Súlyos új támadás fenyegeti az OpenAI macOS-hitelesítését
Többek között átfogó biztonsági intézkedésekkel reagál az OpenAI egy közelmúltbeli ellátási lánc elleni támadásra, amely során egy rosszindulatú Axios-csomag is lefutott a cég GitHub Actions automatizált folyamataiban. Március 31-én a rutinszerű workflow letöltött és futtatott egy kompromittált Axios-csomagot (1.14.1-es verziót), amelyet kifejezetten kártevő terjesztésére használtak.
Az érintett workflow hozzáfért azokhoz a tanúsítványokhoz, amelyek az OpenAI macOS-alkalmazásainak – például a ChatGPT Desktop, a Codex, a Codex CLI és az Atlas – hitelesítéséhez szükségesek. Bár a vizsgálat során nem találtak bizonyítékot arra, hogy a tanúsítványok valóban kiszivárogtak volna, a cégnél elővigyázatosan úgy kezelik az esetet, mintha azok veszélybe kerültek volna. Emiatt az összes macOS-alkalmazás tanúsítványát visszavonják és cserélik.
Szigorodó biztonság, gyors tanúsítványcsere
Egyúttal az OpenAI harmadik fél biztonsági szakértőivel is megvizsgálta az esetet, akik szintén megerősítették, hogy sem felhasználói adat, sem a rendszer- vagy szoftverbiztonság nem sérült, az eddig a tanúsítvánnyal hitelesített alkalmazások valóban az OpenAI-tól származnak. Ugyanakkor, ha a támadók megszerezték volna a tanúsítványt, azzal saját hamis macOS-alkalmazásaikat is hitelesíthették volna, mintha azokat az OpenAI készítette volna.
Az OpenAI ennek megelőzésére együttműködik az Apple-lel, és május 8-án a korábbi tanúsítványt végleg visszavonja. E dátum után csak új, frissített tanúsítvánnyal aláírt alkalmazások indulhatnak majd el macOS-en – a régebbi verziók használhatatlanok lesznek.
Csak a macOS-alkalmazásokat érinti
A támadás kizárólag a macOS-alkalmazásokat érinti. Az OpenAI webes szolgáltatásai, iOS-, Android-, Windows- és Linux-verziói, valamint a felhasználói jelszavak és API-kulcsok nem voltak veszélyben. Frissítéshez is csak a hivatalos letöltési oldalak, illetve az alkalmazáson belüli frissítési funkciók használata ajánlott, kerülni kell az e-mailes vagy hirdetési linkekből származó telepítőket.
Kiberbűnözők és hamis együttműködés
A veszélyes Axios-csomagot a gyanú szerint egy észak-koreai csoport, az UNC1069 készítette, akik ravasz társadalmi mérnökséggel szerezték meg a projekt egyik karbantartójának fiókját. Hamis webkonferencia során sikerült elérniük a kártevő telepítését, majd átvették az irányítást, és rosszindulatú csomagot juttattak el az npm-re. A fertőzött csomag egy távoli hozzáférésű trójai programot rejtett, s ezzel további szoftver-ellátási láncokat kompromittáltak. Ez a támadási hullám szélesebb körben célozza a népszerű nyílt forráskódú projekteket is.
🏝 Hawaii őshonos vízimadarainak eltűnéséről évtizedeken át szinte megkérdőjelezhetetlen mítosz tartotta magát: sokáig mindenki azt hitte, hogy az őslakosok vadászata vezetett ezeknek a fajoknak a kihalásához...
A GoPro látványosan új szintre emeli az akciókamerák világát a Mission 1 szériával, amely három különböző modellt kínál: a Mission 1, a Mission 1 Pro és a Mission 1 Pro ILS készülékeket...
A Goldman Sachs újabb lépést tesz a kriptopiac felé: most egy olyan tőzsdén kereskedett alap (ETF) bevezetésére készül, amely bitcoinhoz kötött opciók eladásával igyekszik jövedelmet generálni a befektetőknek...
Az elmúlt években a repülőgépen elérhető Wi‑Fi inkább bosszantó marketingfogás volt, mint használható szolgáltatás: az üzenetküldés nehezen ment, a videostreamelésről nem is beszélve...
Az MI-alapú képgenerálásban hónapok óta a Gemini képgenerátorát használom, mert már első próbálkozásra közelebb jut a kívánt végeredményhez, mint a ChatGPT...
🚀 A laptopokat hűtőventilátorok, speciális hűtőbordák védik a túlmelegedéstől, de ezek a megoldások mit sem érnek extrém forróságban, például a Vénuszon, ahol a hőmérséklet eléri a 400 °C-ot...
Márciusban először fordult elő az Egyesült Államokban, hogy a megújuló energiaforrások – vagyis a nap-, szél-, víz- és bioenergia – több áramot termeltek, mint a földgáz...
🚀 Az Amazon igazán nagy dobásra készül: összeolvad a Globalstarral, vagyis azzal a műholdas szolgáltatóval, amely az iPhone-ok és az Apple Watchok híres SOS-rendszere mögött áll...
⚠ A wolfSSL egy kifejezetten beágyazott rendszerekre, ipari eszközökre, routerekre, IoT- és autóipari rendszerekre, sőt akár katonai berendezésekre fejlesztett, C nyelvű, könnyűsúlyú TLS/SSL-könyvtár...
Egy 63 éves férfi, akit csak „az oslói betegként” emlegetnek, jó eséllyel végleg megszabadult a HIV-től – méghozzá egy szokatlan csontvelő-átültetésnek köszönhetően, amely teljesen átalakította az immunrendszerét...
Erre utal többek között az, hogy végre búcsút inthetsz annak a kínos Gmail-címnek, amelyet még tinédzserként választottál magadnak, és mindeddig kísértett az álláskereséstől kezdve az ügyintézésig...
🕵 Ismét támadás érte a Rockstar Games-t: több mint 78,6 millió belső analitikai rekord szivárgott ki, miután az Anodot nevű adatfelügyeleti cégnél történt biztonsági incidens miatt a ShinyHunters zsarolócsoport megszerezte a hozzáférést...
💰 A bitcoin újra megközelítette a 75 000 dolláros (27,3 millió forintos) szintet, amelyet február eleje óta többszöri próbálkozásra sem sikerült tartósan áttörnie...
A modern okostelefonok egyre fejlettebb biztonsági védelemmel rendelkeznek, mégis éppen ott sérülékenyek, ahol a legkevésbé számítanánk: a modem szoftverében...
💸 Például könnyen elképzelhető, hogy a jövőben egy alkalmazás automatikusan elintézi helyetted a repülőjegy-foglalást, vagy újrarendeli a papírtörlőt, amikor elfogy...