Хакерски пробив в OpenAI: Източени данни на служители през библиотеката TanStack
OpenAI потвърди, че хакери са откраднали ограничен набор от идентификационни данни след атака срещу популярната библиотека с отворен код TanStack. Въпреки това компанията заяви, че не е открила доказателства за компрометирани потребителски данни, производствени системи или трудови права върху интелектуална собственост.
TechCrunch съобщава, позовавайки се на информация в блога на OpenAI, че инцидентът е засегнал устройствата на двама служители, които са имали достъп до вътрешните хранилища със сорс код. Нападателите временно са поели контрола над библиотеката TanStack, предназначена за разработване на уеб приложения, за да получат неоторизиран достъп и да откраднат данни.В отговор OpenAI започна да подменя цифровите сертификати, използвани за подписване на продуктите, но това ще наложи и потребителите на macOS да актуализират приложението.
Компанията подчерта, че от засегнатите хранилища са били откраднати само ограничен брой удостоверения и съществуващите софтуерни инсталации не са били компрометирани.
„Не открихме доказателства за компрометиране или риск за съществуващите софтуерни инсталации“,
се казва в изявлението на OpenAI.Самата атака на TanStack се осъществи още в началото на седмицата, когато хакери превзеха проекта и за шест минути публикуваха 84 зловредни версии на софтуера, които съдържаха програма, предназначена да краде идентификационните данни от компютрите, на които е инсталиран софтуерът, както и да се разпространява самостоятелно в други системи.
Атаката срещу TanStack се вписва в поредица от неотдавнашни случаи на превземане на проекти с отворен код с цел разпространение на зловреден софтуер. Така например през март севернокорейски хакери инжектираха зловреден софтуер в инструмента за разработка Axios, а през месец май китайски групи атакуваха хиляди Windows-базирани компютри, използващи софтуера Daemon Tools. Все още не е ясно кой точно стои зад хакерската атака на TanStack: някои предишни подобни атаки бяха приписани на TeamPCP.