Chủ nhật 20/09/2026 16:32
Thời tiết: Hà Nội 34°C
Cà Mau 30°C
TP Hồ Chí Minh 29°C
Hải Phòng 33°C
Đà Nẵng 27°C
e-ISSN 3093-3552
Pháp luật
aa

Lỗ hổng ChatGPT cho phép tin tặc đánh cắp dữ liệu Gmail

Tuấn Minh
Một lỗ hổng bảo mật vừa được phát hiện trong môi trường thực thi mã của ChatGPT cho phép kẻ tấn công thiết lập kênh lệnh ngầm để âm thầm trích xuất dữ liệu từ Gmail, Google Drive và các ứng dụng kết nối mà người dùng hoàn toàn không hay biết.
Lỗ hổng ChatGPT cho phép tin tặc đánh cắp dữ liệu Gmail
Lỗ hổng ChatGPT cho phép tin tặc đánh cắp dữ liệu Gmail. Ảnh có sự hỗ trợ của AI

Theo báo cáo nghiên cứu vừa được công bố bởi hãng bảo mật Check Point Research, lỗ hổng này cho phép kẻ tấn công điều khiển phiên làm việc của nạn nhân để thực thi các tác vụ độc hại xuyên tài khoản. Đáng chú ý, vụ tấn công có thể khai thác trực tiếp quyền truy cập vào các công cụ, dữ liệu và ứng dụng đã được liên kết với tài khoản của nạn nhân mà không kích hoạt bất kỳ cảnh báo bảo mật rõ ràng nào.

Trong kịch bản thử nghiệm thực tế, các chuyên gia đã chứng minh rằng một phiên ChatGPT của nạn nhân có thể bị thao túng để tự động đọc dữ liệu email từ tài khoản Gmail đã kết nối, sau đó chuyển tiếp toàn bộ thông tin này về phiên làm việc do tin tặc kiểm soát ngay trong quá trình người dùng đang trò chuyện bình thường.

Kịch bản “nội gián bị ép buộc”

Check Point mô tả đây là kịch bản tấn công dạng “nội gián bị ép buộc” (coerced insider). Trong tình huống này, bản thân hệ thống AI không bị chiếm quyền điều khiển hoàn toàn, nhưng mô hình bị dẫn dụ để thực hiện các hành vi trái phép ngay bên trong ranh giới ủy quyền tin cậy của người dùng. Phạm vi ảnh hưởng không chỉ dừng lại ở Gmail mà còn bao gồm bất kỳ dịch vụ nào mà phiên làm việc của nạn nhân được cấp quyền truy cập, chẳng hạn như Google Drive, Microsoft Teams hay các kho lưu trữ mã nguồn GitHub.

Nguồn gốc của lỗ hổng bắt nguồn từ môi trường thực thi mã của ChatGPT. Về nguyên tắc thiết kế, mỗi tác vụ của người dùng được vận hành bên trong các bộ chứa (container) độc lập, tách biệt hoàn toàn giữa các tài khoản. Tuy nhiên, để phục vụ nhu cầu cài đặt các gói phần mềm và thư viện lập trình bên trong các container này, OpenAI đã định tuyến các yêu cầu thông qua một dịch vụ nội bộ dựa trên nền tảng JFrog Artifactory.

Các nhà nghiên cứu phát hiện ra rằng, dù các container không được phép liên lạc trực tiếp với nhau, từng container riêng lẻ lại có thể đọc và ghi siêu dữ liệu vào dịch vụ dùng chung này. Vô hình trung, phần siêu dữ liệu phân phối gói phần mềm đã trở thành một “bảng tạm dùng chung” giữa các container vốn phải được cô lập nghiêm ngặt.

Bằng cách nhúng các chỉ lệnh độc hại vào phần siêu dữ liệu đó, phiên làm việc của kẻ tấn công có thể bí mật đẩy lệnh sang phiên của nạn nhân. Trong khi người dùng chỉ nhìn thấy câu trả lời văn bản hoàn toàn bình thường trên màn hình, hệ thống AI bên dưới đã âm thầm xử lý một luồng tác vụ thứ hai: lục lọi hộp thư Gmail, trích xuất dữ liệu nhạy cảm và tuồn ra ngoài. Dấu hiệu nhận biết duy nhất của người dùng chỉ là một dòng thông báo nhỏ hiển thị dòng chữ “Đã trao đổi với Gmail” (Talked to Gmail) xuất hiện sau khi hành động đọc dữ liệu đã hoàn tất.

Ngay sau khi nhận được báo cáo từ Check Point, OpenAI đã tiến hành khắc phục sự cố và xác nhận đã ngừng hoạt động dịch vụ nội bộ gặp lỗi này.

Lời cảnh tỉnh cho doanh nghiệp và bài toán phòng vệ trong kỷ nguyên AI

Thứ nhất, áp dụng triệt để nguyên tắc đặc quyền tối thiểu (Least Privilege) khi liên kết ứng dụng với AI. Thay vì cấp quyền truy cập trọn gói theo mặc định, quản trị viên chỉ nên cấp quyền cho từng tác vụ hẹp (ví dụ chỉ cho phép đọc lịch làm việc mà không bật quyền truy cập hộp thư Gmail hay Google Drive), qua đó thu hẹp tối đa diện tích dữ liệu có thể bị rò rỉ nếu xảy ra sự cố cấp container.

Thứ hai, định tuyến toàn bộ lưu lượng dữ liệu kết nối qua hệ thống phòng chống thất thoát dữ liệu (DLP) và cổng kiểm soát truy cập đám mây (CASB) để kịp thời ngăn chặn dữ liệu tuân thủ bị trích xuất trái phép ra ngoài mạng nội bộ.

Thứ ba, bắt buộc tích hợp nhật ký truy cập (logging) của các ứng dụng liên kết về hệ thống quản lý sự kiện và thông tin an ninh mạng (SIEM) của doanh nghiệp. Nếu không có cơ chế ghi lại từng thao tác đọc - ghi cùng danh mục dữ liệu, doanh nghiệp sẽ hoàn toàn “mù thông tin” và không thể phát hiện các vụ rò rỉ ngầm ngay cả khi lỗ hổng đã được vá.

Cuối cùng, đối với các nguồn dữ liệu tối mật thuộc khối nhân sự, tài chính hay pháp lý, quản trị viên cần thiết lập cơ chế buộc phải phê duyệt thủ công từng lần truy cập dữ liệu thay vì trao quyền tự động cho các trợ lý AI.

Tin bài khác/

Bảo hiểm xã hội tỉnh Gia Lai kiên quyết ngăn chặn gian lận, trục lợi quỹ bảo hiểm y tế

Bảo hiểm xã hội tỉnh Gia Lai kiên quyết ngăn chặn gian lận, trục lợi quỹ bảo hiểm y tế

Bảo hiểm xã hội tỉnh Gia Lai tổ chức liên tiếp 2 hội nghị với mục tiêu kiên quyết ngăn chặn gian lận, trục lợi Quỹ bảo hiểm y tế.
BHXH tỉnh Lâm Đồng vừa đưa ra “cảnh báo” đối với một số cơ sở khám chữa bệnh

BHXH tỉnh Lâm Đồng vừa đưa ra “cảnh báo” đối với một số cơ sở khám chữa bệnh

Với tốc độ gia tăng chi phí khám chữa bệnh bảo hiểm y tế (BHYT) như hiện nay, dự kiến chi khám chữa bệnh BHYT được giao sẽ không đảm bảo được chi phí khám chữa bệnh các cơ sở đề nghị thanh toán. Dự kiến chi năm 2026 có nguy cơ vượt khoảng 210 tỷ đồng, tương đương 110%.
Vĩnh Long: Chủ động phòng ngừa gian lận quỹ bảo hiểm y tế

Vĩnh Long: Chủ động phòng ngừa gian lận quỹ bảo hiểm y tế

Nhằm chủ động phòng ngừa gian lận, trục lợi Quỹ bảo hiểm y tế (BHYT), bảo đảm quyền lợi chính đáng của người tham gia, ngày 17/9, Bảo hiểm xã hội tỉnh Vĩnh Long phối hợp với Tòa án nhân dân, Sở Y tế và Công an tỉnh Vĩnh Long tổ chức Hội nghị phổ biến Điều 215 Bộ luật Hình sự về tội gian lận BHYT.
Tuyên án 18 tháng tù treo đối với giám đốc doanh nghiệp gian lận bảo hiểm xã hội

Tuyên án 18 tháng tù treo đối với giám đốc doanh nghiệp gian lận bảo hiểm xã hội

Ngày 17/9/2026, Tòa án nhân dân khu vực 6 - Hà Nội xét xử sơ thẩm vụ án “Gian lận bảo hiểm xã hội” xảy ra tại Doanh nghiệp tư nhân Bảo Tụ. Từ những bất thường trong hồ sơ hưởng chế độ thai sản được cơ quan BHXH phát hiện, vụ việc từng bước được xác minh, chuyển cơ quan điều tra, qua đó làm rõ hành vi lập hồ sơ khống gây thiệt hại hơn 409 triệu đồng cho quỹ BHXH.
TP. Hồ Chí Minh: Chuyển tài liệu 30.600 doanh nghiệp nợ bảo hiểm xã hội đến Công an, Thanh tra

TP. Hồ Chí Minh: Chuyển tài liệu 30.600 doanh nghiệp nợ bảo hiểm xã hội đến Công an, Thanh tra

Bảo hiểm xã hội TP. Hồ Chí Minh đã cung cấp danh sách 30.686 đơn vị chậm đóng bảo hiểm xã hội (BHXH) trên địa bàn cho Sở Nội vụ, Công an Thành phố và Thanh tra Thành phố xử lý.
Lâm Đồng: Đã chuyển 19 hồ sơ nợ bảo hiểm xã hội sang Cơ quan Cảnh sát điều tra

Lâm Đồng: Đã chuyển 19 hồ sơ nợ bảo hiểm xã hội sang Cơ quan Cảnh sát điều tra

Để bảo vệ quyền lợi cho người lao động, cơ quan chức năng tỉnh Lâm Đồng đang vận dụng nhiều giải pháp xử lý hành vi cố tình chậm đóng, trốn đóng bảo hiểm xã hội (BHXH), bảo hiểm y tế (BHYT) tại các đơn vị, doanh nghiệp. Đặc biệt, đến nay đã có 19 hồ sơ doanh nghiệp nợ BHXH đã được BHXH tỉnh Lâm Đồng chuyển sang Cơ quan Cảnh sát điều tra, Công an tỉnh Lâm Đồng xử lý.
TP. Hồ Chí Minh: Viện Kiểm sát vào cuộc thu hồi trên 442 tỷ đồng nợ bảo hiểm xã hội

TP. Hồ Chí Minh: Viện Kiểm sát vào cuộc thu hồi trên 442 tỷ đồng nợ bảo hiểm xã hội

Ngày 16/9, Bảo hiểm xã hội (BHXH) TP. Hồ Chí Minh cho biết, tính đến ngày 3/9, đơn vị đã phối hợp với Viện Kiểm sát nhân dân TP. Hồ Chí Minh thu hồi được trên 442 tỷ đồng nợ BHXH.
Vĩnh Long: Công khai danh tính 294 đơn vị, doanh nghiệp nợ bảo hiểm xã hội

Vĩnh Long: Công khai danh tính 294 đơn vị, doanh nghiệp nợ bảo hiểm xã hội

Bảo hiểm xã hội (BHXH) tỉnh Vĩnh Long vừa công bố danh tính 294 đơn vị, doanh nghiệp chậm đóng, trốn đóng BHXH, làm ảnh hưởng đến quyền lợi của trên 900 người lao động.
TP. Hồ Chí Minh: Thống nhất các giải pháp quản lý, sử dụng quỹ bảo hiểm y tế hiệu quả

TP. Hồ Chí Minh: Thống nhất các giải pháp quản lý, sử dụng quỹ bảo hiểm y tế hiệu quả

Chấn chỉnh công tác chỉ định cận lâm sàng, kê đơn, sử dụng thuốc; bảo đảm đầy đủ thuốc, hóa chất, vật tư y tế phục vụ người bệnh bảo hiểm y tế (BHYT)… là những nội dung cốt lõi vừa được Bảo hiểm xã hội TP. Hồ Chí Minh và Sở Y tế TP. Hồ Chí Minh thống nhất quán triệt đến cơ sở y tế tại Hội nghị giao ban công tác khám bệnh chữa bệnh BHYT quý III/2026.
Điều 215 Bộ luật Hình sự: Gian lận bảo hiểm y tế không còn là chuyện nghiệp vụ

Điều 215 Bộ luật Hình sự: Gian lận bảo hiểm y tế không còn là chuyện nghiệp vụ

Trong 7 tháng năm 2026, chi phí khám chữa bệnh (KCB) bảo hiểm y tế (BHYT) tại Quảng Ngãi tăng 7,4%, đặt yêu cầu tăng cường siết kiểm soát hồ sơ, chỉ định và dịch vụ thanh toán. Ngành chức năng tỉnh Quảng Ngãi đưa Điều 215 Bộ luật Hình sự đến các cơ sở KCB BHYT, cảnh báo ranh giới pháp lý giữa sai sót nghiệp vụ và gian lận bảo hiểm.
Phổ cập mầm non cho trẻ 5 đến 6 tuổi gắn với chính sách hỗ trợ học phí

Phổ cập mầm non cho trẻ 5 đến 6 tuổi gắn với chính sách hỗ trợ học phí

Nhà nước ưu tiên đầu tư, bảo đảm các điều kiện thực hiện phổ cập giáo dục mầm non cho trẻ từ 5 đến 6 tuổi; trong đó, trẻ thuộc diện phổ cập được hưởng chính sách miễn, giảm, hỗ trợ học phí và hỗ trợ chi phí học tập.
Cảnh giác với thủ đoạn lừa đảo sử dụng AI, Deepfake, DeepVoice

Cảnh giác với thủ đoạn lừa đảo sử dụng AI, Deepfake, DeepVoice

Thời gian gần đây, cùng với sự phát triển mạnh mẽ của công nghệ số và trí tuệ nhân tạo (AI), các hoạt động lừa đảo trên không gian mạng ngày càng diễn biến phức tạp, với thủ đoạn tinh vi, khó nhận biết hơn.
Nợ bảo hiểm y tế, doanh nghiệp phải trả thay tiền khám chữa bệnh cho người lao động

Nợ bảo hiểm y tế, doanh nghiệp phải trả thay tiền khám chữa bệnh cho người lao động

Để răn đe, góp phần nâng cao ý thức trách nhiệm chấp hành pháp luật bảo hiểm y tế (BHYT) của các đơn vị sử dụng lao động, thời gian qua BHXH TP. Hồ Chí Minh áp dụng chế tài khóa thẻ BHYT tại những đơn vị, doanh nghiệp nợ BHYT. Trước biện pháp cứng rắn này, người lao động đang lo ngại liệu họ có bị ảnh hưởng quyền lợi khám chữa bệnh BHYT?
Hướng dẫn che webcam, tắt Wi-Fi, Bluetooth khi không sử dụng

Hướng dẫn che webcam, tắt Wi-Fi, Bluetooth khi không sử dụng

Bộ Công an vừa phát hành cẩm nang “Bảo vệ dữ liệu cá nhân”, trong đó đưa ra các hướng dẫn để người dùng hình thành kỹ năng tự bảo vệ dữ liệu của mình.