TanStack npm 공급망 공격에 대한 OpenAI의 대응
OpenAI가 TanStack npm 공급망 공격 대응과 macOS 인증서 교체를 알렸다.
OpenAI는 2026년 5월 11일 UTC에 발견된 TanStack npm 공급망 공격, 즉 Mini Shai-Hulud와 관련해 대응 상황을 공개했다. 회사는 사용자 데이터와 생산 시스템, 지적재산권이 침해됐다는 증거를 찾지 못했다고 밝혔다.
다만 사내에서 영향을 받은 직원 2명의 기기와 그들이 접근할 수 있던 일부 내부 소스 코드 저장소에서 제한된 자격 증명 자료가 유출됐다. OpenAI는 기기와 계정을 격리하고 세션을 폐기했으며, 자격 증명을 전면 회전하고 코드 배포 워크플로를 일시 제한한 뒤 제3자 포렌식·사고 대응 업체와 함께 조사를 진행했다. 고객 비밀번호와 API 키도 영향받지 않았다. 유출된 자격 증명의 오남용이나 추가 침투도 확인되지 않았다.
문제가 된 저장소에는 제품 서명용 인증서가 포함돼 있었고, 이 때문에 OpenAI는 Windows, macOS, iOS, Android 앱을 새 인증서로 다시 서명하고 있다. 특히 macOS 사용자는 2026년 6월 12일까지 앱을 최신 버전으로 업데이트해야 하며, Windows와 iOS는 별도 조치가 필요 없다.
구버전 macOS 앱은 다음과 같다.
- ChatGPT Desktop: 1.2026.125
- Codex App: 26.506.31421
- Codex CLI: 0.130.0
- Atlas: 1.2026.119.1
OpenAI는 이전 인증서로의 새 notarization을 차단했고, 기존 설치본의 변조나 추가 위험 징후도 찾지 못했다고 설명했다. 또한 Axios incident 이후 배포해 온 minimumReleaseAge 같은 패키지 관리 통제와 패키지 출처 검증 도구를 더 빠르게 적용해, 향후 유사한 공급망 공격의 영향을 줄이겠다고 밝혔다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.