Yapay zeka şirketi OpenAI, macOS işletim sistemi kullanan ChatGPT Desktop ve Codex gibi uygulamalarla ilgili kritik bir güvenlik uyarısı yayımladı. Şirket, üçüncü taraf bir geliştirici aracı olan Axios üzerinden gerçekleşen bir güvenlik ihlali nedeniyle bazı sistemlerin risk altında olabileceğini duyurdu.
TEDARİK ZİNCİRİ SALDIRISI ŞÜPHESİ
Reuters kaynaklı bilgilere göre, Axios isimli yaygın kullanılan geliştirici kütüphanesi, Kuzey Kore bağlantılı olduğu değerlendirilen saldırganlar tarafından hedef alındı. Bu saldırının daha geniş bir siber operasyonun parçası olduğu iddia edildi.
Söz konusu ihlal sonucunda OpenAI’ın GitHub Actions iş akışında kullanılan Axios’un kötü amaçlı bir sürümünün çalıştırıldığı ve bunun macOS uygulamalarını imzalama sürecini etkilediği belirtildi.
ChatGPT Desktop, Codex, Codex-cli ve Atlas gibi uygulamaların bu süreçten etkilendiği ifade edildi.
OPENAI: KULLANICI VERİLERİ ETKİLENMEDİ
OpenAI tarafından yapılan açıklamada, kullanıcı verilerine erişildiğine veya sistemlerin doğrudan tehlikeye atıldığına dair herhangi bir bulgu olmadığı vurgulandı.
Şirket ayrıca şifrelerin, API anahtarlarının ve kullanıcı hesap bilgilerinin bu güvenlik açığından etkilenmediğini belirtti. Yapılan incelemelerde, ana imzalama sertifikasının sızdırıldığına dair kesin bir kanıt bulunmadığı da ifade edildi.
GÜVENLİK ÖNLEMLERİ ARTIRILDI
Olayın ardından OpenAI, güvenlik sertifikalarını güncellediğini ve ilgili yapılandırma hatalarının giderildiğini açıkladı. Şirket, benzer risklerin tekrar yaşanmaması için sistemlerde ek güvenlik önlemleri alındığını duyurdu.
GitHub Actions iş akışındaki hatanın düzeltildiği ve tedarik zinciri saldırısına karşı korumaların güçlendirildiği bildirildi.
8 MAYIS UYARISI: ESKİ SÜRÜMLER KULLANILMAYACAK
OpenAI, macOS kullanıcılarını özellikle uyardı. Yapılan açıklamaya göre 8 Mayıs’tan itibaren eski sürüm ChatGPT Desktop uygulamaları destek almayacak ve çalışmayabilir.
Bu nedenle kullanıcıların uygulamalarını en son sürüme güncellemeleri gerektiği belirtildi. Aksi halde uygulamaların işlevselliğini kaybedebileceği ifade edildi.
KULLANICILARA KRİTİK HATIRLATMA
Şirket, olası sahte uygulama risklerine karşı resmi sürümlerin dışındaki yazılımların kullanılmaması gerektiğini vurguladı. Kullanıcıların yalnızca resmi kaynaklardan güncelleme yapması gerektiği hatırlatıldı.
SİBER GÜVENLİK ENDİŞELERİ GÜNDEMDE
Yaşanan gelişme, yazılım dünyasında tedarik zinciri saldırılarının ne kadar ciddi sonuçlar doğurabileceğini bir kez daha gündeme taşıdı. Uzmanlar, bu tür saldırıların gelecekte daha sık görülebileceği konusunda uyarılarda bulunuyor.
