⚠️ OpenAI просит пользователей macOS обновиться после атаки на TanStack Кампания по внедрению вредоносного кода в цепочку поставок затронула популярную библиотеку TanStack и дополнительные пакеты npm/PyPI, связанные с несколькими AI-компаниями. OpenAI выпустила экстренное обновление для macOS-клиентов после обнаружения компрометации в цепочке поставок. Атакующие нацелились именно на AI-стартапы через зависимости фронтенд-фреймворков — TanStack Query используется для управления состоянием в React-приложениях. Механика классическая: вредоносный код в preinstall-скриптах активируется при npm install без флага --ignore-scripts. В корпоративной среде это означает автоматическое выполнение при CI/CD-сборке или обновлении dev-окружения. По данным therecord, кампания расширяется — затронуты не только TanStack, но и смежные пакеты в экосистемах npm и PyPI. Для российских команд это особенно болезненно: большинство AI-проектов на React используют TanStack Query для работы с LLM API. Проверьте package-lock.json на версии TanStack после 15 апреля — если есть, пересобирайте окружение с чистого состояния. AI-стартапы стали новой золотой жилой для атак на цепочку поставок — высокие обороты, быстрая разработка, слабый контроль зависимостей. Ждите продолжения: следующими будут Hugging Face transformers и OpenAI SDK. #supplychain #TanStack #OpenAI #npm