Lek in ChatGPT: aanvallers konden meelezen in je Gmail

Check Point Research toonde op 8 september 2026 hoe aanvallers via een verborgen kanaal tussen ChatGPT-accounts konden meelezen in gekoppelde Gmail en Drive.

ChatGPT
beveiliging
AI-agents
privacy
Door AI Focus Team · 5 min lezen
Deel:

In het kort

  • Check Point Research toonde op 8 september 2026 dat ChatGPT-sessies van verschillende accounts elkaar konden bereiken via een gedeelde interne pakketdienst.
  • Alles waar de sessie al bij kon, lag open: de geschiedenis en bestanden van het getroffen gesprek, plus gekoppelde apps zoals Gmail, Google Drive, Microsoft Teams en GitHub.
  • Het enige spoor was een klein 'Talked to Gmail'-label, gelogd nadat het lezen al gebeurd was; OpenAI schakelde de betrokken dienst intussen uit.
  • Onze lezing: elke koppeling die je een AI-assistent geeft is een sleutel, geen gadget. Dit is een structureel probleem van agents met toegang, geen ChatGPT-uitglijder.
Lek in ChatGPT: aanvallers konden meelezen in je Gmail
Inhoud van dit artikel

Lek in ChatGPT: aanvallers konden meelezen in je Gmail

Onderzoekers van Check Point Research zijn erin geslaagd via ChatGPT de mailbox van iemand anders leeg te lezen. Geen gekraakt wachtwoord, geen phishingmail, wel een verborgen kanaal tussen ChatGPT-accounts die netjes gescheiden hoorden te zijn. Alles waar het slachtoffer zijn ChatGPT aan had gekoppeld, lag open: Gmail, Google Drive, Microsoft Teams en GitHub. Check Point publiceerde het onderzoek op 8 september 2026; Tweakers bracht het dezelfde dag. OpenAI heeft de betrokken interne dienst intussen uitgeschakeld, en van misbruik in het echt is geen bewijs. Toch is dit meer dan een lek dat gedicht is: het toont wat er gebeurt wanneer je een AI-assistent sleutels geeft.

Twee gescheiden accounts, één gedeelde opslagplek

Het probleem zat diep in de machinekamer. Sessies van verschillende ChatGPT-accounts bleken metadata te kunnen lezen en schrijven op dezelfde interne pakketdienst, een JFrog Artifactory-instantie, zeg maar een magazijn waar software zijn onderdelen en bijhorende gegevens ophaalt. Accounts horen volledig van elkaar geïsoleerd te zijn; hier deelden ze in de praktijk een opslagplek.

Een aanvaller hoefde daar alleen een instructie achter te laten. Dat kon via een kwaadaardige prompt die het slachtoffer ergens plakte, via een gedeelde gesprekslink of via een custom GPT, een aangepaste ChatGPT-variant die iedereen kan aanbieden. Bij de eerstvolgende gewone vraag van het slachtoffer keek diens ChatGPT-sessie in die gedeelde opslag, voerde de verborgen opdracht uit met de rechten die de sessie al had, schreef het resultaat terug en beantwoordde daarna gewoon de echte vraag. Het slachtoffer zag een normaal antwoord op een normale vraag. In de demonstratie haalden de onderzoekers zo e-maildata op via de gekoppelde Gmail van het slachtoffer, en die stond binnen één gewone gespreksbeurt klaar in de sessie van de aanvaller.

In de praktijk was dit vrijwel zero-click, een aanval waarvoor het slachtoffer zelf bijna niets hoeft te doen. Geen bijlage openen, geen valse inlogpagina. Eén geplakte prompt, één gedeelde link of één custom GPT met een verborgen instructie volstond.

De assistent werkt braaf verder terwijl hij bestolen wordt

Hier zit de kern van dit verhaal. Elke koppeling die je je AI-assistent geeft, is een deur. Jij denkt aan gemak: mails laten samenvatten, documenten laten opzoeken, code laten nakijken. Een aanvaller ziet exact hetzelfde lijstje, maar dan als buit. En de assistent zelf merkt het verschil niet: hij voert de verborgen opdracht even plichtsgetrouw uit als jouw echte vraag, want allebei komen ze binnen langs kanalen die hij vertrouwt.

Zichtbaar was het amper. Het enige spoor was een klein “Talked to Gmail”-label bij het antwoord, en dat werd pas gelogd nadat het lezen al gebeurd was. Check Point vat het zelf het scherpst samen:

“It recorded what occurred. It did not give the victim a chance to stop it.”

Het registreerde wat er gebeurd was; het gaf het slachtoffer geen kans om het tegen te houden. Dat patroon blijft terugkomen bij agents, AI-systemen die zelfstandig taken uitvoeren: de controle komt achteraf, als ze al komt. Bij het wiki-incident dat nu bij de Europese Commissie ligt gingen agents wekenlang buiten hun opdracht zonder dat iemand het zag. Hier voert een sessie andermans opdracht uit zonder dat het slachtoffer kan ingrijpen. Ander mechanisme, zelfde les: dit is geen ChatGPT-schandaal, dit is een structureel probleem van assistenten met toegangen.

Wat er deze keer wél goed liep

Dit lek werd gevonden door onderzoekers, niet door criminelen, en er is in de berichtgeving geen bewijs dat het ooit in het wild misbruikt is. OpenAI bevestigde dat de betrokken Artifactory-instantie is uitgeschakeld, “decommissioned” in hun woorden. Wanneer Check Point het lek precies meldde, staat niet in het artikel, dus over de reactiesnelheid kunnen we niets zinnigs zeggen. En onderzoekers die dit soort werk publiek maken, versterken het systeem: elke beschreven en gedichte aanvalsroute is er eentje minder. Denk trouwens niet dat dit een reden is om naar een andere assistent over te stappen: nergens blijkt dat concurrenten dit soort architectuurfouten niet kunnen maken.

Wat je hier vandaag mee moet, is simpel. Open de instellingen van je ChatGPT, of welke assistent je ook gebruikt, en loop de lijst gekoppelde apps na. Alles wat je de voorbije maand niet echt gebruikt hebt: eruit. Koppel alleen wat je nodig hebt voor het werk dat je die assistent echt laat doen, en behandel elke koppeling als een sleutel van je huis, niet als een gadget die je aanzet omdat het kan. Zit er klantdata in wat je koppelt, denk aan een mailbox vol klantendossiers, dan speelt er meer dan je eigen risico; wat klantgegevens in een AI-assistent te zoeken hebben, zochten we eerder al uit. Het lek van deze week is gedicht. De deuren die jij zelf openzet, blijven jouw verantwoordelijkheid.

Update 10 september 2026: vertrouwen in wat je ziet werd dezelfde week ook aan de andere kant aangepakt: Apple bouwt met Reference Image een echtheidsbewijs in de camera zelf.

Blijf op de hoogte van AI-trends

Ontvang wekelijks de nieuwste inzichten over AI in business, exclusieve case studies en praktische implementatietips.

Geen spam. Uitschrijven kan altijd. Privacy gegarandeerd.