OpenAI ha instado a los usuarios de su aplicación para macOS a que actualicen el software tras conocerse un ataque a la cadena de suministro de npm que afecta a la popular biblioteca de código abierto TanStack, así como a otros paquetes de los repositorios npm y PyPI vinculados con varias empresas de inteligencia artificial. El incidente, reportado este jueves 14 de mayo, compromete la integridad de los paquetes y podría permitir la ejecución de código malicioso en los sistemas de los desarrolladores.
Una campaña en expansión
El ataque forma parte de una campaña que, según las primeras investigaciones, busca comprometer la cadena de suministro de software mediante la inserción de código malicioso en paquetes ampliamente utilizados. La biblioteca TanStack, que proporciona herramientas para el desarrollo de aplicaciones web, es una de las afectadas, lo que ha llevado a OpenAI a recomendar encarecidamente la actualización inmediata de su aplicación de escritorio para macOS para evitar posibles riesgos.
Los investigadores de seguridad han identificado paquetes comprometidos tanto en npm como en PyPI, el repositorio de paquetes de Python. Aunque aún no se ha determinado el alcance total del ataque, fuentes cercanas a la investigación señalan que los actores detrás de la campaña habrían logrado acceder a las credenciales de mantenedores legítimos para publicar versiones modificadas de los paquetes.
Recomendaciones para desarrolladores
OpenAI no ha detallado el número exacto de usuarios afectados, pero ha subrayado que la actualización elimina cualquier posible puerta trasera introducida por los paquetes comprometidos. La compañía recomienda a todos los usuarios de su aplicación para macOS que verifiquen la integridad de sus dependencias y actualicen a la última versión disponible.
El incidente pone de relieve la vulnerabilidad de los ecosistemas de paquetes de código abierto, donde un ataque exitoso puede propagarse rápidamente a miles de proyectos. Los expertos en ciberseguridad aconsejan a los desarrolladores que revisen sus archivos de dependencias y utilicen herramientas de análisis estático para detectar código sospechoso. Este caso se suma a una serie de ataques similares ocurridos en los últimos meses, lo que refuerza la necesidad de auditar periódicamente las dependencias y aplicar parches de seguridad de forma inmediata.




