پرش به محتوای اصلی
OpenAI

۲۳ اردیبهشت ۱۴۰۵

شرکتامنیت

پاسخ ما به حمله زنجیره تأمین TanStack npm

در حال بارگذاری…

ما اخیراً مشکلی امنیتی را شناسایی کردیم که به یک کتابخانه متن‌باز رایج، TanStack npm، مربوط می‌شود و بخشی از حمله‌ای گسترده‌تر موسوم به Mini Shai-Hulud(در یک پنجره جدید باز می‌شود) است. هیچ شواهدی نیافتیم که نشان دهد به داده‌های کاربران OpenAI دسترسی پیدا شده است، سامانه‌های عملیاتی یا مالکیت فکری ما به خطر افتاده، یا نرم‌افزار ما تغییر داده شده است.

ما برای محافظت از داده‌های کاربران، سامانه‌ها و مالکیت فکری خود، اقدامات قاطعی انجام داده‌ایم. در چارچوب پاسخ خود، در حال انجام اقداماتی هستیم تا از فرایندی محافظت کنیم که تأیید می‌کند برنامه‌های macOS ما برنامه‌های معتبر OpenAI هستند.

برنامه‌های macOS خود را تا ۱۲ ژوئن ۲۰۲۶ به‌روزرسانی کنید

ما در حال به‌روزرسانی گواهی‌های امنیتی خود هستیم و این کار همه کاربران macOS را ملزم می‌کند برنامه‌های OpenAI خود را به آخرین نسخه‌ها به‌روزرسانی کنند. این کار به جلوگیری از هرگونه ریسک، هرچند بعید، برای تلاش احتمالی افراد در توزیع یک برنامه جعلی که به نظر می‌رسد از OpenAI ارائه شده کمک می‌کند. می‌توانید با خیال راحت از طریق به‌روزرسانی درون‌برنامه‌ای یا لینک‌های رسمی زیر به‌روزرسانی کنید:

امنیت و حریم خصوصی اطلاعات شما از بالاترین اولویت‌هاست. ما متعهدیم هنگام بروز مسائل، شفاف باشیم و سریع اقدام کنیم. در ادامه جزئیات فنی بیشتر و پرسش‌های متداول را به اشتراک می‌گذاریم.

چه اتفاقی افتاد و ما در حال انجام چه اقداماتی هستیم

در تاریخ ۱۱ مه ۲۰۲۶ به وقت UTC (زمان هماهنگ جهانی)، TanStack، یک کتابخانه متن‌باز پرکاربرد، در چارچوب یک حمله گسترده‌تر به زنجیره تأمین نرم‌افزار با نام Mini Shai-Hulud به خطر افتاد(در یک پنجره جدید باز می‌شود).

دو دستگاه از دستگاه‌های کارمندان در محیط سازمانی ما تحت تأثیر این حمله قرار گرفتند. پس از شناسایی فعالیت مخرب، به‌سرعت برای بررسی، مهار و انجام اقداماتی جهت محافظت از سامانه‌هایمان وارد عمل شدیم. در چارچوب بررسی و پاسخ خود، از یک شرکت ثالث متخصص در جرم‌یابی دیجیتال و پاسخ به رخداد نیز کمک گرفتیم.

ما در زیرمجموعه محدودی از محل‌های نگهداری داخلی کد منبعی که دو کارمند تحت‌تأثیر به آن‌ها دسترسی داشتند، فعالیتی مشاهده کردیم که با رفتار عمومی توصیف‌شده برای این بدافزار سازگار بود؛ از جمله دسترسی غیرمجاز و فعالیت استخراج داده با تمرکز بر اطلاعات اعتبارنامه. ما تأیید کردیم که تنها مقدار محدودی از اطلاعات اعتبارنامه با موفقیت از این محل‌های نگهداری کد استخراج شده و هیچ اطلاعات یا کد دیگری تحت‌تأثیر قرار نگرفته است.

ما فوراً برای مهار این فعالیت اقدام کردیم. سامانه‌ها و هویت‌های آسیب‌دیده را ایزوله کردیم، نشست‌های کاربران را لغو کردیم، همه اعتبارنامه‌ها را در محل‌های نگهداری کد آسیب‌دیده تعویض کردیم، گردش‌کارهای بهره‌برداری از کد را موقتاً محدود کردیم و رفتار کاربران و اعتبارنامه‌ها را با دقت کامل بررسی کردیم. در چارچوب بررسی خود، هیچ شواهدی از تأثیر بر داده‌های مشتریان یا مالکیت فکری‌مان مشاهده نکرده‌ایم و تحلیل ما نیز هیچ سوءاستفاده‌ای از اعتبارنامه‌های آسیب‌دیده یا دسترسی بعدی از سوی عامل تهدید شناسایی نکرده است.

محل‌های نگهداری کد منبع تحت‌تأثیر شامل گواهی‌های امضای محصولات ما، از جمله iOS، macOS و Windows، بودند. در نتیجه، به‌عنوان یک اقدام احتیاطی، در حال تعویض گواهی‌های امضای کد هستیم؛ اقدامی که کاربران macOS را ملزم خواهد کرد برنامه‌های خود را به‌روزرسانی کنند. کاربران برای برنامه‌های Windows و iOS نیازی به انجام هیچ اقدامی ندارند. راهنمایی‌های بیشتری درباره این به‌روزرسانی‌های الزامی در اختیار کاربران macOS قرار خواهد گرفت.

علاوه بر تعویض گواهی‌ها، با ارائه‌دهندگان پلتفرم هماهنگ می‌کنیم تا با متوقف‌کردن تأیید هویت‌های جدید، از هرگونه استفاده غیرمجاز از این گواهی‌ها جلوگیری شود. همچنین همه تأیید هویت‌های نرم‌افزارهایی را که با گواهی‌های قبلی ما انجام شده بود بررسی کرده‌ایم تا تأیید کنیم هیچ امضای نرم‌افزاری غیرمنتظره‌ای با این کلیدها انجام نشده است، و درستی‌سنجی کرده‌ایم که نرم‌افزار منتشرشده ما دچار تغییرات غیرمجاز نشده باشد. هیچ شواهدی مبنی بر به خطر افتادن یا وجود ریسک برای نسخه‌های نصب‌شده فعلی نرم‌افزار نیافته‌ایم.

پس از آنکه گواهی خود را در تاریخ ۱۲ ژوئن ۲۰۲۶ به‌طور کامل باطل کنیم، دانلودهای جدید و اجرای برنامه‌هایی که با گواهی قبلی امضا شده‌اند، توسط محافظت‌های امنیتی macOS مسدود خواهد شد.

پس از حادثه Axios، استقرار کنترل‌ها و فناوری‌های امنیتی مشخصی را سرعت بخشیدیم تا تأثیر حملات زنجیره تأمین مانند این مورد را کاهش دهیم. واکنش امنیتی ما شامل مقاوم‌سازی بیشتر اطلاعات اعتبارنامه حساس مورد استفاده در فرآیند CI/CD، استقرار پیکربندی‌های مدیر بسته با کنترل‌هایی مانند minimumReleaseAge، و نرم‌افزارهای امنیتی اضافی برای اعتبارسنجی منشأ بسته‌های جدید بود.

این حادثه در جریان استقرار و عرضه مرحله‌ای این کنترل‌ها رخ داد، و دو دستگاه متعلق به کارکنان تحت‌تأثیر، پیکربندی‌های به‌روزشده‌ای را نداشتند که می‌توانست مانع دانلود بسته تازه‌شناسایی‌شده حاوی بدافزار شود.

این حادثه نشان‌دهنده تغییری گسترده‌تر در چشم‌انداز تهدیدهاست: مهاجمان به‌طور فزاینده‌ای به‌جای هدف قرار دادن یک شرکت مشخص، وابستگی‌های نرم‌افزاری مشترک و ابزارهای توسعه را هدف قرار می‌دهند. نرم‌افزارهای امروزی بر پایه شبکه‌ای عمیقاً به‌هم‌پیوسته از کتابخانه‌های متن‌باز، مدیران بسته، و زیرساخت یکپارچه‌سازی مستمر و استقرار مستمر ساخته می‌شوند؛ به این معنا که آسیب‌پذیری‌ای که در بخش‌های بالادستی ایجاد می‌شود، می‌تواند به‌سرعت و در سطحی گسترده در سازمان‌ها منتشر شود. ما همچنان در کنترل‌هایی سرمایه‌گذاری می‌کنیم که یکپارچگی و منشأ مؤلفه‌های شخص ثالث را اعتبارسنجی می‌کنند و دفاع ما را در برابر این نوع حملات زنجیره تأمین در سطح شبکه تقویت می‌کنند.

سوال های متداول

آیا محصولات OpenAI یا داده‌های کاربران به خطر افتاده‌اند؟

خیر. هیچ شواهدی نیافته‌ایم که نشان دهد محصولات OpenAI یا داده‌های کاربران به خطر افتاده یا افشا شده باشند.

آیا بدافزاری را دیده‌اید که با نام OpenAI امضا شده باشد؟

خیر. هیچ شواهدی نیافته‌ایم که نرم‌افزار مخربی با هر یک از گواهی‌های OpenAI امضا شده باشد.

آیا لازم است گذرواژه‌ام را تغییر دهم؟

خیر. گذرواژه‌های مشتریان/کاربران و کلیدهای API تحت تأثیر قرار نگرفتند.

این موضوع بر چه پلاتفرم‌هایی اثر می‌گذارد؟

کلیدهای امضای ما برای Windows،‏ macOS، iOS و Android تحت‌تأثیر قرار گرفتند. همه برنامه‌های ما با گواهی‌های جدید دوباره امضا و منتشر می‌شوند. کاربران macOS باید تا تاریخ ۱۲ ژوئن ۲۰۲۶ برای به‌روزرسانی اقدام کنند تا برنامه‌ها همچنان به کار خود ادامه دهند.

چرا از من می‌خواهید برنامه‌های Mac خود را به‌روزرسانی کنم؟

به‌روزرسانی تضمین می‌کند که نسخه‌هایی را اجرا می‌کنید که با جدیدترین گواهی ما امضا شده‌اند. این گواهی به مشتریان کمک می‌کند مطمئن شوند نرم‌افزار از توسعه‌دهنده معتبر، یعنی OpenAI، ارائه شده است.

برنامه‌های به‌روزشده macOS را از کجا دانلود کنم؟

برنامه‌های OpenAI را فقط از طریق به‌روزرسانی درون‌برنامه‌ای یا صفحات رسمی زیر دانلود کنید:

برنامه‌ها را از طریق لینک‌های موجود در ایمیل‌ها، پیام‌ها، تبلیغات یا وب‌سایت‌های دانلود شخص ثالث نصب نکنید. نسبت به نصب‌کننده‌های غیرمنتظره «OpenAI»، «ChatGPT» یا «Codex» که از طریق ایمیل، پیامک، پیام‌های چت، تبلیغات، لینک‌های اشتراک‌گذاری فایل یا وب‌سایت‌های دانلود شخص ثالث ارسال می‌شوند، احتیاط کنید.

بعد از ۱۲ ژوئن ۲۰۲۶ چه اتفاقی می‌افتد؟

از ۱۲ ژوئن ۲۰۲۶، نسخه‌های قدیمی‌تر برنامه‌های دسکتاپ macOS ما دیگر به‌روزرسانی یا پشتیبانی دریافت نخواهند کرد و ممکن است کار نکنند. این نسخه‌ها آخرین نسخه‌های منتشرشده‌ای هستند که با گواهی قدیمی ما امضا شده‌اند:

  • ChatGPT Desktop: 1.2026.118
  • Codex App: 26.506.31421
  • Codex CLI: 0.130.0
  • Atlas: 1.2026.119.1

چرا گواهی را فوراً باطل نمی‌کنید؟

ما تلاش کرده‌ایم هرگونه تأیید هویت بیشتر برای برنامه‌های macOS را که با محتوای تأیید هویت تحت‌تأثیر انجام می‌شود، مسدود کنیم. این بدان معناست که هر برنامه جعلی‌ای که با استفاده از گواهی تحت‌تأثیر خود را به‌عنوان یک برنامه OpenAI جا بزند، فاقد تأیید هویت خواهد بود و بنابراین، به‌طور پیش‌فرض توسط محافظت‌های امنیتی macOS مسدود می‌شود، مگر اینکه کاربر صراحتاً آن محافظت‌ها را دور بزند. از آنجا که تأیید هویت جدید با گواهی قبلی مسدود شده است، و از آنجا که ابطال گواهی ممکن است باعث شود macOS دانلودهای جدید و نخستین اجرای برنامه‌هایی را که با گواهی قبلی امضا شده‌اند مسدود کند، برای به‌حداقل‌رساندن اختلال، تا تاریخ ۱۲ ژوئن ۲۰۲۶ به کاربران خود فرصت می‌دهیم به‌روزرسانی کنند. این بازه زمانی به کاهش ریسک برای کاربران کمک می‌کند و به مشتریان تحت‌تأثیر امکان می‌دهد از طریق سازوکارهای داخلی به‌روزرسانی، برنامه‌های خود را به‌روزرسانی کنند و اطمینان حاصل شود که مشکل آن‌ها به‌درستی برطرف شده است. ما با شرکای خود همکاری می‌کنیم تا هرگونه نشانه سوءاستفاده از گواهی امضا را پایش کنیم، و اگر در این بازه زمانی فعالیت مخربی شناسایی کنیم، جدول زمانی ابطال گواهی را جلو خواهیم انداخت.

نویسنده

OpenAI