Biztonság

OpenAI munkatársainak eszközeit érintette a TanStack elleni ellopás, korlátozott hitelesítő adatok tűntek el

Az OpenAI megerősítette, hogy a hét elején zajló nyílt forráskódú projektek elleni kibertámadás részeként két alkalmazottjuk eszközeit is kompromittálták.

OpenAI munkatársainak eszközeit érintette a TanStack elleni ellopás, korlátozott hitelesítő adatok tűntek el

Többtucatnyi vállalat nyílt forráskódú projektjeit érintette egy hét eleji beszállítói lánc (supply-chain) támadás, amelynek célja a projektek eltérítése és kártevőkkel fertőzött frissítések publikálása volt. Szerdán az OpenAI megerősítette, hogy a rosszindulatú frissítések két alkalmazottjuk eszközét is érinthették.

A TanStack nevű nyílt forráskódú könyvtárat használó rendszereket ért támadás során a támadók — a TanStack fejlesztői közlése szerint — hat perc alatt 84 fertőzött változatot publikáltak a szoftverből. A TanStack 20 percen belül észlelte az incidenset. A fertőzött csomagokban olyan kártevő volt, amely a kompromittált gépeken található hitelesítő adatok ellopására és további rendszerek megfertőzésére törekedett.

Az OpenAI közleménye szerint a cég észlelt jogosulatlan hozzáférést, és megállapították, hogy bizonyos hitelesítő adatok eltulajdonításra kerültek, bár ezt „korlátozott mennyiségűnek” minősítették. A vállalat hangsúlyozta, hogy vizsgálata eddig nem talált bizonyítékot arra, hogy felhasználói adatok kompromittálódtak volna, vagy hogy a szolgáltatások működését érintő további problémák lennének.

Óvintézkedésként az OpenAI több tanúsítványt is lecserélt, ami miatt a ChatGPT macOS alkalmazásának frissítése szükséges. A cég nem részletezte, pontosan mely hitelesítő adatok hiányoznak, és egyelőre nem ismert, melyik hackercsoport hajtotta végre a támadást.

A TechCrunch által idézett jelentések és a TanStack saját közlései alapján az eset ismét rávilágít a nyílt forráskódú ökoszisztémák beszállítói láncára mutató sebezhetőségre, és arra, hogy a gyors észlelés és a tanúsítványok cseréje fontos része az incidenskezelésnek.

Mire érdemes figyelni

  • 84 fertőzött kiadást publikáltak hat perc alatt.
  • A TanStack 20 percen belül észlelte a támadást.
  • Az OpenAI szerint „korlátozott mennyiségű” hitelesítő adat került ellopásra.
  • A ChatGPT macOS-alkalmazás frissítése szükséges a tanúsítványcserék miatt.
  • A támadás mögött álló szereplő(k) kiléte egyelőre ismeretlen.

Az incidens ismét hangsúlyozza, hogy a nyílt forráskódú komponensek ellátási láncának integritása kritikus a fejlesztői környezetek és a végfelhasználói szolgáltatások biztonsága szempontjából.