OpenAI подтвердила, что атака на TanStack задела и ее внутреннюю инфраструктуру: были скомпрометированы устройства двух сотрудников, а компании пришлось перевыпускать сертификаты подписи приложений. Для русскоязычной IT-аудитории здесь важен не только сам факт инцидента у одного из самых заметных игроков рынка ИИ, но и его механика: злоумышленники снова зашли не через прод, а через цепочку поставок разработки.
По данным BleepingComputer, OpenAI опубликовала security advisory 14 мая 2026 года и отдельно подчеркнула, что инцидент не затронул данные клиентов, production-системы, интеллектуальную собственность и уже развернутое ПО. Но совсем без последствий не обошлось: компания обнаружила активность, соответствующую описанному ранее поведению вредоноса Mini Shai-Hulud, включая несанкционированный доступ и попытки вывода учетных данных из ограниченного набора внутренних репозиториев, к которым имели доступ два пострадавших сотрудника.
Важная деталь: речь идет не о широком компромате всего инженерного периметра, а о точечном проникновении через зараженную цепочку зависимостей. OpenAI утверждает, что из репозиториев были похищены только ограниченные credentials, и признаков их дальнейшего использования в дополнительных атаках компания не нашла. После обнаружения инцидента она изолировала затронутые устройства и аккаунты, отозвала активные сессии, ротировала учетные данные в затронутых репозиториях и временно ограничила процессы деплоя. Параллельно к расследованию подключили внешнюю команду incident response, что в таких историях уже выглядит не как признак паники, а как обязательный минимум.
Самая практическая часть этой новости касается сертификатов подписи кода. OpenAI признала, что в ходе инцидента были раскрыты сертификаты, используемые для ее продуктов на macOS, Windows, iOS и Android. Доказательств того, что ими уже подписывали вредоносное ПО, нет, но компания все равно начала их ротацию. Для пользователей macOS это означает вполне конкретное действие: настольные приложения OpenAI нужно обновить до 12 июня 2026 года, иначе версии, подписанные старыми сертификатами, могут перестать запускаться или получать обновления из-за механизма notarization у Apple. Для Windows- и iOS-пользователей OpenAI действий не требует. По Android компания в сообщении не выделяла отдельные шаги для пользователей, что само по себе показательно: последствия supply chain-инцидента часто распределяются неравномерно даже внутри одной продуктовой линейки.
Контекст у этой истории шире, чем просто очередная неприятность у крупного вендора. Атака на TanStack стала частью кампании Mini Shai-Hulud, которую связывают с вымогательской группой TeamPCP. Изначально злоумышленники ударили по пакетам TanStack и Mistral AI, а затем через украденные CI/CD-учетные данные и легитимные workflow атака перекинулась и на другие проекты, включая UiPath, Guardrails AI и OpenSearch. Исследователи Socket и Aikido в итоге насчитали сотни скомпрометированных пакетов в npm и PyPI. Это уже не история про один испорченный пакет и не банальная typosquatting-схема из разряда «кто-то не туда посмотрел в package.json». Здесь атакующие встроились в нормальный релизный конвейер и публиковали вредоносные версии так, что они выглядели как обычные официальные релизы.
По разбору TanStack, злоумышленники использовали слабые места в GitHub Actions и конфигурации CI/CD, выполняли вредоносный код, вытаскивали токены из памяти и выпускали зараженные пакеты через штатный release pipeline проекта. Именно это и делает атаку на TanStack особенно неприятной для команд разработки: когда вредоносный релиз проходит через легитимную инфраструктуру мейнтейнера, традиционная логика доверия к «официальной версии из официального репозитория» начинает трещать. А вместе с ней трещат и внутренние правила закупки, AppSec-политики и успокаивающие фразы про то, что «мы берем зависимости только из проверенных источников».
Набор того, что пытался украсть Mini Shai-Hulud, тоже говорит о приоритетах современных атакующих лучше любого аналитического отчета. Среди целей были GitHub-токены, publish-токены npm, учетные данные AWS, секреты Kubernetes, SSH-ключи и .env-файлы. Исследователи также отмечали механизмы закрепления на машинах разработчиков через модификацию Claude Code hooks и задач автозапуска в VS Code, то есть удаление зараженного пакета уже не гарантирует, что история закончилась. Microsoft Threat Intelligence вдобавок сообщала о Linux-инструменте для кражи данных, нацеленном на системы с русскоязычным софтом, а также о деструктивном компоненте, который на части систем в Израиле или Иране мог случайным образом запускать рекурсивное удаление данных. Смесь кражи credentials, латерального распространения и точечного саботажа теперь выглядит не экзотикой, а готовым шаблоном кампании.
Для разработчиков и IT-руководителей вывод здесь довольно приземленный. Если даже компания уровня OpenAI после компрометации двух устройств вынуждена перекручивать сертификаты подписи и ограничивать деплой, значит разговоры о защите цепочки поставок больше нельзя оставлять только AppSec-команде и мейнтейнерам open source. Это уже вопрос операционной устойчивости разработки: как устроены GitHub Actions, кто и как хранит publish-токены, можно ли подписывать релизы без долгоживущих секретов, что видно в логах после публикации пакета и насколько быстро команда умеет отключать доверие к собственному pipeline, если он внезапно начал работать против нее.
OpenAI в своем комментарии называет случившееся частью более широкого тренда: атакующие все чаще бьют не по одной компании напрямую, а по связанному стеку библиотек, package manager'ов и CI/CD-инфраструктуры, чтобы получить масштаб через повторяемость. Для отрасли это означает неприятную, но уже очевидную вещь: следующая громкая история в supply chain, скорее всего, начнется не с zero-day, а с очередного «легитимного» релиза, которому слишком долго верили по привычке.