Többtucatnyi vállalat nyílt forráskódú projektjeit érintette egy hét eleji beszállítói lánc (supply-chain) támadás, amelynek célja a projektek eltérítése és kártevőkkel fertőzött frissítések publikálása volt. Szerdán az OpenAI megerősítette, hogy a rosszindulatú frissítések két alkalmazottjuk eszközét is érinthették.
A TanStack nevű nyílt forráskódú könyvtárat használó rendszereket ért támadás során a támadók — a TanStack fejlesztői közlése szerint — hat perc alatt 84 fertőzött változatot publikáltak a szoftverből. A TanStack 20 percen belül észlelte az incidenset. A fertőzött csomagokban olyan kártevő volt, amely a kompromittált gépeken található hitelesítő adatok ellopására és további rendszerek megfertőzésére törekedett.
Az OpenAI közleménye szerint a cég észlelt jogosulatlan hozzáférést, és megállapították, hogy bizonyos hitelesítő adatok eltulajdonításra kerültek, bár ezt „korlátozott mennyiségűnek” minősítették. A vállalat hangsúlyozta, hogy vizsgálata eddig nem talált bizonyítékot arra, hogy felhasználói adatok kompromittálódtak volna, vagy hogy a szolgáltatások működését érintő további problémák lennének.
Óvintézkedésként az OpenAI több tanúsítványt is lecserélt, ami miatt a ChatGPT macOS alkalmazásának frissítése szükséges. A cég nem részletezte, pontosan mely hitelesítő adatok hiányoznak, és egyelőre nem ismert, melyik hackercsoport hajtotta végre a támadást.
A TechCrunch által idézett jelentések és a TanStack saját közlései alapján az eset ismét rávilágít a nyílt forráskódú ökoszisztémák beszállítói láncára mutató sebezhetőségre, és arra, hogy a gyors észlelés és a tanúsítványok cseréje fontos része az incidenskezelésnek.
Mire érdemes figyelni
- 84 fertőzött kiadást publikáltak hat perc alatt.
- A TanStack 20 percen belül észlelte a támadást.
- Az OpenAI szerint „korlátozott mennyiségű” hitelesítő adat került ellopásra.
- A ChatGPT macOS-alkalmazás frissítése szükséges a tanúsítványcserék miatt.
- A támadás mögött álló szereplő(k) kiléte egyelőre ismeretlen.
Az incidens ismét hangsúlyozza, hogy a nyílt forráskódú komponensek ellátási láncának integritása kritikus a fejlesztői környezetek és a végfelhasználói szolgáltatások biztonsága szempontjából.



