Hopp til hovedinnhold

Onsdag 7. oktober

 Tilbake Openai 1 min 12.16

Nordkoreansk forsyningskjede-angrep rammet OpenAIs macOS-byggesystem

lørdag 11. april · KI-generert · Kilde: Axios

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Avdekket at et GitHub-byggesystem lastet ned en kompromittert Axios-oppdatering som potensielt eksponerte OpenAIs macOS-app-sertifikater.

OpenAI publiserte fredag at en GitHub-workflow som signerer sertifikater for macOS-applikasjoner lastet ned en ondsinnet oppdatering fra Axios-biblioteket 31. mars. Axios er et utbredt JavaScript-bibliotek for HTTP-forespørsler og har ingen tilknytning til medieselskapet Axios.

Angriperne kapret en utviklerkonto og publiserte to infiserte oppdateringer før noen oppdaget det. Google har koblet den bredere kampanjen til en nordkoreansk hackergruppe. Med tilgang til signeringssystemet kunne angriperne potensielt lage falske OpenAI-applikasjoner med gyldige sertifikater som lurer både enheter og App Store. MacOS-brukere av ChatGPT, Atlas og Codex kan være berørt.

OpenAI sier det ikke er funnet bevis for at brukerdata, IP eller interne systemer ble kompromittert. Selskapet slutter å støtte eldre versjoner av macOS-appene 8. mai, og brukere har 30 dager på å oppdatere før det tilbakekalte sertifikatet blokkerer nye nedlastinger.

Nøkkeltall
31. mars
datoen det kompromitterte biblioteket ble lastet ned
8. mai
frist for støtte av eldre macOS-appversjoner
30 dager
oppdateringsvindu for brukere

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.