יום שישי, 2 באוקטובר 2026 מתעדכן אוטומטית כל שעה
→ חזרה למהדורה

חולשה באפליקציית ChatGPT למק אפשרה לתוקפים להשתלט על האפליקציה ולגשת לשיחות ולדפדפן

חוקרים מ-Objective-See Foundation גילו באפליקציית ChatGPT ל-macOS חולשה שאפשרה לתוקף להשתלט על האפליקציה במחשב הקורבן, לקרוא את כל השיחות ולהפעיל פקודות בשמה. OpenAI כבר תיקנה את הפרצה. לפי החוקרים, זו דוגמה לכך שכלי AI, שמקבלים גישה רחבה למחשב, הם בעצמם יעד אטרקטיבי לתוקפים.

חולשת אבטחה שהתגלתה בגרסת ה-macOS של ChatGPT אפשרה לתוקף להשתלט בפועל על האפליקציה במחשב הקורבן. כך הוא היה מקבל גישה לכל היסטוריית השיחות, לנתונים אחרים שהאפליקציה שומרת ולחיבורים שלה לשירותים אחרים, למשל סשנים בדפדפן. את החולשה גילו חוקרים מ-Objective-See Foundation, ו-OpenAI כבר תיקנה אותה. כך דיווח WIRED.

כמעט כל יום מתפרסמות ידיעות על סוכני AI שפורצים לאתרים באופן אוטונומי, או על נוכלים שמשתמשים בכלי AI. המקרה הזה מראה את הצד השני של המטבע: גם תוכנת ה-AI עצמה יכולה להיות היעד.

איך זה עבד

אפליקציית ChatGPT למק בנויה מכמה רכיבים שמתקשרים זה עם זה. כדי לוודא שבקשה מגיעה מרכיב של OpenAI ולא מתוכנה זדונית, הרכיבים בודקים את החתימה הדיגיטלית של הצד השני. המערכת אפילו בודקת את החתימה בשלוש רמות: התהליך ששלח את הבקשה, התהליך שהפעיל אותו (ה"הורה") והתהליך שהפעיל את ההורה (ה"סב"). המטרה היא למנוע מצב שבו קוד זדוני מנצל רכיב לגיטימי כמתווך.

אבל החוקרים מצאו פרצה בהגנה הזו. אחד הרכיבים שהמערכת סומכת עליהם הוא מפרש סקריפטים (script interpreter), והוא היה מוכן לקבל סקריפט חיצוני, כלומר רשימת פקודות להרצה, ולהעביר אותו לתהליך הראשי של ChatGPT. "הם בודקים גם את ההורה ואת הסב של התהליך, אבל הסקריפט הזדוני פשוט מפעיל את מפרש הסקריפטים שלוש פעמים ואז שולח את הבקשה, וכך הוא עומד בדרישות", הסביר פטריק וורדל, אנליסט תוכנה בקרן וחוקר macOS ותיק.

לדברי וורדל, ניצול החולשה היה "טריוויאלי באופן מטורף", והוכחת ההיתכנות (proof of concept) שכתב דרשה כתריסר שורות קוד בלבד. מעבר לקריאת השיחות, אפשר היה לגרום ל-ChatGPT להריץ פקודות עבור התוקף, למשל לגשת לדפדפן או לאפליקציות רגישות אחרות. במערכת הבקשות האלה היו נראות כהוראות לגיטימיות של התוכנה של OpenAI.

OpenAI הודתה בחולשה ובתיקון שלה ביומן השינויים של המערכת ב-25 בספטמבר. "אנחנו ממשיכים לפתח את נוהלי האבטחה שלנו, אבל מכירים בצורך לנוע מהר יותר", נמסר מהחברה ל-WIRED.

מנהל הבניין עם כל המפתחות

"סוכנים צריכים הרבה גישה כדי לעשות את העבודה שלהם", אמר וורדל. "הם כמו מנהל הבניין שמחזיק את המפתחות לכל החדרים. אם אפשר להשחית אותם או לנצל אותם, זו בעיה רצינית מאוד. המשמעות יכולה להיות שקוד בלי הרשאות יוכל לקבל גישה לכל הדברים".

זה לא המקרה היחיד. לאחרונה מצא וורדל חולשה, שכבר תוקנה, בתכונת ההכתבה של Muse, עוזר ה-AI החדש של מטא. תוקף מקומי יכול היה לנצל אותה כדי לשים יד על אסימון אימות (authentication token) שטופל בצורה לא נכונה, ולקבל גישה לנתוני המשתמש. וורדל גם כבר דיווח ל-OpenAI על חולשה חדשה בחיבור בין ChatGPT ל-Dots, עוזר ה-AI החדש של החברה שפועל ברקע כל הזמן. החברה בודקת כעת את הדיווח. בנובמבר יציג וורדל ניתוח של שורת באגים באפליקציות AI ל-macOS בכנס Objective by the Sea, שעוסק באבטחת מוצרי אפל.

למה זה חשוב

המשמעות היא ככל הנראה שינוי בדרך שבה כדאי לחשוב על כלי AI במחשב האישי. כדי להיות שימושיים, הם מקבלים גישה לשיחות, לקבצים, לדפדפן ולאפליקציות אחרות, ולכן החולשות שלהם מסוכנות במיוחד. פרצה בכלי כזה יכולה לחשוף הרבה יותר ממה שחושפת פרצה באפליקציה רגילה.

"חברות ה-AI מקובעות כרגע על הוספת פיצ'רים", אמר וורדל. "אבל כמו תמיד, ככל שיש יותר פיצ'רים, משטח התקיפה רחב יותר. כל החברות האלה צריכות להתמקד באבטחה, ולפי מה שאני רואה, זה עדיין נראה לעתים קרובות כמו מחשבה שנייה".

💬 יש לכם הערה על הכתבה?
פרסומת

→ לכל הכתבות