// CLUBIC — INTELLIGENZA ARTIFICIALE
Une faille de ChatGPT sur Mac exposait vos conversations et vos sessions de navigateur
Un programme malveillant installé sur un Mac pouvait prendre la main sur l’application ChatGPT pour lire l’historique des conversations et puiser dans les sessions du navigateur. OpenAI a corrigé la faille le 25 septembre. Une semaine plus tard, Apple a annoncé un tour de vis sur les autorisations accordées aux logiciels de macOS.
Patrick Wardle a fondé Objective-See et traque depuis des années les failles du système d'Apple. Ces derniers mois, le chercheur a étudié de près les assistants IA installés sur Mac, auxquels leurs propriétaires confient leurs fichiers et leur navigateur. « Les agents ont besoin de nombreux droits d’accès pour fonctionner. Ils sont comme le concierge d’un immeuble qui possède les clés de toutes les pièces », a-t-il expliqué à WIRED. Dès qu’un pirate détourne l’un de ces logiciels, il récupère donc tout le trousseau. Dans l’application ChatGPT pour Mac, un simple interpréteur de scripts était le maillon faible.
OpenAI a découpé son application pour macOS en plusieurs composants signés. Leurs signatures numériques sont vérifiées jusqu’à trois niveaux de processus en amont de chaque requête, afin qu’aucun logiciel extérieur ne détourne l’un d’eux au service de ses propres ordres.
L'équipe d’Objective-See a constaté qu’une liste de commandes non fiable pouvait être confiée à l’interpréteur de scripts, puis injectée dans le processus principal de ChatGPT. À cette étape, seuls le processus parent et le grand-parent étaient examinés. « Le script malveillant se contente de lancer l'interpréteur trois fois avant d’effectuer la requête, de manière à satisfaire les exigences », a précisé le chercheur. Il lui a fallu une douzaine de lignes de code pour écrire sa preuve de concept, et la faille était à ses yeux « incroyablement facile » à exploiter.
Une fois dans la place, l’attaquant lisait l’intégralité des conversations stockées par ChatGPT et pouvait ordonner à l’application d’ouvrir un navigateur ou d’autres applications sensibles. Pour macOS, ces requêtes étaient des instructions légitimes du logiciel d’OpenAI, si bien que la victime ne recevait aucune alerte.
Le 25 septembre, OpenAI a signalé la faille et son correctif dans le journal des modifications de l’application, avec la version 26.924.20706. « Nous continuons à faire évoluer nos pratiques de sécurité, mais nous reconnaissons la nécessité d’aller plus vite », a déclaré à WIRED Shane Bauer, porte-parole de l’entreprise. Aucune exploitation antérieure au correctif n’a été mentionnée par la société.
OpenAI étudie encore un nouveau rapport de Patrick Wardle, consacré à l’intégration de ChatGPT avec ses agents IA dots, qu’on vous a présentés fin septembre, après vous avoir révélé, quelques jours plus tôt, que le chercheur avait repéré un jeton d’authentification mal protégé dans la fonction de dictée de l’assistant Muse de Meta. Un attaquant local pouvait le récupérer pour accéder aux données de sa cible, jusqu’au correctif de Meta.
En 2024, les conversations de ChatGPT étaient stockées en clair sur le disque, avant qu’OpenAI ne les chiffre, et au printemps, l’entreprise a dû renouveler ses certificats de signature macOS après une attaque contre la bibliothèque Axios. L’éditeur n’a pas pour autant enfermé son application dans le bac à sable (sandbox) qu’Apple recommande pour les logiciels qui manipulent des données privées. Beaucoup d’utilisateurs lui ont accordé l’accès complet au disque pour automatiser leurs tâches.
En août, OpenAI a ajouté l’option Historique de l’ordinateur. Si l’utilisateur l’active, ses clics et ce qu’il tape au clavier sont enregistrés, puis condensés en résumés par les serveurs de l’entreprise. D’après Cybersecurity News, ces résumés sont stockés dans des fichiers Markdown non chiffrés, que n’importe quel programme lancé sous sa session peut lire. Quant aux données brutes, elles sont conservées jusqu’à 48 heures sur la machine, le temps que les serveurs les traitent.
« Les entreprises spécialisées en IA sont actuellemen