Новини AI-індустрії

ChatGPhish: вразливість ChatGPT перетворює сайти на фішинг

ChatGPhish: вразливість ChatGPT перетворює сайти на фішинг

29 травня 2026 року дослідники Permiso Security (Анді Ахметі) оприлюднили вразливість під назвою ChatGPhish. ChatGPT довіряє Markdown-посиланням і URL зображень, які надходять зі сторінок, що він підсумовує, — і автоматично рендерить їх як клікабельні елементи прямо в інтерфейсі асистента. Будь-яка шкідлива веб-сторінка, яку співробітник попросить ChatGPT переказати, перетворюється на вектор фішингу без жодних додаткових дій з боку атакуючого.

Як це працює технічно

Коли користувач просить ChatGPT підсумувати URL, асистент завантажує вміст сторінки і обробляє Markdown. Рендерер chatgpt.com при цьому відтворює не тільки текст — він також розгортає посилання і підвантажує зображення з атакуючої інфраструктури. Дослідники сформулювали суть проблеми так: «рендерер відповідей chatgpt.com довіряє Markdown-посиланням і URL зображень, що походять зі сторонньої сторінки, яку асистент щойно підсумував».

Що саме може зробити атакуючий через цю вразливість:

  • Вбудувати у відповідь ChatGPT фішингові посилання, які виглядають як системні сповіщення безпеки
  • Доставити QR-код зі шкідливою адресою прямо в UI асистента
  • Зібрати IP-адресу жертви, дані User-Agent і Referer у момент підвантаження зображення

Небезпека в тому, що атака відбувається у межах довіреного інтерфейсу chatgpt.com. Корпоративні фільтри URL і системи захисту endpoints не бачать загрози, оскільки запит іде не напряму на шкідливий сайт, а через ChatGPT.

На момент публікації дослідження OpenAI не підтвердила виправлення вразливості.

Що це означає для українського B2B

Компанії, де співробітники щодня використовують ChatGPT для ресерчу, підсумовування тендерних документів, новин постачальників або аналізу сайтів конкурентів, вже зараз під прямим ризиком. Зловмиснику достатньо змусити потрібну людину відкрити посилання на «звичайну» сторінку і потім натиснути кнопку «підсумуй» у ChatGPT.

Два практичних кроки, які варто зробити зараз — не чекаючи патчу від OpenAI:

  1. Оновити AI-policy. Заборонити підсумовувати незнайомі або зовнішні URL через ChatGPT — особливо це стосується ланцюгів постачання, де приходять листи з посиланнями від нових контрагентів.
  2. Провести навчання команди. Пояснити, що посилання і QR-коди в AI-відповідях можуть надходити не від ChatGPT, а з атакованої сторінки. Правило просте: не клікати по посиланнях у відповідях асистента, якщо ті не підтверджені у першоджерелі.

Якщо у компанії ще немає задокументованої AI-policy — ця вразливість є конкретним аргументом для її запровадження. Це не теоретичний ризик: техніка публічно описана, відтворювана і не потребує складних ресурсів.

Контекст

Атака відноситься до класу prompt injection через зовнішній вміст — відомого ризику для LLM-систем, що обробляють ненадійні дані. Раніше подібні вектори демонстрували через email-клієнти з AI-інтеграцією і плагіни браузерів. ChatGPhish показує, що базова функція «підсумуй сторінку» несе ті самі ризики і в standalone-продукті без додаткових інтеграцій.

Що далі

OpenAI має закрити вразливість на рівні рендерера — заборонивши завантаження зовнішніх ресурсів зі сторінок, що підсумовуються. До того часу єдиний захист — організаційні заходи і навчання команди.

Першоджерело: ChatGPhish: ChatGPT Vulnerability Turns Webpages Into Phishing Traps · 29 травня 2026

Готові впроваджувати AI?

Почніть з безкоштовного аудиту — за 5 днів покажемо, що можна автоматизувати у вашому бізнесі і скільки це зекономить.

Розрахувати вартість

Прокрутка до верху