Хакери активно злоупотребяват с функцията за канене в организации на OpenAI, за да стартират нова форма на атака тип „отровен наемател“ (poisoned tenant), позволяваща им да събират чувствителни чат запитвания (prompts), API активност и потенциално корпоративни данни от нищо неподозиращи потребители.
Според изследване, разкрито от Push Security, атакуващите са създали фалшива OpenAI организация, използваща името на компанията „Push Security Inc“, и са изпратили насочени покани до служители.
Тези имейли не са били подправени или зловредни в традиционния смисъл на думата. Те са произлезли от легитимната система за уведомяване на OpenAI (noreply@tm.openai.com), преминали са проверките за автентификация и са изглеждали идентично с истински покани за сътрудничество. Единственият предупредителен знак е бил малко съобщение, указващо, че домейнът на канещия не съвпада с корпоративния домейн на получателя.
След като получателят кликне върху връзката за покана, атаката става особено опасна. Изследователите установяват, че присъединяването към организацията изисква само едно кликване, без допълнителна стъпка за удостоверяване или проверка. Дори от чисто нова браузърна сесия без предишно влизане, акаунтът моментално се свързва с контролирания от атакуващия наемател.
Реалната цел на атаката не е незабавна кражба на идентификационни данни, а дългосрочно събиране на данни. Ако даден служител приеме, че организацията е легитимна и започне да я използва за работа, всички заявки, качени данни или използване на API могат да бъдат видими за атакуващия. Това може да включва изходен код, вътрешни документи, изследвания на сигурността или информация за клиенти.
Тъй като тези съобщения идват от легитимни домейни, те заобикалят много традиционни контроли за сигурност. Защитата срещу тази техника е предизвикателство, тъй като няма очевидни индикатори за зловреден софтуер или фишинг домейни. Организациите трябва да се съсредоточат върху видимостта на използването на SaaS услуги и да наблюдават към кои външни наематели се присъединяват служителите им.