TanStack npm 공급망 공격에 대한 OpenAI의 대응
핵심 내용
OpenAI가 TanStack npm 공급망 공격 대응과 macOS 인증서 교체를 알렸다.
자세히 보기
OpenAI는 2026년 5월 11일 UTC에 발견된 TanStack npm 공급망 공격, 즉 Mini Shai-Hulud와 관련해 대응 상황을 공개했다. 회사는 사용자 데이터와 생산 시스템, 지적재산권이 침해됐다는 증거를 찾지 못했다고 밝혔다.
다만 사내에서 영향을 받은 직원 2명의 기기와 그들이 접근할 수 있던 일부 내부 소스 코드 저장소에서 제한된 자격 증명 자료가 유출됐다. OpenAI는 기기와 계정을 격리하고 세션을 폐기했으며, 자격 증명을 전면 회전하고 코드 배포 워크플로를 일시 제한한 뒤 제3자 포렌식·사고 대응 업체와 함께 조사를 진행했다. 고객 비밀번호와 API 키도 영향받지 않았다. 유출된 자격 증명의 오남용이나 추가 침투도 확인되지 않았다.
문제가 된 저장소에는 제품 서명용 인증서가 포함돼 있었고, 이 때문에 OpenAI는 Windows, macOS, iOS, Android 앱을 새 인증서로 다시 서명하고 있다. 특히 macOS 사용자는 2026년 6월 12일까지 앱을 최신 버전으로 업데이트해야 하며, Windows와 iOS는 별도 조치가 필요 없다.
구버전 macOS 앱은 다음과 같다.
- ChatGPT Desktop: 1.2026.125
- Codex App: 26.506.31421
- Codex CLI: 0.130.0
- Atlas: 1.2026.119.1
OpenAI는 이전 인증서로의 새 notarization을 차단했고, 기존 설치본의 변조나 추가 위험 징후도 찾지 못했다고 설명했다. 또한 Axios incident 이후 배포해 온 minimumReleaseAge 같은 패키지 관리 통제와 패키지 출처 검증 도구를 더 빠르게 적용해, 향후 유사한 공급망 공격의 영향을 줄이겠다고 밝혔다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.