Forscher können verschlüsselte ChatGPT Chats abhören

In einem kürzlich veröffentlichten Paper der Ben-Gurion University wurde eine neue Sicherheitslücke in der Kommunikation mit künstlichen Intelligenz-Assistenten wie ChatGPT aufgedeckt. Diese Schwachstelle ermöglicht es Angreifern, verschlüsselte Chat-Konversationen zu rekonstruieren, obwohl die Chat Daten auf einem gesicherten TLS verschlüsselten Kanal übertragen worden sind.

Die Forscher konnten zeigen, dass die Größe der übertragenen Pakete, trotz Verschlüsselung, Aufschluss über die Länge der enthaltenen Token gibt. Durch diese Information gelang es ihnen, mittels eines speziell trainierten großen Sprachmodells (LLM), den ursprünglichen Text der AI-Assistenten-Antworten zu rekonstruieren.

Die Erfolgsquote dieser Methode ist bemerkenswert: In ihren Experimenten konnten die Wissenschaftler 29% der Antworten eines KI-Assistenten genau rekonstruieren und den Themenkontext aus 55% der Antworten erfolgreich ableiten. Diese Ergebnisse unterstreichen das Potenzial dieser Sicherheitslücke, sensible Informationen preiszugeben.

Um gegen diese Art von Angriffen gewappnet zu sein, schlagen die Forscher mehrere Gegenmaßnahmen vor, darunter das Hinzufügen von zufälligem Padding zu den Nachrichten oder das Gruppieren von Token, um die exakte Längeninformation zu verschleiern.

Diese Entdeckung stellt die Sicherheit und den Datenschutz von KI-gestützten Kommunikationsdiensten grundsätzlich in Frage. Stand heute sind alle LLM Chats dadurch abhörbar. Es bleibt zu hoffen, dass die vorgeschlagenen Gegenmaßnahmen bald in LLM Chatsysteme Einzug bekommen.

Related Posts

Wordpress Popup-Builder: bereits 3600 ungepatchte Seiten gehackt

IEine Schwachstelle im Popup Builder-Plugin für WordPress, bekannt als CVE-2023-6000, wird von Hackern aktiv ausgenutzt und das nicht zum ersten mal. Aktuelle Statistiken von WordPress zeigen, dass mindestens 80.000 aktive Websites immer noch Popup Builder in der Version 4.1 oder älter verwenden. Über 3.600 Websites sind von der neuartigen Malware Kampagne bereits betroffen, der über eine Cross-Site-Scripting (XSS)-Vulnerabilität in Versionen 4.2.3 und älter des Plugins eingeschleust wurde. Viele der Seiten finden sich dabei in Deutschland und den Niederlanden.

Read More

FortiOS & FortiProxy: HTTP Anfrage erlaubt Remote Code Execution

Am 12. März 2024 veröffentlichte Fortinet ein Security Advisory, dass über gravierende Sicherheitslücken wurde in den Captive-Portal-Funktionen von FortiOS und FortiProxy berichtet. Diese Schwachstellen könnten es einem Angreifer ermöglichen, durch speziell präparierte HTTP-Anfragen beliebigen Code oder Befehle auszuführen und so die betroffenen Geräte zu kompromittieren.

Read More

Phishing auf Twitter: 46 Mio $ Schaden im Februar 2024

In einem Bericht der Crypto-Daten Plattform Dune wurde bekannt gegeben, dass im Februar 2024 Phisher durch Krypto-Phishing-Betrügereien etwa 46 Millionen US-Dollar von 57.000 Opfern gestohlen haben. Diese Betrügereien richteten sich hauptsächlich an Benutzer über gefälschte Konten auf einer Social-Media-Plattform Twitter ( “X” ). Die Opfer wurden durch Kommentare von Nachahmerkonten auf dieser Plattform zu Phishing-Websites gelockt. Es ist erwähnenswert, dass diese Art von Betrug nicht auf Twitter beschränkt ist, da auch andere Plattformen angegriffen wurden.

Read More