Последствия цепочки поставок Axios: с завтрашнего дня все старые версии Mac-приложений OpenAI перестанут работать

Китайский сайт CoinWorld сообщает, что Axios сообщает: из-за атаки на цепочку поставок сертификат подписи OpenAI для macOS будет официально отозван завтра (8 мая), и неподдерживаемые версии ChatGPT Desktop, Codex, Codex CLI и Atlas не смогут запускаться. Этот инцидент произошел в результате атаки на цепочку поставок npm 31 марта, злоумышленники использовали украденные учетные записи поддерживающих разработчиков для публикации двух вредоносных версий (1.14.1 и 0.30.4), внедрив поддельную зависимость plain-crypto-js, что привело к загрузке удаленного доступа с трояном (RAT) при установке, и это затронуло платформы macOS, Windows и Linux. Microsoft приписывает эту атаку северокорейской хакерской группе Sapphire Sleet. Анализ OpenAI показал, что сертификат не был успешно украден, но сертификаты были заменены, и в сотрудничестве с Apple закрыт канал проверки старых сертификатов. В настоящее время не обнаружено утечки пользовательских данных или взлома систем, пароли и API-ключи также не пострадали. Основной причиной является проблема конфигурации рабочего процесса, при которой при использовании зависимостей использовались плавающие теги версий вместо фиксированного хеша коммита.

Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
Нет комментариев
  • Закрепить