Un programme malveillant installé sur un Mac pouvait prendre la main sur l’application ChatGPT pour lire l’historique des conversations et puiser dans les sessions du navigateur. OpenAI a corrigé la faille le 25 septembre. Une semaine plus tard, Apple a annoncé un tour de vis sur les autorisations accordées aux logiciels de macOS.

L'équipe d'Objective-See a constaté qu'une liste de commandes non fiable pouvait être confiée à l'interpréteur de scripts, puis injectée dans le processus principal de ChatGPT - ©Mijansk786 / Shutterstock
L'équipe d'Objective-See a constaté qu'une liste de commandes non fiable pouvait être confiée à l'interpréteur de scripts, puis injectée dans le processus principal de ChatGPT - ©Mijansk786 / Shutterstock

Patrick Wardle a fondé Objective-See et traque depuis des années les failles du système d'Apple. Ces derniers mois, le chercheur a étudié de près les assistants IA installés sur Mac, auxquels leurs propriétaires confient leurs fichiers et leur navigateur. « Les agents ont besoin de nombreux droits d’accès pour fonctionner. Ils sont comme le concierge d’un immeuble qui possède les clés de toutes les pièces », a-t-il expliqué à WIRED. Dès qu’un pirate détourne l’un de ces logiciels, il récupère donc tout le trousseau. Dans l’application ChatGPT pour Mac, un simple interpréteur de scripts était le maillon faible.

Trois lancements pour tromper les contrôles de ChatGPT

OpenAI a découpé son application pour macOS en plusieurs composants signés. Leurs signatures numériques sont vérifiées jusqu’à trois niveaux de processus en amont de chaque requête, afin qu’aucun logiciel extérieur ne détourne l’un d’eux au service de ses propres ordres.

L'équipe d’Objective-See a constaté qu’une liste de commandes non fiable pouvait être confiée à l’interpréteur de scripts, puis injectée dans le processus principal de ChatGPT. À cette étape, seuls le processus parent et le grand-parent étaient examinés. « Le script malveillant se contente de lancer l'interpréteur trois fois avant d’effectuer la requête, de manière à satisfaire les exigences », a précisé le chercheur. Il lui a fallu une douzaine de lignes de code pour écrire sa preuve de concept, et la faille était à ses yeux « incroyablement facile » à exploiter.

Une fois dans la place, l’attaquant lisait l’intégralité des conversations stockées par ChatGPT et pouvait ordonner à l’application d’ouvrir un navigateur ou d’autres applications sensibles. Pour macOS, ces requêtes étaient des instructions légitimes du logiciel d’OpenAI, si bien que la victime ne recevait aucune alerte.

Le 25 septembre, OpenAI a signalé la faille et son correctif dans le journal des modifications de l’application, avec la version 26.924.20706. « Nous continuons à faire évoluer nos pratiques de sécurité, mais nous reconnaissons la nécessité d’aller plus vite », a déclaré à WIRED Shane Bauer, porte-parole de l’entreprise. Aucune exploitation antérieure au correctif n’a été mentionnée par la société.

OpenAI étudie encore un nouveau rapport de Patrick Wardle, consacré à l’intégration de ChatGPT avec ses agents IA dots, qu’on vous a présentés fin septembre, après vous avoir révélé, quelques jours plus tôt, que le chercheur avait repéré un jeton d’authentification mal protégé dans la fonction de dictée de l’assistant Muse de Meta. Un attaquant local pouvait le récupérer pour accéder aux données de sa cible, jusqu’au correctif de Meta.

  • Chat dans différentes langues, dont le français
  • Générer, traduire et obtenir un résumé de texte
  • Générer, optimiser et corriger du code
9 / 10

Des fonctions de ChatGPT de plus en plus intrusives

En 2024, les conversations de ChatGPT étaient stockées en clair sur le disque, avant qu’OpenAI ne les chiffre, et au printemps, l’entreprise a dû renouveler ses certificats de signature macOS après une attaque contre la bibliothèque Axios. L’éditeur n’a pas pour autant enfermé son application dans le bac à sable (sandbox) qu’Apple recommande pour les logiciels qui manipulent des données privées. Beaucoup d’utilisateurs lui ont accordé l’accès complet au disque pour automatiser leurs tâches.

En août, OpenAI a ajouté l’option Historique de l’ordinateur. Si l’utilisateur l’active, ses clics et ce qu’il tape au clavier sont enregistrés, puis condensés en résumés par les serveurs de l’entreprise. D’après Cybersecurity News, ces résumés sont stockés dans des fichiers Markdown non chiffrés, que n’importe quel programme lancé sous sa session peut lire. Quant aux données brutes, elles sont conservées jusqu’à 48 heures sur la machine, le temps que les serveurs les traitent.

« Les entreprises spécialisées en IA sont actuellement obsédées par l’ajout de nouvelles fonctionnalités. Mais comme toujours, plus il y a de fonctionnalités, plus la surface d’attaque est grande », a prévenu Patrick Wardle. Pour le spécialiste de macOS, la sécurité est « encore souvent reléguée au second plan ».

Le 2 octobre, Apple a annoncé que l'utilisateur devrait confirmer plus explicitement son choix avant d’accorder ce niveau d’autorisation à une application. « Certains développeurs utilisent l'accès complet au disque d’une manière qui pourrait mettre les utilisateurs en danger », a averti la firme de Cupertino, pour qui ce danger augmentera à mesure que les agents IA gagneront en autonomie. Apple n'a fixé aucune date pour ce changement. En novembre, à la conférence Objective by the Sea, le fondateur d’Objective-See présentera ses analyses d’autres failles dans des applications IA pour macOS.

À découvrir
Meilleur antivirus pour Mac, le comparatif 2026
Comparatifs services
Foire aux questionsContenu généré par l’IA
À quoi sert la signature de code sur macOS, et pourquoi le découpage en plusieurs composants peut poser problème ?

La signature de code permet à macOS de vérifier qu’un exécutable provient bien d’un éditeur identifié et qu’il n’a pas été modifié depuis sa publication. Quand une application est composée de plusieurs processus (helper, service, interpréteur, etc.), chaque maillon peut avoir sa propre signature, ce qui multiplie les chemins d’exécution à contrôler. Si un composant “secondaire” accepte des entrées non fiables, il peut devenir une porte d’entrée vers le processus principal pourtant correctement signé. Dans ce type d’architecture, le risque vient moins de la signature elle‑même que des hypothèses faites sur “qui appelle qui” et sur la confiance accordée aux sous-processus.

Que signifie vérifier le processus parent/grand-parent, et comment un attaquant peut-il contourner ce contrôle ?

Sur macOS, une application peut tenter d’identifier l’origine d’une requête en contrôlant la chaîne de lancement des processus (le parent et parfois le grand-parent). L’idée est de refuser les commandes qui proviennent d’un binaire inattendu, même si la commande arrive via un composant légitime. Ce mécanisme reste fragile : en relançant plusieurs fois un interpréteur ou un helper, un attaquant peut “façonner” un arbre de processus qui ressemble à un enchaînement normal. Si la vérification ne remonte pas assez loin, ou ne valide pas précisément chaque maillon (chemin, signature, entitlements), le contrôle peut être trompé.

Qu’est-ce que l’autorisation « Accès complet au disque » sur macOS, et pourquoi est-elle particulièrement sensible avec des agents IA ?

L’« Accès complet au disque » est une autorisation qui permet à une application de lire (et parfois écrire) des données normalement protégées par macOS, comme certaines zones de la bibliothèque utilisateur, des dossiers d’apps ou des fichiers contenant de l’historique et des bases de données. Elle contourne une partie des garde-fous de confidentialité (TCC) et augmente fortement l’impact d’une compromission locale : un malware lancé sous la même session peut viser les mêmes ressources. Avec des agents IA capables d’automatiser des actions, cette autorisation est encore plus critique, car l’application devient un point de convergence entre fichiers, navigateur et données personnelles. D’où l’intérêt des changements annoncés par Apple pour rendre l’accord utilisateur plus explicite et limiter les abus de demande d’accès.