Hackeři zasáhli OpenAI přes oblíbenou open source knihovnu

Share This Post

OpenAI potvrdila bezpečnostní incident, který souvisí s rozsáhlým útokem na open source ekosystém. Podle firmy byla zasažena zařízení dvou zaměstnanců. Útočníci se přes kompromitované balíčky TanStack dostali k části interních repozitářů, ke kterým měli tito pracovníci přístup. 

Společnost však zdůrazňuje, že nenašla žádný důkaz o přístupu k uživatelským datům. Podle OpenAI nebyly kompromitovány produkční systémy, duševní vlastnictví ani samotný software. Firma zároveň uvedla, že nedošlo k úpravě jejích aplikací. 

Útok začal u vývojářských nástrojů

Incident navazuje na útok na TanStack, populární open source knihovnu pro vývoj webových aplikací. Podle postmortem zprávy TanStacku útočníci publikovali 84 škodlivých verzí během krátkého šestiminutového okna. Bezpečnostní výzkumník měl problém odhalit přibližně do 20 minut. 

Škodlivé balíčky byly navrženy tak, aby kradly přihlašovací údaje a šířily se dále do dalších systémů. BleepingComputer uvedl, že kampaň zasáhla stovky balíčků napříč npm a PyPI. Útočníci podle zjištění zneužili důvěryhodné vývojářské procesy, což ztížilo okamžité rozpoznání problému. 

OpenAI mění certifikáty jako pojistku

OpenAI uvedla, že zasažené repozitáře obsahovaly pouze omezený materiál související s přístupovými údaji. Protože se mezi nimi nacházely i digitální certifikáty používané k podepisování produktů, firma je začala preventivně rotovat. Uživatelé macOS aplikace proto budou muset provést aktualizaci. 

Případ znovu ukazuje, jak citlivým místem se staly open source závislosti. Útočníci nemusí napadnout konkrétní firmu přímo. Stačí jim ovládnout široce používaný vývojářský nástroj a škodlivý kód se může šířit napříč celým technologickým sektorem.

Pro kryptoměnové firmy jde o důležité varování. Burzy, peněženky i fintech aplikace stojí na rozsáhlém softwarovém řetězci. Každá závislost tak představuje potenciální riziko, které může ohrozit infrastrukturu, přístupové klíče i důvěru uživatelů.

Related Posts

JPMorgan odstřihl Polymarket od bankovních služeb, o roli u IPO ale stojí

JPMorgan Chase ukončil bankovní vztah s platformou Polymarket kvůli obavám z regulace. Firma si našla novou banku, banka ale dál sleduje možnou roli při budoucím vstupu Polymarketu na burzu.

Uber chce v Evropě nasadit 2 000 robotaxi

Uber a čínská společnost Pony.ai rozšiřují spolupráci v autonomní dopravě. Do čtyř evropských měst chtějí přivést 2 000 robotaxi, konkrétní lokality ani termín spuštění ale zatím neoznámily.

Washingtonský soud přibrzdil Kalshi kvůli podezření z nelegálního sázení

Soud ve státě Washington vydal předběžné opatření proti KalshiEX. Podle soudce firma pravděpodobně porušila zákony o hazardu a ochraně spotřebitele tím, že nabízela sázky na sport, volby, zdravotní události i přírodní katastrofy.

S&P 500 po slabší inflaci uzavřel na novém historickém rekordu

Americké akcie uzavřely výše po zprávě, že velkoobchodní inflace v USA v červenci zpomalila více, než čekali ekonomové. Index S&P 500 přidal 0,7 procenta na 7 798,99 bodu a překonal své dosavadní maximum.

Wall Street testuje vypořádání na blockchainu. Nahradí tokenizace část starého systému?

SEC připravuje dvě kryptoměnové iniciativy. Vedle rámce Regulation Crypto má přijít také výjimka pro tokenizované akcie, která by mohla dát jasnější pravidla obchodování akciových tokenů na blockchainu.

Bank of Korea se po 13 letech vrací ke zlatu. Co ji táhne zpět?

Bank of Korea plánuje po 13 letech obnovit expozici vůči zlatu. Do správy zahraničních aktiv chce zařadit fyzická zlatá ETF obchodovaná v zahraničí, konkrétní operační plán ale ještě není dokončen.