OpenAI、サプライチェーン攻撃で従業員2人の端末が侵害 macOSユーザーは6月12日までにアプリ更新を
米OpenAIは5月14日(現地時間)、最近発生したTanStackサプライチェーン攻撃で、従業員2人のデバイスが侵害されたと発表した。この攻撃は170以上のnpmパッケージおよび2つのPyPIパッケージに影響を与えたという。
macOS、Windows、iOS、Android向けのOpenAI製品で使用されているコード署名証明書が漏洩した可能性がある。OpenAIはこれらの証明書が悪意あるソフトウェアの署名に悪用されたという証拠は確認していないものの、予防措置として証明書のローテーションを実施している。
このローテーションに伴い、macOSユーザーは6月12日までにOpenAIデスクトップアプリをアップデートする必要がある。古い証明書で署名されたアプリは、Appleの公証プロセスにより起動しない、またはアップデートを受信できない可能性があるためだ。(macOS以外についての指示はない。)
同社は、このインシデントは顧客データ、生産システム、知的財産、デプロイ済みのソフトウェアには影響を与えなかったと述べた。
OpenAIによると、今回の情報漏洩は、TeamPCP恐喝グループによる最近の「Mini Shai-Hulud」サプライチェーン攻撃に関連しているという。この攻撃は、信頼できる人気ソフトウェアパッケージに悪意のあるアップデートを仕込むことで、開発者を標的にしていた。
「影響を受けた2人の従業員がアクセス権限を持っていた限られた内部ソースコードリポジトリで、マルウェアの公表されている挙動と一致する活動、具体的には不正アクセスや認証情報を中心としたデータ流出活動が確認された」とOpenAIは説明した。
この攻撃でリポジトリから盗まれた認証情報はごく一部であり、それらが他の攻撃に使用された証拠は確認されていないという。
OpenAIは、影響を受けたシステムとアカウントを隔離し、セッションを無効化し、影響を受けたリポジトリ間で認証情報をローテーションさせ、デプロイメントワークフローを一時的に制限したと発表した。また、第三者のインシデント対応会社の協力を得て、フォレンジック調査を実施した。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
東京ガス子会社、社員が飲酒後にPCを紛失 個人情報約2万件を保存
-
2
サービス終了した「Link!Like!ラブライブ!」開発元が破産 負債103億円超 東京商工リサーチ
-
3
豪雨被害の千葉で「通れた道マップ」トヨタが公開 直近3時間の通行実績が分かる
-
4
悪酔いにチェイサーは効果なし? 日本酒4合+水1Lを飲ませ二日酔い調査 大分大などが研究
-
5
千葉の豪雨、変電所の装置も水に浸かる……東電PG、現場写真を公開
-
6
千葉の「通れた道」、JARTIC地図で確認可能に トヨタやホンダなど5社のデータを集約
-
7
3DS「ポケモンバンク」ついに終了、約13年の歴史に幕 過去作のポケモンを現行ゲームに引き継ぐ
-
8
千葉県の豪雨から一夜 2万軒超で停電続く 千葉市では2260人が避難
-
9
「水没した車、自分でエンジンかけないで」「EVはむやみに触らないで」 火災発生のおそれ
-
10
Google版“AirTag”こと「Pixel Tag」登場 10億台のAndroidネットワークで居場所を探知
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR