
Уязвимость в версии ChatGPT для macOS позволяла злоумышленникам фактически получить контроль над приложением на компьютере пользователя. Через нее можно было добраться до истории переписки и других данных, сохраненных программой, а также использовать связанные с ней браузерные сессии. Об этом сообщило издание WIRED.
Проблему обнаружили специалисты Objective-See Foundation. Она показала, насколько широкими системными полномочиями и уровнем доверия обладают современные ИИ-платформы, необходимые им для выполнения задач. Одновременно такой доступ превращает сами приложения искусственного интеллекта в привлекательную цель для атак.
«Агентам нужен большой доступ, чтобы выполнять свою работу, — сказал аналитик программного обеспечения Objective-See Foundation и исследователь macOS Патрик Уордл. — Они похожи на управляющего зданием, у которого есть ключи от всех помещений. Поэтому их повреждение или подмена создают серьезную проблему. Это потенциально может дать непривилегированному коду доступ ко всему».
Приложение ChatGPT для macOS состоит из нескольких компонентов, которые проверяют цифровые подписи друг друга. Такие проверки должны подтверждать, что запрос поступает от компонентов OpenAI, а не от стороннего вредоносного программного обеспечения. Система дополнительно анализировала три уровня процессов — исходный, родительский и «дедовский», чтобы не позволить чужой программе заставить компонент OpenAI выступить посредником для доверенной команды.
Исследователи выяснили, что один из доверенных элементов — интерпретатор сценариев — принимал неподписанный сценарий или набор команд и мог передать его основному процессу ChatGPT. «Они также проверяют родительский и прародительский процессы, но вредоносный сценарий просто трижды запускает интерпретатор сценариев, а затем отправляет запрос, поэтому он соответствует требованиям», — пояснил Уордл.
По словам специалиста, для эксплуатации ошибки было достаточно примерно дюжины строк кода. Созданный им демонстрационный вариант позволял не только читать переписку в ChatGPT, но и отдавать приложению команды для доступа к браузеру или другим конфиденциальным программам, причем такие действия выглядели как легитимные инструкции от OpenAI. Компания публично признала проблему и сообщила об исправлении в журнале изменений системы 25 сентября, а ее представитель Шейн Бауэр заявил WIRED: «Мы продолжаем совершенствовать методы обеспечения безопасности, но признаем, что должны действовать быстрее».