Новости безопасности и искусственного интеллекта

ИИ-приложения в macOS · Автор FireAI Security & Research Team · Опубликовано

Исследователи Objective-See нашли в приложении ChatGPT для macOS уязвимость, открывавшую журналы чатов локальным злоумышленникам

Исследователи Objective-See выяснили, что доверенный интерпретатор скриптов позволял локальному коду пройти проверки подписи в ChatGPT для Mac; OpenAI отметила исправление 25 сентября 2026 года.

A chat bubble with a warning sign and the FireAI activity mascot, next to the words “ChatGPT Mac app flaw exposed chat logs.”

WIRED сообщил 2 октября 2026 года, что исследователи Objective-See Foundation обнаружили уже исправленную уязвимость в версии приложения ChatGPT от OpenAI для macOS. С её помощью можно было перехватить управление приложением на компьютере жертвы и получить доступ к хранящимся в нём журналам чатов и другим данным [1]. Находка важна для пользователей Mac, поскольку касается доверия к ИИ-приложениям, которые хранят историю разговоров и могут выполнять действия на компьютере.

Предыстория

Приложение ChatGPT для macOS состоит из нескольких взаимодействующих компонентов. По данным WIRED, они с помощью цифровых подписей убеждаются, что запрос исходит от компонента OpenAI, а не от постороннего ПО, причём архитектура требует таких проверок на трёх уровнях удалённости от запроса [1]. OpenAI признала уязвимость и её исправление в журнале изменений 25 сентября 2026 года [1].

Результаты

Исследователи Objective-See нашли доверенный компонент — интерпретатор скриптов, — который принимает недоверенный скрипт и может быть использован для его доставки в основной процесс ChatGPT. Патрик Уордл, аналитик ПО в фонде, по словам издания, пояснил, что проверки охватывают также родительский процесс и процесс-«дедушку» запрашивающего процесса, но злонамеренный скрипт может трижды запустить интерпретатор и затем отправить запрос, что удовлетворяет требованиям [1].

WIRED указывает, что воспользоваться уязвимостью мог только злоумышленник, у которого на целевом компьютере уже работала враждебная программа. Уордл назвал её эксплуатацию «безумно тривиальной», а его доказательство концепции заняло около десятка строк кода. Помимо доступа к журналам чатов, уязвимость позволяла заставить ChatGPT выполнять команды злоумышленника, например обращаться к браузеру или другим приложениям с конфиденциальными данными, причём запросы выглядели бы как легитимные инструкции от ПО OpenAI [1]. The420.in повторяет это описание и добавляет совет обновлять ChatGPT и операционную систему [2].

Представитель OpenAI Шейн Бауэр сказал WIRED: «Мы продолжаем развивать наши практики безопасности, но понимаем, что нужно действовать быстрее». Уордл сказал WIRED, что чем больше функций добавляют ИИ-компании, тем шире становится поверхность атаки, а безопасность по-прежнему часто оказывается чем-то второстепенным. По его словам, он передал OpenAI ещё одну находку, касающуюся интеграции ChatGPT с постоянно работающим ассистентом Dots, которую OpenAI сейчас рассматривает, и планирует представить анализ нескольких ошибок в ИИ-приложениях для macOS на конференции Objective by the Sea в ноябре [1].

Выводы для пользователей Mac

Уязвимость относилась ко второму этапу атаки: для неё требовалось, чтобы враждебный код уже присутствовал на компьютере, и она была исправлена до выхода материала [1]. Её значение в том, что она показывает ИИ-приложения как цели. Приложение, которое хранит историю разговоров и может управлять браузером, содержит больше сведений о человеке, чем большинство отдельных приложений, поэтому слабость его внутренних проверок доверия имеет более широкие последствия.

Рекомендации

  1. Обновляйте приложение ChatGPT и любых других ИИ-ассистентов на Mac, а также устанавливайте обновления macOS по мере их выхода.
  2. Устанавливайте ПО только из проверяемых источников, поскольку для описанной уязвимости на компьютере должен был находиться враждебный код.
  3. Проверьте в «Системных настройках», в разделе «Конфиденциальность и безопасность», какие ИИ-приложения имеют широкие разрешения, и удалите ненужные.
  4. Относитесь к сохранённой истории чатов как к конфиденциальным файлам и не помещайте в неё учётные данные или личные документы.
  5. Проверьте, какие ИИ-приложения подключаются к интернету и к каким адресам.

Какое отношение это имеет к FireAI

FireAI — межсетевой экран для одного Mac. Его «Профиль агента» распознаёт ChatGPT, в том числе dots от OpenAI, среди 19 ИИ-агентов, запоминает, куда каждый из них обычно подключается, и отмечает первое в истории обращение к новому адресу или всплеск отправки данных, используя только имена хостов и объёмы в байтах. Страница «Активность» показывает все приложения, выходившие в интернет, начиная с последних.

FireAI не исправляет уязвимости в приложениях других производителей, не проверяет механизмы проверки подписи внутри приложения ChatGPT и не может помешать локальному коду злоупотребить внутренними компонентами приложения. Он не читает журналы чатов и содержимое соединений. Он может показать, куда приложение отправляет данные по сети, но не может показать, что локальный процесс попросил приложение сделать.

Ограничения

Это описание основано на материале WIRED и одном вторичном пересказе. Журнал изменений OpenAI для этой заметки не запрашивался, поэтому формулировка исправления и затронутые версии приложения здесь не приводятся. Источники не сообщают о какой-либо эксплуатации уязвимости за пределами доказательства концепции исследователей, а WIRED отмечает, что его статья была обновлена 2 октября с более подробным описанием способа эксплуатации [1].

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. WIRED, 2 October 2026: A Flaw in ChatGPT’s Mac App Could Have Let Hackers Grab Sensitive Data
  2. The420.in, 3 October 2026: ChatGPT Mac App Flaw Could Have Exposed User Chats to Hackers