Principais destaques
- Falha no app para Mac: um componente confiável aceitava scripts não confiáveis e poderia ser explorado por malware já presente no computador.
- Conversas e outros apps em risco: o problema poderia permitir acesso ao histórico do ChatGPT e acionar recursos de navegador ou outros aplicativos que já estivessem ao alcance do ChatGPT.
- A superfície de ataque cresce: quanto mais autonomia e permissões os assistentes de IA recebem, maior também é o interesse dos pesquisadores e invasores por esses aplicativos.
O ChatGPT ganhou cada vez mais espaço no Mac como um aplicativo capaz de fazer muito mais do que simplesmente responder perguntas. E justamente aí está o problema.
Uma falha de segurança no aplicativo para macOS poderia ter permitido que um invasor assumisse o controle de determinadas funções do ChatGPT e utilizasse o próprio software como intermediário para acessar informações e recursos disponíveis no computador.
A vulnerabilidade foi descoberta por pesquisadores da Objective-See Foundation e reconhecida pela OpenAI. A correção apareceu no registro de alterações de segurança da empresa em 25 de setembro.
O problema estava em quem o app confiava 🔎
O aplicativo do ChatGPT para Mac utiliza diferentes componentes que verificam as assinaturas digitais uns dos outros.
A ideia é simples: antes de aceitar determinadas solicitações, o software verifica se elas realmente partiram de um componente autorizado da OpenAI. A checagem também considera o processo que iniciou a solicitação e até processos anteriores na cadeia.
Isso deveria impedir que um malware simplesmente se passasse por um componente legítimo do ChatGPT.
Só que havia uma brecha.
🧩 A peça que não deveria aceitar qualquer coisa: um dos componentes considerados confiáveis era um interpretador de scripts capaz de executar código que não necessariamente vinha da OpenAI.
Foi aí que os pesquisadores encontraram uma maneira de contornar as verificações.
Um truque de poucas linhas 💻
Segundo Patrick Wardle, pesquisador veterano de segurança do macOS na Objective-See, o ataque poderia explorar o interpretador de scripts repetidamente até satisfazer os critérios utilizados pelo aplicativo para considerar a solicitação legítima.
O resultado era uma espécie de atalho dentro do mecanismo de confiança do ChatGPT.
Wardle descreveu a exploração como “absurdamente trivial” e afirmou que sua prova de conceito tinha cerca de uma dúzia de linhas de código.
💡 O problema não era simplesmente um recurso vulnerável, mas a possibilidade de fazer um componente legítimo executar uma ação que parecia legítima para o restante do aplicativo.
E o que um invasor conseguiria fazer? ⚠️
A vulnerabilidade poderia permitir acesso ao histórico de conversas armazenado pelo aplicativo.
Mas o alcance potencial não terminava aí.
Como o ChatGPT para Mac possui permissões para interagir com determinados recursos do computador, o invasor poderia tentar usar o aplicativo para executar comandos ou acessar outros softwares aos quais o ChatGPT já tivesse acesso.
Entre os exemplos mencionados estão:
• histórico de conversas armazenado localmente;
• recursos relacionados ao navegador;
• outros aplicativos sensíveis disponíveis ao ChatGPT;
• comandos executados sob a aparência de uma solicitação legítima do próprio software.
Há, porém, uma limitação importante: o ataque não funcionava simplesmente pela internet contra qualquer Mac. Segundo as informações disponíveis, era necessário que código malicioso já estivesse sendo executado no computador da vítima.
Além disso, a exploração ficava limitada aos dados e aplicativos para os quais o ChatGPT já possuía autorização.
A vulnerabilidade já foi corrigida 🛠️
O problema recebeu o identificador CVE-2026-100754 e foi corrigido na versão 26.924.20706 do aplicativo, segundo o ForkLog.
A OpenAI também reconheceu o episódio.
Em declaração à WIRED, o porta-voz Shane Bauer afirmou que a empresa continua aprimorando suas práticas de segurança, mas reconheceu a necessidade de agir mais rapidamente.
Não é a primeira vez que o aplicativo para Mac aparece em uma investigação desse tipo.
Em 2024, a OpenAI corrigiu outro problema relacionado ao armazenamento de conversas do ChatGPT no macOS, que eram mantidas sem criptografia.
O problema maior está ficando mais interessante 👀
Existe uma mudança importante acontecendo nos aplicativos de IA.
Eles estão deixando de ser apenas interfaces para conversar com um modelo e passando a funcionar como agentes capazes de interagir com o computador.
Isso significa abrir arquivos, consultar informações, acessar serviços, executar tarefas e, em alguns casos, manter processos funcionando em segundo plano.
A consequência é bastante direta.
🔐 Mais autonomia também significa mais superfície de ataque.
Patrick Wardle resumiu essa questão comparando os agentes de IA a um zelador que possui as chaves de todas as salas de um prédio.
A analogia funciona porque o problema não está necessariamente em uma permissão específica. Está na quantidade de portas que um software passa a conseguir abrir.
E a investigação ainda não terminou
Wardle pretende apresentar pesquisas sobre outros problemas encontrados em aplicativos de IA para macOS durante a conferência Objective by the Sea, prevista para novembro.
O pesquisador também encontrou recentemente uma vulnerabilidade, já corrigida, no recurso de ditado do Muse, novo assistente de IA da Meta. Nesse caso, o problema poderia permitir que um invasor local capturasse um token de autenticação manipulado de maneira inadequada.
E há outro relatório envolvendo a própria OpenAI.
Wardle informou que enviou à empresa uma nova pesquisa sobre a maneira como o ChatGPT se conecta ao Dots, os agentes de IA da OpenAI que permanecem ativos em segundo plano. A companhia ainda está analisando o caso.
O paradoxo dos agentes de IA 🤖
Existe uma espécie de paradoxo no avanço desses sistemas.
Para que um agente realmente faça coisas pelo usuário, ele precisa de acesso a recursos que um chatbot tradicional nunca precisou tocar. Quanto mais útil ele se torna, portanto, maior pode ser o impacto de uma vulnerabilidade.
É por isso que bugs aparentemente internos de um aplicativo de IA podem ser muito mais relevantes do que parecem.
O ChatGPT não precisa ser o programa originalmente infectado para se tornar parte de uma cadeia de ataque. Se um invasor conseguir convencer um componente confiável a executar uma ação indevida, o próprio aplicativo pode acabar funcionando como uma espécie de ponte.
E essa é provavelmente uma das questões de segurança que acompanharão a próxima geração de assistentes: quanto acesso estamos dispostos a conceder a uma IA para que ela realmente possa agir por nós?
O zelador ganhou mais chaves. Agora, além de proteger as portas, será preciso garantir que ninguém consiga convencer o zelador a abri-las.
