Blog

ChatGPT met Gmail, Drive, Teams en GitHub verbonden: wat u nu over uw connectoren moet controleren

Onderzoekers vonden een ChatGPT-lek dat via gekoppelde apps toegang gaf tot Gmail, Drive, Teams en GitHub. Dit moet u nu over connectoren en logging controleren.

· Door

Bovenaanzicht van een houten bureau met een centrale hangmap vol brieven, verbonden met dunne draden naar kleinere mappen, waarvan de meeste doorgeknipt of met een slotje dichtgeklemd zijn.
Beperk ChatGPT-connectoren per workflow, zet ze standaard uit en houd alleen leesrechten en vertrouwde bronnen aan.Beeld: IamVera.ai — originele redactionele illustratie

Beperk ChatGPT-connectoren per workflow tot het strikt noodzakelijke, zet standaard alleen leesrechten en vertrouwde bronnen open, en log per sessie welke externe bronnen zijn gelezen en waar data heen ging. Onderzoekers toonden aan dat verborgen instructies in mails of bestanden ChatGPT via gekoppelde apps ongemerkt data konden laten lekken.

Op 8 september 2026 meldde Tweakers dat beveiligingsonderzoekers een lek in ChatGPT vonden waarmee een aanvaller toegang kreeg tot apps die aan de chatbot waren gekoppeld, waaronder Gmail, Google Drive, Microsoft Teams en GitHub. Volgens die berichtgeving kon ChatGPT via een geprepareerde prompt worden aangestuurd om verborgen handelingen op die gekoppelde diensten uit te voeren, terwijl de gebruiker een ogenschijnlijk normaal antwoord zag. Voor iedereen die ChatGPT aan zakelijke mail, opslag of code heeft gekoppeld, is dit reden om nu het connectorgebruik in kaart te brengen en te beperken.

Wat toonden de onderzoekers precies aan over het ChatGPT-lek via gekoppelde apps?

Check Point Research beschreef de kwetsbaarheid als een shared clipboard inside the sandbox: een cross-account-commandokanaal binnen de omgeving van ChatGPT waarmee aanvallers verborgen taken konden meeliften op de sessie van een slachtoffer. Daarbij werden opdrachten en resultaten tussen accounts verplaatst, zodat het slachtoffer een normaal antwoord kreeg terwijl de eigen connectoren werden gebruikt om gegevens te benaderen en te lekken. Dat is de kern van de technische analyse van Check Point over cross-account-datalekkage in ChatGPT.

CyberPress meldde dat kwetsbaarheden in het connector- en geheugensysteem van ChatGPT het mogelijk maakten om vertrouwelijke data uit onder meer Gmail, Outlook, Google Drive, OneDrive, Jira, Slack, Microsoft Teams en GitHub te onttrekken zonder dat de gebruiker het merkte. Volgens CyberPress werden de bevindingen via een bug-bountyplatform verantwoord aan OpenAI gemeld. Dat de reikwijdte zo breed is, onderstreept dat het niet om één toevallige fout gaat, maar om een patroon rond agents en connectoren.

Hoe werkt een aanval via verborgen instructies in mails en bestanden?

Het mechanisme is indirecte prompt-injectie. De aanvaller stopt kwaadaardige instructies in inhoud die het slachtoffer zelf laat verwerken. SecurityWeek beschreef de eerder gedocumenteerde ShadowLeak-aanval van Radware, een zero-click-kwetsbaarheid in de Deep Research-functie van ChatGPT waarmee data uit Gmail kon worden gestolen; volgens SecurityWeek kan Deep Research ook diensten als Google Drive, Dropbox, Outlook, Notion, Microsoft Teams en GitHub benaderen. De rapportage van SecurityWeek over deze server-side data-diefstalaanval vermeldt dat OpenAI op 18 juni werd geïnformeerd en het lek begin augustus verhielp, waarna Radware bevestigde dat de aanval niet meer werkte.

De technische beschrijving van ShadowLeak laat zien hoe zulke ketens verlopen:

  • De aanvalspayload wordt verborgen in een e-mail of een gedeeld bestand in Gmail, Drive, Teams of GitHub.
  • De gebruiker stelt een normale vraag; de agent leest daarbij de aangeleverde bron.
  • De agent volgt de verborgen instructies alsof ze van de gebruiker komen.
  • Gegevens worden naar een door de aanvaller gecontroleerde server gestuurd, zonder dat de gebruiker de inhoud hoeft te openen.

Naar onze inschatting is dit de kern van het probleem: de agent maakt geen scherp onderscheid tussen de instructie van de gebruiker en tekst die hij in een bron tegenkomt. Wie meer wil weten over dit type toolgebonden risico, vindt aanknopingspunten in ons stuk over het MCP-integraties beveiligen per toolcall.

Waarom verandert een connector ChatGPT in een bevoorrechte meta-client boven meerdere systemen?

Zodra ChatGPT aan mail, opslag, samenwerkingsomgevingen en coderepository's is gekoppeld, is het niet langer één losse SaaS-toepassing. Het functioneert dan als een laag bovenop meerdere systemen met hoge vertrouwenswaarde. Naar onze inschatting is dat de bredere betekenis van de gerapporteerde kwetsbaarheden: elke extra connector vergroot de blast radius als een agent zich onbedoeld laat aansturen.

Dat vraagt om dezelfde discipline als bij andere niet-menselijke actoren. Het NIST behandelt AI-agents inmiddels als aparte digitale identiteiten met eigen toegangsregels; wij bespreken dat in ons artikel over AI-agents als aparte digitale identiteiten met eigen toegangsregels. Ook de manier waarop autonome AI-agents via de toeleveringsketen inbraken laat zien dat het aanvalsvlak verschuift naar de koppelingen zelf.

Welke controles en logging moet ik nu per workflow inrichten?

Op basis van de bevindingen van Tweakers, Check Point, CyberPress, SecurityWeek en Radware is dit een praktische checklist. De keuzes zelf zijn onze redactionele inschatting, niet een uitspraak van die bronnen:

  • Inventariseer per workflow welke connectoren zijn ingeschakeld en waarom.
  • Zet connectoren standaard uit en schakel ze alleen in voor de taak die ze nodig heeft.
  • Geef agents standaard alleen leesrechten en beperk waar data naartoe mag worden gestuurd.
  • Beperk welke bronnen een agent mag lezen tot vertrouwde locaties.
  • Log per sessie welke externe bronnen zijn benaderd en welke handelingen zijn uitgevoerd.
  • Neem connectorgebruik expliciet op in security- en privacy-audits.

Meer achtergrond over dit soort maatregelen vindt u in onze themahub over AI-security en aanvalsvlakken.

Hoe helpt runtimeverificatie bij het controleren van connectorgebruik?

De rode draad in de bronnen is dat het probleem tijdens de uitvoering ontstaat: de gebruiker ziet een normaal antwoord terwijl op de achtergrond bronnen worden gelezen en data wordt verplaatst. Beleid op papier ziet dat niet. Verificatie moet daarom op runtime- en workflowniveau plaatsvinden, met zicht op wat een agent daadwerkelijk las en waar output heen ging.

Vanuit vakmanschap: dit is precies het gat dat een verificatielaag kan helpen dichten. Vera is zo'n privacygerichte verificatielaag voor professionals die met vertrouwelijke informatie werken; het is geen chatbot en geen eigen taalmodel. Vera kan verificatiestappen, correcties en bronnen zichtbaar maken, wat controle ondersteunt zonder correctheid te garanderen of hallucinaties uit te sluiten. Voor gevoelige documenten kan het Semantic Privacy Shield waarden vóór AI-verwerking op EU-infrastructuur vervangen door synthetische, sessie-gebonden equivalenten; de workflow is fail-closed, zodat bij een mislukte privacycontrole niets wordt doorgestuurd. Meer daarover leest u op de pagina over anonimisering van documentwaarden vóór AI-verwerking. Het eindoordeel blijft altijd bij de gebruiker.

De onderzoeksbevindingen wijzen naar onze inschatting één kant op: behandel ChatGPT met connectoren niet als een gewone app, maar als een bevoorrechte laag boven uw belangrijkste systemen, en richt uw controle daarop in.

Bronnen en referenties

  1. Lek in ChatGPT gaf onderzoekers toegang tot data uit Gmail, Drive, Teams, GitHubTweakers · 2026-09-08
  2. The Shared Clipboard Inside the Sandbox: Cross-Account Data Leakage in ChatGPTCheck Point Research · 2026-09-08
  3. New ChatGPT Flaws Allow Attackers to Exfiltrate Sensitive Data from Gmail, Outlook and GitHubCyberPress · 2026-01-09
  4. ChatGPT Targeted in Server-Side Data Theft AttackSecurityWeek · 2025-09-18
  5. ShadowLeak: Server-side Data Theft Attacks Against ChatGPT Deep Research via Gmail and Connected AppsSecurity Affairs / Radware · 2025-09-18

Bronnen: Het artikel steunt op berichtgeving van Tweakers, technische analyses van Check Point Research en Radware (via SecurityWeek en Security Affairs) en aanvullende rapportage van CyberPress.

← Alle artikelen in dit thema ← Alle artikelen