OpenAI تتعرض لهجوم على سلسلة التوريد وتسرب شهادات التوقيع، وتعميم تحديث إلزامي لجميع تطبيقات macOS الشهر المقبل

robot
إنشاء الملخص قيد التقدم
أخبار ME News، 15 مايو (بتوقيت UTC+8)، وفقًا لمراقبة 动察 Beating، أكدت شركة OpenAI أن بيئتها الداخلية تعرضت لهجوم من خلال سلسلة إمداد خبيثة لحزم NPM تستهدف TanStack، حيث أصيب جهازا موظفين اثنين. على الرغم من عدم تأثر بيانات المستخدمين والكود الأساسي، إلا أن القراصنة سرقوا بعض بيانات اعتماد الوصول إلى مستودعات الكود الداخلية، والتي تشمل شهادات توقيع الكود لمنتجات iOS و macOS و Windows.
لمنع القراصنة من استخدام الشهادات المسروقة لنشر تطبيقات مزيفة، أعلنت OpenAI عن تنفيذ تدوير شهادات دفاعي، ووضع موعد نهائي صارم للتحديث على منصة macOS. يجب على جميع مستخدمي ChatGPT على سطح المكتب، و Codex، ومتصفح Atlas على macOS التحديث إلى أحدث إصدار قبل 12 يونيو 2026، حيث سيتم سحب الشهادات القديمة تمامًا، وسيقوم آلية الأمان باعتراض تشغيل التطبيقات القديمة والتثبيتات الجديدة.
وقع هذا الهجوم بالتزامن مع فترة تحديث أمنية داخلية كانت قيد التنفيذ في OpenAI. واعترفت الشركة بأنها كانت قد بدأت في تطبيق سياسات أكثر صرامة لوقف حزم الكود، لكن الجهازين المصابين لم يكونا قد تم تحديثهما بعد، مما سمح للبرمجيات الخبيثة بالاستفادة من الثغرة.
وفيما يتعلق بالتصحيح، نظرًا لأن نظام macOS من آبل ي default يمنع التطبيقات المزورة باستخدام الشهادات المسروقة، اختارت OpenAI أن تترك فترة تحديث تقارب الشهر لتجنب سحب الشهادات على الفور، مما قد يؤدي إلى انقطاع كامل للمستخدمين القدامى.
حاليًا، لا تتأثر عملاء iOS و Windows، وقد تم تأكيد أن بيانات الحسابات وكلمات المرور والمفاتيح API وغيرها من البيانات الحساسة آمنة.
(المصدر: BlockBeats)
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • 5
  • 9
  • مشاركة
تعليق
إضافة تعليق
إضافة تعليق
GasFeeGrump
· منذ 2 س
هل يمكن لجهازين مصابين سرقة شهادة التوقيع، كيف هو مستوى العزل داخل الشبكة الداخلية
شاهد النسخة الأصليةرد0
AirdropCheck-InOfficer
· منذ 2 س
أمان المفاتيح هو حقًا من النعم في ظل المصائب، وإلا كانت مفاتيح API تنتشر في كل مكان
شاهد النسخة الأصليةرد0
ShatteredGlaze
· منذ 3 س
لحسن الحظ لم يُفقد البيانات الأساسية، وإلا لكانت تسربت أوزان نموذج OpenAI قد تسبب في كارثة
شاهد النسخة الأصليةرد0
DrinkWaterBeforeTheMarket
· منذ 6 س
تم سرقة الاعتماد الداخلي... كم من الأنظمة يتعين فحصها بعد ذلك؟
شاهد النسخة الأصليةرد0
MirrorBallPeeking
· منذ 6 س
شهادات توقيع الشفرة كلها تجرؤ على التعامل معها، وطموح المهاجمين ليس صغيرًا
شاهد النسخة الأصليةرد0
  • مُثبت