Principais destaques
- Isolamento entre contas foi contornado: pesquisadores descobriram uma forma de usar um serviço interno do ChatGPT como canal de comunicação entre sessões que deveriam estar separadas.
- Gmail entrou no alcance: em uma prova de conceito, uma sessão controlada pelo atacante conseguiu induzir outra sessão a acessar e devolver conteúdo do e-mail da vítima.
- A brecha já foi corrigida: a OpenAI aposentou a instância interna do Artifactory envolvida no ataque após o alerta da Check Point.
O problema não estava exatamente no modelo de IA. Estava na infraestrutura ao redor dele.
Pesquisadores da Check Point identificaram uma vulnerabilidade que permitia criar um canal oculto de comunicação entre sessões de usuários diferentes dentro do ambiente do ChatGPT.
Na prática, uma conta poderia deixar mensagens em um serviço interno e outra sessão, sem saber que estava participando dessa conversa, poderia recuperá-las posteriormente.
E aí a história fica bem mais séria.

O serviço que virou uma espécie de caixa postal 🕵️
Quando o ChatGPT precisa executar código, esse trabalho acontece dentro de contêineres isolados.
A ideia é simples: cada sessão deve ficar separada das demais e esses ambientes não deveriam ter acesso direto à internet.
Para permitir que os contêineres recebessem pacotes necessários à execução de determinadas tarefas, a OpenAI utilizava internamente o JFrog Artifactory, um sistema usado para armazenar e distribuir artefatos de software.
Era justamente aí que estava a brecha.
🔎 O detalhe importante: embora os contêineres de diferentes contas não pudessem conversar diretamente, todos tinham acesso ao mesmo serviço interno.
Os pesquisadores descobriram que objetos armazenados no Artifactory podiam receber metadados de texto ou binários. Esses dados posteriormente podiam ser recuperados usando credenciais que já estavam disponíveis no ambiente.
O resultado foi praticamente uma caixa postal compartilhada.
Uma sessão escrevia. Outra conseguia ler 📬
A equipe da Check Point demonstrou que um contêiner controlado por um usuário poderia gravar informações e, momentos depois, outro contêiner poderia recuperá-las.
Isso transformava os metadados do serviço em um canal de comunicação entre sessões que deveriam estar isoladas.
💡 O problema não era apenas acessar um serviço interno. Era conseguir fazer uma sessão conversar secretamente com outra.
A partir daí, os pesquisadores combinaram o canal com instruções capazes de influenciar o comportamento da sessão da vítima.
E se a vítima tivesse Gmail conectado?
Esse é o ponto que transforma uma falha de isolamento em um problema de segurança de dados.
O alcance dependia das permissões que o próprio usuário já havia concedido ao ChatGPT.
Entre os recursos potencialmente envolvidos estavam:
• histórico de conversas
• arquivos enviados ao ChatGPT
• Gmail
• Google Drive
• Microsoft Teams
• GitHub
📧 No teste mais preocupante: os pesquisadores conseguiram fazer o ChatGPT acessar mensagens do Gmail da vítima durante uma interação aparentemente normal e devolver o conteúdo pelo mesmo canal oculto.
Ou seja, não era necessário comprometer diretamente a conta do Google.
A sessão do ChatGPT já possuía determinadas permissões. O ataque procurava induzir o sistema a utilizá-las em benefício do atacante.
O ataque podia começar com uma simples interação
Segundo a Check Point, uma instrução poderia ser inserida de diferentes maneiras.
Ela poderia chegar por meio de:
1️⃣ Um prompt malicioso: conteúdo criado especificamente para induzir o modelo a executar determinada ação.
2️⃣ Um link de conversa compartilhada: a vítima poderia abrir uma conversa contendo as instruções.
3️⃣ Um GPT personalizado: instruções ocultas poderiam fazer parte da configuração do GPT sem ficarem evidentes para o usuário.
A ideia era fazer a sessão da vítima consultar o armazenamento compartilhado durante sua próxima interação.
Depois, o resultado poderia ser enviado de volta pelo mesmo mecanismo.
O usuário necessariamente perceberia? 👀
Não.
Esse foi outro aspecto explorado na demonstração.
O ChatGPT pode aprovar automaticamente determinadas operações consideradas de baixo risco, especialmente ações somente de leitura. Isso significa que uma confirmação explícita do usuário não necessariamente apareceria antes de determinadas consultas.
No teste envolvendo Gmail, o principal indício visual mencionado pelos pesquisadores era uma pequena indicação de que o ChatGPT havia “Talked to Gmail”.
Ou seja, o acesso poderia acontecer antes que o usuário percebesse exatamente o que estava ocorrendo.
A IA não estava “hackeada” 🤖
A Check Point classifica a técnica como um ataque de “coerced insider”, algo próximo de transformar um sistema confiável em intermediário involuntário.
Essa distinção é importante.
O modelo não teria desenvolvido comportamento malicioso por conta própria. O problema surgiu da combinação de três elementos:
| Elemento | Papel no ataque |
|---|---|
| Contêineres isolados | Deveriam impedir comunicação entre sessões |
| Artifactory compartilhado | Acabou fornecendo um canal indireto |
| Permissões do ChatGPT | Poderiam permitir acesso a serviços já conectados pelo usuário |
O atacante, portanto, tentava colocar instruções no caminho do modelo e aproveitar as permissões que a sessão da vítima já possuía.
⚠️ É uma mudança importante de perspectiva: em sistemas de agentes de IA, proteger apenas o modelo não basta. Também é necessário controlar rigorosamente o que ferramentas, conectores, credenciais e ambientes compartilhados podem fazer.
A brecha já foi corrigida
A Check Point informou a vulnerabilidade à OpenAI.
De acordo com os pesquisadores, a OpenAI confirmou posteriormente que a instância interna do Artifactory utilizada no ataque havia sido aposentada.
Isso encerra aquela rota específica demonstrada pela pesquisa, mas deixa uma questão maior para sistemas de IA com acesso a dados pessoais.
Quanto mais um assistente consegue fazer em nome do usuário, maior passa a ser a importância de separar instruções confiáveis, conteúdo externo e permissões de ferramentas.
Um e-mail conectado ao ChatGPT pode ser extremamente útil. O mesmo acesso, quando combinado com uma cadeia de ataque inesperada, pode transformar uma simples conversa em uma porta para dados que o usuário nunca pretendia compartilhar.
E esse talvez seja o ponto mais interessante dessa descoberta: o elo fraco não estava necessariamente onde alguém esperaria encontrar um ataque. Estava no caminho entre o modelo e aquilo que ele foi autorizado a acessar.