В приложении ChatGPT для Mac нашли уязвимость, дававшую доступ к чатам

В приложении ChatGPT для Mac нашли уязвимость, дававшую доступ к чатам

Исследователи из Objective-See Foundation обнаружили уязвимость в версии ChatGPT от OpenAI для macOS. Её можно было использовать, чтобы по сути захватить ChatGPT на компьютере жертвы: атакующий получал доступ ко всем журналам чатов и другим данным, которые хранит приложение, а также к связанным с ним элементам, например к сессиям браузера. Сейчас брешь исправлена. OpenAI публично признала уязвимость и её исправление в системном журнале изменений 25 сентября.

Устройство защиты в приложении такое: несколько компонентов ChatGPT для macOS общаются между собой, проверяя цифровые подписи. Проверка должна подтверждать, что запрос исходит от компонентов OpenAI, а не от постороннего, возможно вредоносного ПО. Архитектура требует таких проверок на трёх уровнях удаления от запроса, чтобы вредоносная программа не могла заставить компонент OpenAI выступить доверенным посредником.

Исследователи нашли доверенный компонент, интерпретатор сценариев (скриптов), который принимал недоверенный сценарий, то есть список команд для выполнения, и его можно было заставить доставить этот сценарий в основной процесс ChatGPT. По словам Патрика Уордла, аналитика Objective-See Foundation и давнего исследователя macOS, приложение проверяет также родительский и «прародительский» процессы, но вредоносный сценарий просто запускает интерпретатор три раза, а затем отправляет запрос, и все требования выполняются. Эксплуатировать уязвимость мог только атакующий, у которого на целевом компьютере уже была установлена вредоносная программа.

Уордл называет уязвимость «до смешного тривиальной» для эксплуатации: его демонстрационному эксплойту (proof of concept) хватило примерно дюжины строк кода. Помимо доступа к логам чатов, брешь позволяла заставить ChatGPT выполнять команды за атакующего, например обращаться к браузеру или другим чувствительным приложениям, причём запросы выглядели бы как легитимные указания от программы OpenAI.

Представитель OpenAI Шейн Бауэр заявил WIRED: «Мы продолжаем развивать практики безопасности, но признаём необходимость двигаться быстрее». Уордл также недавно нашёл исправленную ошибку в функции диктовки нового ИИ-ассистента Meta Muse: локальный атакующий мог перехватить неправильно обработанный токен аутентификации и получить доступ к данным пользователя. Кроме того, по его словам, он уже передал OpenAI новую находку об интеграции ChatGPT с новым ассистентом Dots, работающим постоянно; OpenAI рассматривает отчёт. Разбор ряда ошибок в ИИ-приложениях для macOS Уордл представит в ноябре на конференции по безопасности Apple Objective by the Sea.

Ключевые факты

  • Уязвимость в macOS-версии ChatGPT позволяла перехватить приложение и получить доступ к логам чатов, данным приложения и сессиям браузера; исправлена, OpenAI отметила это в журнале изменений 25 сентября.
  • Атака требовала, чтобы вредоносная программа уже была установлена на компьютере жертвы.
  • Обход проверок подписей: вредоносный сценарий три раза запускает доверенный интерпретатор сценариев, чтобы пройти проверку родительского и «прародительского» процессов.
  • По словам Патрика Уордла, эксплойт-демонстрации хватило примерно дюжины строк кода.
  • Уордл передал OpenAI новую находку об интеграции ChatGPT с ассистентом Dots; отчёт на рассмотрении.

Почему это важно

ИИ-приложениям для работы нужен широкий доступ к системе, и это делает их привлекательной целью. Уордл сравнивает ИИ-агентов с управляющим зданием, у которого есть ключи от всех комнат: если такого агента скомпрометировать, непривилегированный код может получить доступ ко всему. Через ChatGPT можно было добраться к истории чатов и к сессиям браузера, а также заставить приложение выполнять команды от имени легитимного ПО OpenAI.

Кому это важно

Пользователям ChatGPT на macOS, разработчикам ИИ-приложений с глубоким доступом к системе и специалистам по безопасности macOS. Уязвимость исправлена, но сама схема атаки показательна для любых приложений, где компоненты доверяют друг другу через проверку подписей.

Как это применить

В источнике нет сведений о том, какая версия приложения содержала брешь и в какой версии она исправлена, поэтому конкретных шагов по обновлению он не называет. Общий вывод для разработчиков: проверки подписей родительского и вышестоящих процессов недостаточны, если доверенный компонент принимает недоверенный сценарий и передаёт его дальше.

Можно ли доверять

Материал опубликован в WIRED, детали атаки приводит сам исследователь Патрик Уордл из Objective-See Foundation. Факт исправления подтверждён записью OpenAI в системном журнале изменений от 25 сентября. Статья обновлена 2 октября 2026 года, чтобы подробнее описать способ эксплуатации. Доказательств использования уязвимости в реальных атаках в источнике нет, идентификатора CVE и оценки серьёзности тоже нет.

Риски и подводные камни

Эксплуатация требовала уже установленной на компьютере вредоносной программы, так что это не удалённая атака на «чистую» систему. В источнике не названы дата сообщения об ошибке, версии приложения и конкретный интерпретатор сценариев, а заявление OpenAI не описывает само исправление. Уордл предупреждает: чем больше функций, тем шире поверхность атаки, а безопасность у ИИ-компаний, судя по тому, что он видит, часто остаётся делом второго плана. Новая находка про Dots пока на рассмотрении, подробностей о ней нет.

«Агентам нужен очень широкий доступ, чтобы выполнять свою работу. Они как управляющий зданием, у которого есть ключи от всех комнат. Так что если их можно подкупить или подчинить, это очень серьёзная проблема.»

— Патрик Уордл, Objective-See Foundation

Компания Meta Platforms признана экстремистской организацией, её деятельность на территории РФ запрещена.