פגיעות באפליקציית ChatGPT למק אפשרה השתלטות על צ'אטים ודפדפן

OpenAI תיקנה בסוף ספטמבר פגיעות חמורה בגרסת המק של ChatGPT, שאפשרה לתוקפים להשתלט על האפליקציה ולשלוף את היסטוריית הצ'אטים, סשנים של דפדפן וחיבורים נוספים. את הבאג גילו חוקרי Objective-See Foundation, והוא מדגים כמה מסוכן נעשה שטח התקיפה כשכלי AI מקבלים גישת מערכת עמוקה כדי לתפקד כסוכנים אוטונומיים.
מנגנון העקיפה היה פשוט להחריד
האפליקציה בנויה ממספר רכיבים שמתקשרים ביניהם דרך בדיקות חתימה דיגיטלית בשלוש שכבות, מנגנון שנועד לוודא שרק קוד חתום של OpenAI מבצע בקשות רגישות. החוקרים מצאו מתורגמן סקריפטים שנחשב "מהימן" וקיבל סקריפט לא חתום; התוקף רק היה צריך להפעיל את המתורגמן שלוש פעמים ברצף כדי לעקוף את בדיקות האב, הסב-אב והסב-סב-אב ולהגיע לתהליך הראשי. לדברי פטריק וורדל (Patrick Wardle), אנליסט הקרן וחוקר מק ותיק, הוכחת ההיתכנות דרשה כתריסר שורות קוד בלבד.
"מנהל הבניין עם המפתחות לכל החדרים"
וורדל משווה את סוכני ה-AI למנהל בניין שמחזיק מפתחות לכל החדרים: אם הוא מושחת, קוד לא מורשה מקבל גישה להכול. OpenAI אישרה את התיקון ביומן השינויים ב-25 בספטמבר, והדוברת שיינר באואר (Shane Bauer) מסרה שהחברה "ממשיכה לפתח את נוהלי האבטחה, אך מכירה בצורך לזוז מהר יותר". בינתיים, וורדל כבר הגיש דיווח על פגיעות נוספת, הפעם באינטגרציה בין ChatGPT לעוזר ה-Dots החדש של החברה, שנמצאת כעת בבדיקה.
לא אירוע מבודד
החוקר חשף לאחרונה גם כשל במנגנון ההכתבה של Muse, העוזר החדש של Meta, שאפשר לתוקף מקומי לחטוף טוקן אימות ולקבל גישה למידע משתמש; גם שם התיקון כבר יצא. בנובמבר יציג וורדל ניתוח של שורת באגים ביישומי AI למק בכנס Objective by the Sea. המסר החוזר שלו חד: חברות AI ממוקדות כרגע בהוספת פיצ'רים, וכל פיצ'ר מרחיב את שטח התקיפה, אבטחה עדיין נראית כמו מחשבה שנייה.