OpenAI、サプライチェーン攻撃で従業員2人の端末が侵害 macOSユーザーは6月12日までにアプリ更新を
米OpenAIは5月14日(現地時間)、最近発生したTanStackサプライチェーン攻撃で、従業員2人のデバイスが侵害されたと発表した。この攻撃は170以上のnpmパッケージおよび2つのPyPIパッケージに影響を与えたという。
macOS、Windows、iOS、Android向けのOpenAI製品で使用されているコード署名証明書が漏洩した可能性がある。OpenAIはこれらの証明書が悪意あるソフトウェアの署名に悪用されたという証拠は確認していないものの、予防措置として証明書のローテーションを実施している。
このローテーションに伴い、macOSユーザーは6月12日までにOpenAIデスクトップアプリをアップデートする必要がある。古い証明書で署名されたアプリは、Appleの公証プロセスにより起動しない、またはアップデートを受信できない可能性があるためだ。(macOS以外についての指示はない。)
同社は、このインシデントは顧客データ、生産システム、知的財産、デプロイ済みのソフトウェアには影響を与えなかったと述べた。
OpenAIによると、今回の情報漏洩は、TeamPCP恐喝グループによる最近の「Mini Shai-Hulud」サプライチェーン攻撃に関連しているという。この攻撃は、信頼できる人気ソフトウェアパッケージに悪意のあるアップデートを仕込むことで、開発者を標的にしていた。
「影響を受けた2人の従業員がアクセス権限を持っていた限られた内部ソースコードリポジトリで、マルウェアの公表されている挙動と一致する活動、具体的には不正アクセスや認証情報を中心としたデータ流出活動が確認された」とOpenAIは説明した。
この攻撃でリポジトリから盗まれた認証情報はごく一部であり、それらが他の攻撃に使用された証拠は確認されていないという。
OpenAIは、影響を受けたシステムとアカウントを隔離し、セッションを無効化し、影響を受けたリポジトリ間で認証情報をローテーションさせ、デプロイメントワークフローを一時的に制限したと発表した。また、第三者のインシデント対応会社の協力を得て、フォレンジック調査を実施した。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
Excel、40年続く原則を変更へ 1個のセルで複数の値を扱う新機能
-
2
「タイムズカー」会員情報約660万件漏えい 運転免許画像など 不正アクセスで
-
3
クリスタ素材非公開、セルシスに詳しく聞いた 「英国政府とは無関係」……決済事業者は?
-
4
Ankerの回収対象モバイルバッテリーで発火事故 25年度も7件、消費者庁が注意喚起
-
5
OpenAI、最上位モデルのツール使用を伴う学習・評価・推論を全て停止したと発表
-
6
カカクコム、KDDIとの資本提携を解消 TOBで資本構造が変化 業務提携は継続
-
7
「スマホ注文なのに客用Wi-Fiがない」のはなぜか? 導入しない飲食店側の事情
-
8
タイムズカー、会員の免許情報や本人確認書類が漏えいの可能性 不正アクセスで
-
9
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
10
週89時間利用も……「AIキャラチャット」依存の10代たち 「やめたい」と思っても抜け出せないワケ
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR