OpenAI аннулировала сертификат macOS-приложений из-за уязвимости в зависимостях Axios
Иллюстрация: Sora
Компания не выявила утечек, однако признала уязвимость цепочки поставок и оперативно обновила протоколы подписи ПО
OpenAI инициировала отзыв сертификата для подписи своих приложений под macOS после инцидента с внедрением вредоносного кода в популярную библиотеку Axios (инструмент для выполнения HTTP-запросов в Node.js и JavaScript). Хотя фактов утечки данных зафиксировано не было, разработчик предпочел принять упреждающие меры безопасности.
Инцидент связан с атакой на цепочку поставок: хакеры скомпрометировали аккаунт одного из мейнтейнеров npm-пакета Axios. По данным специалистов Google Threat Intelligence Group, за нападением стоит северокорейская группировка UNC1069. Злоумышленники разместили в репозитории зараженные версии библиотеки, включающие компонент plain-crypto-js, который устанавливал бэкдор WAVESHAPER.V2 на системы под управлением Windows, macOS и Linux.
Представители OpenAI подтвердили, что один из сценариев GitHub Actions, задействованный в процессе сборки macOS-версий, автоматически подтянул вредоносный релиз Axios (1.14.1). В ходе работы этот процесс имел доступ к ключам подписи для различных продуктов, включая ChatGPT Desktop, Codex, Codex CLI и Atlas.
Тем не менее, по результатам внутреннего расследования, злоумышленникам, вероятнее всего, не удалось похитить сертификат из-за архитектурных особенностей выполнения задач в CI/CD-пайплайне. Специфика загрузки зависимостей помешала вредоносному коду достичь своей цели. На текущий момент нет свидетельств несанкционированного доступа к данным пользователей, внутренним ресурсам или модификации исходного кода приложений.
Несмотря на отсутствие реального ущерба, компания классифицировала сертификат как скомпрометированный. Он был аннулирован и заменен новым. С 8 мая поддержка и обновления для приложений, подписанных старым ключом, будут прекращены, а macOS начнет блокировать их запуск на уровне системы.
OpenAI тесно сотрудничает с Apple, чтобы предотвратить любые риски, связанные с ПО, использующим отозванный сертификат. Пользователям предоставлен льготный период в 30 дней для перехода на обновленные версии софта.
Данное событие стало частью массированной атаки на open-source экосистемы. Аналогичной компрометации подвергся сканер уязвимостей Trivy, что позволило преступникам распространять вредоносный код через CI/CD-конвейеры различных проектов.
Результатом этих действий стала потенциальная кража сотен тысяч учетных данных и ключей доступа. Злоумышленники используют эти сведения для проникновения в облачные инфраструктуры, SaaS-системы и внедрения инструментов удаленного управления или программ-вымогателей.
Главная угроза заключается в слепом доверии разработчиков к сторонним зависимостям. Эксперты по кибербезопасности настаивают на необходимости перехода к строгой проверке всех используемых библиотек, изоляции сборочных сред и внедрению практики использования кратковременных учетных данных.
Источник: iXBT
Американский термоядерный реактор предсказал нестабильность плазмы за 200 миллисекунд и предотвратил её
Американский самолет впервые совершил четырехчасовой полет над океаном без GPS, испытав навигацию по магнитному полю Земли
Устранение артефактов рендеринга в Chromium и Electron на ноутбуках с гибридной графикой
Компактный мини-ПК FEVM FA80G получил десктопный Ryzen 9 9950X3D и мобильную RTX 5090 в корпусе на 2,6 литра
Ноутбук LG Gram Book AI 2026 получит аккумулятор с рекордной автономностью более 30 часов
Google Research впервые полностью картировал мозг самца дрозофилы: 10 лет работы, 166 000 нейронов и 125 млн связей
Из-за фишинговой ссылки от ChatGPT пользователь лишился 2 миллионов долларов
iFixit оценил ремонтопригодность Google Pixel Watch 5 на 9 из 10 баллов