Новости
Впервые атаку-шифровальщик от начала до конца провёл ИИ-агент
Исследователи зафиксировали первую атаку-вымогатель, в которой ИИ-агент самостоятельно прошёл все этапы — от разведки до шифрования данных.
Исследователи из Objective-See Foundation нашли в приложении ChatGPT для macOS способ обойти проверку цифровой подписи и заставить программу поверить, что команда пришла от доверенного компонента OpenAI. На практике это открывало вредоносному процессу доступ к истории чатов, активным сессиям браузера и другим данным, которые пользователь разрешил приложению. OpenAI закрыла уязвимость 25 сентября 2026 года.

Коротко: уязвимость CVE-2026-100754 в приложении ChatGPT для macOS позволяла вредоносному процессу обойти проверку цифровой подписи и выдать себя за доверенный компонент OpenAI, получив доступ к истории переписки, сессиям браузера и другим данным, которые пользователь разрешил приложению. Для атаки требовалось, чтобы на компьютере уже работало вредоносное ПО — это не удалённый zero-click взлом. Уязвимость нашёл исследователь Патрик Уордл из Objective-See Foundation, OpenAI закрыла её 25 сентября 2026 года в версии 26.924.20706.
2 октября 2026 года фонд Objective-See Foundation публично раскрыл детали уязвимости CVE-2026-100754 в десктопном приложении ChatGPT для macOS. Баг нашёл известный исследователь безопасности macOS Патрик Уордл. По его словам, рабочий прототип эксплойта потребовал буквально дюжину строк кода — настолько простой оказалась логика обхода защиты.
OpenAI признала проблему публично и указала в журнале изменений, что исправление вышло 25 сентября 2026 года вместе с версией приложения 26.924.20706. Официальный представитель компании Шейн Бауэр заявил, что OpenAI «продолжает улучшать практики безопасности, но признаёт необходимость действовать быстрее».
Компоненты ChatGPT для macOS общаются между собой через межпроцессное взаимодействие и решают, можно ли доверять очередному запросу, по цепочке цифровых подписей: проверяется подпись самого процесса, его родителя и «дедушки» — то есть сразу три уровня вложенности.
Проблема нашлась на стыке этой логики: в доверенную цепочку входил интерпретатор скриптов, который сам при этом не проверял, какой именно скрипт ему подсунули. Злоумышленнику было достаточно запустить этот интерпретатор трижды подряд и затем отправить запрос — цепочка подписей формально оказывалась «правильной», и главный процесс ChatGPT принимал команду как пришедшую от легитимного компонента OpenAI.
Уязвимость не была удалённой: чтобы ей воспользоваться, на компьютере жертвы уже должно было выполняться стороннее вредоносное ПО. CVE-2026-100754 не давала злоумышленнику доступ ко всей системе — только к тем данным и интеграциям, к которым пользователь сам разрешил обращаться приложению ChatGPT.
Эксплуатация уязвимости открывала доступ к:
Objective-See Foundation подчёркивает более широкую проблему: десктопные ИИ-приложения получают от пользователя всё больше системных разрешений — доступ к браузеру, файлам, другим программам — чтобы выполнять задачи автономно. Компрометация такого софта потенциально открывает путь к куда большему объёму системных ресурсов, чем взлом обычного приложения с узким набором прав.
История с CVE-2026-100754 — не единичный случай, а симптом более широкой тенденции: ИИ-агенты на компьютере всё чаще получают права читать файлы, запускать команды и взаимодействовать с другими программами, а значит, каждая такая программа становится новой поверхностью атаки. Мы уже писали о том, как ИИ-агент самостоятельно провёл атаку-шифровальщик от начала до конца — там риск был в обратную сторону: не взлом самого агента, а агент как инструмент атаки. Похожая логика интеграции ИИ с файлами видна и в легитимных сценариях — например, когда Adobe подключила ChatGPT к Acrobat для работы с PDF и другими документами: чем глубже ИИ-ассистент встроен в обработку файлов пользователя, тем выше цена ошибки в проверке доверия между его компонентами.
26.924.20706.Общее правило касается не только ChatGPT: любое приложение, которому вы дали доступ к файлам, браузеру или другим программам, стоит держать в курсе обновлений и регулярно сверять его разрешения. Базовые принципы такой проверки собраны в разделе безопасность файлов на Loadfile.