ARTICLE · 1143632
你电脑里那个聊天窗口,可能正被人盯着
先说一件真事,不是电影
前几天,国外一位研究苹果系统安全很多年的专家 Patrick Wardle,公开了一个漏洞。
这个漏洞出在苹果电脑版 ChatGPT 那个软件上。他发现,只要攻击者的程序已经悄悄跑进了你的电脑,就能用十几行代码,把这个聊天软件“接过去”——
你过去保存的所有聊天记录,它都能翻出来看;它还能借着这个软件的名义去执行命令,比如打开浏览器、调用别的程序,而系统会以为这些操作是软件自己正常发出的。
Wardle 自己的形容是:这个漏洞利用起来“简单得离谱”。
好在,OpenAI 已经在 9 月 25 日把它修好了。只要你电脑里这个软件更新到最新版本,就不用担心这一个具体的洞。
但有句话,得先讲清楚,别自己吓自己
很多人看到“能看聊天记录、能执行命令”,第一反应是:坏了,是不是我上个网、聊个天,对面就能黑进来?
不是的。
这个漏洞有个硬前提:攻击者的恶意程序,必须已经先跑在你电脑上了。它不是那种你点开一个网页、收到一条消息就能远程中招的攻击。换句话说,它干的事是“坏人已经翻进了你家大门,它帮着把屋里上了锁的抽屉也打开了”——它放大的是已经发生的入侵,而不是凭空破门。
所以这事不值得恐慌,但值得你记住一个越来越真实的道理。
真正该上心的,是这句话
Wardle 打了个特别形象的比方:
“这类智能体要帮你干活,就得拿到很多权限。它们就像一栋楼的管理员,手里攥着所有房间的钥匙。可一旦这个管理员被人收买、被人钻了空子,那麻烦就大了。”
你仔细想想是不是这个理。
普通的软件,你让它干一件事,它就碰那一块。可现在的助手不一样——你让它帮你查资料、读文件、连浏览器、调用各种程序,为了好用,你不知不觉就把很多门的钥匙都交给它了。
它越能干,能碰到的东西越多;能碰到的东西越多,它在坏人眼里就越值钱。这跟“AI 会不会觉醒”一点关系都没有,就是最朴素的安全常识:一个软件手里的钥匙越多,把它攻破之后,能拿走的东西就越多。
这位专家还说了句挺刺耳的大实话:现在这些公司,都在拼了命地往软件里加新功能,而安全“往往还是事后才想起来的事”。功能越多,能被攻击的地方就越大。
那普通人该怎么办?其实就四件小事
第一,软件提示更新,别一直点“以后再说”。这次的洞就是靠一次更新修好的。绝大多数你听说过的漏洞,厂家其实都已经出了补丁,真正吃亏的,往往是那些几年都不更新的人。
第二,装软件、给权限的时候,多看一眼。一个聊天工具为什么要读取你所有文件、为什么要一直挂在后台?想清楚再点“允许”。用不上的权限,就别给。
第三,别什么账号都往里连。浏览器、网盘、邮箱,连得越多,万一出事牵连得越广。确实需要的才授权,图新鲜连上玩的,记得用完去关掉。
第四,来历不明的安装包,坚决不碰。这次的前提是“恶意程序先进了电脑”,而这类东西大多是自己随手装进来的——邮件里的“修复工具”、弹窗广告里的“提速神器”、小网站上的破解软件,别贪这个方便。
最后说句实在的
这个具体的漏洞,已经修了,天塌不下来。
但它像一个提醒:这些越来越聪明、越来越能帮你干活的工具,本质上还是一个装在你电脑里、手里攥着大把权限的软件。你享受它方便的同时,也该像对待家门钥匙一样,稍微上点心。
别把所有房间的钥匙,随手就交出去。