Software · 2 ottobre 2026 · 4 min di lettura

Basta uno script di dodici righe per violare ChatGPT su Mac: la falla che espone chat e browser

In sintesi: Il ricercatore Patrick Wardle della Objective-See Foundation ha individuato una vulnerabilità nell'applicazione ufficiale di ChatGPT per macOS, capace di consentire a codice non privilegiato di assumere il controllo completo del software. Sfruttando un interprete interno affidabile, un aggressore locale poteva aggirare i controlli di firma digitale a tre livelli, estrarre l'archivio delle conversazioni e pilotare sessioni di navigazione protette. La falla, risolta da OpenAI il 25 settembre, accende i riflettori sui rischi sistemici derivanti dai permessi sempre più estesi concessi agli agenti IA su personal computer aziendali.

di Team Mocchi's

Basta uno script di dodici righe per violare ChatGPT su Mac: la falla che espone chat e browser

Negli ultimi mesi l'attenzione della sicurezza informatica si è concentrata quasi esclusivamente sulle capacità offensive dei modelli di frontiera o sul loro utilizzo da parte del crimine informatico per automatizzare intrusioni web. Tuttavia, l'integrazione degli assistenti direttamente all'interno dei sistemi operativi desktop apre un vettore d'attacco opposto e altrettanto insidioso: il software di intelligenza artificiale locale come bersaglio ad alto valore per ottenere privilegi elevati sulla macchina della vittima.

A dimostrarlo concretamente è la recente scoperta documentata da WIRED, relativa a una vulnerabilità architetturale individuata nell'applicazione ufficiale di ChatGPT per macOS da Patrick Wardle, analista di sicurezza della Objective-See Foundation ed esperto dell'ecosistema Apple. OpenAI ha rilasciato una patch silenziosa il 25 settembre all'interno del proprio registro modifiche, ammettendo tramite il portavoce Shane Bauer la necessità di accelerare i cicli di irrobustimento del codice.

L'inganno delle firme: come dodici righe hanno aggirato tre livelli di controllo

L'architettura dell'applicazione desktop di ChatGPT su macOS fa affidamento su molteplici processi che comunicano internamente tra loro. Per impedire che applicazioni di terze parti o software ostile possano inviare istruzioni non autorizzate al client OpenAI, gli ingegneri hanno introdotto un meccanismo di convalida crittografica delle firme digitali. Il protocollo verifica che la richiesta provenga da un componente autentico di OpenAI ed estende il controllo di validità risalendo l'albero di esecuzione per tre generazioni di processi, esaminando il processo chiamante, il genitore e il «nonno» della chiamata per evitare attacchi tramite proxy.

Nonostante l'apparente rigore del modello a strati, Wardle ha individuato una debolezza strutturale: tra i binari considerati attendibili da OpenAI figurava un interprete di script capace di accettare file di comando esterni privi di firma. Per neutralizzare l'intero apparato di sicurezza, è bastato scrivere uno script che richiamasse l'interprete autorizzato per tre volte consecutive a cascata prima di inoltrare la richiesta finale al processo principale di ChatGPT. Poiché l'intera discendenza del processo apparteneva a binari firmati e validati da OpenAI, il sistema considerava la chiamata pienamente legittima. Il proof-of-concept sviluppato dal ricercatore ha richiesto appena una dozzina di righe di codice.

Il custode con le chiavi di tutte le stanze

Le conseguenze dell'intrusione andavano ben oltre la semplice compromissione del client locale. Una volta acquisito il controllo del processo, un codice malevolo privo di privilegi amministrativi poteva accedere all'intero archivio locale delle conversazioni, ai token di autenticazione e ai dati sensibili sincronizzati. Poteva inoltre sfruttare i collegamenti autorizzati dell'applicazione per interagire con i browser web e impartire ordini ad altri applicativi desktop, agendo con la piena identità digitale e la reputazione del software OpenAI.

Come sottolineato dallo stesso Wardle, le applicazioni basate su agenti intelligenti si trovano in una posizione paragonabile a quella del custode di un condominio che custodisce le chiavi di ogni singolo appartamento: per assolvere ai loro compiti operativi devono disporre di permessi di lettura su schermo, file system, microfono e sessioni web. Se il custode viene ingannato o scavalcato, qualsiasi componente non privilegiato eredita istantaneamente la totalità di quegli accessi.

La falla corretta su ChatGPT non rappresenta un caso isolato. Wardle presenterà a novembre alla conferenza Objective by the Sea una rassegna di vulnerabilità analoghe scoperte in vari applicativi IA per macOS, tra cui un bug recentemente corretto nello strumento di dettatura di Meta Muse.

Il punto di Mocchi's

Questa vicenda evidenzia un paradosso tipico della corsa all'automazione: nel tentativo di trasformare le app di chat in assistenti operativi universali integrati con il sistema operativo, si creano superfici di privilegio sproporzionate rispetto alla robustezza del software che le governa. Nelle organizzazioni italiane che incentivano l'adozione di client IA sui MacBook aziendali per mansioni di coding, marketing e gestione documentale, la presenza di questi strumenti non può essere trattata come una comune installazione utente. È indispensabile isolare gli ambienti in cui operano gli agenti locali, applicare politiche rigide di least privilege a livello di endpoint e verificare che i tool installati non fungano da ponte involontario verso banche dati, sessioni browser aperte e credenziali aziendali.

Approfondisci

Tutti gli articoli del blog Mocchi's