OpenAI выпустила для ChatGPT на macOS функцию Computer History. После включения она наблюдает за работой в разрешённых приложениях и на сайтах: фиксирует клики, ввод с клавиатуры, сочетания клавиш, переключения между приложениями и доступный контекст. Затем всё это превращается в понятную историю: чем вы занимались, какие документы смотрели, какие задачи решали. Можно спросить ChatGPT «что я делал до обеда?» или попросить найти документ, который открывал утром. Круто, да?
Посмотрим на это глазами атакующего 🍿
1. Сначала — куда вообще попадают данные.
Сырые события хранятся на Mac до 48 часов. Но обработка не полностью локальная: Computer History периодически запускает временную Codex-сессию и отправляет события на серверы OpenAI, где из них создаются summaries и memories.
OpenAI утверждает, что временные event-файлы после обработки не хранит, кроме случаев, когда этого требует закон, и для обучения моделей их не использует.
Полученная память возвращается на Mac в виде обычных Markdown-файлов. Когда она понадобится в будущем разговоре, релевантная часть может снова попасть OpenAI как контекст ChatGPT. И этот контент уже подпадает под обычные настройки Data Controls.
Но самое интересное — где всё это лежит локально.
Сырые события находятся внутри ChatGPT App Group — контейнера Apple, изолированного от других приложений. А итоговые memories лежат обычными Markdown в ~/.codex/memories/extensions/skysight/, вне этой изоляции. OpenAI прямо предупреждает, что другие программы, работающие от имени пользователя, потенциально могут получить к ним доступ.
Получается забавная асимметрия: шумная телеметрия защищена лучше, чем осмысленный AI-дистиллят из неё.
2. Для стилера появляется очень вкусная новая цель.
Самое ценное здесь не клики.
Не просто:
AWS → Slack → Excel.
А условно:
«Пользователь разбирался с проблемой в AWS production, обсуждал её с Ивановым и затем открыл финансовую модель проекта X».
Раньше стилеру приходилось красть browser history, документы, cookies, переписку и самому искать связи. Теперь AI часть работы уже сделал и заботливо разложил результат по Markdown-файлам 👍
3. Эти данные хороши не только для кражи — они идеальны для социальной инженерии.
Из такой памяти можно узнать, чем человек занимается прямо сейчас, какими сервисами пользуется, с кем работает и какие проблемы решает.
После этого письмо «AWS Security» или сообщение якобы от коллеги можно привязать не к абстрактной должности жертвы, а к тому, что она делала буквально вчера.
4. Память можно не только украсть, но и отравить.
Markdown можно изменять. Malware с подходящим доступом потенциально может подправить memory так, чтобы через неделю ChatGPT «помнил» неверный факт или ложный источник.
Malware уже удалили, а ложная память осталась.
5. Есть ещё persistent prompt injection.
OpenAI сама предупреждает, что вредоносные инструкции на сайтах и в приложениях могут повлиять на ChatGPT или Codex.
Теперь возможна цепочка:
вредоносная страница → события → summary → memory → будущий разговор.
Сегодня вы просто открыли сайт. А через несколько дней заражённый контекст потенциально возвращается, когда вы просите AI продолжить работу.
В итоге Computer History создаёт новый объект для защиты — машиночитаемую память о жизни и работе человека.
И если когда такие функции станут массовыми и для других платформ и ИИ — то после cookies, browser profiles и криптокошельков стилеры начнут штатно собирать ещё и каталоги AI memories.
@gostev_future
Посмотрим на это глазами атакующего 🍿
1. Сначала — куда вообще попадают данные.
Сырые события хранятся на Mac до 48 часов. Но обработка не полностью локальная: Computer History периодически запускает временную Codex-сессию и отправляет события на серверы OpenAI, где из них создаются summaries и memories.
OpenAI утверждает, что временные event-файлы после обработки не хранит, кроме случаев, когда этого требует закон, и для обучения моделей их не использует.
Полученная память возвращается на Mac в виде обычных Markdown-файлов. Когда она понадобится в будущем разговоре, релевантная часть может снова попасть OpenAI как контекст ChatGPT. И этот контент уже подпадает под обычные настройки Data Controls.
Но самое интересное — где всё это лежит локально.
Сырые события находятся внутри ChatGPT App Group — контейнера Apple, изолированного от других приложений. А итоговые memories лежат обычными Markdown в ~/.codex/memories/extensions/skysight/, вне этой изоляции. OpenAI прямо предупреждает, что другие программы, работающие от имени пользователя, потенциально могут получить к ним доступ.
Получается забавная асимметрия: шумная телеметрия защищена лучше, чем осмысленный AI-дистиллят из неё.
2. Для стилера появляется очень вкусная новая цель.
Самое ценное здесь не клики.
Не просто:
AWS → Slack → Excel.
А условно:
«Пользователь разбирался с проблемой в AWS production, обсуждал её с Ивановым и затем открыл финансовую модель проекта X».
Раньше стилеру приходилось красть browser history, документы, cookies, переписку и самому искать связи. Теперь AI часть работы уже сделал и заботливо разложил результат по Markdown-файлам 👍
3. Эти данные хороши не только для кражи — они идеальны для социальной инженерии.
Из такой памяти можно узнать, чем человек занимается прямо сейчас, какими сервисами пользуется, с кем работает и какие проблемы решает.
После этого письмо «AWS Security» или сообщение якобы от коллеги можно привязать не к абстрактной должности жертвы, а к тому, что она делала буквально вчера.
4. Память можно не только украсть, но и отравить.
Markdown можно изменять. Malware с подходящим доступом потенциально может подправить memory так, чтобы через неделю ChatGPT «помнил» неверный факт или ложный источник.
Malware уже удалили, а ложная память осталась.
5. Есть ещё persistent prompt injection.
OpenAI сама предупреждает, что вредоносные инструкции на сайтах и в приложениях могут повлиять на ChatGPT или Codex.
Теперь возможна цепочка:
вредоносная страница → события → summary → memory → будущий разговор.
Сегодня вы просто открыли сайт. А через несколько дней заражённый контекст потенциально возвращается, когда вы просите AI продолжить работу.
В итоге Computer History создаёт новый объект для защиты — машиночитаемую память о жизни и работе человека.
И если когда такие функции станут массовыми и для других платформ и ИИ — то после cookies, browser profiles и криптокошельков стилеры начнут штатно собирать ещё и каталоги AI memories.
@gostev_future