2026年5月11日,黑客组织TeamPCP以开源库TanStack为跳板,发动大规模npm供应链攻击。攻击窗口仅六分钟:42个属于@tanstack命名空间的npm包被毒化,84个恶意版本推送至npm仓库。这场攻击波及超过170个npm与PyPI包,累计下载超5.18亿次。OpenAI、Mistral AI、Guardrails AI等公司内部环境均受影响。
OpenAI两员工设备沦陷,凭证外泄
OpenAI公告确认,公司内两台员工设备遭感染。调查发现,攻击者在这两名员工可访问的有限代码仓库子集中实施了未经授权访问和凭证外泄。所幸外泄范围有限:仅有部分凭证材料被窃,客户数据与知识产权未受影响。第三方数字取证公司介入调查后,未发现凭证被滥用或攻击者持续驻留的证据。
然而,问题在于这些代码仓��中恰好存有产品的代码签名证书,覆盖iOS、macOS和Windows三大平台。证书一旦落入敌手,攻击者可用其伪造官方软件签名。OpenAI随即启动预防性措施。
macOS用户须在6月12日前更新
OpenAI正在轮换所有受影响平台的代码签名证书,并以新证书重新签名所有应用。Windows与iOS用户无需操作;macOS用户必须手动更新。截止时间为2026年6月12日。旧证书届时将完全撤销,macOS安全机制会阻止使用旧证书签名的应用启动。受影响版本包括:
- ChatGPT Desktop 1.2026.125
- Codex App 26.506.31421
- Codex CLI 0.130.0
- Atlas 1.2026.119.1
攻击手法前所未有:带SLSA Level 3认证的恶意包
TeamPCP的技术让这次攻击成为安全史上的首次:成功发布了带有有效SLSA Build Level 3 provenance attestations的恶意软件包。SLSA是业界公认的软件供应链安全标准,Level 3要求包在可重现、有记录的构建环境中生成并附可验证来源证明——这一等级过去被认为能够排除投毒可能。但攻击者利用GitHub Actions中三个漏洞的组合,毒化pnpm缓存,再通过OIDC token绕过npm账号密码,直接以合法身份发布恶意包。签名真实,来源证��真实,只有内容为假。
恶意软件在开发者机器上安装守护程序gh-token-monitor,可触发rm -rf ~/命令删除用户目录全部文件,且守护程序在24小时后自动停止,增加取证难度。Socket.dev的分析报告称,本次攻击的规模与技术复杂度均属罕见。
OpenAI此前在axios事件后已加速部署安全控制,包括强化CI/CD管道中的敏感凭证保护,以及设置minimumReleaseAge等包管理器策略,让新包“等待一段时间再被采用”,以减小零日投毒的伤害窗口。
OpenAI在公告中直言:攻击者越来越多地针对共享软件依赖和开发工具,而非单一公司。现代软件生态深度互联,上游一个漏洞可在组织间迅速传播。类似TanStack这样“人人依赖却无人审查”的依赖项,数量难以估量。

