Компанія OpenAI підтвердила, що хакери отримали доступ до частини внутрішніх даних після масштабної supply-chain атаки на open source-проєкти. У компанії заявили, що були скомпрометовані пристрої двох співробітників, однак доказів витоку даних користувачів або втручання у роботу ChatGPT та інших продуктів не виявлено.
Повідомляє видання GALERANEWS, посилаючись на TechCrunch.
Інцидент пов’язаний із атакою на TanStack — популярну open source-бібліотеку для розробки вебзастосунків. За даними розробників TanStack, хакери за шість хвилин опублікували 84 заражені версії програмного забезпечення, які містили шкідливий код для викрадення облікових даних та подальшого поширення malware на інші системи.
У OpenAI повідомили, що внаслідок атаки було зафіксовано несанкціонований доступ до “обмеженої кількості внутрішніх репозиторіїв із вихідним кодом”, до яких мали доступ постраждалі співробітники. За словами компанії, хакери отримали лише “обмежений обсяг облікових даних”.
Як запобіжний захід OpenAI почала ротацію цифрових сертифікатів, які використовуються для підпису програмного забезпечення компанії. Це означає, що користувачам macOS може знадобитися оновлення застосунку OpenAI найближчим часом. У компанії наголосили, що наразі немає доказів ризику для вже встановленого програмного забезпечення.
TechCrunch зазначає, що подібні атаки на open source-екосистему останнім часом стають дедалі масштабнішими. Раніше північнокорейських хакерів звинувачували у компрометації інструменту Axios, а китайських хакерів — в атаці на Daemon Tools. Такі схеми дозволяють зловмисникам заражати тисячі компаній через звичайні оновлення популярних бібліотек та програм.
Фахівці з кібербезпеки наголошують, що supply-chain атаки стали одним із найнебезпечніших напрямків кіберзлочинності, адже компрометація одного популярного open source-проєкту може автоматично вплинути на десятки тисяч розробників та компаній по всьому світу.