Хакеры атаковали цепочки поставок программного обеспечения: под удар попала OpenAI
На текущей неделе стало известно о серии кибератак на популярные проекты с открытым исходным кодом. Злоумышленники получили доступ к учетным записям разработчиков и внедрили вредоносное ПО в обновления программных библиотек, что ставит под угрозу системы множества компаний.
Инцидент с библиотекой TanStack
Одной из главных целей атаки стала библиотека TanStack, широко используемая для создания веб-приложений. Согласно опубликованному отчету, хакеры получили контроль над репозиторием и за шесть минут успели выпустить 84 вредоносные версии ПО. Инструмент был предназначен для кражи учетных данных пользователей и последующего самораспространения по другим системам. Исследователям безопасности удалось обнаружить угрозу спустя 20 минут после начала несанкционированной активности.
Последствия для OpenAI
Компания OpenAI подтвердила, что устройства двух ее сотрудников были скомпрометированы в результате инцидента с TanStack. По заявлению представителей компании, ситуация развивалась следующим образом:
- Злоумышленники получили доступ к ограниченному набору внутренних репозиториев исходного кода.
- Были похищены учетные данные, однако системная инфраструктура и интеллектуальная собственность компании не пострадали.
- В качестве меры предосторожности компания проводит смену цифровых сертификатов, используемых для подписи программных продуктов.
- Пользователям macOS потребуется обновить приложение OpenAI, чтобы обеспечить безопасность текущих установок.
Масштаб угрозы
Подобные атаки на цепочки поставок ПО становятся инструментом хакеров для массового воздействия на интернет-инфраструктуру. Вместо того чтобы взламывать конкретную компанию, злоумышленники внедряют вредоносный код в доверенный сторонний инструмент, который затем автоматически распространяется среди тысяч разработчиков и организаций.
Ранее эксперты фиксировали аналогичные действия со стороны различных группировок:
- В марте хакеры из Северной Кореи атаковали инструмент разработки Axios.
- В мае группа злоумышленников из Китая использовала аналогичную тактику для компрометации систем, использующих программное обеспечение Daemon Tools.
Смотрите также:
Парадокс ИИ: почему увеличение количества моделей не останавливает мошенников http://kupidonchik.org/paradoks-ii-pochemu-uvelichenie-kolichestva-modeley-ne-ostanavlivaet-moshennikov/.
Интересности на тему: Юридические тонкости оспаривания размера компенсации при принудительном изъятии частной собственности
Классные советы в статье "Юридические аспекты владения виртуальным имуществом в современных многопользовательских онлайн играх: иллюзия собственности или новые правовые реалии?" здесь.
На данный момент личности организаторов атаки на TanStack не установлены. Источники сообщают, что подобные методы работы ранее приписывались хакерской группировке TeamPCP, однако расследование продолжается.
* — деятельность компании запрещена на территории РФ

