Selon Beating, le certificat de signature macOS d’OpenAI sera révoqué le 8 mai, rendant les versions obsolètes de ChatGPT Desktop, Codex, Codex CLI et Atlas inutilisables et incapables de recevoir des mises à jour. Les utilisateurs disposant de versions de Mac doivent mettre à jour immédiatement via les mises à jour intégrées à l’application ou en téléchargeant depuis le site officiel d’OpenAI.
La révocation fait suite à une attaque de la chaîne d’approvisionnement npm du 31 mars visant Axios, une bibliothèque JavaScript HTTP comptant plus de 70 millions de téléchargements hebdomadaires. Les attaquants ont utilisé des identifiants de contributeur (maintainer) compromis pour publier des versions malveillantes qui ont injecté une fausse dépendance appelée plain-crypto-js, laquelle télécharge automatiquement des chevaux de Troie d’accès à distance (RAT) affectant macOS, Windows et Linux. Microsoft attribue l’attaque à l’acteur de menace nord-coréen Sapphire Sleet. Le workflow GitHub Actions d’OpenAI a automatiquement récupéré la version malveillante pendant les builds des applications macOS, mais l’entreprise n’a trouvé aucune preuve de vol de certificat, de violation des données des utilisateurs ou de compromission du système.