OpenAI bị tấn công chuỗi cung ứng lộ khóa ký, toàn bộ ứng dụng macOS sẽ bắt buộc cập nhật vào tháng tới

robot
Đang tạo bản tóm tắt
Tin ME News, ngày 15 tháng 5 (UTC+8), theo giám sát của Động Chấn Beating, OpenAI xác nhận môi trường nội bộ của họ đã bị tấn công bằng chuỗi cung ứng NPM độc hại nhắm vào TanStack, hai nhân viên bị nhiễm thiết bị. Mặc dù dữ liệu người dùng và mã nguồn cốt lõi không bị ảnh hưởng, nhưng hacker đã lấy trộm một số chứng thực truy cập kho mã nội bộ, trong đó có chứng chỉ ký mã cho các sản phẩm iOS, macOS và Windows. Để phòng ngừa hacker sử dụng chứng chỉ bị đánh cắp để phát hành ứng dụng giả mạo, OpenAI thông báo sẽ tiến hành thay đổi chứng chỉ phòng thủ và thiết lập hạn chót cập nhật cứng trên nền tảng macOS. Tất cả người dùng macOS sử dụng ChatGPT để bàn, Codex, trình duyệt Atlas phải nâng cấp lên phiên bản mới nhất trước ngày 12 tháng 6 năm 2026, khi đó chứng chỉ cũ sẽ bị thu hồi hoàn toàn, cơ chế an ninh sẽ chặn khởi động và cài đặt mới của các ứng dụng cũ. Cuộc tấn công này trùng khớp với thời điểm nâng cấp an ninh nội bộ của OpenAI. Chính thức thừa nhận, công ty đã triển khai chiến lược chặn mã gói nghiêm ngặt hơn, nhưng hai thiết bị của nhân viên bị nhiễm vẫn chưa kịp cập nhật cấu hình mới, để cho phần tử độc hại lợi dụng sơ hở. Về phần xử lý hậu quả, do cơ chế hệ thống của macOS sẽ tự động chặn các ứng dụng giả mạo bằng chứng chỉ bị đánh cắp, OpenAI đã chọn giữ lại gần một tháng để cập nhật, tránh việc thu hồi chứng chỉ ngay lập tức gây mất kết nối toàn bộ người dùng cũ. Hiện tại, khách hàng iOS và Windows không bị ảnh hưởng, dữ liệu quan trọng như mật khẩu tài khoản và API key đã được xác nhận an toàn. (Nguồn: BlockBeats)
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 5
  • 9
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
GasFeeGrump
· 1giờ trước
Chỉ cần hai thiết bị bị nhiễm có thể đánh cắp chứng chỉ ký số, cách cách ly mạng nội bộ như thế nào?
Xem bản gốcTrả lời0
AirdropCheck-InOfficer
· 2giờ trước
Bảo mật khóa bí mật là điều may mắn trong bất hạnh, nếu không API key sẽ tràn lan khắp nơi
Xem bản gốcTrả lời0
ShatteredGlaze
· 3giờ trước
May mắn là dữ liệu cốt lõi không bị mất, nếu không thì trọng số mô hình của OpenAI đã bị rò rỉ thì nguy to rồi
Xem bản gốcTrả lời0
DrinkWaterBeforeTheMarket
· 5giờ trước
Chứng từ nội bộ bị đánh cắp… Sau đó cần kiểm tra bao nhiêu hệ thống đây
Xem bản gốcTrả lời0
MirrorBallPeeking
· 5giờ trước
Chứng chỉ ký mã đều dám chạm vào, kẻ tấn công tham vọng không nhỏ
Xem bản gốcTrả lời0
  • Đã ghim