Lek in ChatGPT gaf onderzoekers toegang tot data uit Gmail, Drive, Teams, GitHub

Securityonderzoekers ontdekten een lek in ChatGPT waarlangs een aanvaller toegang kan krijgen tot apps die zijn verbonden met de AI-chatbot. Via een aparte AI-prompt kon ChatGPT ongezien data uit apps als Gmail, Google Drive, Microsoft Teams en GitHub doorgeven. OpenAI heeft dit afgesloten.

Het lek zit in een gedeeld klembord dat ChatGPT gebruikte tussen normaliter geïsoleerde containers van de AI-tool. Na de ontdekking door onderzoekers van beveiligingsbedrijf Check Point schakelde OpenAI dit uit, schrijven de ontdekkers in een blogpost. Gebruikers van de AI-chatbot hoeven dus geen maatregelen te nemen om zich te beschermen tegen deze aanvalsmogelijkheid.

De securityonderzoekers van Check Point Research vonden een verborgen kanaal dat verschillende ChatGPT-accounts doorkruiste. Daarlangs konden zij opdrachten geven aan de AI-chatbot. Deze opdrachten waren onzichtbaar voor gebruikers, die hun eigen taakverwerking door ChatGPT gewoon zagen doorgaan. Ondertussen kon een aanvaller toegang krijgen tot data van verbonden apps.

Gmail en ChatGPT-geschiedenis buitmaken

De onderzoekers hebben exploitcode geschreven om hun ontdekking te bewijzen. Deze zogeheten proof-of-concept liet ChatGPT de e-mails van een verbonden Gmail-account doorgeven. Daarnaast was het mogelijk om de geschiedenis van conversaties met de AI-chatbot buit te maken. Ook bestanden die gebruikers delen met ChatGPT waren zo te exfiltreren.

De verborgen instructie die deze datadiefstal mogelijk maakte, kon op verschillende manieren bij een slachtoffer terechtkomen. De securityonderzoekers van Check Point noemen een kwaadaardige AI-prompt, een gedeelde ChatGPT-conversatie en een aangepaste GPT-uitvoering.

ChatGPT-datalek. Bron: Check Point Research
ChatGPT-datalek. Bron: Check Point Research

Door Jasper Bakker

Nieuwsredacteur

08-09-2026 • 20:47

56

Submitter: eheijnen

Reacties (56)

Sorteer op:

Weergave:

En daar is AI weer lekker bezig met “ons leven makkelijker maken”. 😏 Koppel vooral je Gmail, Teams, Drive en GitHub aan ChatGPT, want wat kan er nou misgaan? Blijkt dus dat een verborgen prompt vervolgens vrolijk je data kan laten uitlekken. Gelukkig is het lek inmiddels gedicht. Maar het blijft bijzonder dat we AI steeds meer toegang geven tot al onze bedrijfsdata en daarna verbaasd zijn als het een keer misgaat.
Mensen in hun privéleven en mensen bij bedrijven willen al te graag AI overal voor inzetten en integreren. Gemak en de angst om achter te lopen zijn voor hen belangrijker dan veiligheid.
Nou dat is wel heel kort door de bocht. Je gaat er vanuit dat die koppelingen veilig zijn. Als je niks met AI wilt of doet, dan loop je ook achter de feiten aan en kun je straks niet meer meekomen met de rest.
Tenzij je de feiten definieert loop je er altijd achter aan.

Als die Al zo fantastisch en krachtig is, waarom moet iedereen het dan zsm gebruiken en alle (dark-)data ontsluiten voor deze systemen?

Keer op keer blijkt dat er serieuze problemen zijn met de veiligheid van deze oh zo fantastische AI systemen, in beide richtingen. Toch moeten we het massaal snel allemaal gaan gebruiken om zo niet achter te lopen. De gebruikelijke physhing strategie, nu moet nu snel handelen want anders... Ondertussen volgen nieuwsberichten van datalekken steeds sneller elkaar op.

Daarnaast hebben we eindelijk resultaten binnen dat in de afgelopen 10 jaar de geletterdheid, en aandachtsspanne, van kinderen dramatisch zakt. In dezelfde 10 jaar dat grote social media bedrijven steeds meer en langer mensen kluistert aan de schermen om te consumeren. Maar deze Al technieken zijn allemaal zo goed en veilig dat we met z'n alle het allemaal zo snel mogelijk moeten omarmen... om niet achter te raken op, idontknowwhat.
Je hebt helemaal gelijk, maar we "moeten" niks. Maar we willen alles. Net zoals veel mensen verslaafd zijn aan sociale media, zo raken veel mensen ook verslaafd aan het gebruik van AI in sociale media. Er zijn inmiddels zoveel plaatjes in omloop die volkomen nep zijn, dat je eigenelijk niks nog kan geloven wat je ziet. Zelf de gewoonste vakantiefoto's worden opgepimpt. Niemand durft nog te laten zien hoe gewoon hun leven is.

Het nieuws gisteren dat Nederlandse jongeren het een na laagst scoren in de EU op leesvaardigheid en 40% kan niet goed functioneren in onze maatschappij. Maar die geven daar geen reet om want een solicitatiebrief of email schrijven ze wel met AI. Ai maakt ons leven nog gemakzuchtiger.

Als je verslaafd bent aan AI interessert die veiligheid je helemaal geen ene reet. Dat is hetzelfde als heel hard roepen dat roken ongezond is, of dat alcohol slecht is.
Uitgaan dat dingen veilig zijn is niet bijster slim. Ga er vanuit dat koppelingen onveilig zijn. Deel dus niets wat je niet wilt delen.

Als je als fietser op de weg van rechts komt kun je er natuurlijk vanuit gaan dat je voorrang krijgt, maar je kunt ook gewoon op de hoede zijn. Degene die er vanuit gaat dat-ie voorrang krijgt zal misschien gelijk hebben, maar daar heb je veel aan als je op de motorkap van een auto terechtgekomen bent.

En wat betreft "niet meekomen met de rest" - laat ieder dat lekker zelf beslissen of ze dat willen. Ik kan prima hoofdrekenen en snap het verschil tussen een zebra en een paard. Ik kan goed begrijpend lezen en ben in staat om een nette brief te schrijven die moeiteloos door de "gegenereerde-sollicitatiebrieven-gaan-direct-de-prullenbak-in" controle komt.

Die vaardigheden gaan nog heel hard nodig zijn de komende decennia. Daarna lig ik onder de groene zoden of ben verworden tot een hoopje as.
Maar hoever moet je gaan hierin? Het voorbeeld van de fietser is tussen tenminste tussen 2 partijen te wijten die niet “goed” gecommuniceerd hebben. Er was geen contractueel verband, gewoon een aanname dat beide de “beste” optie gekozen hebben.

Dit voorbeeld is echter 1 partij waar je een contract mee gesloten hebt die een fout gemaakt heeft tijden de productie van een groter systeem. Net zoals je niet rijdt alsof de remmen elk moment kunnen stoppen met werken, want niemand zou sneller dan 10km/h mogen rijden, je verwacht dat de remmen altijd weken en dat de versnellingsbak er niet zomaar uitvalt.
Het gaat niet om de schuldvraag, het gaat er om het blindelings aannemen/vertrouwen van iets (AI output) en degene die er de pineut door is (jij als gebruiker). Dan kun je misschien wel in je recht aan, je hebt er niets aan want jij ondervindt de schade, en als die heftig genoeg is heb je heel weinig aan het kunnen wijzen naar een ander.

AI als gemeengoed is nog relatief jong. Ik heb al verschillende keren ondervonden dat iemand AI gebruikt heeft, niet of onvoldoende kritisch op de output was, en ik serieus nadeel van heb ondervonden. Zo vertrouwen op een techniek die nog steeds mankementen heeft is bijna beangstigend. We lachen allemaal om de vrouw die een huisdier in een magnetron wilde drogen; maar AI vertrouwen we blindelings.
We vertrouwen ook bijna blindelings andere mensen, zelfs als we die niet kennen. En mensen maken heel erg veel meer fouten dan AI...
Oneens, een AI maakt fouten die een mens nooit en te nimmer zou maken.
De meest bizarre onlogische onzin heb ik al gehallucineerd zien worden.
Mensen die gelijk wat blindelings vertrouwen zijn idioten. En 'echte' schade is in dit geval niet gevonden, de onderzoekers hebben een exploit gevonden, keurig gemeld en het bedrijf heeft het gepatched.

De huidige vorm van AI is relatief oud, bedrijven zijn er al sinds de jaren 90 mee aan het werken met ML, informatienetwerken en vector databases. Wat veranderd is, is de kost en kracht van de CPU/GPU om op schaal te werken. Net zoals de dotcom boom niets nieuws gedaan heeft, ARPANET bestond al sinds de jaren 70, maar in de jaren 90-2000 werd het net goedkoop genoeg om aan de massa's te verkopen.

Alles heeft mankementen.
Er was geen contractueel verband, gewoon een aanname dat beide de “beste” optie gekozen hebben.
Het contractuele in deze is de wetgeving die zeer duidelijk bepaalde regels oplegt en zeer duidelijk de schuldvraag beschrijft. En toch is het voorbeeld valide, want blind uitgaan van de regels of daadwerkelijk opletten is een zeer belangrijk verschillen die ons kan onderscheiden van een AI.

(althans sommige mensen dan, maar voor elke regel is er een uitzondering)
Ik betrap me er meer en meer op dat ik AI gebruik als snelle referentie, en dan zelf dieper ga zoeken naar bronnen die bevestigen wat er staat (of ontkrachten, ik probeer neutraal te zoeken).

Niet zozeer omdat ik de capaciteiten die jij noemt niet heb, maar omdat elk artikel tegenwoordig vol staat met een inleiding en samenvatting van de afgelopen 15 jaar (of iets gelijkaardig, heb even een artikel over "nieuwe info" voor avengers doomday in gedachten, maar geldt voor zowat alles) van 10 paginas om dan in 2 regels de content van de titel te dekken (en vaak nog te ontkrachten, want "geen water op mars" klinkt minder spectaculair dan "bewijs voor water op mars!" om dan te zeggen dat deze rare structuur bewezen geen signaal te zijn).

Dus ja, ik heb helaas het gevoel dat ik meer en meer ai MOET gebruiken, niet alleen omdat de zoekmachines (naar mijn mening) slechter worden (het feit dat ze ook ai leveren zit er misschien tussen), maar omdat we zijn geëvolueerd van artikels waar de titel de inhoud dekken en het artikel het toelicht, naar clickbait titels met een sappig artikel, naar nu totaal incorrecte clickbait titels en een boek voor je aan de info bent
Je moet het wel gaan beschouwen als wikipedia. Als je iets vraag vraag de bronnen. En controleer ze ook, ik heb al meermaals antwoorden gehad waar hij zegt "dit staat hier" en als je dan die pagina checkt staat dat daar helemaal niet.
Tuurlijk, ik ben er voorzichtig mee. Vaak genoeg dat het in 1 sessie ja zegt en in de andere nee (mogelijk door die bedrieglijke titels?), maar 8s een start.
Wat jij zegt is heel kort door de bocht. Waar zeg ik dat je niets met AI moet doen? Je kunt AI gebruiken, waarbij je ook nadenkt over AI governance en beveiliging en niet zomaar blind AI aan alles koppelt uit angst dat je achter de feiten aanloopt en straks niet meer meekomt met de rest.
Nee, je moet kritisch zijn. Nu nog meer dan vroeger.
En het hele gebeuren is helemaal niet veilig. Jezelf dat wijsmaken is dat allergrootste fout dat je kan maken. Die bedrijven geven helemaal niks om jou en het minimale om je bedrijf.
Het internet is niet veilig, sociale media is niet veilig, en het hele AI gebeuren is ook helemaal niet veilig. Enkel een sandbox, danwel lokaal, komt in de buurt.

Wil je AI inzetten om bepaalde zaken efficiënter te laten lopen? Perfect, maar leer/erken dan ook de valkuilen en weeg die af tegenover je gegeven situatie.
(En leer ook wanneer AI niet in te zetten)
Security Les 1: assume breach. Altijd. Alles daarna is damage control.
Dat is echt de grootste kul; bitcoin hebben we ook nog niet allemaal en ligt altijd onder vuur. Gek hè ;)
Ik vind het best bijzonder want als je niet meer kan meekomen als je nu achter blijft, hoe zit het dan met onze kinderen? Kunnen die dan ook niet mee komen?

Of zou het kunnen zijn dat het allemaal wat overdreven wordt en mensen die “achterlopen ” uiteindelijk, als ze willen de kennis kunnen bijspijkeren?
... en kun je straks niet meer meekomen met de rest.
Gegeven dat het merendeel van de rest richting een afgrond rent met geen zicht op dat ze op tijd stoppen ... graag.
Dit, precies dit. Bedrijven zijn bang dat ze de boot missen en daarom proberen ze het overal toe te passen (geforceerd).
Ook bij mijn bedrijf waar ik AI niet echt goed in zie passen stelt "we moeten mee met AI anders lopen we achter op de concurrentie" ofwel angst voor achterlopen en verlies aan omzet, etc, etc.
Maar intussen een project met een interne api en ollama self hosted modellen afschieten (de gpu’s zijn er al en worden onderbenut)
Fouten en lekken in software is al zo oud als dat software oud is. Dat dat nu ook bij AI kan gebeuren is natuurlijk net zo goed mogelijk. Dat heeft niks met een gewijzigde attitude te maken. De programmeurs bij openai zullen ongetwijfeld wel hun best doen om het zo veilig mogelijk te bouwen, die zullen echt niet met opzet dit soort dingen maken. Dat ook zij fouten kunnen maken is evident.
Ik heb mijn apple mail ook toegang gegeven tot mijn gmail. Ook maar niet doen?
Het is in ieder geval een kans dat er iets fout gaat. Maar als Apple mail jouw gegevens lokaal opslaat en niet opslaat in de cloud, zou je verwachten dat je niet per ongeluk in iemands andere email box kunt kijken
Met z'n koppeling is weinig mis. Waar het in mijn beleving mis gaat bij het maken van een koppeling met AI is dat je bij Apple Mail precies weet wat die gaat doen en dat weet je bij AI niet...

Er zijn talloze voorbeelden dat AI ineens begint te hallucineren, dus dat kan dan direct voor meer gebruikt worden dan waar jij die koppeling voor gemaakt hebt. ChatGPT krijgt best flink wat rechten op je Drive, Teams, Gmail etc. dus dan staat de deur gewoon open.
Apple mail is geen ai. Siri wel en als je die toegang geeft tot Apple mail dan…..
Tja, als je verder geen verschillen ziet tussen een mail client en een AI integratie van een bedrijf dat elk incentive heeft om al je privé gegevens op te slurpen, dan mag je dit gelijkstellen inderdaad.
Nee, dat is technisch gezien een heel andere situatie. Apple Mail krijgt via OAuth toestemming om je Gmail te benaderen; je geeft Apple daarbij niet je Gmail-wachtwoord.
Vrijwel alle koppelingen met AI-tools (via MCP's) werken ook met OAuth. Dat wil dus niet zeggen dat er geen lekken mogelijk zijn.
Stuurt apple mail je mail dan door als ik het daar lief vraag?
Er is niks misgegaan met AI. Er zat gewoon een bug in de tools waardoor een boef bij je data kon. En is gefixed. Weinig met het 'risico van AI' te maken. Meeste tools hebben secuirtybugs, van linux en windows zelf tot alleri apps en libs.
Dat is geen AI-ding, maar een integratie ding. Andere software die je koppelt aan je email die een lek blijkt te hebben, kan hetzelfde doen. Dat het nu toevallig een AI programma is, verandert dat niet.
Ik begrijp deels wat je zegt, maar dit is zo'n heerlijke dooddoener....

'We stappen elke dag in de auto naar ons werkt en wat blijkt? Een onoplettende bestuurder of een glad stukje weg en je hebt een ongelukje. Gelukkig is het stukje weg inmiddels gefixt. Maar het blijft bijzonder dat we steeds in de auto blijven stappen en daarna verbaasd zijn als het een keer misgaat'.
Voor mij weer een extra goede reden om geen AI te gebruiken in mijn prive leven
Ik moest laatst toch wel iets harder lachen dan ik durf toe te geven. Iemand gaf aan dat hij aan zijn ai de ssh root inlog gegevens van de productie servers had gegeven aan ai voor het debuggen van zijn code. Dat waren blijkbaar productie servers met klantgegevens erop.

AI had een fout gemaakt en daarmee was in 1 klap al zijn data weg, wat hij uiteraard niet goed had gebackupt.

Als je root ssh gegevens van je productie servers gaat delen met AI dan verdien je het ook gewoon om gepakt te worden. Never ever trust iemand anders dan jijzelf want voor je het weet ligt al je data op straat omdat het even "makkelijk" was aan ai te koppelen.
Als iemand begrijpt wat ssh root is, dan snap ik niet dat je deze gegevens aan een AI tool toevertrouwd. Sowieso doe je debuggen van code in principe nooit op een productie server.
Ik werd al een beetje wantrouwend toen ChatGPT terloops zei dat er knappe single vrouwen in mijn buurt woonden.
Want ze zijn helemaal niet knap zeker :-)
Jawel, maar niet op zoek naar tweakers.
Voor een bedrijf met zogenaamde AGI maken ze wel veel cruciale fouten. Staat ons nog veel leuks te wachten met de AI die overal uitgerold wordt en code slop generatie.

[Reactie gewijzigd door Rogers op 8 september 2026 22:19]

Heb al lange tijd de indruk dat de AI bedrijven zelf hun eigen tooling ook aan het vibecoden zijn. Niet alleen vanwege dit soort nieuws, maar merk het zelf ook aan de hoeveelheid updates die gedaan worden. Kijk ook eens naar de release notes van de tooling die ze vrijgeven, het is voornamelijk een lijst een fixes. Het is inmiddels wat stabieler, het was op een gegeven moment meerdere keren per dag dat er een update was, maar inmiddels is het wat minder frequent (afhankelijk van het bedrijf).

Maar keer op keer worden er vrij grote problemen gevonden. Maar geeft je toch te denken.. ik zou verwachten dat bedrijven als OpenAI & Anthropic op zijn minst een aantal maanden, zoniet veel meer, voorlopen wat betreft modellen die ze gebruiken en zo'n beetje de experts zouden moeten zijn in het gebruik van hun tooling/modellen. Maar de marketing lijkt toch wat voor te lopen op de praktijk/uitkomst als je het mij vraagt.
Laat ze hun eigen tooling loslaten op hun updates om er lekken mee te vinden. Vindt die tooling de lekken niet dan is die tooling ook aan de beurt.
Ik snap niet helemaal waarom we sinds de komst van AI-codetooling doen alsof er vroeger geen bugs en kwetsbaarheden in code zitten. Zeker als je er vanuit gaat dat die tooling het tegenwoordig veel makkelijker maakt om die bugs en kwetsbaarheden preventief te zoeken.

Ja, je kan met AI tooling de softwarekwaliteit omlaag halen, maar ook omhoog brengen. Mensen zijn niet perfect, en programmeurs zijn mensen. AI is ook heel goed in te zetten om je code juist beter te schrijven dan voorheen, niet alleen om meer code te schrijven.
Er zijn/waren voor de komst van AI tooling zeker bugs. En in theorie kan AI tooling ook bugs vinden/voorkomen/oplossen.

Wat ik echter merk (eigen ervaring dus heb geen statistieken) is dat het bij veel kundige mensen ook een soort luiheid ontketend, als in AI implementeert iets en we hoeven er niet al te uitgebreid over na te denken. En als er toch een probleem blijkt te zijn lossen we het snel op met behulp van AI. Hoewel dat in sommige gevallen kan werken, denk aan een simpele entertainment app, is dat voor veel andere applicaties erg onwenselijk.

En dan is er nog de groep mensen die eigenlijk niet weten wat ze doen maar met behulp van AI ineens allerlei dingen kunnen maken die ze een goed idee lijken. Tuurlijk wat jet produceert werkt, maar is het veilig, begrijpbaar, onderhoudbaar? Wederom al het gaat om een kleine entertainment app is het een ding, maar als iemand in je HR afdeling ineens met een vibecoded applicatie komt die al jouw gegevens gaat bewaren want is makkelijk en goedkoop.. dan heb ik toch liever de applicatie waarvan ik weet dat er professionals aan gewerkt hebben vanuit een bedrijf wat een reputatie hoog wilt houden.

en tuurlijk ik gebruik ook AI, en ben ook zeker onder de indruk van wat het kan. Maar ik review het constant en moet eigenlijk constant bij sturen omdat het fouten maakt.
Is een "een verborgen kanaal dat verschillende ChatGPT-accounts doorkruiste" de nieuwe benaming van een backdoor? Ik vind dit mogelijk nog erger dan een gedeeld klembord.
surprised pikachu face
Interessant dat ik dit honderden keren aan ChatGPT heb gevraagd en telkens kwamen er leugens bovendrijven.
Hey ChatGPT, wanneer heeft Piet mijn mail gelezen?
(kuch) "lek". De "effecten" komen OpenAI wel erg goed uit. Maar er kan geen sprake zijn van opzet, want Altman is zo'n betrouwbare figuur. Oh, wacht..

Om te kunnen reageren moet je ingelogd zijn