Daily Journal
Daily Journal

OpenAI pede atualização urgente de apps para Mac após ataque norte-coreano à cadeia de suprimentos

Grupo norte-coreano comprometeu a biblioteca Axios, usada por 100 milhões de downloads semanais, e código malicioso entrou no pipeline de assinatura da OpenAI.

Daily Journal
||
12/04 às 09:00

Pontos principais

  • Ataque comprometeu a Axios, biblioteca JavaScript com ~100 milhões de downloads semanais
  • Grupo norte-coreano UNC1069 invadiu conta de mantenedor via engenharia social com IA
  • Pipeline da OpenAI baixou versão maliciosa durante janela de 3 horas
  • Workflow comprometido tinha acesso a certificados de assinatura de apps macOS
  • OpenAI diz que certificado provavelmente não foi extraído; sem evidência de dados comprometidos
  • Causa raiz: erro de configuração no GitHub Actions, já corrigido

A OpenAI pediu que usuários de Mac atualizem o ChatGPT Desktop e o Codex depois que um ataque à cadeia de suprimentos comprometeu a Axios, biblioteca JavaScript com cerca de 100 milhões de downloads semanais. Um grupo norte-coreano identificado pelo Google como UNC1069 invadiu a conta de um mantenedor e publicou uma versão maliciosa; a automação que empacota e assina os apps da OpenAI baixou o código comprometido durante uma janela de aproximadamente três horas.

O workflow comprometido tinha acesso a certificados e material de notarização usados para assinar aplicativos macOS, incluindo ChatGPT Desktop, Codex, Codex-cli e Atlas. A OpenAI concluiu que o certificado provavelmente não foi extraído e não encontrou evidência de que dados de usuários, sistemas ou propriedade intelectual tenham sido comprometidos. A causa raiz foi atribuída a um erro de configuração no GitHub Actions, já corrigido.

Comentários

Carregando comentários...