OpenAI зазнала атакі через ланцюг постачання, що призвело до витоку підписних сертифікатів, у наступному місяці всі застосунки для macOS будуть примусово оновлені

robot
Генерація анотацій у процесі
ME News Новини, 15 травня (UTC+8), згідно з моніторингом Beating, OpenAI підтвердили, що їхнє внутрішнє середовище зазнало цілеспрямованої атаки через зловмисний пакет NPM у ланцюжку постачання TanStack, двоє співробітників були інфіковані пристроями. Хоча дані користувачів і основний код не постраждали, хакери викрали частину доступних даних до внутрішніх репозиторіїв коду, зокрема сертифікати підпису коду для продуктів iOS, macOS і Windows. Щоб запобігти використанню викрадених сертифікатів для поширення підроблених додатків, OpenAI оголосили про проведення захисної ротації сертифікатів і встановили жорсткий крайній термін оновлення для платформи macOS. Всі користувачі macOS, що використовують ChatGPT на робочому столі, Codex або браузер Atlas, повинні оновити до останньої версії до 12 червня 2026 року, інакше застарілі сертифікати будуть повністю анульовані, а механізми безпеки блокуватимуть запуск і нову установку застарілих додатків. Ця атака трапилася саме під час внутрішнього оновлення безпеки OpenAI. Офіційно компанія зізналася, що раніше вже впроваджувала більш жорсткі стратегії блокування кодових пакетів, але інфіковані пристрої співробітників ще не встигли отримати останні налаштування, що дозволило зловмисним компонентам проникнути всередину. Що стосується наслідків, оскільки системний механізм macOS за замовчуванням блокуватиме нові додатки, підроблені з використанням викрадених сертифікатів, OpenAI вирішили залишити майже місяць для оновлення, щоб уникнути повного розриву зв’язку з користувачами. Наразі клієнти iOS і Windows не постраждали, а дані користувачів, такі як паролі та API-ключі, підтверджено безпечними. (Джерело: BlockBeats)
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 9
  • 2
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
QuietAlphaClerk
· 8год тому
Ці фабрики такого рівня вже зазнали атак з боку ланцюга постачання, а маленькі команди ще більше тремтять від страху.
Переглянути оригіналвідповісти на0
FlowingColorfulInkHeart
· 10год тому
Відкликання відбудеться лише у червні 2026 року, період адаптації досить щедрий, але не тягніть до останнього тижня
Переглянути оригіналвідповісти на0
NonceNinja
· 11год тому
Атаки на ланцюг постачання неможливо запобігти, екосистема NPM має нести відповідальність
Переглянути оригіналвідповісти на0
SeeingTheChainThroughTheFog
· 11год тому
Користувачі iOS та Windows тимчасово в безпеці, macOS став пріоритетною ціллю для уваги
Переглянути оригіналвідповісти на0
BlocktimeBarista
· 11год тому
Дві пристрої отримали внутрішні сертифікати, зловмисник має щось.
Переглянути оригіналвідповісти на0
0xLateDinner
· 12год тому
Обмін сертифікатів + примусове оновлення, реакція OpenAI була досить швидкою.
Переглянути оригіналвідповісти на0
WalletEarlyAccessAlarm
· 12год тому
TanStack під ударом, розробники справді повинні бути обережними з сторонніми залежностями
Переглянути оригіналвідповісти на0
ContrarianIndicatorMyself
· 12год тому
Основні дані не втратили, що є великим щастям, але крадіжка сертифіката підпису коду все ж таки засмучує.
Переглянути оригіналвідповісти на0
GateUser-5578154d
· 12год тому
Користувачі macOS запам'ятайте цей дедлайн 2026-06-12, щоб у разі скасування сертифіката не виникло проблем із відкриттям додатків.
Переглянути оригіналвідповісти на0
Дізнатися більше
  • Закріплено