← Trang chủ
WIRED1 nguồn

Lỗ hổng trên app ChatGPT cho macOS có thể cho kẻ tấn công truy cập dữ liệu và chiếm quyền

A Flaw in ChatGPT’s Mac App Could Have Let Hackers Grab Sensitive Data

Tóm tắt nhanh

  • Các nhà nghiên cứu Objective‑See Foundation phát hiện lỗ hổng cho phép kẻ tấn công gần như chiếm quyền ChatGPT trên máy macOS, truy cập toàn bộ nhật ký chat và dữ liệu khác của ứng dụng.
  • Lỗi liên quan đến một script interpreter tin cậy chấp nhận script không tin cậy, kẻ tấn công có thể lợi dụng để đưa lệnh vào tiến trình chính của ChatGPT.
  • Thiết kế kiểm tra chữ ký số của ChatGPT gồm nhiều lớp bị bypass bằng cách script ác ý khởi tạo interpreter ba lần để vượt qua kiểm tra cha và ông của tiến trình.
  • Nhà nghiên cứu Patrick Wardle mô tả cuộc khai thác là “siêu đơn giản”; PoC của ông chỉ cần khoảng một tá dòng mã.
  • Khai thác không chỉ cho phép đọc nhật ký chat mà còn ép ChatGPT thực thi lệnh để truy cập trình duyệt hoặc ứng dụng nhạy cảm khác dưới dạng yêu cầu hợp lệ từ phần mềm OpenAI.
  • OpenAI công khai thừa nhận lỗi và ghi nhận đã sửa trong nhật ký thay đổi hệ thống vào ngày 25/9, và đang xem xét các báo cáo lỗ hổng tiếp theo.
  • Wardle sẽ trình bày phân tích về nhiều lỗi ứng dụng AI trên macOS tại hội nghị Objective by the Sea vào tháng 11 và đã gửi thêm phát hiện liên quan tới tích hợp ChatGPT với Dots AI cho OpenAI.
  • Wardle cảnh báo các công ty AI đang tập trung thêm tính năng, khiến diện tấn công mở rộng, và cho rằng an ninh vẫn thường bị xem nhẹ.

Tóm tắt tự động bằng AI từ bài gốc, có thể có sai sót. Hãy kiểm chứng ở bài gốc.

Trích đoạn bài gốc

While the focus has been on AI agents’ hacking capabilities, a recently patched vulnerability in a ChatGPT app shows that AI software is itself an inviting—and vulnerable—target.
Đọc bài gốc trên WIRED

Tapview chỉ hiển thị tiêu đề, trích đoạn ngắn, tóm tắt và đường dẫn tới bài gốc. Nội dung gốc thuộc bản quyền của WIRED.

Tin khác đang nóng