Naprawiona podatność w aplikacji ChatGPT na macOS mogła pozwolić hakerom przejąć asystenta i dostać się do logów rozmów oraz sesji przeglądarki.

Źródło zdjęcia: WIRED
Niedawno naprawiona luka w aplikacji ChatGPT na macOS mogła pozwolić atakującym na przejęcie kontroli nad asystentem OpenAI i wgląd we wszystkie dane użytkownika — od historii czatów po powiązane sesje przeglądarki. Jak opisuje Wired, błąd odkryli badacze z Objective-See Foundation, a OpenAI potwierdziło problem i wydało poprawkę pod koniec września 2026 roku.
Aplikacja ChatGPT na macOS składa się z wielu komponentów, które komunikują się ze sobą, weryfikując wzajemnie swoje podpisy cyfrowe. Celem tego mechanizmu jest potwierdzenie, że każdy proces żądający danych rzeczywiście pochodzi od OpenAI, a nie od zewnętrznego, potencjalnie złośliwego oprogramowania. System sprawdzania sygnatur sięga trzech poziomów wstecz w łańcuchu procesów — tak, by żadne złośliwe oprogramowanie nie mogło „ukryć się” za zaufanym komponentem OpenAI działającym jako pośrednik.
Badacze z Objective-See Foundation odkryli jednak, że jeden z zaufanych komponentów — interpreter skryptów — przyjmował niezaufany skrypt (czyli listę komend do wykonania) i mógł zostać zmanipulowany, by dostarczyć go do głównego procesu ChatGPT. Jak wyjaśnia Patrick Wardle, analityk oprogramowania w Objective-See Foundation i wieloletni badacz macOS: „Sprawdzają też rodzica i dziadka tego procesu, ale złośliwy skrypt po prostu uruchamia interpreter skryptów trzykrotnie, a następnie wysyła żądanie, więc spełnia wszystkie wymagania.”
Wardle podkreślił, że błąd był „insanely trivial” do wykorzystania, a jego dowód koncepcji liczył zaledwie około dwunastu linii kodu. Oprócz dostępu do logów rozmów, luka mogłaby pozwolić atakującemu na zlecanie ChatGPT wykonania komend — na przykład uzyskania dostępu do przeglądarki lub innych wrażliwych aplikacji — przy czym żądania wyglądałyby jak legalne instrukcje wydane przez oprogramowanie OpenAI.
Wardle porównuje agentów AI do „zarządcy budynku, który ma dostęp do kluczy do wszystkich pomieszczeń”. Jak zauważa: „Agenci potrzebują dużego dostępu, by wykonywać swoją pracę. Jeśli mogą zostać skorumpowani lub przejęci, to jest wyjątkowo problematyczne. Może to oznaczać, że nieuprzywilejowany kod potencjalnie zyskuje dostęp do wszystkiego.”
OpenAI publicznie potwierdziło istnienie i naprawę błędu bezpieczeństwa w swoim dzienniku zmian 25 września. Rzecznik firmy, Shane Bauer, powiedział Wired: „Nieustannie rozwijamy nasze praktyki bezpieczeństwa, ale uznajemy potrzebę działania szybciej.”
To nie pierwsze odkrycie Wardle'a w obszarze podatności w aplikacjach AI na macOS. Badacz niedawno znalazł — już naprawiony — błąd w funkcji dyktowania asystenta Muse od Mety, który mógłby pozwolić lokalnemu atakującemu na przechwycenie niewłaściwie obsłużonego tokenu uwierzytelniającego i uzyskanie dostępu do danych użytkownika. Ten temat wpisuje się w szerszy kontekst problemów Muse, o których AiFeed pisał w artykule o agencie AI Muse przepraszającym po fałszywym potwierdzeniu obecności oraz w tekście, jak Meta odpiera zarzuty o odczytywanie wiadomości przez Muse.
Wardle zapowiedział, że przedstawi analizę kilku błędów w aplikacjach AI na macOS na listopadowej konferencji Objective by the Sea, poświęconej bezpieczeństwu systemów Apple. Przyznał również, że już zgłosił OpenAI nową podatność związaną z integracją ChatGPT z nowym, stale aktywnym asystentem firmy, Dots — raport jest obecnie przez OpenAI analizowany.
Odkrycia Wardle'a wskazują na systemowy problem w szybko rozwijającym się sektorze asystentów AI: priorytetem firm jest dodawanie nowych funkcji, a bezpieczeństwo często traktowane jest jako kwestia drugoplanowa. „Firmy AI są teraz skupione na dodawaniu funkcji” — mówi Wardle. „Ale jak zawsze, więcej funkcji oznacza szerszą powierzchnię ataku. Wszystkie te firmy muszą się w pełni skoncentrować na bezpieczeństwie, a z tego, co widzę, wciąż często wydaje się to być kwestią drugorzędną.”
Przypadek ChatGPT dowodzi, że głęboki dostęp systemowy, który aplikacje AI otrzymują, by funkcjonować, czyni je szczególnie atrakcyjnym celem — a przy rosnącej liczbie takich narzędzi na komputerach użytkowników, skala potencjalnego ryzyka będzie tylko rosła.

Badanie Aleph Alpha pokazuje, że chińskie modele AI jak Qwen czy DeepSeek powtarzają linię partyjną na tematy tabu, np. Tiananmen i Tajwan.

OpenAI wprowadza College Planner w ChatGPT for Teens – narzędzie do śledzenia terminów aplikacji i pomocy finansowej na studia.

Dale Caldwell zrezygnował po dochodzeniu w sprawie molestowania, ale twierdzi, że chatboty AI 59 razy potwierdziły jego niewinność.