OpenAI аннулировала сертификат macOS-приложений из-за уязвимости в зависимостях Axios

Прокомментировать Просмотры: 9

Иллюстрация: Sora

Компания не выявила утечек, однако признала уязвимость цепочки поставок и оперативно обновила протоколы подписи ПО

OpenAI инициировала отзыв сертификата для подписи своих приложений под macOS после инцидента с внедрением вредоносного кода в популярную библиотеку Axios (инструмент для выполнения HTTP-запросов в Node.js и JavaScript). Хотя фактов утечки данных зафиксировано не было, разработчик предпочел принять упреждающие меры безопасности.

Инцидент связан с атакой на цепочку поставок: хакеры скомпрометировали аккаунт одного из мейнтейнеров npm-пакета Axios. По данным специалистов Google Threat Intelligence Group, за нападением стоит северокорейская группировка UNC1069. Злоумышленники разместили в репозитории зараженные версии библиотеки, включающие компонент plain-crypto-js, который устанавливал бэкдор WAVESHAPER.V2 на системы под управлением Windows, macOS и Linux.

Представители OpenAI подтвердили, что один из сценариев GitHub Actions, задействованный в процессе сборки macOS-версий, автоматически подтянул вредоносный релиз Axios (1.14.1). В ходе работы этот процесс имел доступ к ключам подписи для различных продуктов, включая ChatGPT Desktop, Codex, Codex CLI и Atlas.

Тем не менее, по результатам внутреннего расследования, злоумышленникам, вероятнее всего, не удалось похитить сертификат из-за архитектурных особенностей выполнения задач в CI/CD-пайплайне. Специфика загрузки зависимостей помешала вредоносному коду достичь своей цели. На текущий момент нет свидетельств несанкционированного доступа к данным пользователей, внутренним ресурсам или модификации исходного кода приложений.

Несмотря на отсутствие реального ущерба, компания классифицировала сертификат как скомпрометированный. Он был аннулирован и заменен новым. С 8 мая поддержка и обновления для приложений, подписанных старым ключом, будут прекращены, а macOS начнет блокировать их запуск на уровне системы.

OpenAI тесно сотрудничает с Apple, чтобы предотвратить любые риски, связанные с ПО, использующим отозванный сертификат. Пользователям предоставлен льготный период в 30 дней для перехода на обновленные версии софта.

Данное событие стало частью массированной атаки на open-source экосистемы. Аналогичной компрометации подвергся сканер уязвимостей Trivy, что позволило преступникам распространять вредоносный код через CI/CD-конвейеры различных проектов.

Результатом этих действий стала потенциальная кража сотен тысяч учетных данных и ключей доступа. Злоумышленники используют эти сведения для проникновения в облачные инфраструктуры, SaaS-системы и внедрения инструментов удаленного управления или программ-вымогателей.

Главная угроза заключается в слепом доверии разработчиков к сторонним зависимостям. Эксперты по кибербезопасности настаивают на необходимости перехода к строгой проверке всех используемых библиотек, изоляции сборочных сред и внедрению практики использования кратковременных учетных данных.

 

Источник: iXBT

Поделиться:

Похожие статьи

Поиск по играм, новостям и статьям…

Введите не менее двух символов

Введите не менее двух символов