OpenAI аннулировала сертификат macOS-приложений из-за уязвимости в зависимостях Axios
Иллюстрация: Sora
Компания не выявила утечек, однако признала уязвимость цепочки поставок и оперативно обновила протоколы подписи ПО
OpenAI инициировала отзыв сертификата для подписи своих приложений под macOS после инцидента с внедрением вредоносного кода в популярную библиотеку Axios (инструмент для выполнения HTTP-запросов в Node.js и JavaScript). Хотя фактов утечки данных зафиксировано не было, разработчик предпочел принять упреждающие меры безопасности.
Инцидент связан с атакой на цепочку поставок: хакеры скомпрометировали аккаунт одного из мейнтейнеров npm-пакета Axios. По данным специалистов Google Threat Intelligence Group, за нападением стоит северокорейская группировка UNC1069. Злоумышленники разместили в репозитории зараженные версии библиотеки, включающие компонент plain-crypto-js, который устанавливал бэкдор WAVESHAPER.V2 на системы под управлением Windows, macOS и Linux.
Представители OpenAI подтвердили, что один из сценариев GitHub Actions, задействованный в процессе сборки macOS-версий, автоматически подтянул вредоносный релиз Axios (1.14.1). В ходе работы этот процесс имел доступ к ключам подписи для различных продуктов, включая ChatGPT Desktop, Codex, Codex CLI и Atlas.
Тем не менее, по результатам внутреннего расследования, злоумышленникам, вероятнее всего, не удалось похитить сертификат из-за архитектурных особенностей выполнения задач в CI/CD-пайплайне. Специфика загрузки зависимостей помешала вредоносному коду достичь своей цели. На текущий момент нет свидетельств несанкционированного доступа к данным пользователей, внутренним ресурсам или модификации исходного кода приложений.
Несмотря на отсутствие реального ущерба, компания классифицировала сертификат как скомпрометированный. Он был аннулирован и заменен новым. С 8 мая поддержка и обновления для приложений, подписанных старым ключом, будут прекращены, а macOS начнет блокировать их запуск на уровне системы.
OpenAI тесно сотрудничает с Apple, чтобы предотвратить любые риски, связанные с ПО, использующим отозванный сертификат. Пользователям предоставлен льготный период в 30 дней для перехода на обновленные версии софта.
Данное событие стало частью массированной атаки на open-source экосистемы. Аналогичной компрометации подвергся сканер уязвимостей Trivy, что позволило преступникам распространять вредоносный код через CI/CD-конвейеры различных проектов.
Результатом этих действий стала потенциальная кража сотен тысяч учетных данных и ключей доступа. Злоумышленники используют эти сведения для проникновения в облачные инфраструктуры, SaaS-системы и внедрения инструментов удаленного управления или программ-вымогателей.
Главная угроза заключается в слепом доверии разработчиков к сторонним зависимостям. Эксперты по кибербезопасности настаивают на необходимости перехода к строгой проверке всех используемых библиотек, изоляции сборочных сред и внедрению практики использования кратковременных учетных данных.
Источник: iXBT
«Астра» и «Элрон» интегрируют Astra Linux Embedded в микрокомпьютеры ELTAY
МТС Линк добавил Почту и Календарь в единое приложение
Алексей Телков: разработка корпоративного ПО с ИИ может обойтись дороже готовой системы
HUAWEI nova 16s и FreeBuds Neo поступили в продажу в «М.Видео»
Система почтового архива ESS прошла проверку совместимости с Astra Linux и RuPost
МТС Линк добавил перенос поручений из резюме встреч в таск-трекер
«НЭК ТЕХ» и «Астра» разработают устройства для энергетики на Astra Linux Embedded
Samsung обошёл Apple по выручке на российском рынке смартфонов за 37 недель 2026 года