ChatGPT với lỗ hổng lỗ hổng bảo mật “Zero Click” có thể tấn công người dùng
Công ty an ninh mạng Zenity của Israel vừa tiết lộ lỗ hổng “Zero Click” đầu tiên từng được phát hiện trong dịch vụ ChatGPT của OpenAI. Đây là dạng tấn công không yêu cầu người dùng thực hiện bất kỳ hành động nào như nhấp vào liên kết, mở tập tin hay tương tác có chủ đích, nhưng vẫn có thể chiếm quyền truy cập tài khoản và rò rỉ dữ liệu nhạy cảm.
Theo phóng viên TTXVN tại Tel Aviv, ông Mikhail Bergori, đồng sáng lập kiêm Giám đốc công nghệ của Zenity, đã trực tiếp diễn giải cách thức một tin tặc chỉ cần có địa chỉ email của người dùng là có thể hoàn toàn kiểm soát các cuộc trò chuyện — bao gồm cả nội dung trong quá khứ lẫn tương lai, thay đổi mục đích trò chuyện, thậm chí điều khiển ChatGPT hành động theo ý của tin tặc.Trong phần trình bày, các nhà nghiên cứu cho thấy ChatGPT bị tấn công có thể biến thành một “tác nhân độc hại” hoạt động ngầm chống lại người dùng. Tin tặc có thể khiến chatbot gợi ý người dùng tải về phần mềm chứa virus, đưa ra lời khuyên kinh doanh sai lệch, hoặc truy cập các tệp tin lưu trữ trên Google Drive nếu tài khoản của người dùng được kết nối. Toàn bộ quá trình diễn ra mà người dùng không hề hay biết. Lỗ hổng chỉ được vá hoàn toàn sau khi Zenity thông báo cho OpenAI.
Ngoài ChatGPT, Zenity còn mô phỏng nhiều cuộc tấn công tương tự nhằm vào các nền tảng trợ lý AI phổ biến khác. Tại Copilot Studio của Microsoft, các nhà nghiên cứu đã phát hiện cách thức rò rỉ toàn bộ cơ sở dữ liệu CRM.Đối với Salesforce Einstein, tin tặc có thể tạo các yêu cầu dịch vụ giả mạo để chuyển hướng toàn bộ liên lạc của khách hàng về các địa chỉ email do họ kiểm soát.
Google Gemini và Microsoft 365 Copilot cũng bị biến thành các “tác nhân thù địch”, thực hiện các chiêu thức lừa đảo và làm rò rỉ thông tin nhạy cảm thông qua email và sự kiện lịch. Trong một ví dụ khác, công cụ phát triển phần mềm Cursor khi tích hợp với Jira MCP cũng bị lợi dụng để đánh cắp thông tin đăng nhập của lập trình viên thông qua các “ticket” giả mạo. Zenity cho biết một số công ty như OpenAI và Microsoft đã nhanh chóng phát hành bản vá sau khi được cảnh báo. Tuy nhiên, cũng có những công ty từ chối xử lý, cho rằng hành vi được phát hiện là “chức năng thiết kế” chứ không phải lỗ hổng bảo mật. Theo ông Mikhail Bergori, thách thức lớn hiện nay là các trợ lý AI không chỉ thực hiện các tác vụ đơn giản, mà đang trở thành “thực thể kỹ thuật số” đại diện cho người dùng — có thể mở thư mục, gửi tập tin và truy cập email. Ông cảnh báo điều này giống như một “thiên đường” cho tin tặc, khi có quá nhiều điểm có thể bị khai thác. Ông Ben Kaliger, đồng sáng lập kiêm CEO của Zenity, nhấn mạnh rằng nghiên cứu của công ty cho thấy các phương pháp bảo mật hiện tại không còn phù hợp với cách các trợ lý AI đang vận hành. Ông kêu gọi các tổ chức cần thay đổi cách tiếp cận, đầu tư vào các giải pháp chuyên biệt để có thể kiểm soát và giám sát hoạt động của các “tác nhân” này. Zenity được thành lập năm 2021. Hiện công ty có khoảng 110 nhân viên trên toàn cầu, trong đó 70 người làm việc tại văn phòng Tel Aviv. Khách hàng của Zenity bao gồm nhiều công ty thuộc danh sách Fortune 100, thậm chí cả Fortune 5.- Từ khóa :
- chatGPT
- lỗ hổng bảo mật Zero Click
- openAI
Tin liên quan
-
Công nghệ
Apple âm thầm xây dựng công cụ có thể cạnh tranh với ChatGPT
15:11' - 04/08/2025
Apple đã âm thầm thành lập một nhóm mới có tên là Answers, Knowledge and Information (AKI) nhằm khám phá các dịch vụ AI nội bộ với mục tiêu tạo ra một trải nghiệm tìm kiếm mới giống như ChatGPT.
Tin cùng chuyên mục
-
Công nghệ
Gel “thông minh” trị vết thương tiểu đường chỉ trong vài ngày
15:30' - 10/08/2025
Ngoài loét bàn chân tiểu đường, công nghệ kết hợp liệu pháp microRNA với hydrogel tương thích sinh học này có tiềm năng ứng dụng cho nhiều loại vết thương mạn tính khác do bệnh mạch máu.
-
Công nghệ
“Bệnh án điện tử - Chung tay 45 ngày đêm bứt phá” hướng tới chuyển đổi số y tế bền vững
07:30' - 10/08/2025
Chiến dịch kéo dài 1,5 tháng (từ ngày 1/8 đến ngày 14/9), chia thành 3 giai đoạn (mỗi giai đoạn 15 ngày).
-
Công nghệ
Hỗ trợ phổ cập tri thức cơ bản về chuyển đổi số cho người dân
13:30' - 09/08/2025
Tỉnh Bắc Ninh tích cực triển khai phong trào “Bình dân học vụ số”, qua đó, nhằm phổ cập tri thức cơ bản về chuyển đổi số, kỹ năng số cho người dân.
-
Công nghệ
Bí mật phía sau ứng dụng di động mới của Nintendo
07:30' - 09/08/2025
Công ty sản xuất trò chơi điện tử và thiết bị chơi game Nintendo (Nhật Bản) đã thông báo một ứng dụng di động miễn phí mới sắp ra mắt trên các hệ điều hành iOS, Android và máy chơi game Switch.
-
Công nghệ
Nghệ An xây dựng, phát triển các nền tảng số dùng chung
14:29' - 08/08/2025
UBND tỉnh Nghệ An vừa ban hành Kế hoạch số 651/KH-UBND về việc triển khai, xây dựng các hệ thống thông tin, phần mềm, ứng dụng dùng chung (nền tảng số dùng chung) trên địa bàn tỉnh.
-
Công nghệ
Quảng Ngãi phủ sóng Tổ công nghệ số cộng đồng đến từng thôn, tổ dân phố
07:30' - 08/08/2025
Các tổ có nhiệm vụ tuyên truyền sâu rộng chủ trương, đường lối của Đảng, chính sách, pháp luật của Nhà nước về chuyển đổi số đến từng hộ dân; hướng dẫn người dân sử dụng dịch vụ công trực tuyến...
-
Công nghệ
Google đầu tư 1 tỷ USD vào AI trong giáo dục đại học tại Mỹ
15:30' - 07/08/2025
Sáng kiến này sẽ cung cấp các chương trình đào tạo, công cụ AI và tài nguyên điện toán đám mây cho hơn 100 trường đã đăng ký tham gia, trong đó có các đại học công lập lớn như Texas A&M.
-
Công nghệ
Lyft mang taxi robot Trung Quốc đến châu Âu
08:35' - 07/08/2025
Việc gọi xe taxi tự hành tại Đức có thể sớm trở thành hiện thực khi dịch vụ xe công nghệ Lyft dự định triển khai taxi robot sản xuất tại Trung Quốc ở thị trường châu Âu bắt đầu từ năm 2026.
-
Công nghệ
Chính phủ Mỹ được sử dụng phiên bản ChatGPT Enterprise giá 1 USD
07:40' - 07/08/2025
Công ty trí tuệ nhân tạo OpenAI ngày 6/8 cho biết sẽ cho phép Chính phủ Mỹ sử dụng phiên bản ChatGPT dành cho doanh nghiệp (ChatGPT Enterprise) trong vòng một năm và chỉ thu phí 1 USD cho dịch vụ này.