Verdeckter Kanal zwischen ChatGPT-Sandboxes
Check Point Research fand einen verdeckten, bidirektionalen Kanal zwischen den Code-Ausführungscontainern zweier ChatGPT-Konten. Die Container hatten keinen Internetzugang und keinen direkten Kontakt, erreichten aber denselben internen Dienst zur Paketauslieferung. Über ihn ließ sich eine versteckte Anweisung im Kontext des Opfers ausführen und das Ergebnis an den Angreifer zurückreichen.
- Zeitpunkt
- Juni 2026 (Fund), 8. September 2026 (Veröffentlichung)
- Betroffenes System
- ChatGPT, Code-Ausführungsumgebung (Container) mit verbundenen Apps
- Wirkung
- Daten aus dem Gmail-Konto eines Opfers gelangten über die Sandbox an das ChatGPT-Konto eines Angreifers, ohne Spur in der sichtbaren Antwort
- Stand der Behebung
- Interner Paketdienst von OpenAI abgeschaltet; Kanal war vor Fertigstellung des Berichts geschlossen
- Primärquelle
- research.checkpoint.com
Der Fall ist ein belegtes Beispiel für Prompt Injection in produktiven Systemen. Die Darstellung ist sachlich und erklärend; sie enthält keine Reproduktionsanleitung. Weitere Fälle stehen in der Vorfall-Übersicht.
Was passiert ist
Die Anweisung gelangt über einen präparierten Prompt, eine geteilte Konversation oder ein benutzerdefiniertes GPT in den Kontext des Opfers.
Eine gewöhnliche Nachricht des Opfers löst neben der sichtbaren Aufgabe den Auftrag des Angreifers aus, mit den Werkzeugen und verbundenen Apps der Sitzung.
Im Proof of Concept las ChatGPT E-Mails aus dem verbundenen Gmail-Konto und legte sie im gemeinsam erreichbaren internen Dienst ab.
Der Container des Angreifers holte die Daten von dort ab. Gesprächsverlauf und Dateien der Sitzung hätten denselben Weg nehmen können.
Was der Fall zeigt
- Die Isolation von Ausführungsumgebungen ist eine Sicherheitsgrenze, nicht ein Betriebsdetail: Jeder gemeinsam erreichbare interne Dienst ist ein möglicher Kanal.
- Das Modell sitzt innerhalb der Vertrauensgrenze und lässt sich per Text steuern. Schutz muss deshalb auch dort greifen, wo das Modell bereits gehorcht hat: am Ausgang.
- Geteilte Konversationen und benutzerdefinierte GPTs sind Einfallstore für Anweisungen, die der Nutzer nie gesehen hat.
Verwendete Technik
-
Verwirrter Stellvertreter
Der Agent handelt mit den Rechten des Nutzers, folgt aber der Absicht eines Angreifers — er wird zum Stellvertreter, der seine Berechtigungen fremdgesteuert einsetzt.
Risiko hoch -
Werkzeug-Missbrauch durch Injektion
Die eingeschleuste Anweisung veranlasst den Agenten, seine angebundenen Werkzeuge zweckwidrig einzusetzen — Mails versenden, Dateien schreiben, Käufe auslösen, Code ausführen.
Risiko hoch -
Gespeicherte Prompt Injection
Die Anweisung wird dauerhaft in einem Datenspeicher abgelegt — Vektordatenbank, Wissensbasis, Profilfeld — und wirkt bei jedem künftigen Abruf erneut, auch auf andere Nutzer.
Risiko hoch
Quellen
- Check Point Research: The Shared Clipboard Inside the Sandbox (8. September 2026): https://research.checkpoint.com/2026/the-shared-clipboard-inside-the-sandbox-cross-account-data-leakage-in-chatgpt/