Наслідки атаки на ланцюг постачання Axios: з завтрашнього дня всі старі версії додатків OpenAI для Mac перестануть працювати

Звіт з CoinWorld, повідомляє Axios, що через атаку на ланцюг поставок сертифікат підпису для macOS від OpenAI буде офіційно скасовано завтра (8 травня), і незабаром не оновлені версії ChatGPT Desktop, Codex, Codex CLI та Atlas застарілі не зможуть запускатися. Ця подія сталася внаслідок атаки на npm 31 березня, коли зловмисник, використовуючи вкрадений обліковий запис підтримки, випустив дві шкідливі версії (1.14.1 і 0.30.4), вставивши фальшиві залежності plain-crypto-js, що призвело до завантаження віддаленого доступу до троянських програм (RAT) під час встановлення, що поширюється на платформи macOS, Windows і Linux. Microsoft приписує цю атаку північнокорейській хакерській групі Sapphire Sleet. Аналіз OpenAI показує, що сертифікат не був успішно вкрадений, але сертифікат було замінено, і у співпраці з Apple закрито канал підтвердження старих сертифікатів. На даний момент не виявлено витоку даних користувачів або системних вторгнень, паролі та API ключі залишаються без змін. Основною причиною є проблема з налаштуванням робочого процесу, коли при посиланні на залежності використовувалися плаваючі теги версій замість фіксованого хеша коміту.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріпити