文章总结: ChatGPT新增的计算机历史记录功能在macOS上记录用户操作并生成未加密的纯文本日志,扩大了信息窃取攻击面。该功能默认关闭,但启用后日志可被同账户下其他进程读取,存在隐私泄露和提示注入风险。建议敏感职业用户禁用或限制该功能,并加强系统安全设置。
综合评分: 80
文章分类: 威胁情报,数据安全,漏洞分析
ChatGPT 的计算机历史记录功能为 macOS 信息窃取者创造了新的攻击面
Rhinoer
Rhinoer
犀牛安全
2026年9月30日 00:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
ChatGPT 的一项新功能会记录您在 Mac 上的操作,生成一份详细的纯文本工作日志。这份未加密的日志很容易被网络犯罪分子利用,成为他们的攻击目标。
该功能由 OpenAI 于 2026 年 8 月中旬发布,仅在macOS 的 ChatGPT 桌面应用程序中可用,名为“计算机历史记录”。安全研究人员警告说,它大大扩大了目前充斥着 macOS 信息窃取程序的攻击面。
计算机历史记录旨在为 AI 助手提供关于您工作的持久上下文信息,使其能够处理诸如“提醒我上周发邮件的那个人有关送货事宜”之类的模糊请求。与微软 Recall 因大量使用屏幕截图而导致公关危机的做法不同,OpenAI 基于 macOS 的辅助功能 API 构建了该功能。
它会捕获一系列交互事件,例如鼠标点击、文本输入、键盘快捷键和应用程序切换,并明确避免屏幕截图、屏幕录制、麦克风输入和系统音频。
ChatGPT 计算机历史专题
测试该功能的法证研究人员报告称,大约两个小时的普通计算机使用会产生数千个已记录的事件,这表明该收集过程的精细程度。
这些原始事件文件会在机器上保留长达 48 小时。在此期间,ChatGPT 会定期运行隐藏的后台会话,要求模型将相关事件浓缩成简短的摘要,本质上就是日记条目。
OpenAI 在其服务器上处理临时事件文件以生成这些记忆,然后将完成的摘要以纯文本 Markdown 格式写回 Mac 的应用程序容器中~/.codex/memories/extensions/skysight/。
生成摘要后,底层原始活动将被删除。OpenAI 表示,除法律要求外,它不会保留后台聊天记录或将其用于训练。
OpenAI 自己也发现了这个关键弱点:计算机历史记录并未对内存文件进行加密,因此在同一 macOS 用户帐户下运行的其他程序可能能够读取这些文件。
实际上,这意味着您电子邮件、聊天记录和浏览记录中最敏感的部分,已经由人工智能提炼成清晰、可搜索的文本,并且您计算机上的任何进程(而不仅仅是 ChatGPT 应用程序)都可以访问这些文本。
OpenAI 还警告说,该功能增加了提示注入的风险,因为嵌入在网站或应用程序中的恶意指令可能会进入助手稍后执行操作的上下文。
危险之处在于时机把握不当。自 2023 年以来,针对 macOS 的信息窃取程序激增,地下市场的需求和供应在 2025 年达到顶峰。诸如 Atomic macOS Stealer (AMOS)、MacSync 和 DigitStealer 等恶意软件家族现在经常窃取浏览器凭证、钥匙串密钥、加密货币钱包和开发者代币。
卡巴斯基的研究人员在2026年9月记录了一种经过修改的MacSync变种,它将信息窃取程序与后门程序相结合,并通过伪装成文档共享或加密工具的木马应用程序传播。窃取程序的作者迭代速度很快,并且会不断重新定位任何看起来有价值的数据,因此,受害者一整天未加密的、预先汇总的日志显然是下一个目标。
虽然这些文件中不包含密码或卡号,但上下文细节足以制作出令人信服的“老板紧急邮件”式网络钓鱼诱饵。
这种风险不仅限于恶意软件。任何能够接触到未锁定Mac电脑的人——比如爱管闲事的同事或控制欲强的家人——都可以在几分钟内读取一个人的工作和个人历史记录。更糟糕的是,与你通信的人从未同意过这种备份;如果消息窗口本身没有被排除在跟踪范围之外,那么阅后即焚的消息就毫无意义。
值得称赞的是,OpenAI 比 Recall 更注重用户体验。计算机历史记录默认关闭,仅适用于 Pro、Business 和 Enterprise 版本,并且需要启用“记忆”功能。启用此功能需要用户依次进入“设置”→“集成”→“计算机历史记录”,并经过一系列 macOS 权限提示,而且它不会自动激活。
在企业版套餐中,管理员必须先授予全组织范围的访问权限,然后每位员工才能单独选择加入。用户可以从菜单栏暂停数据收集,排除特定应用和网站,将跟踪限制在允许列表中,以及删除单个条目或清除最近十分钟、一小时、一天或所有记录。
对于任何处理机密材料的人来说,医生、律师和其他受职业保密义务约束的人,务实的建议是限制或彻底禁用计算机历史记录。
那些仍然想测试它的人应该锁定 Mac 登录,禁用自动登录,要求唤醒时输入密码,启用 FileVault 磁盘加密,将所有消息、财务和敏感应用程序添加到排除列表中,并至少每周审核两次跟踪来源列表。
信息来源:CyberSecurityNews
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:犀牛安全 Rhinoer
Rhinoer《ChatGPT 的计算机历史记录功能为 macOS 信息窃取者创造了新的攻击面》