Según Beating, el certificado de firma de macOS de OpenAI será revocado el 8 de mayo, lo que inutilizará versiones desactualizadas de ChatGPT Desktop, Codex, Codex CLI y Atlas e impedirá que puedan recibir actualizaciones. Los usuarios con versiones de Mac deben actualizar de inmediato mediante las actualizaciones dentro de la app o descargándolas desde el sitio web oficial de OpenAI.
La revocación se debe a un ataque de la cadena de suministro de npm del 31 de marzo que tuvo como objetivo a Axios, una librería HTTP de JavaScript con más de 70 millones de descargas semanales. Los atacantes usaron credenciales comprometidas de mantenedor para publicar versiones maliciosas que inyectaron una dependencia falsa llamada plain-crypto-js, que descargó automáticamente troyanos de acceso remoto (RAT) que afectaron a macOS, Windows y Linux. Microsoft atribuyó el ataque a un actor de amenazas norcoreano, Sapphire Sleet. El flujo de trabajo de GitHub Actions de OpenAI descargó automáticamente la versión maliciosa durante las compilaciones de la app de macOS, pero la empresa no encontró evidencias de robo de certificados, filtraciones de datos de usuarios ni compromiso del sistema.