Check Point Research identifica en una prueba de concepto una vía de comunicación entre sesiones de ChatGPT
Check Point Research, la división de Inteligencia de Amenazas de Check Point Software Technologies, ha identificado, mediante una prueba de concepto, un mecanismo que permitía establecer una vía de comunicación entre sesiones de ChatGPT pertenecientes a cuentas diferentes y utilizar los permisos concedidos al asistente para acceder a información de servicios conectados. Durante la demostración, los investigadores consiguieron consultar datos de una cuenta de Gmail y transmitirlos a otra sesión sin comprometer directamente las credenciales del usuario. Check Point Research comunicó el hallazgo a OpenAI, que confirmó que la instancia interna implicada ya había sido retirada, por lo que esta vía concreta no puede explotarse.

La investigación partió del aislamiento entre los contenedores que ChatGPT emplea para ejecutar código en distintas conversaciones. Check Point Research comprobó que estos entornos podían acceder a un mismo servicio interno utilizado para gestionar la instalación de paquetes de software, que permitía almacenar y recuperar determinadas propiedades de texto o datos binarios asociados a elementos del repositorio.
A partir de este comportamiento, los investigadores consiguieron establecer un canal bidireccional entre contenedores correspondientes a cuentas independientes. Según la prueba de concepto, una instrucción maliciosa, un enlace a una conversación compartida o un GPT personalizado podían activar el mecanismo. La sesión receptora ejecutaba entonces la tarea con los permisos que el usuario ya había concedido, almacenaba el resultado en ese canal y continuaba respondiendo a la consulta original.
La demostración realizada por Check Point Research permitió acceder a información de una cuenta de Gmail conectada y transmitirla a la sesión controlada por los investigadores. El alcance dependía, por tanto, de los permisos disponibles en la cuenta utilizada para la prueba. CPR considera que el mismo principio podría afectar a otros servicios conectados, como Google Drive, Microsoft Teams o GitHub, en función de las autorizaciones concedidas al asistente.
Permisos legítimos utilizados para otra finalidad

El escenario reproducido durante la investigación difiere de otros ataques basados en el robo de credenciales, la instalación de malware o el acceso directo a una cuenta. En la prueba de concepto, el mecanismo se sirvió de los permisos que el usuario había autorizado previamente. Durante la demostración, la conversación visible continuó desarrollándose con normalidad y el único indicio observado fue una pequeña notificación de que ChatGPT había interactuado con Gmail, mostrada después de consultar la información.
Check Point Research denomina “insider coaccionado” a este supuesto, en el que un asistente de IA puede ser manipulado para ejecutar instrucciones mediante permisos legítimos. Según la compañía, el modelo no necesita actuar de manera autónoma fuera de su propósito, sino que la interferencia en sus instrucciones puede llevarlo a utilizar capacidades previamente autorizadas.
“Esta investigación demuestra que el desafío de seguridad en torno a la IA ya no se limita al modelo en sí, sino también al acceso y al nivel de confianza que le otorgamos”, señala Eli Smadja, director de Investigación de Check Point Research. A partir de los resultados obtenidos, CPR recomienda que las organizaciones conozcan qué herramientas de IA utilizan sus empleados y a qué servicios están conectadas, además de establecer mecanismos para detectar intentos de manipulación y transferencias de información a destinos no autorizados.
OpenAI confirmó que la instancia interna de JFrog Artifactory identificada durante la investigación ya ha sido retirada. Esta actuación impide explotar la vía concreta empleada en la prueba de concepto. Check Point Research considera, no obstante, que el patrón arquitectónico observado mantiene su relevancia para el análisis de seguridad de otras plataformas que conectan asistentes de IA con aplicaciones, credenciales y servicios empresariales.















Comentarios