SAN FRANCISCO / LONDON (IT BOLTWISE) – OpenAI meldet, dass zwei Mitarbeitergeräte im Unternehmensumfeld durch einen Supply-Chain-Angriff auf TanStack betroffen waren. Der Vorfall führte zu einer gezielten Exfiltration von begrenztem Credential-Material aus internen Quellcode-Repositories, jedoch ohne Kompromittierung von Kundendaten, Produktionssystemen oder geistigem Eigentum. Besonders kritisch: Da die betroffenen Repositories Signierungszertifikate für iOS, macOS und Windows enthielten, müssen macOS-Nutzer ausgewählte OpenAI-Apps vor dem Stichtag aktualisieren. Im Hintergrund verschärft sich damit der Trend, dass Angreifer weniger einzelne Firmen attackieren, sondern die Softwareabhängigkeiten und Build-Werkzeuge im gesamten Ökosystem ausnutzen.

Ein Supply-Chain-Vorfall wirkt selten wie ein einzelner Brandherd – er ist eher wie ein unsichtbares „Schmiermittel“, das sich von der Entwicklung über CI/CD bis in die Release-Pipeline verteilt. OpenAI berichtet nun, dass im Unternehmenskontext zwei Mitarbeitergeräte durch den als „Mini Shai-Hulud“ beschriebenen Angriffsweg betroffen waren, der sich über TanStack in die Lieferkette einschleusen konnte. In der öffentlichen Einordnung betont OpenAI, dass keine Nutzer- und Produktionsdaten sowie kein geistiges Eigentum unautorisiert verändert oder kompromittiert wurden. Gleichzeitig zeigt das Detail der Credential-Exfiltration, wie schnell aus einem klein scheinenden Build-Problem ein Risiko für Identitäten, Signaturen und Deploymentschritte wird.
Technisch setzt die Absicherung an mehreren Stellen gleichzeitig an. Laut OpenAI passte das beobachtete Verhalten zum öffentlich beschriebenen Malware-Muster, darunter unautorisierter Zugriff und eine exfiltrationsfokussierte Aktivität auf eine kleine Teilmenge interner Quellcode-Repositories, auf die die betroffenen Mitarbeitenden Zugriff hatten. Als Reaktion isolierte das Unternehmen betroffene Systeme und Identitäten, widerrief Sessions, rotierte Credentials über die betroffenen Repositories hinweg und schränkte Deployments temporär ein. Zusätzlich wurden Nutzer- und Credential-Aktivitäten auditierbar gemacht. Damit wird klar: Der eigentliche Schaden entsteht oft nicht durch „Datenklau“ im klassischen Sinn, sondern durch die Übernahme von Berechtigungen in der Entwicklungsumgebung.
Besonders relevant ist die Konsequenz für macOS: Da die kompromittierten Repositories Signierungszertifikate für iOS, macOS und Windows enthielten, widerruft OpenAI die bestehenden Zertifikate und stellt neue aus. Für macOS-Nutzer von ChatGPT Desktop, Codex App, Codex CLI und Atlas heißt das konkret, dass Updates auf die neuesten App-Versionen erforderlich sind. Hintergrund ist eine Sicherheitsmechanik in macOS: Läuft die Widerrufsphase aus, blockieren integrierte Schutzfunktionen Downloads und Starts von Apps, die mit den alten Zertifikaten signiert wurden. OpenAI verweist zudem darauf, dass Windows- und iOS-Nutzer keinen Aktionenschritt benötigen – ein Hinweis darauf, dass die betroffene Signaturkette für macOS deutlich unmittelbarer im Release-Weg sitzt.
Der Vorfall reiht sich in eine Reihe aktueller Supply-Chain-Angriffe ein, bei denen Angreifer weniger einzelne Unternehmen „knacken“, sondern wiederverwendete Bausteine und Build-Infrastruktur ins Visier nehmen. TeamPCP wird dabei als Akteur genannt, der in einem laufenden Kampagnen-Umfeld offenbar versucht, Malware an nachgelagerte Entwickler weiterzugeben und über Credential-Themen die Reichweite von Kompromittierungen zu erhöhen. Auch Mistral AI meldete in einem aktualisierten Advisory, dass trojanisierte Versionen von npm- und PyPI-SDKs nach einer TanStack-basierten Supply-Chain-Störung veröffentlicht worden seien; außerdem sei ein einzelnes Entwicklergerät betroffen, ohne Hinweise auf einen Eindringweg in die eigene Infrastruktur. Analystisch wird in diesem Kontext deutlich: Sobald Build-Werkzeuge und Abhängigkeiten kompromittiert sind, kann der Schaden je Organisation schnell variieren – aber die Angriffslogik bleibt ähnlich.
Während der Sicherheitsfokus auf dem „Credential-Teil“ liegt, liefert die zusätzliche Detailtiefe ein Bild, wie resilient solche Toolkits gegenüber einfachen Abwehrmaßnahmen gestaltet werden. Hunt.io beschreibt etwa, dass bei einer modularen Python-Komponente der primäre Command-and-Control-(C2)-Server hartkodiert ist und bei dessen Nichterreichbarkeit ein Fallback-Schritt namens FIRESCALE greift. Statt nur auf einen alternativen Endpunkt zu setzen, sucht die Malware dann öffentlich verifizierbare GitHub-Commit-Nachrichten nach einem signierten Ersatzserver-URL-Pattern, das über einen eingebetteten 4096-Bit-RSA-Schlüssel geprüft wird. Diese mehrstufige Exfiltrationslogik – primärer C2, FIRESCALE-Redirect und schließlich das eigene GitHub-Repository – bedeutet: Selbst das Blockieren eines einzelnen „Tiers“ kann andere Wege intakt lassen. In der Praxis ist das ein Sicherheitsargument für tiefere Observability in DevOps-Pipelines.
Auch die Ausbreitung über Cloud-Umgebungen und die Zielrichtung für privilegierte Infrastruktur sind ein Warnsignal für Unternehmen, die DevSecOps noch aufstrebend behandeln. Der Bericht nennt ein Erfassungsmodul, das AWS-Credentials über alle 19 Availability Zones einschließt, einschließlich AWS GovCloud-Regionen, die für US-Regierungs- und Verteidigungsauftragnehmer stark reguliert sind. Hinzu kommt eine ungewöhnliche destruktive Komponente: In bestimmten geografisch/locale-nahen Bedingungen wird Audio bei hoher Lautstärke abgespielt und anschließend werden zugängliche Dateien gelöscht; die beobachtete Ausgestaltung soll eher nach gezielter Operation als nach Zufall aussehen. Für IT- und Compliance-Verantwortliche folgt daraus eine klare Erwartung: Bei der Bewertung von Risiko müssen nicht nur Datenflüsse, sondern auch Code-Signing, Secrets-Management und die Integrität von CI/CD berücksichtigt werden. Zudem sollten Update-Prozesse für macOS-Clients so schnell wie möglich laufen, weil die Zertifikatswiderrufe zeitlich starr sind und ein „später“ schnell zu blockierten Releases führt.
Der Blick auf die Vorgeschichte unterstreicht, dass Code-Signing und Build-Workflows bereits in den letzten Monaten als Angriffsfläche im Fokus standen. OpenAI berichtet, dass es innerhalb weniger Monate erneut macOS-Zertifikate rotierte, nachdem eine GitHub-Actions-Workflow-Signierung offenbar am 31. März in Verbindung mit einer kompromittierten Axios-Bibliothek stand, die mit einer Aktivitätenlage eines nordkoreanischen Akteurs in Verbindung gebracht wurde (UNC1069). Solche Muster zeigen, wie eng die Abhängigkeiten im modernen Softwarebau miteinander verwoben sind: Upstream-Schwachstellen oder eingeschleuste Libraries können sich über Paketmanager und Deployment-Pipelines weltweit und schnell verbreiten. Für die Branche heißt das: Teams sollten Mechanismen wie Dependency-Scanning, verifizierbare Build-Artefakte, Least-Privilege für Tokens sowie harte Regeln für Cache- und Pipeline-Integrität als Standard betrachten, nicht als „nice to have“.
Mit Blick auf die nächsten Wochen wird sich der operative Schwerpunkt bei OpenAI auf Update-Erfolg, Zertifikatsstatus und die vollständige Rotation aller betroffenen Berechtigungen verlagern. Für die Entwicklergemeinde ist die wichtigste Lehre jedoch breiter: Supply-Chain-Angriffe sind zunehmend „ökosystemisch“ – Angreifer bauen Pfade, die im Vertrauen der Toolchain selbst begründet sind. Wenn in einer Kette ein Publish-Token zeitlich genau im richtigen Moment abgegriffen wird, reicht ein klassisches Revoke allein oft nicht aus; entscheidend sind Monitoring entlang der Pipeline und eine konsequente Trennung von Build- und Deployment-Rechten. Langfristig dürften Unternehmen stärker in verteilte Transparenzmechanismen investieren, etwa in signierte Abhängigkeiten, reproducible builds und zusätzliche Kontrollen für CI/CD-Deployments. Damit steigt zwar der Aufwand, doch er reduziert das Risiko, dass Angreifer die nächste KI-orientierte Produktgeneration über vermeintlich harmlose Bibliotheken kompromittieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "TanStack Supply-Chain-Angriff trifft OpenAI: macOS-Updates wegen neuer Code-Signing-Zertifikate" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "TanStack Supply-Chain-Angriff trifft OpenAI: macOS-Updates wegen neuer Code-Signing-Zertifikate" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »TanStack Supply-Chain-Angriff trifft OpenAI: macOS-Updates wegen neuer Code-Signing-Zertifikate« bei Google Deutschland suchen, bei Bing oder Google News!