شرکت OpenAI (سازنده چت جیپیتی) اخیراً متوجه شد یکی از فرایندهای توسعه نرمافزارش تحت تاثیر یک حمله خطرناک از نوع «زنجیره تامین» قرار گرفته است.
هکرهای کره شمالی با آلوده کردن کتابخانه محبوب Axios موفق شدند بدافزاری را وارد سیستمهای اتوماسیون این شرکت کنند که مستقیماً با گواهیهای امنیتی (Certificates) ساخت برنامه در سیستمعامل مک در ارتباط بود. OpenAI هم مجبور شد محض احتیاط، گواهیهای دیجیتال نرمافزارهای خود را به طور کامل باطل کند!
ماجرای آلودگی Axios؛ دروازهای برای هکرها
ردیابیهای «گروهِ اطلاعاتِ تهدید گوگل» (GTIG) نشان داده که گروهی از هکرهای وابسته به کره شمالی به نام UNC1069 پشت پرده این حمله بودهاند. این هکرها توانستند حساب کاربری توسعهدهندهی اصلی کتابخانه نرمافزاری Axios را هک کنند. بعد با این دسترسی، نسخههای دستکاریشده و آلودهای از این پکیج منتشر کردند که حاوی کدهای مخرب پنهان بود.
به فرایندی که این هکرها طی کردهاند، حمله زنجیره تامین (Supply Chain Attack) گفته میشود؛ یعنی هکر به جای هدف قرار دادن مستقیم یک سازمان، ابزارها یا کتابخانههای شخص ثالث و پرکاربرد برنامهنویسان را آلوده میکند تا از این طریق وارد شبکه مورد نظرش شود.
بدافزار پنهان شده در این بهروزرسانیهای تقلبی، فایلی به نام plain-crypto-js را همراه خود داشت. این فایل در واقع یک درِ پشتی (Backdoor) خطرناک به نام WAVESHAPER است که به هیچ سیستمعاملی محدود نیست و میتواند همزمان ویندوز، مک و لینوکس را آلوده کند!
ترکشهای حمله به سیستمهای اتوماسیون OpenAI
شرکت OpenAI از سیستم GitHub Actions برای اتوماسیون فرایند ساخت و امضای دیجیتال برنامههای خود روی مک استفاده میکند. این سیستم به صورت خودکار نسخهی آلوده Axios را دانلود و روی سیستم توسعهدهنده اجرا میکرد. مشکل و خطر اصلی اینجا بود که این فرآیند خودکار، به گواهیهای امنیتی رسمی OpenAI هم دسترسی مستقیم داشت.
نکته مهم: اگر هکری بتواند گواهی امنیتی (Certificate) معتبر یک شرکت را به سرقت ببرد، قادر خواهد بود بدافزارهای خود را به عنوان نرمافزار رسمی و کاملاً ایمنِ آن شرکت در اینترنت پخش کند!
اقدام پیشگیرانه؛ ابطال گواهیهای مک (macOS)
بررسیهای فنی OpenAI نشان داد که هکرها احتمالاً به دلیل زمانبندی اجرای کدها در سرور، فرصت نکردهاند گواهیهای امنیتی را بدزدند و البته هیچ اطلاعاتی هم از کاربران لو نرفته است. با این حال در دنیای امنیت سایبری نباید هیچ ریسکی کرد و این شرکت فرض را بر سرقت گواهیها گذاشت. به همین دلیل اقدامات زیر را به سرعت انجام داد:
- ابطال و تغییر فوری گواهیهای امنیتی مرتبط با برنامههای مک (مانند اپلکیشن ChatGPT Desktop).
- همکاری مستقیم با شرکت اپل برای جلوگیری از ثبت نرمافزارهای جدید با گواهی قدیمی.
- توقف پشتیبانی از نسخههای قدیمی برنامهها و مسدود شدن خودکار آنها توسط سیستم امنیتی مک.
در آخر: نتیجه چه بود؟
در نتیجهی این تغییرات، نسخههای قدیمی برنامههای OpenAI روی مک، از روز ۸ مِی (۱۸ اردیبهشت) دیگر پشتیبانی نمیشوند و آپدیت جدیدی دریافت نمیکنند. علاوه بر این کاربران نمیتوانند بههیچوجه نسخههای قدیمی را روی کامپیوتر مک خود نصب کنند و در عوض باید نسخههای جدید را بگیرند.
نسخههای جدیدی که گواهی بهروز دریافت کردهاند را در پایین میبینید:
- ChatGPT Desktop – 1.2026.071
- Codex App – 26.406.40811
- Codex CLI – 0.119.0
- Atlas – 1.2026.84.2
در نهایت باید افزود که سرعت عمل OpenAI در ابطال گواهیها نشان میدهد که داشتن فرایندهایی برای پایش مستمر امنیت، چقدر حیاتی است. در واقع این اتفاق ثابت میکند که پیشگیری فعالانه و قطع سریع دسترسیهای مشکوک، بهترین سپر دفاعی در برابر حملات پیچیدهی زنجیره تامین است.
