Специалисты подразделения Microsoft по кибербезопасности обнаружили уязвимость, которая может дать возможность злоумышленникам перехватывать переписки пользователей с чат-ботами, несмотря на шифрование этих сообщений.
Метод атаки, получивший название Whisper Leak, является разновидностью атаки «человек посередине», при которой злоумышленники перехватывают сообщения в процессе их передачи между серверами. Уникальность этой техники заключается в том, что хакерам не требуется расшифровывать сами сообщения — они исследуют метаданные и на их основе восстанавливают содержание переписки.
Метаданные — это фактически данные о данных: размер, частота отправки, время передачи. Хотя содержание сообщений между пользователями и языковыми моделями остается защищенным с помощью транспортного шифрования TLS, специалисты смогли определить тематику обсуждений, анализируя размеры зашифрованных пакетов данных. На основе времени отправки, последовательности и длины токенов они разработали способы реконструкции вероятных предложений без необходимости взламывать само шифрование.
«Чтобы осознать масштаб проблемы, просто представьте себе: если государственное учреждение или интернет-провайдер отслеживают трафик к популярному ИИ-чатботу, они могут надежно идентифицировать пользователей, задающих вопросы на определенные чувствительные темы — например, об отмывании денег или политическом инакомыслии — даже несмотря на то, что весь трафик зашифрован», — пояснили эксперты по кибербезопасности Джонатан Бар Ор и Джефф Макдональд в блоге команды Microsoft Defender.

Аналитик Дейв Лир отметил, что его не удивляет данная находка: «Большие языковые модели — это потенциальная золотая жила, учитывая объем информации, которую пользователи вводят, не говоря уже о медицинских данных, которые загружают больницы, использующие ИИ для обработки результатов анализов. То, что кто-то когда-то найдет способ извлечь эту информацию, было лишь вопросом времени».
Специалисты уведомили разработчиков языковых моделей о существующей проблеме еще в июне 2025 года. Некоторые компании, такие как Microsoft и OpenAI, оценили риски и внедрили исправления. Однако многие разработчики нейросетей отказались устранять уязвимость, ссылаясь на различные причины, а некоторые вообще не ответили на предупреждения.
Технические решения для снижения рисков существуют — например, добавление случайных байтов к сообщениям, что искажает размеры пакетов и затрудняет анализ. Тем не менее такие исправления реализованы далеко не повсеместно.

