OpenAI、サプライチェーン攻撃で従業員2人の端末が侵害 macOSユーザーは6月12日までにアプリ更新を
米OpenAIは5月14日(現地時間)、最近発生したTanStackサプライチェーン攻撃で、従業員2人のデバイスが侵害されたと発表した。この攻撃は170以上のnpmパッケージおよび2つのPyPIパッケージに影響を与えたという。
macOS、Windows、iOS、Android向けのOpenAI製品で使用されているコード署名証明書が漏洩した可能性がある。OpenAIはこれらの証明書が悪意あるソフトウェアの署名に悪用されたという証拠は確認していないものの、予防措置として証明書のローテーションを実施している。
このローテーションに伴い、macOSユーザーは6月12日までにOpenAIデスクトップアプリをアップデートする必要がある。古い証明書で署名されたアプリは、Appleの公証プロセスにより起動しない、またはアップデートを受信できない可能性があるためだ。(macOS以外についての指示はない。)
同社は、このインシデントは顧客データ、生産システム、知的財産、デプロイ済みのソフトウェアには影響を与えなかったと述べた。
OpenAIによると、今回の情報漏洩は、TeamPCP恐喝グループによる最近の「Mini Shai-Hulud」サプライチェーン攻撃に関連しているという。この攻撃は、信頼できる人気ソフトウェアパッケージに悪意のあるアップデートを仕込むことで、開発者を標的にしていた。
「影響を受けた2人の従業員がアクセス権限を持っていた限られた内部ソースコードリポジトリで、マルウェアの公表されている挙動と一致する活動、具体的には不正アクセスや認証情報を中心としたデータ流出活動が確認された」とOpenAIは説明した。
この攻撃でリポジトリから盗まれた認証情報はごく一部であり、それらが他の攻撃に使用された証拠は確認されていないという。
OpenAIは、影響を受けたシステムとアカウントを隔離し、セッションを無効化し、影響を受けたリポジトリ間で認証情報をローテーションさせ、デプロイメントワークフローを一時的に制限したと発表した。また、第三者のインシデント対応会社の協力を得て、フォレンジック調査を実施した。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
2
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
3
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
4
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
5
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
6
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
7
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
8
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
9
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
10
「あ、その情報メモしたい!」を叶えるワイヤレスイヤフォン、Nothing「Ear (3a)」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR