OpenAIがサプライチェーン攻撃により署名証明書を漏洩、macOS全アプリが来月強制アップデート

robot
概要作成中
MEニュース 5月15日(UTC+8)、動察Beatingの監視によると、OpenAIは内部環境がTanStackを標的とした悪意のあるNPMパッケージサプライチェーン攻撃を受けたことを確認し、2名の従業員のデバイスが感染した。ユーザーデータやコアコードには影響がなかったが、ハッカーは一部の内部コードリポジトリのアクセス証明書を窃取し、その中にはiOS、macOS、Windows製品のコード署名証明書も含まれている。
偽造アプリの配布に悪用されるのを防ぐため、OpenAIは防御的な証明書のローテーションを発表し、macOSプラットフォームに厳格なアップデート期限を設定した。ChatGPTデスクトップ版、Codex、Atlasブラウザを使用するmacOSユーザーは、2026年6月12日までに最新バージョンにアップデートする必要があり、その時点で旧証明書は完全に失効し、安全メカニズムが旧バージョンのアプリの起動と新規インストールをブロックする。
この攻撃は、ちょうどOpenAIの内部セキュリティ強化のタイミング差に重なった。公式は、以前よりより厳格なコードパッケージの検閲戦略を展開していたと認めているが、感染した2台の従業員デバイスは最新の設定に同期される前に悪意のあるコンポーネントに侵入された。
事後対応として、AppleのmacOSのシステムメカニズムは盗用された証明書を用いた偽造アプリをデフォルトでブロックするため、OpenAIは約1ヶ月のアップデート猶予期間を設け、証明書の即時失効による既存ユーザーの全面的な切断を避けている。
現時点では、iOSとWindowsクライアントは影響を受けておらず、ユーザーのアカウントパスワードやAPIキーなどのコアデータも安全であることが確認されている。(出典:BlockBeats)
原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 9
  • 2
  • 共有
コメント
コメントを追加
コメントを追加
QuietAlphaClerk
· 10時間前
このレベルの工場がすべてサプライチェーン攻撃の対象になっているため、小規模なチームはますます震え上がっている。
原文表示返信0
FlowingColorfulInkHeart
· 12時間前
2026年6月にだけ取り消される、バッファ期間はかなり寛大だが、最後の一週間まで引き延ばさないでください
原文表示返信0
NonceNinja
· 13時間前
サプライチェーン攻撃は防ぎきれない、NPMエコシステムの責任だな
原文表示返信0
SeeingTheChainThroughTheFog
· 14時間前
iOSとWindowsのユーザーは一時的に安全であり、macOSが重点的に注目される対象となった
原文表示返信0
BlocktimeBarista
· 14時間前
2台のデバイスで内部証憑を入手、攻撃者は少し何かを持っている
原文表示返信0
0xLateDinner
· 14時間前
証明書のローテーション+強制アップグレード、OpenAIのこの対応はかなり迅速だね
原文表示返信0
WalletEarlyAccessAlarm
· 14時間前
TanStackが巻き添えを食らう、開発者はサードパーティの依存関係を使うときは本当に注意が必要
原文表示返信0
ContrarianIndicatorMyself
· 14時間前
コアデータが失われなかったのは幸いだが、コード署名証明書が盗まれたのはかなりショックだ。
原文表示返信0
GateUser-5578154d
· 14時間前
macOSユーザーは2026-06-12のこの期限を覚えておいてください。さもないと、その時に証明書が失効してアプリが開けなくなります。
原文表示返信0
もっと見る
  • ピン留め