OpenAI heeft besloten het code signing certificaat dat wordt gebruikt voor het signeren van macOS-applicaties te vervangen, nadat de Axios library, die door de organisatie wordt gebruikt, slachtoffer werd van een aanval. De Axios library, met meer dan honderd miljoen wekelijkse downloads op npmjs.com, werd recentelijk getroffen doordat aanvallers het account van de primaire maintainer compromitteerden en malafide versies verspreidden die een remote access trojan (RAT) installeerden.
De GitHub Actions workflow van OpenAI, verantwoordelijk voor het signeren van macOS-apps zoals ChatGPT Desktop, Codex, Codex-cli en Atlas, downloadde en voerde onbedoeld een besmette versie van Axios uit. Deze workflow heeft toegang tot het certificaat en notarization materiaal dat nodig is voor het ondertekenen van de software. Door het signeren kunnen gebruikers verifiëren dat de software daadwerkelijk van OpenAI afkomstig is. Een gestolen certificaat zou aanvallers in staat stellen malware te signeren die lijkt op legitieme OpenAI-software.
Volgens OpenAI is het code signing certificaat waarschijnlijk niet gestolen, maar uit voorzorg wordt het certificaat als gecompromitteerd beschouwd en vervangen. Vanaf 8 mei ontvangen oudere versies van de genoemde macOS-applicaties geen updates meer en kunnen ze mogelijk niet meer functioneren. Gebruikers krijgen zo een maand de tijd om over te stappen op nieuwe versies.
Het notarization materiaal dat door Apple wordt gebruikt om apps automatisch te controleren op malware is niet meer bruikbaar. Mocht het getroffen certificaat toch worden gebruikt om een macOS-app te signeren, dan zal macOS deze app standaard blokkeren vanwege het ontbreken van geldige notarization. OpenAI geeft aan de datum voor het stopzetten van updates naar voren te halen als er misbruik van het certificaat wordt vastgesteld.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *