Brecha no ChatGPT para macOS permitia acessar apps e dados pessoais de usuários
A WIRED jogou luz sobre uma vulnerabilidade (já corrigida) no app do ChatGPT para macOS, a qual poderia facilitar que invasores assumissem o controle do chatbot no computador de uma vítima e, com isso, tivessem acesso a todos os registros de conversas e outros dados armazenados pelo aplicativo.
Descoberta por pesquisadores da Objective-See Foundation, a vulnerabilidade permitia manipular um componente confiável do ChatGPT — um interpretador de scripts — para que ele aceitasse um script não confiável (ou uma lista de comandos), o que possibilitava que o chatbot acessasse dados sensíveis da vítima e até mesmo outros aplicativos.
A brecha contornava uma das principais salvaguardas do aplicativo do ChatGPT para macOS, o qual inclui vários componentes que se comunicam de forma segura ao verificar assinaturas digitais. A ideia é confirmar que todos os processos são legítimos — ou seja, que eles não vêm de um software externo (potencialmente malicioso).
Posts relacionados
Essa proteção chega a exigir essas verificações de assinatura em três etapas para garantir que um software malicioso não esteja, de alguma forma, instruindo um componente a atuar como um intermediário e fazer uma solicitação aparentemente confiável. Contudo, segundo os pesquisadores, o script malicioso simplesmente iniciava o processo de verificação três vezes e, em seguida, fazia a solicitação — atendendo assim aos requisitos do aplicativo.
A falha só poderia ser explorada por um invasor que já tivesse um malware instalado na máquina da vítima. No entanto, isso expõe a crescente suscetibilidade dos chatbots de IA (e dos seus agentes) a ciberataques — algo que a Apple pretende dificultar com novos controles de Acesso Total ao Disco no macOS.
Considerando que a brecha já foi corrigida, certifique-se de manter o aplicativo do ChatGPT atualizado no seu Mac para garantir as proteções necessárias.