Consequências do ataque à cadeia de abastecimento da Axios: a partir de amanhã, todas as versões antigas do aplicativo Mac da OpenAI deixarão de funcionar

Notícias do CoinWorld, reportado pela Axios, devido a um ataque na cadeia de suprimentos, o certificado de assinatura do macOS da OpenAI será oficialmente revogado amanhã (8 de maio), e os usuários que não atualizarem o ChatGPT Desktop, Codex, Codex CLI e versões antigas do Atlas não poderão iniciar. Este incidente originou-se de um ataque na cadeia de suprimentos do npm em 31 de março, onde o atacante usou uma conta de mantenedor roubada para lançar duas versões maliciosas (1.14.1 e 0.30.4), injetando uma dependência falsa plain-crypto-js, que ao ser instalada baixava um cavalo de Troia de acesso remoto (RAT), afetando plataformas macOS, Windows e Linux. A Microsoft atribui este ataque ao grupo de hackers norte-coreano Sapphire Sleet. A OpenAI analisou que o certificado não foi roubado com sucesso, mas já rotacionou o certificado e colaborou com a Apple para bloquear o canal de validação do certificado antigo. Até o momento, não há indícios de vazamento de dados de usuários ou invasões ao sistema, e senhas e chaves API também não foram afetadas. A causa raiz foi um problema na configuração do fluxo de trabalho, onde ao citar dependências foi utilizado um rótulo de versão flutuante em vez de um hash de commit fixo.

Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixar