跳到正文

行业动态Wired AI

来源时间 本站刊期

ChatGPT的Mac应用中的一个漏洞可能让黑客获取敏感数据

A Flaw in ChatGPT’s Mac App Could Have Let Hackers Grab Sensitive Data

ChatGPT Mac版漏洞已修补,提醒AI客户端自身也是攻击目标。

判断

Mac 版 ChatGPT 的用户、以及给 AI 客户端配权限的 IT 管理员,要把它当成可被本地恶意软件接管的入口来划定信任边界,而不是只确认客户端更新到了最新版。

依据

Objective-See Foundation(专注 macOS 的安全研究机构)软件分析师 Patrick Wardle 说,AI 代理要干活就得要大量访问权限,像握着所有房间钥匙的楼管。机制在签名校验上:ChatGPT 的 macOS 版各组件靠数字签名互相确认身份,还专门要求校验发起请求进程的父进程与祖父进程,防止恶意软件拿 OpenAI 组件当代理发出「看似可信」的请求。但 Wardle 的概念验证(proof of concept)显示,链上有个 script interpreter(脚本解释器)会接受不受信任的脚本,恶意脚本只要连着 spawn 三次脚本解释器再发请求,就满足那三层校验,把命令送进主 ChatGPT 进程;他称利用方式「极其简单」,只需大约十几行代码。OpenAI 在 9月25日的系统变更日志里承认了该漏洞与修复。前提是攻击者已在目标机器上装有恶意软件;得手后可读取全部聊天记录,并让 ChatGPT 代开浏览器等应用。

  1. 本地恶意脚本
    投递不受信任脚本
  2. 脚本解释器连开三次
    签名校验放行
  3. 主 ChatGPT 进程
    读取应用数据
  4. 聊天记录与浏览器会话
从本地恶意脚本到 ChatGPT 主进程数据访问的利用链

没写清 材料没说这个漏洞在 9月25日修补之前是否已被在野利用,所以不能替它写成「从未被利用」。

下一步 11月 Objective by the Sea 会议上 Wardle 的演讲,看他提交给 OpenAI 的 Dots 集成漏洞报告会不会有公开结论。

本期其他新闻

  1. 行业动态

    九月仅限赞助者简报

    Simon Willison

  2. 行业动态

    特朗普疯狂的AI品牌重塑是对科技高管的忠诚测试——而且奏效了

    Wired AI

  3. 行业动态

    由内而外的AI:在幕后和宾客体验中重建Airbnb

    Latent Space

  4. 行业动态

    别被骗了——LLM不会推理

    MIT Technology Review AI