Fallo en ChatGPT expuso direcci贸n de correo y otra informaci贸n de usuarios



ESET compa帽铆a l铆der en detecci贸n proactiva de amenazas, analiza el fallo que permiti贸 por un lapso de tiempo que usuarios puedan ver preguntas del historial de b煤squeda de otros usuarios de ChatGPT y expuso informaci贸n personal de un peque帽o porcentaje de suscriptores al plan pago de este servicio, como nombre y apellido, direcci贸n de correo asociada al pago, los 煤ltimos cuatro d铆gitos de la tarjeta de cr茅dito y la fecha de expiraci贸n.

Todo comenz贸 el pasado 20 de marzo cuando usuarios a trav茅s de Twitter y Reddit comenzaron a reportar que en su historial de preguntas aparec铆an consultas realizadas por otros usuarios. En algunos casos en otros idiomas. Seg煤n confirm贸 OpenAI en un comunicado, todo esto provoc贸 que se suspendiera el servicio de ChatGPT por un tiempo hasta que se corrigi贸 el fallo y luego el servicio se restableci贸. Adem谩s del historial de consultas, algunas personas tambi茅n reportaron que en la p谩gina de pagos para ChatGPT Plus aparec铆a la direcci贸n de correo de otros usuarios.

En el caso de los datos de pago, seg煤n explic贸 OpenAI, el fallo afect贸 al 1.2% de suscriptores activos a ChatGPT Plus y si bien la informaci贸n expuesta inclu铆a los 煤ltimos cuatro d铆gitos de las tarjetas de cr茅dito, en ning煤n caso quedaron expuestos los n煤meros completos. La compa帽铆a detr谩s de ChatGPT asegur贸 que se contact贸 con los usuarios afectados por la exposici贸n de esta informaci贸n y conf铆a en que los datos personales de los usuarios ya no est谩 en riesgo.

OpenAI confirm贸 que lo que provoc贸 esta exposici贸n de informaci贸n fue un fallo que radicaba en el cliente de la librer铆a de c贸digo abierto Redis, y que envi贸 un parche al equipo de mantenimiento de Redis que ya corrigi贸 el error.

Adem谩s del fallo que permiti贸 la exposici贸n de informaci贸n, se report贸 a OpenAI una vulnerabilidad que permit铆a realizar ataques de Web Cache Deception. Esta vulnerabilidad, que ya fue corregida, permit铆a robar cuentas de terceros, ver el historial de consultas y acceder a los datos de pago de las cuentas.

El equipo de investigaci贸n de ESET recientemente alert贸 sobre distintas estafas y enga帽os que han circulado aprovechando el 茅xito de ChatGPT. Entre los ejemplos se destac贸 una falsa extensi贸n para Google Chrome llamada “Quick access to Chat GPT” que los cibercriminales utilizaban para robar cuentas de Facebook, las cuales eran a su vez utilizadas para crear bots y desplegar publicidad maliciosa. Sin embargo, esta no fue la 煤nica extensi贸n maliciosa que aprovech贸 el nombre de ChatGPT, ya que investigadores de Guardio revelaron una nueva variante de la misma extensi贸n maliciosa que roba cuentas de la red social. En este caso se trata de una versi贸n troyanizada de una extensi贸n leg铆tima llamada “ChatGPT for Google”.

“Como podemos ver, ChatGPT es atractiva para los actores maliciosos, ya sea para utilizar la herramienta con fines maliciosos, as铆 como tambi茅n para suplantar su identidad y enga帽ar a personas desprevenidas. Probablemente esta tendencia continuar谩 y seguiremos viendo casos donde se intente explotar vulnerabilidades o realizar fraudes en su nombre”, agrega Camilo Guti茅rrez Amaya, jefe del Laboratorio de investigaci贸n de ESET Latinoam茅rica. 

Te puede interesar leer