Theo Beating, chứng chỉ ký macOS của OpenAI sẽ bị thu hồi vào ngày 8/5, khiến các phiên bản lỗi thời của ChatGPT Desktop, Codex, Codex CLI và Atlas không còn hoạt động, đồng thời không thể nhận cập nhật. Người dùng có phiên bản macOS nên cập nhật ngay thông qua cập nhật trong ứng dụng hoặc bằng cách tải từ trang web chính thức của OpenAI.
Việc thu hồi xuất phát từ một cuộc tấn công chuỗi cung ứng npm ngày 31/3 nhắm vào Axios, thư viện HTTP JavaScript với hơn 70 triệu lượt tải hằng tuần. Kẻ tấn công đã sử dụng thông tin đăng nhập của người duy trì bị xâm phạm để phát hành các phiên bản độc hại, chèn một phụ thuộc giả có tên plain-crypto-js, phụ thuộc này tự động tải xuống các trojan truy cập từ xa (RAT) ảnh hưởng đến macOS, Windows và Linux. Microsoft cho rằng cuộc tấn công đến từ nhóm tác nhân đe dọa Sapphire Sleet của Triều Tiên. Quy trình GitHub Actions của OpenAI tự động tải phiên bản độc hại trong quá trình build ứng dụng macOS, nhưng công ty không tìm thấy bằng chứng về việc bị đánh cắp chứng chỉ, rò rỉ dữ liệu người dùng hoặc bị xâm nhập hệ thống.