OpenAI 确认,最近发生的 TanStack 供应链攻击影响了员工的两台设备,但强调该事件对其运营几乎没造成什么影响。
一个叫 TeamPCP 的攻击者最近发起了“Mini Shai-Hulud”供应链攻击,TanStack npm 包的 84 个版本被篡改,并被用来分发恶意软件。
TeamPCP 偷偷塞进去的恶意软件,目的是窃取开发者的账号凭据、云服务密钥和 SSH 密钥。之所以叫“Mini Shai-Hulud”,是因为它能像之前的 Shai-Hulud 蠕虫一样在生态系统中自我传播。名字来自《沙丘》小说里的巨型沙虫。
确认攻击
目前,OpenAI 已确认公司内部环境中两台员工设备受到影响。
“我们观察到了与该恶意软件公开描述的行为一致的活动,包括未经授权的访问和以窃取凭证为目的的数据外泄活动,范围仅限于这两名受影响员工可访问的部分内部源代码仓库,”OpenAI 在一篇博客文章中表示。
“我们确认,从这些代码仓库中确实只泄露了少量凭证资料,其他信息或代码都没受影响。”
针对该事件,OpenAI把受影响的系统和账号都隔离了起来,强制下线了相关用户会话,并把所有凭证都换了一遍。公司还暂时限制了代码部署流程,但目前还没有证据表明客户数据或知识产权受到了影响。也没有证据表明凭证被滥用或有人进行了后续访问。
受影响的源代码存储库中包含 OpenAI 产品的签名证书,包括 iOS、macOS 和 Windows,所以公司只能更换代码签名证书以防万一。所以 macOS 用户需要更新自己的应用。Windows 和 iOS 应用的用户什么都不用做。
TanStack 是一个免费软件工具集,帮开发者管理数据,给网站和应用搭界面。在它的整个库生态圈里,TanStack 的下载量已超过 40 亿次。现在整个生态每周的下载量超过 1.77 亿次。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.