OpenAI confirme une faille de sécurité liée à une campagne de logiciels malveillants AI

OpenAI confirme une faille de sécurité liée à une campagne de logiciels malveillants AI

En résumé

  • OpenAI a confirmé que les pirates de Shai-Hulud ont infecté les appareils de deux employés via TanStack npm compromis.
  • Les attaquants ont accédé aux référentiels internes avec des certificats de signature pour macOS, Windows et iOS sans données client.
  • Les utilisateurs de macOS doivent mettre à jour les applications OpenAI avant le 12 juin ; Mistral AI a également été affecté lors de la même campagne.

OpenAI a confirmé cette semaine que des pirates informatiques liés à la campagne de malware Shai-Hulud avaient compromis certaines parties de son environnement de développement interne via un progiciel open source compromis. L'incident fait suite à des révélations similaires de Mistral AI, dans un contexte de tendance croissante d'attaques ciblant les outils logiciels utilisés pour développer des modèles et des applications d'IA.

Dans un article de blog publié mercredi, OpenAI a déclaré que des pirates avaient compromis TanStack npm, un outil logiciel que les développeurs utilisent pour télécharger et gérer des packages de code. La société a déclaré que le logiciel malveillant avait infecté les appareils de deux employés et donné aux attaquants l'accès à un petit nombre de systèmes de stockage de code interne avant qu'OpenAI n'arrête l'activité.

« Nous avons observé une activité cohérente avec le comportement décrit publiquement du malware, y compris un accès non autorisé et une activité d'exfiltration axée sur les informations d'identification, dans un sous-ensemble limité de référentiels de code source internes auxquels les deux employés concernés avaient accès », a écrit OpenAI.

La société a déclaré n'avoir trouvé aucune preuve que les données des clients, les systèmes de production ou la propriété intellectuelle avaient été compromis.

OpenAI a indiqué que les référentiels concernés incluaient des certificats de signature de code utilisés pour les produits sur macOS, Windows et iOS. Ces certificats aident les systèmes d'exploitation à vérifier que le logiciel provient d'une entreprise de confiance et n'a pas été modifié.

« Par mesure de précaution, nous renouvelons les certificats de signature de code, ce qui obligera les utilisateurs de macOS à mettre à jour leurs applications », a indiqué la société. « Les utilisateurs Windows et iOS n'ont aucune action à entreprendre. Des instructions supplémentaires seront fournies aux utilisateurs de macOS concernant ces mises à jour requises. »

OpenAI a noté que les utilisateurs de macOS devraient mettre à jour les applications OpenAI d'ici le 12 juin. Les versions précédentes signées avec les certificats précédents pourraient cesser de fonctionner après cette date.

OpenAI n'a pas immédiatement répondu à une demande de commentaires de Décrypter.

Cette révélation fait suite à des rapports publiés cette semaine sur Microsoft et la startup française d'IA Mistral AI, tous deux liés à la même campagne de malware.

Lundi, Microsoft Threat Intelligence a signalé que des attaquants avaient inséré du code malveillant dans un progiciel Mistral AI distribué via PyPI, une plate-forme que les développeurs utilisent pour télécharger des outils logiciels en Python. Selon Microsoft, le malware a téléchargé un autre fichier malveillant conçu pour ressembler à la populaire bibliothèque Transformers de Hugging Face, afin de s'intégrer par inadvertance dans les environnements de développement d'IA.

OpenAI a déclaré que les attaques mettent en évidence les risques croissants dans l’industrie technologique.

« Cet incident reflète un changement plus large dans le paysage des menaces : les attaquants ciblent de plus en plus les dépendances logicielles et les outils de développement partagés, plutôt que de cibler une seule entreprise », ont-ils ajouté.

Débriefing quotidien Bulletin

Commencez chaque journée avec les principales actualités du moment, ainsi que des fonctionnalités originales, un podcast, des vidéos et bien plus encore.

Voir l’article original en espagnol

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚