OpenAI、悪意あるAxiosサプライチェーン事件を受けてmacOSアプリ証明書を取り消し

Dev.to / 2026/4/24

📰 ニュースDeveloper Stack & InfrastructureSignals & Early TrendsTools & Practical UsageIndustry & Market Moves

要点

  • 北朝鮮の脅威グループUNC1069が、特定のnpm Axiosライブラリのバージョンをバックドア(WAVESHAPER.V2)で汚染するサプライチェーン攻撃を実行しました。
  • 汚染されたバージョンがOpenAIのmacOSアプリ署名用GitHub Actionsワークフローに誤って取り込まれたことで、OpenAIは複数の製品で影響を受けたmacOSアプリ証明書を取り消しました。
  • OpenAIは、署名クレデンシャルの流出やユーザーデータの侵害が確認されていないと報告しましたが、事件により署名鍵が露出したとしています。
  • OpenAIは、ChatGPT Desktop、Codex、Codex CLI、Atlasを含む影響対象アプリについて、2026年5月8日までのアップデートを利用者に求めました。
  • 今回の件は、ソフトウェアのサプライチェーン侵害がAIソフトの配信パイプラインに与えるリスクの大きさを浮き彫りにしました。

司法(フォレンジック)サマリー

北朝鮮の脅威グループ(UNC1069)がサプライチェーン攻撃を通じて、人気のnpmライブラリであるAxiosを侵害し、バックドア(WAVESHAPER.V2)を混入した2つの“汚染された”バージョンを作成しました。これらは、OpenAIのmacOSアプリ署名用GitHub Actionsワークフローによって、意図せずダウンロードされていました。OpenAIは証明書の流出やユーザーデータの侵害の証拠は見つからなかったものの、このインシデントによりChatGPT Desktop、Codex、Codex CLI、Atlasの署名クレデンシャルが露出し、2026年5月8日までの証明書失効と必須のアプリ更新が求められる事態となりました。この攻撃は、AI製品の提供パイプラインに対するソフトウェアのサプライチェーン侵害がもたらす深刻なリスクを浮き彫りにしています。

Grid the Greyの完全な技術的詳細分析を読む: https://gridthegrey.com/posts/openai-revokes-macos-app-certificate-after-malicious-axios-supply-chain-incident/