Segundo Beating, o certificado de assinatura do macOS da OpenAI será revogado em 8 de maio, tornando versões desatualizadas do ChatGPT Desktop, Codex, Codex CLI e Atlas inoperantes e incapazes de receber atualizações. Os usuários com versões do Mac devem atualizar imediatamente via atualizações no app ou baixando no site oficial da OpenAI.
A revogação decorre de um ataque à cadeia de suprimentos de npm em 31 de março, mirando a Axios, uma biblioteca HTTP em JavaScript com mais de 70 milhões de downloads semanais. Os atacantes usaram credenciais comprometidas de mantenedor para liberar versões maliciosas que injetaram uma dependência falsa chamada plain-crypto-js, que baixava automaticamente trojans de acesso remoto (RAT) que afetam macOS, Windows e Linux. A Microsoft atribuiu o ataque a um ator de ameaça norte-coreano, Sapphire Sleet. O fluxo de trabalho do GitHub Actions da OpenAI puxou automaticamente a versão maliciosa durante as builds dos apps para macOS, mas a empresa não encontrou evidências de roubo de certificado, violações de dados do usuário ou comprometimento do sistema.