OpenAI подверглась атаке через цепочку поставок, утечка подписанных сертификатов, все приложения macOS будут принудительно обновлены в следующем месяце

robot
Генерация тезисов в процессе
МЕ Новости, 15 мая (UTC+8), по данным мониторинга 动察 Beating, OpenAI подтвердили, что их внутреннее окружение подверглось целенаправленной атаке с использованием вредоносных пакетов NPM, связанных с TanStack, и два сотрудника пострадали от заражения устройств. Хотя данные пользователей и основной код не были затронуты, хакеры похитили некоторые учетные данные доступа к внутренним репозиториям кода, включая сертификаты для подписи кода продуктов для iOS, macOS и Windows.
Для предотвращения использования украденных сертификатов для распространения поддельных приложений OpenAI объявили о проведении защитной ротации сертификатов и установили жесткий крайний срок обновления для платформы macOS. Все пользователи, использующие настольную версию ChatGPT, Codex и браузер Atlas на macOS, должны обновиться до последней версии до 12 июня 2026 года, после чего устаревшие сертификаты будут полностью аннулированы, а механизмы безопасности заблокируют запуск и установку устаревших приложений.
Эта атака совпала по времени с внутренним обновлением системы безопасности OpenAI. Компания признала, что ранее внедряла более строгие стратегии блокировки пакетов кода, но зараженные устройства сотрудников еще не успели получить последние обновления, что позволило злоумышленникам воспользоваться ситуацией.
Что касается последствий, то благодаря системным механизмам macOS, которые по умолчанию блокируют новые приложения, созданные с использованием украденных сертификатов, OpenAI решили оставить почти месяц на обновление, чтобы избежать немедленного аннулирования сертификатов и разрыва связи для старых пользователей.
В настоящее время клиенты iOS и Windows не пострадали, а основные данные, такие как пароли аккаунтов и API-ключи, подтверждены как безопасные.
(Источник: BlockBeats)
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 9
  • 2
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
QuietAlphaClerk
· 9ч назад
Такие крупные фабрики уже подверглись атакам цепочек поставок, а маленьким командам тем более стоит дрожать от страха.
Посмотреть ОригиналОтветить0
FlowingColorfulInkHeart
· 11ч назад
Отзыв только в июне 2026 года, буферный период предоставлен довольно щедро, но не затягивайте до последней недели.
Посмотреть ОригиналОтветить0
NonceNinja
· 12ч назад
Атаки на цепочку поставок — невозможно защититься, придется расплачиваться за экосистему NPM
Посмотреть ОригиналОтветить0
SeeingTheChainThroughTheFog
· 13ч назад
Пользователи iOS и Windows временно в безопасности, macOS стал приоритетной целью внимания.
Посмотреть ОригиналОтветить0
BlocktimeBarista
· 13ч назад
Две устройства получили внутренние учетные данные, у злоумышленника есть что-то.
Посмотреть ОригиналОтветить0
0xLateDinner
· 13ч назад
Обновление сертификатов + принудительное обновление, реакция OpenAI считается быстрой
Посмотреть ОригиналОтветить0
WalletEarlyAccessAlarm
· 13ч назад
TanStack пострадал, разработчикам действительно стоит быть осторожными с сторонними зависимостями
Посмотреть ОригиналОтветить0
ContrarianIndicatorMyself
· 13ч назад
Основные данные не потеряны, что считается большой удачей, но то, что сертификат подписи кода был украден, всё равно довольно неприятно.
Посмотреть ОригиналОтветить0
GateUser-5578154d
· 13ч назад
Пользователи macOS запомните дедлайн 12.06.2026, чтобы в случае его наступления сертификат не был отозван и приложение не перестало открываться.
Посмотреть ОригиналОтветить0
Подробнее
  • Закреплено