A Flaw in ChatGPT’s Mac App Could Have Let Hackers Grab Sensitive Data

TL;DR · AI 摘要
ChatGPT Mac应用存在严重漏洞,攻击者可窃取聊天记录等敏感数据,OpenAI已修复。
核心要点
- 漏洞利用仅需十余行代码,攻击者可绕过三层签名验证机制
- OpenAI在9月25日公开承认漏洞并修复
- 攻击需先在目标设备安装恶意软件作为前提条件
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- ChatGPT Mac应用漏洞
- 漏洞机制
- 三层签名验证绕过
- 脚本解释器利用
- 修复措施
- OpenAI补丁发布
- 影响范围
- 聊天记录泄露
- 浏览器会话访问
金句 / Highlights
值得收藏与分享的关键句。
漏洞利用仅需十余行代码,攻击者可绕过三层签名验证机制
OpenAI在9月25日确认漏洞并发布补丁
攻击需先在目标设备安装恶意软件作为前提条件
ChatGPT Mac应用中的一个漏洞可能让黑客窃取敏感数据 | WIRED
Lily Hay Newman
Matt Burgess
安全
2026年10月2日 上午5:45
ChatGPT Mac应用中的一个漏洞可能让黑客窃取敏感数据
当人们关注AI代理的攻击能力时,ChatGPT应用中近日修复的一个漏洞表明,AI软件本身也是一个极具吸引力且脆弱的目标。
照片:Brendan Smialowski/Getty Images
保存此故事
如今,几乎每天都有新闻报道AI代理自主攻击网站,或网络犯罪分子和诈骗者使用AI工具。但OpenAI ChatGPT的macOS版本中近日修复的漏洞,凸显了随着这些应用的普及,攻击者通过破坏AI软件本身可能获得的价值。
该漏洞可能被利用来实质上接管受害者电脑上的ChatGPT,让攻击者访问应用存储的所有聊天记录和其他数据,以及浏览器会话等关联信息。Objective-See基金会的研究人员发现的这一漏洞,说明了AI平台为了正常运作所被赋予的深度系统访问权限和信任,也揭示了这使它们成为攻击目标的隐患。
“代理需要大量权限才能完成工作,”Objective-See基金会软件分析师、长期macOS研究者Patrick Wardle表示,“它们就像拥有所有房间钥匙的物业经理。如果它们被篡改或控制,就会非常麻烦。这意味着非特权代码可能进而访问所有资源。”
OpenAI在9月25日的系统更新日志中公开承认了这一安全漏洞及修复方案。“我们持续改进安全实践,但也认识到需要加快速度,”OpenAI发言人Shane Bauer在声明中告诉WIRED。
ChatGPT macOS应用包含多个组件,它们通过检查数字签名来安全地相互通信。该设计的目的是通过这些验证检查确认两个进程都是OpenAI组件,而非外部可能的恶意软件发起请求。系统设计甚至要求在请求的三层距离上进行签名检查,以确保恶意软件无法通过某种方式让OpenAI组件作为代理发起看似可信的请求。
然而,Objective-See基金会研究人员发现,存在一个受信任的组件——脚本解释器,它会接受不受信任的脚本(或要执行的命令列表),然后被操控将此脚本注入到主ChatGPT进程中。“他们还会检查该进程的父进程和祖父进程,但恶意脚本只需连续启动脚本解释器三次,然后发起请求即可满足要求,”Wardle表示。该漏洞只能被已经在一个目标机器上安装了恶意软件的攻击者利用。
他补充说,该漏洞“极其容易”被利用,他的概念验证演示仅需要大约十几行代码。除了访问ChatGPT聊天记录外,该漏洞还可以被用来让ChatGPT为攻击者执行命令,例如访问浏览器或其他敏感应用程序,这些请求会显示为OpenAI软件发出的合法指令。
Wardle 将在 11 月举行的 Objective by the Sea 会议上展示对多个 AI macOS 应用程序漏洞的分析,这是一场专注于 Apple 安全的会议。
他最近发现了一个现已修复的漏洞,该漏洞存在于 Meta 新推出的 Muse AI 助手的语音输入功能中,攻击者可能利用该漏洞获取处理不当的身份验证令牌,从而访问用户数据。他表示,他已经向 OpenAI 提交了一个新的漏洞发现,涉及 ChatGPT 与其新推出的始终在线的 Dots AI 助手之间的集成问题。目前 OpenAI 正在审查他的报告。
“AI 公司目前过于专注于添加新功能,”Wardle 表示,“但正如往常一样,功能越多,攻击面就越广。因此,所有这些公司都必须全力以赴关注安全性,而从我目前看到的情况来看,安全性往往仍是一个事后考虑的问题。”
更新:2026 年 10 月 2 日,东部时间下午 2:07:WIRED 已更新文章,详细说明了该漏洞可能被利用的方式。