OpenAI исправила уязвимость в приложении ChatGPT для macOS, которая позволяла фактически захватить управление клиентом. Для атаки вредоносный код без системных привилегий должен был уже выполняться локально на Mac. После этого он мог читать сохранённые чаты и другие данные приложения, а также через ChatGPT обращаться к браузеру и другим программам, пишет Wired.
Дыру обнаружили исследователи Objective-See Foundation, занимающейся безопасностью macOS. Компоненты ChatGPT проверяют цифровые подписи друг друга, чтобы отличать процессы OpenAI от постороннего софта. Однако доверенный интерпретатор скриптов мог выполнять команды из ненадёжного источника. Вредоносный скрипт создавал цепочку из трёх запусков этого компонента, из-за чего проверка считала запрос доверенным и пропускала его в основной процесс ChatGPT.
По словам исследователя Патрика Уордла, для демонстрации атаки потребовалось около десятка строк кода. Системные привилегии самому вредоносному коду не требовались: он мог использовать разрешения, уже выданные приложению OpenAI. Компания публично признала ошибку и сообщила об исправлении в журнале изменений 25 сентября.
ИИ-агентам, то есть программам, которые самостоятельно выполняют задачи пользователя, нужен доступ к файлам, браузеру и другим приложениям. Поэтому захват такого клиента может раскрыть данные и ресурсы, с которыми он уже связан. Уордл сравнивает агента с управляющим зданием, у которого есть ключи от всех помещений: компрометация одной программы позволяет использовать уже выданные ей разрешения.
Что это значит
- Для вас. Риск возникал, только если вредоносный код уже выполнялся локально на Mac. В таком случае уязвимое приложение могло раскрыть ему историю переписки и дать возможность обращаться к браузеру и другим программам через ChatGPT.
- Что сделать. Установите последнюю доступную версию ChatGPT для macOS с исправлением уязвимости.
- За чем следить. OpenAI рассматривает новый отчёт Уордла об интеграции ChatGPT с постоянно работающим ассистентом Dots. Теперь нужно дождаться решения компании по этому отчёту и сообщения о том, потребуется ли дополнительное исправление.

