OpenAI подверглась атаке через цепочку поставок, утечка подписанных сертификатов, все приложения macOS будут принудительно обновлены в следующем месяце

robot
Генерация тезисов в процессе
ME News Новости, 15 мая (UTC+8), согласно мониторингу 动察 Beating, OpenAI подтвердили, что их внутреннее окружение подверглось злонамеренной цепочке поставок NPM пакетов, направленной против TanStack, и два сотрудника пострадали от заражения устройств. Хотя данные пользователей и основной код не были затронуты, хакеры похитили некоторые учетные данные доступа к внутренним репозиториям кода, включая сертификаты для подписи кода продуктов для iOS, macOS и Windows.
Для предотвращения использования украденных сертификатов для распространения поддельных приложений, OpenAI объявили о проведении защитной ротации сертификатов и установили жесткий срок обновления на платформе macOS. Все пользователи macOS, использующие настольную версию ChatGPT, Codex и браузер Atlas, должны обновиться до последней версии до 12 июня 2026 года, после чего устаревшие сертификаты будут полностью аннулированы, а механизмы безопасности заблокируют запуск устаревших приложений и их повторную установку.
Эта атака совпала по времени с внутренним обновлением безопасности OpenAI. В официальных заявлениях признается, что ранее компания внедряла более строгие стратегии блокировки кодовых пакетов, но зараженные устройства сотрудников еще не успели синхронизировать последние настройки, что позволило злоумышленникам воспользоваться этим.
Что касается последствий, то благодаря системным механизмам macOS, которые по умолчанию блокируют новые приложения, созданные с помощью украденных сертификатов, OpenAI решили оставить почти месяц на обновление, чтобы избежать немедленного аннулирования сертификатов и разрыва связи для всех пользователей.
В настоящее время клиенты iOS и Windows не пострадали, а основные данные, такие как пароли аккаунтов и API-ключи, подтверждены как безопасные.
(Источник: BlockBeats)
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 5
  • 9
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
GasFeeGrump
· 11м назад
Две заражённые устройства могут украсть сертификат подписи, как реализована изоляция внутренней сети?
Посмотреть ОригиналОтветить0
AirdropCheck-InOfficer
· 55м назад
Безопасность ключа — это, пожалуй, единственное счастье в несчастье, иначе API-ключи летали бы повсюду.
Посмотреть ОригиналОтветить0
ShatteredGlaze
· 1ч назад
К счастью, основные данные не потеряны, иначе утечка весов модели OpenAI могла бы привести к катастрофе.
Посмотреть ОригиналОтветить0
DrinkWaterBeforeTheMarket
· 4ч назад
Внутренние учетные данные украдены... Сколько систем нужно проверить дальше?
Посмотреть ОригиналОтветить0
MirrorBallPeeking
· 4ч назад
Кодовые сертификаты подписи смело трогать, у злоумышленников большие амбиции
Посмотреть ОригиналОтветить0
  • Закреплено