Недавно обнаруженная уязвимость в приложении ChatGPT для macOS демонстрировала, как глубокий уровень доступа к системе, которым обладают ИИ‑помощники, может стать целью злоумышленников. По данным исследования Objective-See Foundation, при эксплуатации такой ошибки злоумышленник мог получить доступ к истории переписки пользователя и связанным данным внутри приложения, а также к сеансам браузера, где могли сохраняться связанные ресурсы. Сообщалось, что этот риск подчеркивает, насколько привилегированным может быть чат‑бот и как сильно доверие к инфраструктуре ИИ‑платформ влияет на безопасность всего окружения устройства.

Сложность атаки заключалась в том, что уязвимый компонент представлялся как доверенный элемент архитектуры, — интерпретатор скриптов, который мог принимать недоверённые команды и внедряться в основной процесс ChatGPT. Архитектура приложения предусматривает три уровня проверки подписей, чтобы убедиться, что запрос исходит от компонентов OpenAI и не является чем‑то посторонним или вредоносным. Однако злоумышленник мог обойти эти проверки, запуская вредоносный скрипт повторно через доверенный интерпретатор и достигать требуемых условий проверки.

По словам исследователя Патрика Уордла из Objective-See Foundation, эксплуатация уязвимости оказалась практически «до смешного простой»: для прототипа понадобилось всего около десяти строк кода. Злоумышленник мог не только получить доступ к переписке в ChatGPT, но и заставлять чат‑бота выполнять команды — ролевой сценарий, например запуск браузера или обращения к другим приложениям, при этом запросы выглядели как обычные инструкции самого ПО OpenAI.

OpenAI публично признала наличие уязвимости и сообщила, что исправления внесены в журнал изменений системы 25 сентября. Представитель OpenAI заметил Wired, что компания продолжает работать над безопасностью, но осознаёт необходимость действовать быстрее, чем ранее. Эти слова подкрепили доводы о том, что угрозы в экосистеме ИИ требуют постоянных улучшений и мониторинга.

Эксперт подчёркивал, что на рынке искусственного интеллекта сейчас царит стремление к внедрению новых функций, однако с этим растёт и поверхность возможностей для атак. По его словам, без должного внимания к безопасности повышение функциональности может привести к более широкому доступу к защищённым ресурсам, если уязвимости остаются незамеченными и не исправляются оперативно.