
Actualización obligatoria
Si utilizas la app de escritorio de OpenAI en la Mac, tienes una fecha límite para atajar el problema, el 12 de junio. La compañía ha emitido una actualización obligatoria para sus aplicaciones macOS tras una brecha de seguridad que, aunque limitada, afecta a cómo el sistema operativo de Apple verifica la autenticidad del software.
El origen de la brecha, un ataque a la cadena de suministro
El incidente fue resultado de un sofisticado ataque de cadena de suministro conocido como “Mini Shai-Hulud”. En este tipo de ataques, los hackers no atacan directamente a la empresa, sino que comprometen herramientas o librerías de terceros.
En este caso, el origen fue el ecosistema TanStack npm, una librería open-source muy utilizada.
El compromiso provocó la infección de dos dispositivos de empleados de OpenAI, lo que permitió a los atacantes acceder de forma no autorizada a un conjunto limitado de repositorios internos de código fuente.
Qué se robó (y qué no)
Según OpenAI, lo sustraído se limitó a material de credenciales, concretamente los certificados de firma de aplicaciones para:
- macOS
- iOS
- Windows
- Android
Estos certificados funcionan como un sello digital que permite a los sistemas operativos verificar que el software procede del desarrollador legítimo.
Lo más importante:
- No hay evidencia de compromiso de datos de clientes
- No se afectaron sistemas de producción
- No se comprometió propiedad intelectual
- No hay señales de distribución de malware al público usando los certificados robados
Por qué los usuarios de Mac deben actuar antes del 12 de junio
Aunque los certificados afectaban a varias plataformas, solo los usuarios de Mac tienen una fecha límite estricta debido a cómo funcionan Gatekeeper y la notarización de Apple.
OpenAI ha:
- Rotado los certificados de firma
- Refirmado sus aplicaciones
Cuando Apple deje de confiar en los certificados antiguos, las apps firmadas con ellos dejarán de abrirse o serán bloqueadas.
Software afectado:
- ChatGPT Desktop (v1.2026.125 o anteriores)
- Codex App (v26.506.31421 o anteriores)
- Codex CLI (v0.130.0 o anteriores)
- Atlas (v1.2026.119.1 o anteriores)
Usuarios de iOS y Windows no necesitan acción manual.
Refuerzo de la seguridad futura
El incidente ocurrió mientras OpenAI desplegaba nuevas protecciones de seguridad en la cadena de suministro:
- Verificación más estricta de paquetes
- Controles reforzados de credenciales CI/CD
Los dos dispositivos afectados aún no habían recibido estas mejoras cuando ocurrió el ataque. La compañía afirma que el incidente ha acelerado el despliegue global de estas medidas.
Cómo mantenerse seguro
OpenAI recomienda:
- Actualizar inmediatamente todas las apps.
- Usar solo canales oficiales para descargar actualizaciones.
- Evitar instaladores de terceros o enlaces sospechosos.
- Reinstalar desde cero si alguna vez descargaste el software desde fuentes no oficiales.
Aunque no es la primera vez que la app de Mac genera preocupación, en 2024 se detectó que las conversaciones estaban almacenadas en texto plano, OpenAI asegura que su rápida respuesta y la colaboración con una firma forense digital externa buscan contener completamente esta vulnerabilidad.









