OpenAI Company (la unidad de desarrollo de ChatGPT) acaba de confirmar el descubrimiento de una vulnerabilidad de seguridad relacionada con herramientas de terceros, pero enfatizó que no se han registrado signos de que los datos de los usuarios hayan sido accedidos o que el sistema haya sido comprometido.
Según el anuncio, el incidente se originó en la popular biblioteca de desarrollo Axios, que se determinó que fue pirateada el 31 de marzo en un ataque a la cadena de suministro de software a gran escala.
OpenAI dijo que el ataque hizo que su proceso de trabajo en GitHub Actions descargara e implementara accidentalmente una versión maliciosa de Axios.
Este proceso tiene acceso a certificados y documentos de autenticación utilizados para firmar aplicaciones macOS como ChatGPT Desktop, Codex, Codex-cli y Atlas.
Sin embargo, después del análisis, la empresa afirmó que no hay evidencia que demuestre que estos certificados firmados hayan sido robados con éxito. Al mismo tiempo, OpenAI tampoco registró cambios en el software, violaciones de propiedad intelectual o acceso ilegal de datos de usuarios.
La causa raíz del incidente se identificó como un error de configuración en el proceso GitHub Actions. OpenAI dijo que este problema se ha solucionado y que se están implementando medidas de seguridad adicionales para mejorar el control de la cadena de suministro de software.
Para minimizar los riesgos, la empresa está actualizando los certificados de seguridad y solicitando a todos los usuarios de macOS que actualicen la aplicación OpenAI a la última versión.
Esta medida tiene como objetivo prevenir el riesgo de que aplicaciones falsas aprovechen las antiguas certificaciones para distribuir software malicioso.
Además, OpenAI anunció que a partir del 8 de mayo, las versiones antiguas de la aplicación ChatGPT en macOS ya no serán compatibles o actualizadas, y también pueden dejar de funcionar. Se recomienda a los usuarios que actualicen pronto para garantizar la seguridad y una experiencia estable.
En particular, la empresa también afirma que las contraseñas y claves API de los usuarios no se ven afectadas por este incidente.