БИЗНЕС И ЦИФРОВИЗАЦИЯ

OpenAI признала компрометацию и отзывает сертификаты на код

OpenAI сообщает о компрометации своих систем! Убедитесь, что вы обновили ChatGPT и Codex до 12 июня.

✍️ Редакция iTech News | 10.12.2025 | ⏱ 2 мин | Источник: Habr / Новости
OpenAI отзывает сертификаты после комиссии злоумышленников

OpenAI выявила компрометацию двух своих рабочих устройств во время атаки на цепочку поставок ПО. Злоумышленники воспользовались уязвимостями GitHub Actions и выпустили 84 вредоносные версии пакетов из популярной библиотеки TanStack, замаскировав свой коммит под безобидные правки кода.

Ход атаки

Атака произошла 11 мая и затронула цепочку из трёх уязвимостей. Нападавшие создали форк репозитория TanStack и отравили кеш сборки, что позволило им извлечь токены доступа. Важной деталью стала подделка подписей под коммитами: они использовали сфабрикованное имя, копирующее имя разработчика из-за предела — CLAUDE.

Неприятные последствия

В результате атаки скомпрометированы внутренние репозитории OpenAI, и стали известны некоторые учетные данные. Мысль о том, что злоумышленники использовали доверие к TanStack для реализации своего плана, делает эту атаку особенно тревожной. Компания отзывает старые сертификаты для подписи кода и требует, чтобы все пользователи macOS обновили свои приложения до 12 июня, иначе старые сертификаты не будут действительными.

Значение инцидента для разработчиков

Для разработчиков это событие служит сигналом о том, что безопасность кодовой базы не терпит компромиссов. Злоумышленники легко перекрыли защиту, сконструировав свою атаку на известных уязвимостях. Пользователи Windows и iOS могут не беспокоиться о компрометации своих систем, но те, кто развивает проекты на macOS, должны быть особенно внимательны. Второй случай ротации сертификатов за два месяца подчеркивает важность постоянной бдительности и необходимости бейджей доверия к зависимостям.

Следующий шаг для OpenAI — восстановление доверия к своей экосистеме. Компания, похоже, будет предпринимать дополнительные меры по усилению безопасности, а пользователям стоит пересмотреть свои подходы к верификации зависимостей и автоматизации сборки.

Поделиться: Telegram X LinkedIn