· adswds-team · 安全  · 18 min read

Axios 余波打到 OpenAI:macOS 签名证书按泄露处置,逾期不升将无法启动

蓝点网:ChatGPT / Codex / Atlas 等在签名流水线执行过 Axios 恶意版 1.14.1。OpenAI 吊销旧证书,要求 5 月 8 日前升级,否则 macOS 客户端无法启动。

蓝点网:ChatGPT / Codex / Atlas 等在签名流水线执行过 Axios 恶意版 1.14.1。OpenAI 吊销旧证书,要求 5 月 8 日前升级,否则 macOS 客户端无法启动。

3 月的 Axios NPM 投毒没有停在开源生态。据蓝点网报道OpenAI 公开说明:ChatGPT、Codex、Codex CLI、Atlas 等产品在 macOS 应用签名流程中,曾于 GitHub Actions 工作流里下载并执行恶意 Axios 1.14.1,使攻击者有机会接触应用签名证书与公证材料

OpenAI 目前称没有证据表明用户数据被窃取;但对证书采取「最坏情况」策略——按已泄露处置,吊销旧证书、换发新证书、全线重签。用户若不在截止日期前升级,macOS 客户端将无法启动。

这是「依赖投毒 → 大厂构建链 → 终端强制升级」的完整教案。


背景

Axios 根事件与 OpenAI 的交汇

蓝点网回顾:此前知名开源软件库 Axios 遭到黑客攻击,黑客劫持开发者账号并发布恶意版本,这件事发生在 3 月末。没想到此时 OpenAI 披露:ChatGPT、Codex、Codex-CLI、Atlas 浏览器等软件同样受到影响。

根因在维护者被社工(详见蓝点网 112468);OpenAI 事件是下游构建链在签名上下文中执行了恶意依赖的典型后果。

为什么「一个 HTTP 库」能逼大厂吊销证书

macOS 应用信任链依赖代码签名与公证。若签名流水线中的 npm install 拉取并执行恶意 Axios,恶意代码运行在接近证书与公证材料的 CI 上下文中——这与普通业务仓里的依赖安装风险等级完全不同。

OpenAI 的逻辑(蓝点网转述)可以概括为:

层面内容
最坏假设证书可能已被获取,可分发看似官方的后门版本
审慎分析多因素分析倾向「可能未被窃取」
最终决策仍将证书视为已泄露,全面轮换
用户代价必须在吊销日前升级,否则客户端无法启动

细节

OpenAI 官方披露要点

蓝点网整理的最新情况如下:

  1. 构建时行为:在供应链攻击发生时,OpenAI 在 macOS 应用签名流程的 GitHub Actions 工作流中,下载并执行了 Axios 恶意版本 1.14.1
  2. 攻击者可达范围:这使得攻击者可以访问 OpenAI 的应用签名证书公证材料
  3. 事后分析结论:由于恶意载荷的执行时间证书注入工作流的方式工作流本身的执行顺序以及其他因素,OpenAI 得出结论——签名证书可能未被窃取
  4. 决策:基于安全考虑,OpenAI 仍然将证书视为已经泄露
  5. 处置动作:吊销所有旧版应用签名证书;申请新证书;对所有应用程序签名进行替换。
  6. 用户数据:目前没有证据表明用户数据可能被窃取。

潜在安全影响(OpenAI 原话逻辑)

蓝点网转述:如果攻击者成功窃取签名证书,则可以用来分发看起来像是真实的、但可能包含恶意代码的后门版本

受影响产品与升级目标版本

产品升级目标版本(蓝点网原文)
ChatGPT 桌面版1.2026.051
Codex App26.406.40811
Codex CLI0.119.0
Atlas1.2026.84.2

用户侧硬门槛

作为过渡,OpenAI 将在 2026 年 5 月 8 日吊销旧签名证书——届时 macOS 平台的 OpenAI 软件都将无法正常启动。蓝点网建议用户立即升级到最新版


时间线

时间事件
3 月末Axios 维护者账号被劫持,恶意版本进入 NPM(蓝点网 Axios 专题)
构建窗口期OpenAI macOS 签名 GitHub Actions 下载并执行 Axios 1.14.1 恶意版
事后OpenAI 分析执行时间、注入方式、工作流顺序等因素
披露期OpenAI 公开受影响产品与证书轮换决策
2026-05-08旧签名证书吊销——未升级 macOS 客户端无法启动
GitHub Actions(macOS 签名 / 公证工作流)
  → npm 安装 Axios 1.14.1(恶意版)
  → 恶意代码在签名上下文执行
  → 理论可达:签名证书 + 公证材料
  → OpenAI:可能未窃取,但仍按泄露处置
  → 吊销旧证 → 用户必须升级

供应链事件的「第二波」往往不是新 0day,而是大厂披露「我们也被波及了」。


技术分析

CI 里的 npm 不是「开发依赖」那么简单

很多团队把 Actions 里的 npm install 当成普通构建步骤。OpenAI 事件提醒:

签名流水线的依赖树 = 密钥安全边界的一部分。

技术点含义
工作流类型macOS 应用签名流程中的 GitHub Actions
恶意依赖Axios 1.14.1(蓝点网明确版本号)
执行上下文与证书注入、公证材料处理同一流水线
风险模型恶意 postinstall / 脚本可在 runner 上读文件、外传
分析变量载荷执行时机、注入方式、job 顺序影响「是否真偷到证」

OpenAI 认为多因素叠加后可能未窃取——但工程上仍选择吊销,说明「可能性评估」不能替代「信任根轮换」。

代码签名失陷的严重性

代码签名是操作系统信任链的一环。若攻击者拿到签名证书与公证材料,可以(蓝点网转述 OpenAI 逻辑):

  • 分发「看起来像官方」的安装包;
  • 绕过部分「未签名软件」阻拦;
  • 在企业环境里借助「已信任开发者」身份扩大安装成功率。

即便分析结果倾向「可能没被偷走」,吊销仍是正确的危机公关与工程策略——用户侧成本是强制升级;对立面成本是潜在大规模供应链后门。

可对照的工程改进(建议)

做法目的
锁定依赖版本 + 完整性校验防止窗口期漂到恶意版
签名密钥与 npm install 作业隔离缩小爆破半径
OIDC 短时凭证、HSM/云 KMS 签降低「文件型证书躺在 runner」风险
构建产物与依赖 SBOM 留存出事可追溯「当时装了谁」
禁止签名 job 使用 floating 依赖减少自动中招

影响

对 OpenAI 用户(macOS)

  • 5 月 8 日前必须将 ChatGPT / Codex / Codex CLI / Atlas 升至上表版本;
  • 吊销日后旧签应用无法通过系统信任验证 → 无法启动
  • 蓝点网强调:这不是普通功能更新,而是签名证书轮换带来的硬门槛。

对行业

受众启示
AI 应用厂商桌面客户端签名链路与 npm 供应链同等级别防护
安全团队「上游 maintainer 社工」可级联到「终端信任根轮换」
普通开发者自己的 CI 若含签名步骤,需复盘 Axios 窗口期
管理层一个开源库维护者中招,可逼全球头部 AI 公司吊销客户端证书

一个开源库维护者中招,可以逼全球头部 AI 公司吊销客户端签名证书。
这就是供应链风险的真实杠杆。

与用户数据的关系

蓝点网转述 OpenAI:目前没有证据表明用户数据可能被窃取。本次披露焦点在签名证书风险,而非对话内容泄露——但证书失陷本身可支撑伪造客户端分发,属独立严重级别。


排查清单

个人用户

  • 打开 ChatGPT / Codex / Atlas,核对版本是否 ≥ 上表目标版本
  • 官方渠道更新,避免第三方「绿色版」
  • 2026-05-08 前完成升级;不要假设自动更新一定赶得上
  • 5 月 8 日后若无法启动,优先怀疑旧签名被吊销,而非硬件故障
  • 记录当前版本号,便于 IT 支持排查

企业 IT / MDM

  • 在吊销日前完成强制更新策略(ChatGPT 1.2026.051 等)
  • 清掉软件库里的旧包,避免员工重装回退
  • 对「必须离线使用旧版」的特例建立例外清单与风险签字(一般不建议)
  • 同步告知员工:这是签名证书轮换,不是可选功能更新
  • 内网镜像 / 自助软件库刷新至新版本安装包

安全团队(自有 macOS 签名链)

  • 回顾自身 CI:是否在 Axios 恶意窗口执行过 install
  • 若有自有 macOS 应用签名流,做同样的「最坏情况」评估
  • 把「上游依赖安全通告」订阅范围扩到构建工具链,不只是业务仓
  • 检查 GitHub Actions 是否在签名 job 中混跑 npm install 与证书文件访问
  • 评估是否需轮换与签名 runner 同时段可达的其他 secrets

版本对照表(工单可粘贴)

产品最低目标版本截止日期
ChatGPT 桌面版1.2026.0512026-05-08
Codex App26.406.408112026-05-08
Codex CLI0.119.02026-05-08
Atlas1.2026.84.22026-05-08

制度建议

以下为建议性制度条目,依据 OpenAI / 蓝点网披露的风险模型推导:

构建与签名分离

  1. 签名 job 不得与任意 npm install 共用同一 runner 文件系统(无隔离则视同高危)。
  2. 生产签名使用短期凭据,避免 p12 长期落盘在 CI 缓存。
  3. 依赖升级与签名流水线变更需双人 review,尤其是 HTTP 客户端等高频传递依赖。
  4. 建立「上游 maintainer 失陷」响应模板:48 小时内完成 lockfile 审计 + secrets 轮换评估。

终端软件治理

策略建议
允许名单仅官方渠道 OpenAI 客户端;禁止侧载旧版
合规基线MDM 强制最低版本 ≥ 上表
沟通吊销日前全员通知,区分「证书事件」与「功能更新」
例外无网络环境需提前离线导入新包

向管理层汇报的三句话

  1. OpenAI 确认曾在签名 Actions 中跑过恶意 Axios 1.14.1。
  2. 证书按泄露处置,5 月 8 日吊销旧证。
  3. 未升级 macOS 客户端将无法启动;暂无用户数据被窃证据。

FAQ

Q:我只是用网页版 ChatGPT,要不要管?
A:本次硬门槛主要针对蓝点网报道中的 macOS 桌面系应用(ChatGPT、Codex、Codex CLI、Atlas);网页版不走同一套本地签名吊销逻辑。但仍建议关注 OpenAI 其他安全通告。

Q:OpenAI 说证书可能没被偷,为什么还要升级?
A:因为 2026-05-08 之后旧签名会被吊销,旧版应用将无法启动;且「可能未被窃取」不等于「一定没有」。

Q:这能证明我的对话被读了吗?
A:蓝点网转述 OpenAI:目前没有证据表明用户数据被窃取。焦点在签名证书与潜在伪造客户端风险。

Q:恶意 Axios 具体是哪个版本?
A:蓝点网明确:1.14.1

Q:Windows 用户受影响吗?
A:蓝点网报道聚焦 macOS 平台吊销与无法启动;未提及 Windows 客户端同等门槛,请以 OpenAI 官方通告为准。

Q:自动更新来得及吗?
A:蓝点网建议立即升级并核对 About 版本号,不要假设自动更新一定在 5 月 8 日前完成。

Q:攻击者若拿到证书能做什么?
A:蓝点网转述 OpenAI:可分发看似真实、但可能含恶意代码的后门版本。

Q:和 Axios 根事件怎么连起来读?
A:根因见蓝点网 112468(维护者社工);后果见本文来源 112608(OpenAI 签名链)。

Q:企业如何验证全员已升级?
A:建议(非蓝点网原文):MDM 上报客户端版本、网络层允许名单、Helpdesk 登记升级完成率。

Q:OpenAI 为何认为证书「可能未被窃取」?
A:蓝点网转述:因恶意载荷的执行时间证书注入工作流的方式工作流执行顺序及其他因素——属事后工程分析,不改变吊销决策。

Q:受影响应用完整列表?
A:蓝点网明确:ChatGPTCodexCodex-CLIAtlas 浏览器;未列其他产品则不作延伸。

吊销日前 IT 广播模板(建议)

【安全通知·必做】OpenAI macOS 客户端签名证书将于 2026 年 5 月 8 日吊销。未升级将导致 ChatGPT / Codex / Atlas 等无法启动。请核对版本:ChatGPT ≥ 1.2026.051,Codex App ≥ 26.406.40811,Codex CLI ≥ 0.119.0,Atlas ≥ 1.2026.84.2。请从官方渠道更新,勿使用第三方打包版本。本次为证书轮换,与用户对话数据是否被窃无直接关联(OpenAI 称暂无用户数据被窃证据)。

构建链复盘问题清单(建议)

问题若答案为「是」则跟进
签名 job 是否与 npm install 同 runner?拆分 job / 隔离缓存
是否使用 floating 版本范围拉 Axios?改 lockfile + 完整性校验
3 月末前后是否构建过 macOS 客户端?对照 OpenAI 时间线做影响分析
是否有 p12 / 公证材料落盘在 CI 产物?评估 KMS/HSM 签名

与 Axios 根因文章的阅读顺序

  1. 先读 112468:理解社工 + RAT → NPM 邮箱篡改 → 恶意发版。
  2. 再读本文 112608:理解恶意 1.14.1 如何在签名上下文放大为证书轮换。
  3. 对自身组织:即使不用 OpenAI 客户端,也应复盘同类签名 + npm 架构。

来源

本文事实依据:蓝点网《ChatGPT/Codex等多款软件受Axios供应链攻击影响 用户需立即升级》

  • 产品列表、Axios 1.14.1、GitHub Actions 签名上下文、分析结论、证书吊销策略、2026-05-08 截止日期、四款产品目标版本号、用户数据无证据被窃——均转述自该报道。
  • Axios 根事件背景见 112468

声明:工程改进与 MDM 策略章节标注为「建议」,为通用最佳实践;未在蓝点网出现的攻击者身份、额外 CVE 或 Windows 影响范围不作推测。

相关文章

查看全部 »

同标签更多