Secuelas del ataque a la cadena de suministro de Axios: a partir de mañana, todas las versiones antiguas de la aplicación de Mac de OpenAI dejarán de funcionar

Mensaje de CoinWorld, reportado por Axios, debido a un ataque a la cadena de suministro, el certificado de firma de OpenAI para macOS será revocado oficialmente mañana (8 de mayo), y en ese momento, las versiones antiguas de ChatGPT Desktop, Codex, Codex CLI y Atlas no podrán iniciarse.
Este incidente se originó en un ataque a la cadena de suministro de npm el 31 de marzo, en el que los atacantes usaron una cuenta de mantenedor comprometida para publicar dos versiones maliciosas (1.14.1 y 0.30.4), inyectando una dependencia falsa plain-crypto-js, que al instalar descargaba un troyano de acceso remoto (RAT), afectando plataformas macOS, Windows y Linux.
Microsoft atribuyó este ataque a un grupo de hackers norcoreano llamado Sapphire Sleet.
OpenAI analiza que el certificado no fue robado con éxito, pero ya se rotaron los certificados y se colaboró con Apple para bloquear la vía de certificación del certificado antiguo.
Actualmente no se han detectado filtraciones de datos de usuarios ni intrusiones en sistemas, y las contraseñas y claves API no se ven afectadas.
La causa raíz fue un problema en la configuración del flujo de trabajo, donde al citar dependencias se usó una etiqueta de versión flotante en lugar de un hash de commit fijo.

Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Anclado