网易首页 > 网易号 > 正文 申请入驻

【安全圈】OpenAI 确认在 TanStack 供应链攻击中出现安全漏洞

0
分享至

关键词

漏洞

OpenAI 表示,在近期影响数百个 npm 和 PyPI 软件包的 TanStack 供应链攻击中,两名员工的设备遭到入侵。作为预防措施,该公司已轮换其应用程序的代码签名证书。

在今日发布的安全公告中,OpenAI 称此次事件未影响客户数据、生产系统、知识产权或已部署的软件。

该公司表示,此次漏洞与 TeamPCP 勒索团伙近期发起的 “Mini Shai - Hulud” 供应链攻击活动有关,该活动通过在受信任的热门软件包中植入恶意更新,将开发者作为攻击目标。

OpenAI 解释称:“我们观察到的活动与该恶意软件公开描述的行为一致,包括对两名受影响员工有权访问的部分内部源代码存储库进行未经授权的访问和以窃取凭证为目的的数据渗出活动。”

OpenAI 表示,在此次攻击中,仅从存储库中窃取了有限的凭证,且没有证据表明这些凭证被用于其他攻击。

OpenAI 称已隔离受影响的系统和账户、撤销会话、轮换受影响存储库中的凭证,并暂时限制部署工作流程。该公司还在第三方事件响应公司的帮助下进行了取证调查。

用于 OpenAI macOS、Windows、iOS 和 Android 产品的代码签名证书在此次事件中也被泄露。尽管 OpenAI 尚未检测到这些证书被滥用于签署恶意软件,但作为预防措施,公司正在轮换这些证书。

此次轮换意味着 macOS 用户需在 2026 年 6 月 12 日前更新 OpenAI 桌面应用程序,因为由于苹果的公证流程,使用旧证书签名的应用程序可能无法启动或接收更新。

Windows 和 iOS 用户不受影响,无需采取任何行动。

TanStack 供应链攻击事件

OpenAI 的此次漏洞是 “Mini Shai - Hulud” 大规模软件供应链攻击活动的一部分,本周早些时候,该活动致使数百个 npm 和 PyPI 软件包遭到入侵。

此次攻击最初针对 TanStack 和 Mistral AI 的软件包,随后通过窃取的 CI/CD 凭证和合法工作流程蔓延至其他项目,包括 UiPath、Guardrails AI 和 OpenSearch。

Socket 和 Aikido 的研究人员最终追踪到通过合法软件包存储库分发的数百个受感染软件包。

根据 TanStack 的事后分析,攻击者利用该项目 GitHub Actions 工作流程和 CI/CD 配置中的弱点执行恶意代码、从内存中提取令牌,并通过 TanStack 的正常发布管道发布恶意软件包。

这使得攻击者能够通过合法发布直接发布恶意软件包版本,这些软件包看起来是合法的。

在此次活动中传播的 “Mini Shai - Hulud” 恶意软件旨在窃取开发者和云凭证,包括 GitHub 令牌、npm 发布令牌、AWS 凭证、Kubernetes 机密信息、SSH 密钥和.env 文件。

安全研究人员表示,该恶意软件还通过修改 Claude Code 钩子和 VS Code 自动运行任务,在开发者系统上实现持久化,即便软件包被移除,它仍能留存。

该恶意软件利用窃取的 GitHub 和 npm 凭证入侵维护者账户,将恶意有效载荷注入软件包压缩文件,并将新的植入木马的软件包版本发布到存储库,从而传播到其他项目。

微软威胁情报部门还报告称,该恶意软件启动了一个针对运行俄语软件系统的 Linux 信息窃取工具。该恶意软件还包含一个破坏性的破坏组件,会在一些以色列或伊朗系统上随机执行递归擦除命令。

OpenAI 表示,此次事件反映了攻击者越来越倾向于针对软件供应链而非直接攻击个别公司,以造成更广泛的影响。

该公司总结道:“现代软件构建于一个开源库、软件包管理器以及持续集成和持续部署基础设施紧密相连的生态系统之上,这意味着上游引入的漏洞能够在各个组织中迅速广泛传播。”


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
王皓夺冠回京就提新车,妻子穿平底鞋比他还高

王皓夺冠回京就提新车,妻子穿平底鞋比他还高

军武英雄
2026-05-15 18:38:29
白宫称中方同意重开霍尔木兹海峡 外交部回应

白宫称中方同意重开霍尔木兹海峡 外交部回应

财联社
2026-05-15 15:40:12
标价1980元三亚海景房仅需1分钱?酒店回应:预约成功淡季即可入住

标价1980元三亚海景房仅需1分钱?酒店回应:预约成功淡季即可入住

上游新闻
2026-05-15 15:01:31
女娃被锁车里绝望喝光3瓶水,都没有等到打麻将的父母想起她

女娃被锁车里绝望喝光3瓶水,都没有等到打麻将的父母想起她

第四思维
2025-07-15 13:16:45
名记:詹姆斯如果离开湖人,大概率只能签全额中产或老将底薪

名记:詹姆斯如果离开湖人,大概率只能签全额中产或老将底薪

懂球帝
2026-05-15 14:15:07
中纪委再次重拳出击!这4个领域将被严查,这4种行为将被严肃处理

中纪委再次重拳出击!这4个领域将被严查,这4种行为将被严肃处理

细说职场
2026-05-15 14:01:05
马斯克儿子四个月婚姻破裂,两年后产女并爱上男DJ

马斯克儿子四个月婚姻破裂,两年后产女并爱上男DJ

李橑在北漂
2026-05-15 14:26:39
央视1.1亿美元拿下2026世界杯?王涛爆料:砸下5亿美元签了2-3届

央视1.1亿美元拿下2026世界杯?王涛爆料:砸下5亿美元签了2-3届

风过乡
2026-05-15 16:46:19
骑士晋级隐患!流感在队内大面积爆发 主帅阿特金森也已经中招

骑士晋级隐患!流感在队内大面积爆发 主帅阿特金森也已经中招

罗说NBA
2026-05-15 07:07:29
中国气象局将重大气象灾害应急响应提升为Ⅲ级

中国气象局将重大气象灾害应急响应提升为Ⅲ级

澎湃新闻
2026-05-15 19:41:03
女性的臀部和胸部,为何会对男性产生强烈的“性吸引力”?

女性的臀部和胸部,为何会对男性产生强烈的“性吸引力”?

宇宙时空
2026-05-15 22:15:06
马斯克儿子“小X”为什么可以随行?他为什么受马斯克宠爱?

马斯克儿子“小X”为什么可以随行?他为什么受马斯克宠爱?

楠楠自语
2026-05-15 14:48:33
丰田兰德酷路泽FJ日本上市 约合19万人民币

丰田兰德酷路泽FJ日本上市 约合19万人民币

车质网
2026-05-15 09:09:13
相恋仅7个月 !皇马25岁巨星与网红女友分手:姐弟恋告终

相恋仅7个月 !皇马25岁巨星与网红女友分手:姐弟恋告终

叶青足球世界
2026-05-15 20:47:37
特朗普走了,黄仁勋还留在北京当“吃播”

特朗普走了,黄仁勋还留在北京当“吃播”

三叔的装备空间
2026-05-15 22:35:14
原来她是妈妈,难怪儿子如此惹人爱,孩子4个月大就与马斯克分手

原来她是妈妈,难怪儿子如此惹人爱,孩子4个月大就与马斯克分手

白面书誏
2026-05-15 13:57:35
突发:央视已获世界杯版权,签约价格揭晓!

突发:央视已获世界杯版权,签约价格揭晓!

仕道
2026-05-15 15:59:40
日本球迷不服了!集体要求取消林诗栋金牌,国际乒联回应太解气了

日本球迷不服了!集体要求取消林诗栋金牌,国际乒联回应太解气了

老黯谈娱
2026-05-14 21:29:31
大牛市:下周一定要管住手!别乱动!接下来大概率这样走了!

大牛市:下周一定要管住手!别乱动!接下来大概率这样走了!

夜深爱杂谈
2026-05-15 20:53:14
15号收评:三大指数集体下挫,所有人都注意,大盘下周或将这样走

15号收评:三大指数集体下挫,所有人都注意,大盘下周或将这样走

春江财富
2026-05-15 15:22:23
2026-05-16 00:20:49
安全圈
安全圈
国内首家大安全概念新媒体
6631文章数 4688关注度
往期回顾 全部

科技要闻

直降千元起步!苹果华为率先开启618让利

头条要闻

特朗普称中方同意购买200架波音飞机 外交部回应

头条要闻

特朗普称中方同意购买200架波音飞机 外交部回应

体育要闻

德约科维奇买的球队,从第6级联赛升入法甲

娱乐要闻

方媛为何要来《桃花坞6》没苦硬吃?

财经要闻

腾讯掉队,马化腾戳破真相

汽车要闻

高尔夫GTI刷新纽北纪录 ID. Polo GTI迎全球首秀

态度原创

教育
时尚
房产
亲子
本地

教育要闻

七中育才又新增3个校区,个个有来头

顶级团队拍出来的作品不如素人,问题出在哪儿了?

房产要闻

老黄埔热销之下,珠江春,为何去化仅3成?

亲子要闻

一起预防老年痴呆

本地新闻

用苏绣的方式,打开江西婺源

无障碍浏览 进入关怀版