Consequências do ataque à cadeia de suprimentos do Axios: a partir de amanhã, todos os aplicativos antigos do Mac da OpenAI deixarão de funcionar

Notícia do CoinWorld, reportada pela Axios, que devido a um ataque na cadeia de suprimentos, o certificado de assinatura do macOS da OpenAI será oficialmente revogado amanhã (8 de maio), e os aplicativos antigos do ChatGPT Desktop, Codex, Codex CLI e Atlas não poderão mais ser iniciados.
Este incidente teve origem em um ataque na cadeia de suprimentos do npm em 31 de março, onde o invasor usou uma conta de mantenedor roubada para lançar duas versões maliciosas (1.14.1 e 0.30.4), injetando uma dependência falsa chamada plain-crypto-js, que ao ser instalada baixava um cavalo de Troia de acesso remoto (RAT), afetando plataformas macOS, Windows e Linux.
A Microsoft atribuiu o ataque a um grupo de hackers norte-coreano chamado Sapphire Sleet.
A OpenAI analisou que o certificado não foi realmente roubado, mas que os certificados foram rotacionados e a Apple foi parceira na implementação de medidas para bloquear o canal de validação dos certificados antigos.
Até o momento, não há indícios de vazamento de dados de usuários ou invasões nos sistemas, e senhas e chaves de API também não foram afetadas.
A causa raiz foi uma configuração incorreta no fluxo de trabalho, onde ao citar dependências foi utilizado um rótulo de versão flutuante ao invés de um hash de commit fixo.

Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • Comentário
  • Repostar
  • Compartilhar
Comentário
Adicionar um comentário
Adicionar um comentário
Sem comentários
  • Marcar