Un ataque a la cadena de suministro comprometió dos dispositivos de empleados de OpenAI el 11 de mayo de 2026. Se robaron credenciales internas, pero no se vieron afectados datos de usuarios ni propiedad intelectual.
El incidente se enmarca en una oleada de ataques dirigidos a las cadenas de suministro de software, y obliga a los usuarios de macOS de OpenAI a actuar antes de una fecha límite concreta. Esto es lo que se sabe.
Una brecha limitada, pero con consecuencias concretas
El 11 de mayo de 2026 UTC, TanStack, una biblioteca de código abierto muy utilizada, fue comprometida como parte de un ataque más amplio a la cadena de suministro de software conocido como « Mini Shai-Hulud ». Dos dispositivos de empleados de OpenAI, ubicados en el entorno informático interno de la empresa, se vieron afectados.
OpenAI confirmó que inició inmediatamente una investigación, contrató a una empresa externa especializada en forense digital y contuvo el incidente. La empresa observó actividad coherente con el comportamiento públicamente descrito del malware, incluido acceso no autorizado y exfiltración centrada en credenciales, en un subconjunto limitado de repositorios de código fuente interno a los que tenían acceso los dos empleados afectados. (We observed activity consistent with the malware’s publicly described behavior, including unauthorized access and credential-focused exfiltration activity, in a limited subset of internal source code repositories to which the two impacted employees had access.)
Solo se extrajo con éxito un volumen limitado de datos de credenciales de estos repositorios, y no se vio afectada ninguna otra información ni línea de código. OpenAI precisó que no encontró pruebas de que los datos de los usuarios, los sistemas de producción o la propiedad intelectual de la empresa se vieran comprometidos.
Lo que los usuarios de macOS deben hacer antes del 12 de junio de 2026
El punto más tangible para los usuarios se refiere a los certificados de firma de código. Las claves de firma para Windows, macOS, iOS y Android se vieron afectadas por este incidente. Todas las aplicaciones de OpenAI están siendo resubscritas y se publicarán con nuevos certificados.
Una vez que el certificado actual sea completamente revocado el 12 de junio de 2026, las nuevas instalaciones y el lanzamiento de aplicaciones firmadas con el certificado anterior serán bloqueados por las protecciones de seguridad de macOS. Los usuarios de Windows e iOS no se ven afectados y no tienen que realizar ninguna acción.
Las aplicaciones de macOS afectadas por este requisito de actualización son las siguientes:
-
ChatGPT Desktop (última versión firmada con el certificado antiguo: 1.2026.125)
-
Codex App (26.506.31421)
-
Codex CLI (0.130.0)
-
Atlas (1.2026.119.1)
OpenAI aconseja a los usuarios que actualicen a través de los mecanismos de actualización integrados en las aplicaciones o desde las páginas de descarga oficiales. La empresa también advierte contra la instalación de aplicaciones provenientes de enlaces recibidos por correo electrónico, mensajes, publicidad o sitios de terceros. OpenAI no ha detectado ninguna aplicación maliciosa firmada con sus certificados comprometidos.
Cómo se comprometió TanStack en seis minutos
Para entender cómo OpenAI se vio afectado, es necesario retroceder al mecanismo del ataque inicial contra TanStack. El 11 de mayo de 2026, entre las 19:20 y las 19:26 UTC, un atacante publicó 84 versiones maliciosas a través de 42 paquetes npm de la familia @tanstack/* combinando tres técnicas: abuso del disparador pull_request_target (llamado « Pwn Request »), envenenamiento de caché de GitHub Actions a través del límite de confianza fork/base, y extracción en memoria de un token OIDC del proceso del runner de GitHub Actions.
No se robó ningún token npm y el pipeline de publicación npm de TanStack en sí no se vio comprometido. El atacante aprovechó la confianza implícita del sistema de caché para que el pipeline legítimo del proyecto publicara los paquetes maliciosos por sí mismo. Tanner Linsley, fundador de TanStack, resumió la situación en el informe post-mortem publicado en el sitio oficial de TanStack: « Para que quede claro, ningún mantenedor fue víctima de phishing, fuga de contraseña o robo de token de su cuenta. El atacante logró diseñar un camino por el cual nuestro propio pipeline CI robó su propio token de publicación para ellos, en el momento exacto en que se creó, a través de una caché en la que todos en la cadena confiaban implícitamente. » (Just to be clear, no maintainer was phished, had a password leak, or a token stolen from their account. The attacker managed to engineer a path where our own CI pipeline stole its own publish token for them, at the exact moment it was created, by way of a cache that everyone in the chain implicitly trusted.)
Las versiones maliciosas fueron detectadas públicamente en un plazo de 20 a 26 minutos por un investigador externo, ashishkurmi, que trabaja para la empresa stepsecurity. Todas las versiones afectadas han sido desde entonces desestimadas en npm.
Mini Shai-Hulud: una campaña que va mucho más allá de OpenAI
OpenAI no es la única víctima de esta oleada. El 12 de mayo de 2026 se informó de un compromiso crítico en la cadena de suministro que afectó a TanStack, Mistral AI, UiPath y más de 160 paquetes npm y PyPI adicionales. Este ataque, atribuido al grupo TeamPCP y denominado « Mini Shai-Hulud », permite a los atacantes robar credenciales y propagarse automáticamente por el ecosistema npm.
Mistral AI confirmó en una actualización de su aviso de seguridad que también se había visto afectada por el compromiso de TanStack, lo que provocó la publicación de versiones maliciosas de sus SDK npm y PyPI. Solo se vio afectado un dispositivo de desarrollador y nada sugiere que su infraestructura haya sido comprometida.
Este ataque constituye la tercera oleada documentada de TeamPCP, tras el compromiso de paquetes npm de SAP a finales de abril de 2026 y el de PyTorch Lightning el 30 de abril de 2026. El grupo, que a su vez fue pirateado por otros actores maliciosos a principios de mayo, ha anunciado desde entonces un concurso público invitando a otros hackers a utilizar su herramienta « Shai-Hulud » contra proyectos de código abierto, ofreciendo recompensas en Monero.
El ataque a TanStack no es un incidente aislado en el tiempo. En marzo de 2026, hackers norcoreanos se apoderaron de la biblioteca Axios, comprometida por el grupo UNC1069. Fue precisamente este incidente el que llevó a OpenAI a empezar a reforzar sus propias protecciones, unas semanas antes de ser a su vez atacado.
OpenAI alcanzado por un despliegue de seguridad incompleto
Uno de los elementos más instructivos de este incidente es el calendario de las medidas de protección de OpenAI. Tras el incidente de Axios, OpenAI había acelerado el despliegue de controles y tecnologías de seguridad específicos destinados a reducir el impacto de los ataques a la cadena de suministro. Estas medidas incluían, en particular, el refuerzo de las credenciales sensibles en el pipeline CI/CD, el despliegue de configuraciones de gestores de paquetes con controles como minimumReleaseAge, y la adición de software de seguridad para validar la procedencia de nuevos paquetes.
Este incidente se produjo durante el despliegue progresivo de estos controles. Los dos dispositivos afectados aún no contaban con las configuraciones actualizadas que habrían impedido la descarga del nuevo paquete que contenía el malware. En otras palabras, las protecciones existían pero aún no se habían aplicado en las máquinas afectadas.OpenAI extrajo una conclusión más amplia de esta experiencia, publicada en su blog oficial: « Este incidente refleja un cambio más amplio en el panorama de las amenazas: los atacantes se están enfocando cada vez más en las dependencias de software compartidas y en las herramientas de desarrollo en lugar de en una sola empresa ». (This incident reflects a broader shift in the threat landscape: attackers are increasingly targeting shared software dependencies and development tooling rather than any single company.)
Para los desarrolladores, las empresas y los usuarios de aplicaciones basadas en ecosistemas de código abierto, este episodio sirve como un recordatorio de que la superficie de ataque ya no se limita a los perímetros internos. El software moderno se basa en un ecosistema profundamente interconectado de bibliotecas de código abierto, gestores de paquetes e infraestructura CI/CD, lo que significa que una vulnerabilidad introducida aguas arriba puede propagarse de forma amplia y rápida a través de las organizaciones. Para los usuarios de macOS de OpenAI, la prioridad inmediata sigue siendo sencilla: actualizar sus aplicaciones antes del 12 de junio de 2026 para evitar cualquier interrupción del servicio.
