WIRED 2 жовтня 2026 року повідомив, що дослідники Objective-See Foundation знайшли вже виправлену вразливість у версії застосунку ChatGPT від OpenAI для macOS. Її можна було використати, щоб перехопити керування застосунком на комп’ютері жертви і дістатися журналів чатів та інших даних, які він зберігає [1]. Знахідка стосується користувачів Mac, бо йдеться про довіру до ШІ-застосунків, що зберігають історію розмов і можуть діяти на комп’ютері.
Передумови
Застосунок ChatGPT для macOS складається з кількох компонентів, що обмінюються даними між собою. За даними WIRED, вони за допомогою цифрових підписів перевіряють, що запит надходить від компонента OpenAI, а не від сторонньої програми, і архітектура вимагає таких перевірок на трьох рівнях віддалення від запиту [1]. OpenAI визнала вразливість і її виправлення у своєму журналі змін 25 вересня 2026 року [1].
Результати
Дослідники Objective-See знайшли довірений компонент, інтерпретатор скриптів, який приймає недовірений скрипт і може передати його в основний процес ChatGPT. Патрік Вордл (Patrick Wardle), аналітик програмного забезпечення фонду, за цитатою, пояснив, що перевірки охоплюють також батьківський процес і процес «діда» того, що робить запит, але зловмисний скрипт може тричі запустити інтерпретатор і лише тоді зробити запит, що задовольняє вимоги [1].
WIRED зазначає, що вразливістю міг скористатися лише зловмисник, чия ворожа програма вже працювала на цільовому комп’ютері. Вордл назвав її використання "неймовірно тривіальним", а його доказ концепції займав близько десятка рядків коду. Окрім доступу до журналів чатів, вразливість дозволяла змусити ChatGPT виконувати команди зловмисника, як-от звертатися до браузера чи інших чутливих застосунків, причому запити виглядали як легітимні інструкції від програмного забезпечення OpenAI [1]. The420.in повторює цей виклад і додає пораду оновлювати ChatGPT і операційну систему [2].
Речник OpenAI Шейн Бауер (Shane Bauer) сказав WIRED: "Ми продовжуємо розвивати свої практики безпеки, але визнаємо потребу рухатися швидше". Вордл сказав WIRED, що що більше функцій додають ШІ-компанії, то ширшою стає поверхня атаки і що безпека досі часто здається чимось другорядним. За його словами, він надіслав OpenAI ще одну знахідку щодо інтеграції ChatGPT з постійно активним асистентом Dots, яку OpenAI розглядає, і планує представити аналіз кількох помилок у ШІ-застосунках для macOS на конференції Objective by the Sea у листопаді [1].
Наслідки для користувачів Mac
Вразливість була проблемою другого етапу: вона потребувала вже наявного ворожого коду і була виправлена до появи звіту [1]. Її значення в тому, що вона показує про ШІ-застосунки як цілі. Застосунок, що зберігає історію розмов і може керувати браузером, містить більше інформації про людину, ніж більшість окремих застосунків, тож слабкість у його внутрішніх перевірках довіри має ширші наслідки.
Рекомендації
- Оновлюйте застосунок ChatGPT і будь-якого іншого ШІ-асистента на Mac, а також встановлюйте оновлення macOS, щойно вони виходять.
- Встановлюйте програми лише з джерел, які можна перевірити, адже описана вразливість потребувала ворожого коду на комп’ютері.
- Перегляньте, які ШІ-застосунки мають широкі дозволи в «Системних параметрах», у розділі «Приватність і безпека», і приберіть непотрібні.
- Ставтеся до збереженої історії чатів як до чутливих файлів і не розміщуйте в ній облікових даних чи особистих документів.
- Перевіряйте, які ШІ-застосунки з’єднуються з інтернетом і з якими призначеннями.
Стосунок до FireAI
FireAI — фаєрвол для одного Mac. Його Agent profile розпізнає ChatGPT, зокрема dots від OpenAI, серед 19 ШІ-агентів, вивчає, куди кожен зазвичай з’єднується, і позначає призначення, до якого звернення відбувається вперше, або сплеск вивантаження, використовуючи лише імена хостів і кількість байтів. Сторінка Активність перелічує кожен застосунок, що виходив у мережу, від найновішого.
FireAI не виправляє вразливостей у застосунках інших розробників, не перевіряє підписів усередині застосунку ChatGPT і не може завадити локальному коду зловживати внутрішніми компонентами застосунку. Він не читає журналів чатів чи вмісту з’єднань. Він може показати, куди застосунок надсилає дані мережею, але не може показати, що локальний процес попросив застосунок зробити.
Обмеження
Виклад спирається на матеріал WIRED і один вторинний підсумок. Для цього матеріалу журнал змін OpenAI не відкривався, тож формулювання виправлення і вражені версії застосунку тут не наводяться. Джерела не повідомляють про використання вразливості поза доказом концепції дослідників, а WIRED зазначає, що його статтю 2 жовтня оновили, щоб детальніше пояснити, як вразливість могли використати [1].
Спробуйте FireAI від HisnLabs безкоштовно 17 днів.