跳转到主要内容

OpenAI紧急修补安全漏洞,此前Axios遭黑客入侵

OpenAI因Axios漏洞被迫更新安全证书

OpenAI正全力保护用户安全,此前黑客侵入了其多个应用使用的关键第三方软件组件。本周公司宣布,在针对流行开发库Axios的复杂供应链攻击后,正在更换安全证书。

Image

黑客攻击过程

这场安全噩梦始于2026年3月31日,攻击者获取了Axios维护者账户的访问权限。他们成功将恶意代码植入该库的1.14.1版本——OpenAI通过GitHub Actions工作流使用的版本。这使得黑客可能获得运行OpenAI macOS应用系统的后门权限。

"想象有人将假身份证混入制造你家钥匙的工厂,"网络安全分析师Mark Chen解释道,"本质上这就是发生的事情。攻击者入侵了众多开发者依赖的可信来源。"

风险范围

存在漏洞的工作流可访问以下敏感签名材料:

  • ChatGPT桌面版
  • Codex
  • Codex-cli
  • Atlas

这些数字证书如同虚拟批准印章,确保软件真正来自OpenAI而非冒名顶替者。一旦这些证书被攻破,恶意分子分发OpenAI应用的伪造版本将成为现实风险。

OpenAI的应对措施

发现漏洞后数小时内,OpenAI安全团队迅速采取行动:

  1. 立即撤销受影响的证书
  2. 发布所有受影响应用的更新版本
  3. 对第三方依赖项实施额外验证检查

"得益于我们的监控系统,我们及早发现了问题,"OpenAI发言人告诉记者,"虽然目前没有发现实际恶意使用的证据,但我们不会拿用户安全冒险。"

用户需采取的行动

如果您使用任何OpenAI桌面应用,安全专家建议:

  • 立即更新至最新版本
  • 确认应用由OpenAI正确签名
  • 警惕可疑行为

"这不仅关乎OpenAI,"Chen警告道,"这是对我们软件供应链脆弱性的警醒。一个被入侵的库可能波及数十个主流应用。"

OpenAI承诺将加强安全措施,包括更严格的第三方组件审查和额外的代码验证层级。

关键要点

  • 供应链攻击:黑客入侵了广泛使用的开发库Axios
  • 潜在风险:可能导致OpenAI应用遭未授权访问
  • 快速响应:OpenAI数小时内撤销证书并发布更新
  • 用户行动:立即更新所有OpenAI桌面应用
  • 更广泛影响:凸显软件供应链的脆弱性

喜欢这篇文章?

订阅我们的 Newsletter,获取最新 AI 资讯、产品评测和项目推荐,每周精选直达邮箱。

每周精选完全免费随时退订

相关文章

News

美国监管机构敦促银行利用AI技术加强金融安全

在一项出人意料的政策转变中,美国顶级金融监管机构目前正鼓励各大银行测试Anthropic强大的Mythos AI模型,以发现系统漏洞。尽管此前对该技术的风险持谨慎态度,但财政部长Scott Bessent和美联储主席Jerome Powell看到了将该模型能力转化为防御工具的潜力。包括摩根大通和高盛在内的华尔街巨头已开始测试,尽管Anthropic正因国家安全问题面临特朗普政府的法律挑战。

April 13, 2026
AI监管金融科技网络安全
研究人员揭露AI中继系统关键安全漏洞
News

研究人员揭露AI中继系统关键安全漏洞

网络安全研究人员曝光了第三方AI路由服务中存在的一个危险漏洞,可能允许攻击者秘密控制AI代理。研究揭示了恶意行为者如何拦截和操控AI模型与用户之间的数据流,从而在未被发现的情况下获取敏感信息。依赖这些中继服务的开发者应立即审查其安全措施。

April 10, 2026
AI安全网络安全人工智能
News

马斯克起诉OpenAI,寻求罢免阿尔特曼

埃隆·马斯克对OpenAI发起法律诉讼,指控首席执行官萨姆·阿尔特曼和总裁格雷格·布罗克曼涉嫌欺诈。这位特斯拉亿万富翁声称,在他捐赠3800万美元后,OpenAI背离了非营利的初衷,现要求法院撤换其领导层并恢复其原始使命。这场最新冲突标志着马斯克与这家他共同创立但在2018年离开的AI公司之间紧张关系的又一篇章。

April 8, 2026
埃隆·马斯克OpenAI科技诉讼
Anthropic旗下Mythos AI在独家预览中揭露隐藏网络威胁
News

Anthropic旗下Mythos AI在独家预览中揭露隐藏网络威胁

Anthropic发布了其迄今为止最先进的人工智能模型Mythos,目前仅限特定安全合作伙伴使用。这一强大工具已在软件代码中发现数千个先前未知的漏洞,其中部分漏洞存在时间长达数十年。虽然该模型展现出网络安全防御的巨大潜力,但人们仍对其潜在滥用表示担忧。该公司正与美国官员进行复杂磋商,同时严格管控这项突破性技术的访问权限。

April 8, 2026
AI安全网络安全Anthropic
News

OpenClaw AI代理发现安全漏洞引发担忧

中国网络安全团队在OpenClaw AI代理中发现关键漏洞,包括一个高风险漏洞可能让攻击者控制用户设备。随着AI代理日益融入日常工作流程,这些发现凸显了日益增长的安全挑战。与传统扫描工具不同,所使用的检测系统模拟人类安全专家的直觉,标志着向更智能的漏洞发现方法转变。

April 8, 2026
AI安全网络安全漏洞研究
News

Anthropic的Mythos AI:网络安全领域的颠覆者与隐忧

Anthropic发布了其迄今为止最强大的AI模型Mythos,专门用于发现隐藏的软件漏洞。这个数字侦探甚至能在数十年前的代码中发现缺陷,表现超越人类专家。但其能力也伴随着风险——同样的技术既能保护系统,也可能被武器化。目前仅限部分科技巨头和政府合作伙伴使用,Mythos正在引发关于AI伦理和安全的激烈辩论。

April 8, 2026
AI安全网络安全Anthropic