Hackeri zasiahli populárnu službu medzi Slovákmi. Únik dát môže rozbehnúť novú a najmä personalizovanú vlnu phishingu
Slabé miesto nebolo priamo u OpenAI, ale u externého dodávateľa.
Kalifornská spoločnosť OpenAI, ktorá stojí za úspešným chatbotom ChatGPT, sa ocitla v centre neželanej pozornosti kvôli bezpečnostnému incidentu! Hoci kybernetický útok nezasiahol priamo infraštruktúru samotnej firmy, dôsledky pocítili vývojári využívajúci programové rozhranie OpenAI. Zdroj problému sa totiž nachádzal u externého dodávateľa analytických služieb, ktorým je spoločnosť Mixpanel.
Analytická platforma Mixpanel detegovala neoprávnený prístup do svojich systémov už 9. novembra 2025, keď neznámy útočník exportoval dataset obsahujúci identifikačné informácie zákazníkov OpenAI. Mixpanel patrí medzi bežne používané nástroje na sledovanie používania webu a analytických metrík, preto ho OpenAI využívala na zlepšovanie svojich API služieb. Práve toto externé prepojenie však bolo v tomto prípade slabým článkom v celom bezpečnostnom reťazci.
Kompletný zoznam kompromitovaných údajov získala OpenAI až 25. novembra, teda viac ako dva týždne po incidente! Podľa oficiálneho stanoviska sa únik týka výlučne vývojárov a firiem využívajúcich API platformu na adrese platform.openai.com. Bežných používateľov ChatGPT sa incident nijako nedotkol.

Hackeri si podali partnerskú firmu spoločnosti OpenAI!
OpenAI zverejnila presný zoznam dátových položiek, ktoré sa mohli dostať do cudzích rúk. Medzi nimi figurujú mená a e-mailové adresy vývojárov, približná poloha podľa IP adresy (mesto, štát, krajina), typ prehliadača a operačného systému, interné identifikačné čísla organizácií či používateľov a dokonca aj „referring websites“, teda stránky, z ktorých sa používatelia na platformu preklikli.
Firma zároveň zdôrazňuje, čo všetko zostalo mimo dosahu útočníkov: heslá, API kľúče, platobné údaje, citlivé vládne dokumenty, obsah chatov, API requesty, prompty, odpovede, údaje o používaní API a akékoľvek dáta uložené v službách OpenAI. Výslovne potvrdila aj to, že neunikli žiadne session tokeny, autentifikačné tokeny ani iné parametre, ktoré by umožnili prevziať kontrolu nad účtami.
Neprehliadni
Reakcia OpenAI bola rýchla. Gigant okamžite odstránil Mixpanel zo všetkých produkčných služieb, začal interný audit a rozhodol o definitívnom ukončení spolupráce s touto platformou. OpenAI uvádza, že zatiaľ nenašla žiadne dôkazy o zneužití získaných údajov, no monitoring naďalej prebieha.
OpenAI zároveň priamo kontaktuje dotknuté organizácie, administrátorov a vývojárov. Firma navyše spustila rozšírené audity naprieč celým dodávateľským ekosystémom a zvyšuje bezpečnostné požiadavky pre všetkých partnerov.

Dáta (bežných) používateľov by mali byť v bezpečí
Hoci rozsah úniku je obmedzený, bezpečnostní experti upozorňujú na riziko zneužitia. Kombinácia mena, e-mailu a približnej lokácie sa dá mimoriadne efektívne využiť na phishing a sociálne inžinierstvo. Útočníci môžu pripraviť oveľa presvedčivejšie správy, pretože obsahujú personalizované informácie.
OpenAI preto upozorňuje, aby boli používatelia API mimoriadne ostražití voči nečakaným e-mailom. Firma nikdy nežiada heslá, API kľúče či overovacie kódy cez e-mail, SMS alebo chat.
Zároveň odporúča všetkým používateľom zapnúť dvojfaktorovú autentifikáciu. Pri firemných účtoch odporúča OpenAI aktivovať MFA priamo na úrovni SSO (single sign-on), čo poskytuje ešte vyššiu úroveň bezpečnosti.
Dôležité je aj to, že OpenAI neodporúča resetovať heslá ani rotovať API kľúče. Neboli totiž nijako ohrozené.
Problém s Mixpanelom sa žiaľ pridáva do série incidentov, ktoré za posledné roky zasiahli aj ďalších technologických gigantov, ako Microsoft či Google Cloud. Útočníci čoraz častejšie nejdú po primárnych systémoch, ale po externých dodávateľoch, ktorí môžu byť menej chránení. A tam sa dostanú k údajom, ktoré sú pre phishing či útoky doslova poklad.
Aj preto by si si mal dávať pozor na svoje digitálne stopy, chrániť si smartfón aj počítač a nikdy nespoliehať na to, že „veľké firmy sú určite v bezpečí“. Nie sú.