乐于分享
好东西不私藏

ChatGPT插件窃取Sheets

ChatGPT插件窃取Sheets

你在Google Sheets里问ChatGPT扩展"帮我总结一下这份数据",结果不止给你总结了数据——还把你另外11个工作簿一起打包带走了。

这不是假设,这是PromptArmor研究人员在2026年5月27日实际演示的攻击效果。受影响的扩展用户数:185,000人。


它是怎么做到的

漏洞类型叫间接提示注入(Indirect Prompt Injection)——OWASP LLM Top 10的第一名。听起来学术,实际上直白到有些吓人。

攻击不需要你点什么可疑链接,不需要你下什么附件。整个过程是这样的:

你从某处导入了一份数据集,里面有一个或几个单元格被动了手脚,嵌入了攻击者的指令。这些指令平时安静地躺着,不会有任何视觉异常。

然后你向ChatGPT扩展提了个很普通的问题,比如"帮我总结这个表格"。扩展开始扫描表格内容,读到了那个被污染的单元格,指令就被激活了。

接下来,扩展利用你安装时已经授予的权限,执行Apps Script代码,悄无声息地开始外泄数据。不是只读当前这个工作簿——它会扫描里面的超链接,顺着链接找到你其他的工作簿,继续读,继续传。

PoC演示里,单次会话窃取了12 个工作簿。

你有没有机会叫停它?研究人员测试了两道"安全保险":

"自动应用编辑"安全开关——已被绕过

停止按钮——无效。Apps Script在扩展的确认UI层之下执行,按钮管不到它

还有一个次级攻击。脚本可以把Sheets侧边栏替换成一个伪造的ChatGPT界面,等你在里面输入OpenAI账号凭据。

一个被污染的单元格,两件事同时发生:数据外泄,加账号劫持。


OpenAI知道这件事,沉默了19天

PromptArmor 在5月8日就把这个漏洞报告给了OpenAI。

5月12日,第一次跟进,收到了自动回复邮件。

5月18日,第二次跟进,还是自动回复。

5月27日,PromptArmor公开披露。

5月31日,OpenAI终于回应了,说了这样一句话:

"我们感谢这项安全研究,遗憾的是这个问题在我们的披露流程中出现了疏漏。"

影响185,000名用户、可被实际利用的严重漏洞,被描述为"披露流程里出现的一个疏漏"。这个措辞选得很有意思。19天不回应不是"疏漏",更像是一种默认策略——等对方先动手。


修了什么,没修什么

OpenAI的修复方案是:移除模型生成Apps Script代码的能力。

这能解决问题吗?不能。

问题不在于Apps Script。问题在于架构——一个对你整个Google账户拥有读写权限的AI扩展,在处理来自外部的不受信任数据时,数据和指令之间没有任何隔离。你把Apps Script这把刀收走了,攻击者还在你的厨房里,下一把刀只是时间问题。

OpenAI自己也大概知道这一点。他们的声明里提到,正在"重新评估其他产品中的沙箱机制"——这句话翻译一下,就是:我们知道同样的问题在别的地方也存在。


这不是个例,是系统性问题

间接提示注入是OWASP LLM Top 10的第一位。很长一段时间里它被当成理论风险,现在已经不是了。

为什么LLM对这类攻击几乎没有抵抗力?因为它根本没办法可靠地区分"这是需要分析的数据"和"这是需要执行的指令"。每一个读取外部内容的AI工具,都在以某种程度承载这个风险。

2026年2月,Incogni做过一个针对AI Chrome扩展的研究,数据说得很直接:

50% 的AI Chrome扩展在收集用户数据

42% 使用了脚本权限

AI扩展携带已知CVE的可能性,比普通扩展高60%

同期还有一个Nx Console扩展事件,同样是"受信任工具+污染输入+凭据收割"的组合——18分钟内,3,800个GitHub仓库被入侵。

这让人想起1990年代的宏病毒时代。当时的症结是:强大的执行能力绑定在文档处理上,默认授权,没有沙箱。那个时代付出了很大代价才建立起今天的防护体系。现在看起来,我们得重新过一遍这个教训了——只不过这次叫AI扩展,不叫 Word 宏。


现在能做什么

1.审计你装了哪些AI扩展,像对待root权限依赖那样认真对待它们。

这些扩展本质上就是拥有你账户访问权限的第三方代码,区别只是它藏在侧边栏里,看起来没那么吓人。

2.看清楚它到底要了什么权限。

如果一个扩展要求读取整个账户、执行代码、处理外部数据,在有证据证明它安全之前,先把它当成可被利用来处理。

3.定期清理不用的工具的授权。

你不再用的那些扩展,权限不会自动消失。

4.把"AI生产力工具"和"受信任软件"当成两个不同的分类。

前者现在暂时应该放在受限区,至少在行业找到可靠的沙箱方案之前。


这次事件的核心不是哪个AI扩展写出了有漏洞的代码,而是整个模型就没打算解决"AI读到坏数据会被操控"的问题。

更令人担心的,是OpenAI在声明里说的那句"重新评估其他产品中的沙箱机制"。能让他们说出这句话的,不是一个孤立的漏洞,是他们自己也知道还有更多类似的地方没修干净。

下一个"一个被污染的单元格"出现在哪里,没人知道。


参考来源:

Byteiota: ChatGPT for Google Sheets Can Steal Your Entire Spreadsheet Library

PromptArmor 安全研究披露(2026年5月27日)

Incogni 2026 AI Chrome 扩展研究报告

OWASP LLM Top 10 for Large Language Model Applications

相关学习资料