Домой Новости OpenAI отозвала сертификат macOS-приложений после атаки через зависимость Axios

OpenAI отозвала сертификат macOS-приложений после атаки через зависимость Axios

Компания приняла превентивные меры безопасности после инцидента с зараженным npm-пакетом в сборочном процессе.

OpenAI объявила об отзыве сертификата подписи своих macOS-приложений после инцидента с заражённой библиотекой Axios, которая широко используется для работы с HTTP-запросами в JavaScript и Node.js и применялась в процессе сборки софта. Несмотря на отсутствие прямых признаков компрометации пользовательских данных, в компании приняли решение действовать превентивно ради безопасности.

Ситуация возникла из-за атаки на цепочку поставок: злоумышленники внедрили вредоносную зависимость в популярный npm-пакет. Согласно отчёту Google Threat Intelligence Group, за этой кибератакой стоит связанная с Северной Кореей группировка UNC1069. Хакеры смогли получить несанкционированный доступ к аккаунту сопровождающего репозиторий и выложили в открытый доступ скомпрометированные сборки. Они содержали скрытую зависимость plain-crypto-js, которая активировала бэкдор WAVESHAPER.V2 на операционных системах Windows, macOS и Linux.

Представители OpenAI официально подтвердили, что один из штатных рабочих процессов GitHub Actions, задействованный для цифровой подписи программ под macOS, случайно скачал и применил заражённую версию Axios под номером 1.14.1. Данный workflow обладал необходимыми техническими полномочиями и доступом к секретному сертификату, а также к исходным материалам таких продуктов, как ChatGPT Desktop, Codex, Codex CLI и Atlas.

Тем не менее, углубленный внутренний аудит показал, что вредоносная нагрузка, судя по всему, не сумела похитить сам сертификат. Это обусловлено спецификой последовательности выполнения задач и точным моментом загрузки модуля в рабочий процесс. Никаких следов несанкционированного доступа к личным данным клиентов, корпоративным инфраструктурам или модификации исходного программного кода специалисты не выявили.

Несмотря на это, руководство компании предпочло перестраховаться и признало сертификат потенциально скомпрометированным. Его оперативно отозвали и заменили новым, а устаревшие версии фирменного софта прекратят получать обновления и техническую поддержку уже с 8 мая. Операционная система macOS на аппаратном уровне начнёт превентивно блокировать запуск утилит, подписанных старым ключом.

Иллюстрация к новости об отзыве сертификатов OpenAI
Иллюстрация: Sora Источник: ixbt.com

Иллюстрация: Sora

Кроме того, OpenAI тесно сотрудничает с инженерами Apple, чтобы полностью исключить любые риски использования скомпрометированного ПО. Пользователям дали тридцать дней на обновление десктопного софта до актуальных версий.

Стоит отметить, что этот инцидент стал частью масштабной волны кибератак на инфраструктуру разработчиков открытого программного обеспечения. Помимо проблем с Axios, злоумышленники атаковали репозитории известного сканера уязвимостей Trivy, что спровоцировало массовое распространение вредоносного кода через стандартные CI/CD-пайплайны и сторонние зависимости.

В результате подобных вредоносных кампаний потенциально оказались скомпрометированы сотни тысяч конфиденциальных ключей и учётных записей. Хакеры активно применяли их для проникновения в защищенные облачные и SaaS-платформы, а также для скрытой доставки опасного софта, включая утилиты удаленного администрирования и вирусы-вымогатели.

Подобные кибератаки представляют серьезную опасность, поскольку они напрямую эксплуатируют базовое доверие инженеров к сторонним библиотекам и репозиториям. Как подчеркивают эксперты по информационной безопасности, надежная защита в таких условиях требует полного отказа от слепого доверия, внедрения жесткого контроля зависимостей, изоляции рабочих сред и использования временных токенов доступа.

© 
iXBT

Источник: https://www.ixbt.com