КИБЕРБЕЗОПАСНОСТЬ

Атака на TanStack задела OpenAI и вынудила обновить macOS-приложения

Два устройства сотрудников OpenAI пострадали из-за атаки на TanStack. Компания перевыпустила сертификаты и требует обновить macOS-приложения до 12 июня.

✍️ Редакция iTech News | 16.05.2026 | ⏱ 5 мин | 👁 2 | Источник: The Hacker News
Атака на TanStack задела OpenAI и вынудила обновить macOS-приложения

Два корпоративных устройства OpenAI оказались затронуты через атаку на TanStack, и этого хватило, чтобы компании пришлось срочно перевыпустить сертификаты подписи и потребовать обновления macOS-приложений. Для русскоязычных команд разработки история неприятно знакомая: компрометация одной зависимости снова бьет не по «периферии», а по исходникам, CI/CD и доверию к цепочке поставок.

OpenAI раскрыла детали инцидента, сообщает The Hacker News. По словам компании, злоумышленники получили доступ к двум устройствам сотрудников во внутренней корпоративной среде через кампанию Mini Shai-Hulud, связанную с компрометацией TanStack. OpenAI отдельно подчеркивает: пользовательские данные, production-системы и интеллектуальная собственность не были скомпрометированы или изменены несанкционированно. Но совсем без ущерба не обошлось: компания зафиксировала активность, совпадающую с публично описанным поведением малвари, включая несанкционированный доступ и попытки кражи учетных данных из ограниченного набора внутренних репозиториев, к которым имели доступ эти два сотрудника.

Из репозиториев, по данным OpenAI, были успешно выведены только «ограниченные учетные материалы». После обнаружения инцидента компания изолировала затронутые системы и учетные записи, завершила пользовательские сессии, ротировала все секреты в затронутых репозиториях, временно ограничила процессы деплоя и провела аудит действий пользователей и credential-материалов. Критичный момент в том, что в затронутых репозиториях находились сертификаты подписи для iOS, macOS и Windows-продуктов. Поэтому OpenAI отозвала старые сертификаты и выпустила новые. Практическое следствие простое: пользователи ChatGPT Desktop, Codex App, Codex CLI и Atlas на macOS должны обновиться до актуальных версий. Для Windows и iOS дополнительных действий не требуется. Старые сертификаты будут отозваны 12 июня 2026 года, после чего встроенные механизмы macOS начнут блокировать новые загрузки и запуск приложений, подписанных прежним сертификатом.

Самое неприятное здесь даже не масштаб, а повторяемость. Это уже второй случай за два месяца, когда OpenAI ротирует сертификаты подписи для macOS. В середине апреля 2026 года компания уже делала это после другого инцидента: GitHub Actions workflow, использовавшийся для подписи macOS-приложений, 31 марта скачал вредоносную библиотеку Axios, скомпрометированную северокорейской группой UNC1069. То есть проблема давно не сводится к «сотрудник нажал не туда». Атакующие последовательно идут в зависимости, пайплайны сборки и окружение поставки, где одна удачная точка входа масштабируется на множество компаний сразу. Для любой команды, которая все еще успокаивает себя фразой «мы же не настолько заметная цель», новости здесь плохие.

Контекст вокруг атаки на TanStack выглядит еще жестче. По данным The Hacker News, группировка TeamPCP приписывает себе новые эпизоды кампании, в рамках которой были затронуты сотни пакетов, связанных с TanStack, UiPath, Mistral AI, OpenSearch и Guardrails AI. Цель у операции предельно утилитарная: доставить вредоносный код downstream-разработчикам, украсть их учетные данные и через них расширять радиус компрометации. TanStack отдельно заявила, что дело не в фишинге, не в утечке пароля и не в краже токена у мейнтейнера. По версии проекта, атакующий сумел провести атаку через сам CI-пайплайн: publish token был перехвачен в момент создания через кэш, которому доверяла вся цепочка. И это, пожалуй, самая нервная часть истории. Когда пайплайн начинает воровать токен у самого себя, старый добрый совет «включите 2FA» уже не звучит как полноценная стратегия защиты.

Есть и более широкий фон, который делает эту кампанию не разовой выходкой, а серийной операцией. TeamPCP, как сообщается, даже объявила «конкурс» supply chain-атак совместно с площадкой Breached cybercrime и пообещала $1,000 в Monero за компрометацию open-source-пакетов с использованием червя Shai-Hulud, который группа сделала доступным для других злоумышленников. Параллельно Mistral AI подтвердила, что тоже пострадала из-за компрометации TanStack: были выпущены троянизированные версии ее SDK для npm и PyPI, а также затронуто одно устройство разработчика. Инфраструктура компании, по ее словам, не была взломана. Зато анализ Hunt.io показал, что Linux-малварь, распространявшаяся через пакеты guardrails-ai и mistralai, использовала жестко прописанный C2-сервер 83.142.209[.]194, а при его недоступности переключалась на fallback-механизм FIRESCALE. Там уже совсем не бытовой уровень: поиск альтернативного адреса через публичные commit messages на GitHub, проверка подписи встроенным RSA-ключом на 4096 бит и три канала эксфильтрации подряд. Блокируешь один, остаются другие.

Отдельно Hunt.io обратила внимание на то, что модуль кражи AWS-учетных данных ориентирован на все 19 зон доступности в списке целей, включая us-gov-east-1 и us-gov-west-1, которые используются госструктурами США и оборонными подрядчиками. Еще одна деталь показывает, что это не просто криминальный «майнер по подписке». На машинах, геолоцированных в Израиле или Иране, с вероятностью один к шести активируется деструктивный сценарий: воспроизведение аудио на максимальной громкости, затем удаление всех доступных файлов. При русской локали малварь завершает работу. Такие паттерны уже связывали с предыдущими атаками TeamPCP, включая распространение CanisterWorm и последующие разрушительные действия против Kubernetes-кластеров в Иране. Иными словами, перед нами не только кража секретов, но и инфраструктура, рассчитанная на эскалацию, повторное использование и в отдельных случаях на откровенный саботаж.

Для разработчиков и бизнеса вывод довольно приземленный. Атака на TanStack еще раз показывает, что безопасность open-source-цепочки больше нельзя считать задачей только для security-команды или только для мейнтейнеров. Если у вас есть внутренние репозитории с сертификатами подписи, publish tokens, CI runners, GitHub Actions и автодоставка артефактов, то вы уже участник этой игры, даже если очень не хотели. Практический минимум здесь очевиден: изоляция секретов от обычных репозиториев, короткоживущие токены, жесткая сегментация прав у разработчиков, аудит кэшей и build-артефактов, а также сценарии аварийной ротации сертификатов, которые не пишутся в ночь после инцидента. Иначе следующий апдейт приложения может оказаться не релизом, а операцией по восстановлению доверия к подписи.

Главный вопрос теперь не в том, повторится ли такая история, а в том, сколько компаний еще обнаружат компрометацию слишком поздно, когда вредоносный пакет уже пройдет через сборку, подпись и попадет в клиентское окружение. У supply chain-атак больше нет ауры редкой экзотики: они становятся нормальным инструментом давления на экосистему разработки, где один удачный upstream-взлом быстро превращается в проблему для всех downstream-команд.

Поделиться: Telegram X LinkedIn