPT cho phép prompt ẩn đánh cắp dữ liệu Google Drive

ChatGPT cho phép prompt ẩn đánh cắp dữ liệu Google Drive gây ảnh hưởng đến khả năng bảo mật thông tin.

2. Phản ứng từ Google và OpenAI về vấn đề bảo mật

Theo ông Andy Wen, Giám đốc cấp cao mảng bảo mật Google Workspace, đây không phải là lỗ hổng riêng của Google Drive nhưng Google đã bắt đầu triển khai các biện pháp bảo vệ bổ sung để ngăn AI xử lý các prompt ẩn nguy hiểm.

Về phía OpenAI, công ty đã được thông báo từ đầu năm và hiện đã áp dụng các biện pháp hạn chế, ngăn AgentFlayer khai thác Connectors. Dù vậy, các chuyên gia cảnh báo rằng nguy cơ vẫn còn, nhất là với những hệ thống AI có quyền truy cập không giới hạn vào dữ liệu và tệp tin đám mây.

3. Cảnh báo cho người dùng

Vụ việc là lời nhắc rằng ngay cả các trợ lý AI thông minh cũng có thể trở thành kênh rò rỉ dữ liệu nếu bị khai thác. Người dùng và doanh nghiệp cần thận trọng khi bật các tính năng kết nối dịch vụ, đặc biệt khi xử lý tài liệu từ nguồn không rõ ràng.

Vụ việc cho thấy ngay cả những công cụ AI tiên tiến như ChatGPT cũng tiềm ẩn rủi ro bảo mật nếu bị khai thác sai mục đích. Người dùng cần thận trọng khi chia sẻ hoặc mở tài liệu từ nguồn lạ, đồng thời hạn chế cấp quyền truy cập dữ liệu đám mây cho các dịch vụ AI mà không có biện pháp kiểm soát.

Xem thêm: "Kimetsu no yaiba" phát cảnh báo pháp lý sau khi trailer "Vô Hạn Thành" bị rò rỉ trên mạng: Netizen Nhật đối mặt với rủi ro pháp lý
Xem thêm: "Solo Leveling" Vượt Qua "One Piece" và "Kimetsu no Yaiba" Trở Thành Anime Được Đánh Giá Cao Nhất Trên Crunchyroll

 

Bài viết đọc nhiều nhất

Bài viết mới trong ngày

Khép lại hành trình 10 năm rực rỡ: Manga "Văn phòng thám tử quái vật" chính thức kết thúc ở tập 26

Khép lại hành trình 10 năm rực rỡ: Manga "Văn phòng thám tử quái vật" chính thức kết thúc ở tập 26

hoanlagvn

Một tin tức đầy tiếc nuối nhưng cũng đong đầy cảm xúc vừa chính thức được xác nhận, đánh dấu thời khắc chia tay một trong những thương hiệu truyện tranh trinh thám - kỳ ảo được yêu thích nhất suốt một thập kỷ qua. Ngày 4 tháng 8 năm 2026, khi Nhà xuất bản Shueisha chính thức cho phát hành tập đơn hành (tankoubon) thứ 25 của bộ manga "Kemono Jihen" (tên phát hành tại Việt Nam: Văn phòng thám tử quái vật), tác giả Shō Aimoto đã đồng thời gửi lời xác nhận: Tác phẩm sẽ chính thức khép lại trọn vẹn ở tập 26 tiếp theo.

Giải trí
Marvel's Spider-Man tăng mạnh lượng người chơi sau thành công của Spider-Man: Brand New Day

Marvel's Spider-Man tăng mạnh lượng người chơi sau thành công của Spider-Man: Brand New Day

Khoa Nguyen

Bộ phim Spider-Man: Brand New Day không chỉ tạo nên cơn sốt tại phòng vé mà còn góp phần đưa dòng game Marvel's Spider-Man của Insomniac Games trở lại tâm điểm. Sau khi phim ra mắt, lượng người chơi hai tựa game Marvel's Spider-Man trên PC đã tăng đáng kể, đồng thời các từ khóa liên quan cũng ghi nhận mức tăng mạnh trên Google.

Phim Ảnh
The Pokémon Company siết chống đầu cơ, giới hạn mua một số bộ Pokémon TCG chỉ dành cho công dân Nhật Bản

The Pokémon Company siết chống đầu cơ, giới hạn mua một số bộ Pokémon TCG chỉ dành cho công dân Nhật Bản

Khoa Nguyen

Trước tình trạng đầu cơ ngày càng nghiêm trọng trên thị trường Pokémon Trading Card Game (TCG), The Pokémon Company đã triển khai một trong những biện pháp mạnh tay nhất từ trước đến nay khi yêu cầu người mua phải xác minh danh tính bằng giấy tờ do chính phủ Nhật Bản cấp đối với một số sản phẩm đặc biệt.

Giải trí
Cú bắt tay lịch sử 4 tỷ Yên: "Gã khổng lồ" Bandai bắt tay cùng Twin Engine sáng tạo thương hiệu Manga và Anime hoàn toàn mới

Cú bắt tay lịch sử 4 tỷ Yên: "Gã khổng lồ" Bandai bắt tay cùng Twin Engine sáng tạo thương hiệu Manga và Anime hoàn toàn mới

hoanlagvn

Một thương vụ hợp tác chiến lược mang tính bước ngoặt vừa chính thức được kích hoạt, hứa hẹn sẽ làm thay đổi cục diện ngành công nghiệp giải trí và hoạt hình Nhật Bản. Ngày 5 tháng 8 năm 2026, Công ty sản xuất phim anime danh tiếng Twin Engine cùng "gã khổng lồ" đồ chơi và truyền thông Bandai đã chính thức công bố thỏa thuận hợp tác quy mô lớn nhằm đồng sáng tạo một thương hiệu sở hữu trí tuệ (IP - Intellectual Property) hoàn toàn mới.

Giải trí
Lên đầu trang