В macOS-приложении ChatGPT нашли уязвимость, позволявшую украсть данные
Исследователи из Objective-See Foundation нашли уязвимость в macOS-версии ChatGPT. Она позволяла захватить приложение и получить доступ к истории чатов и другим данным. OpenAI исправила проблему 25 сентября.
- Уязвимость в приложении ChatGPT для macOS позволяла атакующему получить доступ к логам чатов и сессиям браузера.
- Эксплойт оказался «insanely trivial» — для него хватило около дюжины строк кода, по словам исследователя Патрика Уордла.
- OpenAI признала проблему и выпустила исправление 25 сентября, заявив, что компаниям нужно быстрее реагировать на такие угрозы.
В macOS-приложении ChatGPT нашли уязвимость, которая позволяла злоумышленнику захватить приложение и получить доступ к истории чатов и другим данным. Проблему обнаружили исследователи из Objective-See Foundation. OpenAI исправила её 25 сентября, указав в системном журнале изменений.
Приложение ChatGPT для macOS состоит из нескольких компонентов, которые обмениваются данными, проверяя цифровые подписи. Так система убеждается, что запросы отправляют компоненты OpenAI, а не стороннее вредоносное ПО. Проверка подписей требуется на трёх уровнях удаления от запроса, чтобы вредоносная программа не могла использовать компонент OpenAI как посредника.
Однако исследователи нашли доверенный компонент — интерпретатор скриптов, который принимал непроверенный скрипт и мог быть использован для доставки его в основной процесс ChatGPT. «Они также проверяют родительский и прародительский процессы, но вредоносный скрипт просто запускает интерпретатор три раза, а затем делает запрос, чтобы удовлетворить требования», — объясняет Патрик Уордл, аналитик Objective-See Foundation и исследователь macOS.
Уязвимость была «insanely trivial» в эксплуатации, добавляет он: proof of concept потребовал около дюжины строк кода. Помимо доступа к логам чатов, её можно было использовать, чтобы заставить ChatGPT выполнять команды атакующего, например открывать браузер или другие чувствительные приложения. Запросы при этом выглядели как легитимные инструкции от ПО OpenAI.
«Агентам нужен большой доступ для работы, — говорит Уордл. — Они как управляющий зданием, у которого есть ключи от всех комнат. И если их можно повредить или обмануть, это очень проблематично. Это может означать, что непривилегированный код потенциально получит доступ ко всему».
OpenAI признала уязвимость и исправление. «Мы продолжаем развивать наши практики безопасности, но понимаем, что нужно двигаться быстрее», — сказал представитель OpenAI Шейн Бауэр в заявлении WIRED.
Уордл представит анализ нескольких уязвимостей в AI-приложениях для macOS на конференции Objective by the Sea в ноябре. Недавно он нашёл и уже исправленную уязвимость в функции диктовки нового AI-ассистента Meta Muse, которая позволяла локальному атакующему получить неправильно обработанный токен аутентификации и доступ к данным пользователя. Также он сообщил, что уже отправил в OpenAI новую находку об интеграции ChatGPT с новым постоянно включённым AI-ассистентом Dots. OpenAI сейчас рассматривает отчёт.
«AI-компании сейчас одержимы добавлением функций, — говорит Уордл. — Но, как всегда, чем больше функций, тем шире поверхность атаки. Всем этим компаниям нужно полностью сосредоточиться на безопасности, а, насколько я вижу, она всё ещё часто кажется второстепенной».
Для профиТехнические детали: архитектура, цифры, ссылки
Уязвимость затрагивает macOS-приложение ChatGPT. Система проверки цифровых подписей требует подтверждения на трёх уровнях удаления от запроса, но доверенный интерпретатор скриптов принимал непроверенный скрипт. Атакующий мог запустить интерпретатор трижды, чтобы обойти проверку родительского и прародительского процессов. Proof of concept занял около дюжины строк кода. OpenAI исправила проблему 25 сентября. Исследователь Патрик Уордл представит анализ на конференции Objective by the Sea в ноябре.
Вопросы и ответы
- Что позволяла сделать уязвимость в ChatGPT для Mac?
- Захватить приложение и получить доступ к логам чатов, сессиям браузера и другим данным, а также выполнять команды от имени ChatGPT.
- Когда OpenAI исправила проблему?
- OpenAI указала исправление в системном журнале изменений 25 сентября.
- Насколько сложно было эксплуатировать уязвимость?
- Исследователь Патрик Уордл назвал её «insanely trivial» — proof of concept потребовал около дюжины строк кода.



