OpenAI выпустила экстренное обновление после атаки хакеров
⚠️ OpenAI просит пользователей macOS обновиться после атаки на TanStack
Кампания по внедрению вредоносного кода в цепочку поставок затронула популярную библиотеку TanStack и дополнительные пакеты npm/PyPI, связанные с несколькими AI-компаниями. OpenAI выпустила экстренное обновление для macOS-клиентов после обнаружения компрометации в цепочке поставок. Атакующие нацелились именно на AI-стартапы через зависимости фронтенд-фреймворков — TanStack Query используется для управления состоянием в React-приложениях.
Механика классическая: вредоносный код в preinstall-скриптах активируется при npm install без флага --ignore-scripts. В корпоративной среде это означает автоматическое выполнение при CI/CD-сборке или обновлении dev-окружения. По данным therecord, кампания расширяется — затронуты не только TanStack, но и смежные пакеты в экосистемах npm и PyPI.
Для российских команд это особенно болезненно: большинство AI-проектов на React используют TanStack Query для работы с LLM API. Проверьте package-lock.json на версии TanStack после 15 апреля — если есть, пересобирайте окружение с чистого состояния.
AI-стартапы стали новой золотой жилой для атак на цепочку поставок — высокие обороты, быстрая разработка, слабый контроль зависимостей. Ждите продолжения: следующими будут Hugging Face transformers и OpenAI SDK.
#supplychain #TanStack #OpenAI #npm