Новая функция памяти ChatGPT собирает досье на владельцев Mac

Изображение: Wesson Wang (unsplash)
OpenAI выпустила для ChatGPT на macOS функцию Computer History, которая собирает данные о повседневной работе за компьютером и складывает их в понятную человеку хронологию. Чат-бот запоминает, какие приложения и сайты открывались, чем пользователь занимался и какой контекст сопровождал его действия. Функция выключена по умолчанию, но специалисты по безопасности уже разглядели обратную сторону задумки — созданные файлы памяти легко превращаются в лакомый источник данных для вредоносных программ.
Computer History заменила исследовательский эксперимент Chronicle, но в OpenAI назвали систему переработанной версией, а не переименованием старого проекта. ChatGPT разбирает события взаимодействия с компьютером и текст, доступный через специальные возможности macOS, и собирает из них читаемые записи. Получается цифровой дневник, который ведётся без нужды вручную пересказывать нейросети, чем человек был занят последние часы.
Вместо громоздкого сырого журнала система формирует отдельные эпизоды, и в каждом фиксируется:
- какая активность происходила и сколько времени заняла;
- какие приложения участвовали в работе;
- какие сайты были открыты в этот момент;
- какой контекст сопровождал отдельные действия.
Эти сведения потом уходят в будущие разговоры с ChatGPT и Codex, помогая моделям держать в голове рабочий контекст. OpenAI заверила, что снимки экрана не сохраняются, звук не пишется, а активность в приватном режиме браузера в хронологию не попадает.
Computer History сама не запускается. Пользователю нужно активировать её вручную и задействовать функцию Memories, поскольку без памяти ChatGPT контекст между разными чатами работать не будет. Владельцы тарифа Pro активируют всё сами, а в организациях с планами Business и Enterprise сначала потребуется разрешение администратора, после чего сотрудник отдельно соглашается на сбор данных.
В OpenAI добавили набор рычагов, чтобы немного успокоить тех, кто уже представил цифрового секретаря с записью каждого движения мыши. Пользователь может:
- сам выбрать приложения и сайты, которые разрешено учитывать;
- исключить отдельные источники данных в любой момент;
- поставить сбор на паузу через настройки или пункт в строке меню macOS;
- стереть последние 10 минут, час, день или весь накопленный объём.
Отдельную запись можно открыть через Finder и посмотреть файл памяти, то есть человек видит, что осталось после работы системы.
OpenAI сообщила, что сырые файлы событий живут внутри контейнера приложения на Mac и стираются спустя 48 часов. А вот результат их обработки остаётся. Готовые файлы памяти — это обычные текстовые документы в формате Markdown, и они лежат на диске, пока владелец сам их не сотрёт. Причём компания отдельно предупредила, что такие файлы не шифруются.
Уточняется, что сырые файлы живут недолго, зато готовая выжимка модели лежит на компьютере куда дольше, и вся она в открытом виде.
Для человека Markdown-документ выглядит безобидно, для вредоноса это удобная добыча. Внутри лежит человекочитаемое описание того, какие программы запускались, какие сайты посещались и чем пользователь был занят в конкретный отрезок. Не нужно вылавливать крохи из десятков системных журналов и разбирать сложные форматы, достаточно открыть готовый файл и прочитать.
Российских пользователей это касается напрямую. Инфостилеры давно охотятся за русскоязычной аудиторией, воруют пароли, cookies и токены, и готовый Markdown-файл станет для них удобной картой рабочего дня жертвы.
Марк Бир, руководитель направления пользовательской безопасности Malwarebytes Labs, предупредил, что подобные файлы дают инфостилерам почти готовую карту рабочего дня человека. Инфостилер — вредоносная программа, заточенная под кражу данных, и обычно такие инструменты собирают:
- пароли и сохранённые учётные записи;
- cookies и токены авторизации;
- данные браузеров и автозаполнения;
- документы и прочие ценные файлы.
Даже когда внутри файла нет пароля, знание о том, где человек бывает и чем занят, помогает выстроить последующую атаку, отметил Марк Бир. Сведения о том, что сотрудник регулярно возится с конкретной корпоративной системой, помогают мошеннику собрать убедительное фишинговое письмо.
Стоит обратить внимание, что беда не в прямом хранении секретов внутри файла, порой хватает знания о том, где человек бывает и чем занимается.
Эд Гейл, Principal Solution Architect в Appfire, сравнил задумку с коллегой, который целый день сидит рядом, записывает каждое действие и складывает заметки в папку на компьютере. На рабочей машине такой эксперимент Эд Гейл проводить не советовал, тем более если устройство завязано на клиентские документы, внутренние заметки и финансовые таблицы.
У OpenAI набралось 2 самостоятельных риска. Незашифрованные файлы памяти способны прочитать другие программы, запущенные от имени того же пользователя macOS. Другая угроза связана с природой ИИ и называется prompt injection.
Чем больше контекста о компьютере получает модель, тем выше вероятность подсунуть ей чужие инструкции. Пользователь без задней мысли заходит на сайт со скрытым или специально составленным текстом, Computer History фиксирует контекст, и если материал потом попадёт в окружение, которое разбирает ChatGPT или Codex, вредоносные команды способны повлиять на поведение модели.
В корпоративной среде ставки заметно выше. Рабочая машина нередко имеет доступ к внутренним системам, клиентским данным, исходному коду и закрытым проектам. Допустим, в памяти оседает цепочка действий, из которой видно, что сотрудник постоянно работает с:
- системой управления инфраструктурой;
- внутренним Git-сервером;
- корпоративной CRM;
- закрытым финансовым отчётом.
Для человека это рядовой день, для атакующего — готовая разведывательная сводка. Атаки на российские компании через фишинг и заражённые устройства идут потоком, и лишний структурированный файл с распорядком сотрудника только упростит злоумышленникам подготовку целевого удара.
Ранее сообщалось, что OpenAI выпустила отдельную версию ChatGPT для пользователей 13–17 лет. Подростковый режим активируется автоматически при определении возраста системой или после указания возраста самим пользователем. Компания усилила защитные механизмы, расширила образовательные функции и передала родителям инструменты контроля над аккаунтом ребёнка.
Эксперты CISOCLUB отметили, что Computer History выглядит логичным развитием персонального ИИ, ведь боту больше не нужно каждый раз выяснять, где лежит файл и над чем шла работа утром. Контекст собирается сам, и в этом сила функции, а та же подробность превращает файлы памяти в приманку для атакующего. Незашифрованный Markdown на заражённой машине становится подарком для инфостилера, и российские компании тут не исключение.
Пока система работает только на macOS, активируется вручную и недоступна в ряде регионов, но вектор развития очевиден, персональные ИИ хотят знать о цифровой среде человека всё больше. Самый скучный, зато рабочий совет специалистов звучит так, на рабочем Mac эту функцию лучше держать выключенной, тем более если на диске лежат корпоративные доступы и документы.



