Langkau ke kandungan utama
OpenAI

Respons kami terhadap serangan rantaian bekalan npm TanStack

Memuat…

Dipinda: Kemas kinikan aplikasi macOS anda sebelum 26 Jun 2026

Kami melanjutkan tarikh akhir kemas kini untuk pengguna macOS kepada 26 Jun 2026.  Kami telah menyelaraskan garis masa ini dengan Apple untuk melindungi pengguna kami. Notarisasi baharu dengan sijil terdahulu telah disekat dan kami tidak menemukan sebarang bukti bahawa perisian hasad telah ditandatangani dengan mana-mana sijil OpenAI atau terdapat perubahan tanpa kebenaran pada perisian terbitan kami. Langkah perlindungan ini akan terus membantu melindungi pengguna secara lalai sementara kami melengkapkan penghijrahan ini.  Anda boleh mengemaskinikan aplikasi macOS dengan selamat melalui kemas kini dalam aplikasi atau melalui pautan rasmi di bawah.


Kami baru-baru ini mengenal pasti isu keselamatan yang melibatkan pustaka sumber terbuka yang lazim digunakan, TanStack npm, yang merupakan sebahagian daripada serangan lebih luas yang dikenali sebagai Mini Shai-Hulud(dibuka dalam tetingkap baru). Kami tidak menemui bukti bahawa data pengguna OpenAI telah diakses, bahawa sistem pengeluaran atau harta intelek kami telah terjejas, atau bahawa perisian kami telah diubah.

Kami telah mengambil langkah tegas untuk melindungi data pengguna, sistem dan harta intelek kami. Sebagai sebahagian daripada respons kami, kami sedang mengambil langkah untuk melindungi proses yang memperakui aplikasi macOS kami sebagai aplikasi OpenAI yang sah.

Kemas kini aplikasi macOS anda sebelum 12 Jun 2026

Kami sedang mengemas kini sijil keselamatan kami, yang memerlukan semua pengguna macOS mengemas kini aplikasi OpenAI mereka kepada versi terkini. Ini membantu mencegah sebarang risiko, walaupun sangat kecil, bahawa seseorang cuba mengedarkan aplikasi palsu yang kelihatan seolah-olah daripada OpenAI. Anda boleh mengemas kini dengan selamat melalui kemas kini dalam aplikasi atau di pautan rasmi di bawah:

Keselamatan dan privasi maklumat anda ialah keutamaan utama. Kami komited untuk bersikap telus dan mengambil tindakan pantas apabila isu timbul. Kami berkongsi lebih banyak butiran teknikal dan Soalan Lazim di bawah.

Apa yang berlaku dan apa yang kami lakukan

Dua peranti pekerja dalam persekitaran korporat kami terkesan oleh serangan ini. Sebaik sahaja aktiviti berniat jahat ini dikenal pasti, kami bertindak pantas untuk menyiasat, membendung dan mengambil langkah untuk melindungi sistem kami. Sebagai sebahagian daripada siasatan dan respons kami, kami melibatkan firma forensik digital dan respons insiden pihak ketiga.

Kami memerhatikan aktiviti yang selaras dengan tingkah laku perisian hasad yang diterangkan secara umum, termasuk akses tanpa kebenaran dan aktiviti penyusutan data yang memfokuskan bukti kelayakan, dalam subset terhad repositori kod sumber dalaman yang boleh diakses oleh dua pekerja yang terkesan itu. Kami mengesahkan bahawa hanya bahan bukti kelayakan yang terhad berjaya disusut keluar daripada repositori kod ini dan tiada maklumat atau kod lain yang terkesan.

Kami bertindak segera untuk membendung aktiviti tersebut. Kami mengasingkan sistem dan identiti yang terkesan, membatalkan sesi pengguna, memutarkan semua bukti kelayakan merentas repositori yang terkesan, mengehadkan sementara aliran kerja penggunaan kod, dan meneliti dengan menyeluruh tingkah laku pengguna dan bukti kelayakan. Sebagai sebahagian daripada siasatan kami, kami tidak melihat bukti kesan terhadap data pelanggan atau harta intelek kami, dan analisis kami tidak mengenal pasti penyalahgunaan bukti kelayakan yang terkesan atau akses susulan oleh pelaku ancaman.

Repositori kod sumber yang terkesan termasuk sijil tandatangan untuk produk kami, termasuk iOS, macOS dan Windows. Akibatnya, kami sedang memutar sijil tandatangan kod sebagai langkah berjaga-jaga, yang memerlukan pengguna macOS mengemas kini aplikasi mereka. Pengguna tidak perlu mengambil sebarang tindakan untuk aplikasi Windows dan iOS. Panduan tambahan akan diberikan kepada pengguna macOS berkenaan kemas kini yang diperlukan ini.

Selain memutar sijil, kami sedang menyelaras dengan penyedia platform untuk menghalang sebarang penggunaan tanpa kebenaran sijil ini dengan menghentikan notarization baharu. Kami juga telah menyemak semua perakuan perisian yang menggunakan sijil terdahulu kami untuk mengesahkan tiada tandatangan perisian yang tidak dijangka berlaku dengan kunci ini, dan mengesahkan bahawa perisian yang kami terbitkan tidak mempunyai pengubahsuaian tanpa kebenaran. Kami tidak menemui bukti kompromi atau risiko terhadap pemasangan perisian sedia ada.

Sebaik sahaja kami membatalkan sepenuhnya sijil kami pada 12 Jun 2026, muat turun baharu dan pelancaran aplikasi yang ditandatangani dengan sijil terdahulu akan disekat oleh perlindungan keselamatan macOS.

Selepas insiden Axios, kami mempercepatkan pelaksanaan kawalan dan teknologi keselamatan tertentu untuk mengurangkan kesan serangan rantaian bekalan seperti ini. Respons keselamatan kami termasuk pengukuhan lanjut bahan bukti kelayakan sensitif yang digunakan dalam saluran paip CI/CD kami, penggunaan konfigurasi pengurus pakej dengan kawalan seperti minimumReleaseAge, dan perisian keselamatan tambahan untuk mengesahkan asal usul pakej baharu.

Insiden ini berlaku semasa pelaksanaan dan pelancaran berperingkat kawalan ini, dan dua peranti pekerja yang terkesan tidak mempunyai konfigurasi dikemas kini yang akan menghalang muat turun pakej yang baru diperhatikan mengandungi perisian hasad.

Insiden ini mencerminkan peralihan lebih luas dalam landskap ancaman: penyerang semakin menyasarkan kebergantungan perisian bersama dan alat pembangunan berbanding mana-mana satu syarikat. Perisian moden dibina atas ekosistem yang sangat saling berkait bagi pustaka sumber terbuka, pengurus pakej, dan infrastruktur integrasi berterusan serta penggunaan berterusan, yang bermaksud kelemahan yang diperkenalkan di huluan boleh merebak secara meluas dan pantas merentas organisasi. Kami terus melabur dalam kawalan yang mengesahkan integriti dan asal usul komponen pihak ketiga serta mengukuhkan pertahanan kami terhadap serangan rantaian bekalan peringkat ekosistem seperti ini.

Soalan Lazim

Adakah produk OpenAI atau data pengguna telah dikompromi?

Tidak. Kami tidak menemui bukti bahawa produk OpenAI atau data pengguna telah dikompromi atau terdedah.

Adakah anda pernah melihat perisian hasad yang ditandatangani sebagai OpenAI?

Tidak. Kami tidak menemui bukti perisian berniat jahat ditandatangani dengan mana-mana sijil OpenAI.

Adakah saya perlu menukar kata laluan saya?

Tidak. Kata laluan pelanggan/pengguna dan kunci API tidak terjejas.

Platform manakah yang terkesan?

Kunci tandatangan kami untuk Windows, macOS, iOS dan Android telah terkesan. Semua aplikasi kami sedang ditandatangani semula dan dikeluarkan dengan sijil baharu. Pengguna macOS perlu mengambil tindakan untuk mengemas kini sebelum 12 Jun 2026 agar aplikasi terus berfungsi.

Mengapakah anda meminta saya mengemas kini aplikasi Mac saya?

Mengemas kini memastikan anda menjalankan versi yang ditandatangani dengan sijil terkini kami. Sijil ini membantu pelanggan mengetahui bahawa perisian datang daripada pembangun yang sah, OpenAI.

Di manakah saya boleh memuat turun aplikasi macOS yang dikemas kini?

Hanya muat turun aplikasi OpenAI daripada kemas kini dalam aplikasi atau laman web rasmi di bawah:

Jangan pasang aplikasi daripada pautan dalam e-mel, mesej, iklan atau laman muat turun pihak ketiga. Berhati-hati dengan pemasang “OpenAI,” “ChatGPT,” atau “Codex” yang tidak dijangka dihantar melalui e-mel, teks, mesej sembang, iklan, pautan perkongsian fail atau laman muat turun pihak ketiga.

Apakah yang berlaku selepas 12 Jun 2026?

Berkuat kuasa 12 Jun 2026, versi lama aplikasi desktop macOS kami tidak lagi akan menerima kemas kini atau sokongan, dan mungkin tidak berfungsi. Versi ini mewakili keluaran terakhir yang ditandatangani dengan sijil lapuk kami:

  • ChatGPT Desktop: 1.2026.118
  • Aplikasi Codex: 26.506.31421
  • Codex CLI: 0.130.0
  • Atlas: 1.2026.119.1

Mengapakah anda tidak membatalkan sijil itu serta-merta?

Kami telah berusaha untuk menyekat sebarang perakuan lanjut aplikasi macOS dengan bahan perakuan yang terkesan. Ini bermakna mana-mana aplikasi palsu yang menyamar sebagai aplikasi OpenAI menggunakan sijil yang terkesan akan kekurangan perakuan dan oleh itu akan disekat secara lalai oleh perlindungan keselamatan macOS melainkan pengguna secara jelas memintas perlindungan tersebut. Oleh sebab perakuan baharu dengan sijil terdahulu disekat, dan kerana pembatalan itu boleh menyebabkan macOS menyekat muat turun baharu dan pelancaran kali pertama aplikasi yang ditandatangani dengan sijil terdahulu, kami memberi pengguna kami sehingga 12 Jun 2026 untuk mengemas kini bagi meminimumkan gangguan. Tempoh ini akan membantu meminimumkan risiko pengguna dan membolehkan klien yang terkesan mengemas kini melalui mekanisme kemas kini terbina dalam, memastikan mereka dipulihkan dengan sewajarnya. Kami sedang bekerjasama dengan rakan kongsi kami untuk memantau sebarang petunjuk penyalahgunaan sijil tandatangan, dan akan mempercepatkan garis masa pembatalan jika kami mengenal pasti aktiviti berniat jahat dalam tempoh ini.

Penulis

OpenAI