Segundo Beating, o certificado de assinatura do macOS da OpenAI será revogado a 8 de maio, tornando inoperativas e incapazes de receber atualizações as versões desatualizadas do ChatGPT Desktop, Codex, Codex CLI e Atlas. Os utilizadores com versões de Mac devem atualizar imediatamente através das atualizações na aplicação ou ao descarregar a partir do site oficial da OpenAI.
A revogação resulta de um ataque à cadeia de fornecimento do npm, a 31 de março, que visou a Axios, uma biblioteca JavaScript de HTTP com mais de 70 milhões de downloads semanais. Os atacantes utilizaram credenciais de mantenedor comprometidas para lançar versões maliciosas que injetaram uma dependência falsa chamada plain-crypto-js, que descarregava automaticamente trojans de acesso remoto (RAT) que afetam macOS, Windows e Linux. A Microsoft atribuiu o ataque a um ator de ameaça da Coreia do Norte, o Sapphire Sleet. O fluxo de GitHub Actions da OpenAI puxou automaticamente a versão maliciosa durante as compilações das apps para macOS, mas a empresa não encontrou evidências de roubo de certificados, violações de dados dos utilizadores ou comprometimento do sistema.