WIRED 于 2026 年 10 月 2 日报道,Objective-See 基金会的研究人员在 OpenAI 的 ChatGPT App macOS 版中发现了一个现已修复的漏洞。该漏洞可被用来接管受害者电脑上的这个 App,并获取其存储的聊天记录和其他数据 [1]。这一发现与 Mac 用户相关,因为它涉及人们对那些保存对话历史并能在电脑上执行操作的 AI 应用所寄予的信任。
背景
ChatGPT macOS App 由多个相互通信的组件组成。据 WIRED 报道,这些组件通过数字签名确认请求来自 OpenAI 的组件而非外部软件,其设计要求在与请求相隔的三层上进行这种检查 [1]。OpenAI 于 2026 年 9 月 25 日在其更新日志中确认了该漏洞及其修复 [1]。
发现
Objective-See 的研究人员发现了一个受信任的组件,即一个脚本解释器,它会接受不受信任的脚本,并可被诱使把脚本传入 ChatGPT 主进程。文中引述该基金会软件分析师 Patrick Wardle 的话称,检查也覆盖发起请求的进程的父进程和祖父进程,但恶意脚本可以连续启动解释器三次,然后再发出请求,从而满足这些要求 [1]。
WIRED 指出,只有当攻击者已经在目标电脑上运行了恶意程序时,这一漏洞才能被利用。Wardle 形容其利用“简单得离谱”,他的概念验证只需要大约十几行代码。除了获取聊天记录之外,该漏洞还可被用来让 ChatGPT 为攻击者执行命令,例如访问浏览器或其他敏感应用程序,而这些请求看起来就像是 OpenAI 软件发出的合法指令 [1]。The420.in 转述了这一内容,并补充建议保持 ChatGPT 和操作系统为最新版本 [2]。
OpenAI 发言人 Shane Bauer 对 WIRED 说:“我们在不断改进安全实践,但也认识到需要更快行动。”Wardle 对 WIRED 表示,AI 公司添加的功能越多,攻击面就越广,而安全往往仍像是事后才考虑的问题。他说,他已就 ChatGPT 与常驻助手 Dots 之间的集成向 OpenAI 提交了另一项发现,OpenAI 正在审查;他还计划在 11 月的 Objective by the Sea 会议上介绍对多个 AI macOS 应用程序漏洞的分析 [1]。
对 Mac 用户的影响
这是一个第二阶段的问题:它要求恶意代码已经存在,并且在报道发布之前就已修复 [1]。它的意义在于揭示了 AI App 作为攻击目标的特点。一个保存对话历史并能操控浏览器的 App,掌握的个人信息比大多数单一应用程序都多,因此其内部信任检查中的弱点影响范围也更广。
建议
- 保持 ChatGPT App 以及 Mac 上其他 AI 助手为最新版本,并及时安装 macOS 更新。
- 只从可以核实的来源安装软件,因为所报告的漏洞需要电脑上已有恶意代码。
- 在“系统设置”的“隐私与安全性”中检查哪些 AI App 拥有宽泛权限,并移除不需要的。
- 把存储的聊天记录当作敏感文件对待,避免在其中放入凭据或个人文档。
- 查看哪些 AI App 会连接互联网,以及连接到哪些目标地址。
与 FireAI 的关系
FireAI 是面向单台 Mac 的防火墙。它的代理配置文件(Agent profile)可识别 19 个 AI 代理,其中包括 ChatGPT 和 OpenAI 的 dots;它会学习每个代理通常连接的位置,并仅凭主机名和字节数标记首次出现的目标地址或上传激增。活动页面按时间由新到旧列出每一个联网的 App。
FireAI 不会修复其他厂商 App 中的漏洞,不会检查 ChatGPT App 内部的签名检查,也无法阻止本地代码滥用 App 的内部组件。它不读取聊天记录,也不读取连接的内容。它可以显示 App 通过网络把数据发往何处,但无法显示本地进程要求 App 做了什么。
局限
本文依据的是 WIRED 的报道和一篇二手摘要。本文没有查阅 OpenAI 的更新日志,因此这里没有给出修复的具体措辞和受影响的 App 版本。这些来源没有报告研究人员概念验证之外的任何漏洞利用,WIRED 注明其文章已于 10 月 2 日更新,补充说明了该漏洞的利用方式 [1]。
免费试用 HisnLabs 的 FireAI 17 天。