Laut Beating wird das Signaturzertifikat von OpenAI für macOS am 8. Mai widerrufen, wodurch veraltete Versionen von ChatGPT Desktop, Codex, Codex CLI und Atlas unbrauchbar werden und keine Updates mehr erhalten können. Nutzer mit Mac-Versionen sollten umgehend aktualisieren, entweder über In-App-Updates oder indem sie von der offiziellen Website von OpenAI herunterladen.
Der Widerruf geht auf einen Angriff auf die npm-Lieferkette vom 31. März zurück, der Axios ins Visier nahm, eine JavaScript-HTTP-Bibliothek mit über 70 Millionen wöchentlichen Downloads. Angreifer nutzten kompromittierte Zugangsdaten von Maintainern, um bösartige Versionen zu veröffentlichen, die eine gefälschte Abhängigkeit namens plain-crypto-js einschleusten. Diese lud automatisch Remote-Access-Trojaner (RAT) herunter, die macOS, Windows und Linux betrafen. Microsoft schrieb den Angriff dem nordkoreanischen Bedrohungsakteur Sapphire Sleet zu. OpenAIs GitHub-Actions-Workflow zog während der macOS-App-Builds automatisch die bösartige Version nach, aber das Unternehmen fand keine Hinweise auf einen Diebstahl von Zertifikaten, Datenlecks bei Nutzern oder eine Systemkompromittierung.