Что нужно знать о недавнем инциденте безопасности в Mixpanel

20250904_0904_Abstract_Blue_Waves_remix_

Уточнение от 19 декабря 2025 г.: Мы обновляем этот блог, чтобы уточнить описание затронутых пользователей. В исходной версии блога утверждалось, что инцидент затронул «пользователей API». В текст было добавлено следующее: «Это также коснулось ограниченного числа пользователей ChatGPT, которые отправляли запросы в службу поддержки или были авторизованы на сайте platform.openai.com». Все затронутые пользователи были идентифицированы и уведомлены одновременно в рамках первоначальной рассылки. Помимо этого уточнения, наше понимание инцидента, включая тип затронутой информации, не изменилось. 

Прозрачность очень важна для нас, поэтому мы хотим рассказать вам о недавнем инциденте безопасности в компании Mixpanel — провайдере веб-аналитики, которого OpenAI использовала для анализа данных на внешнем интерфейсе нашего API-продукта (platform.openai.com). 

Инцидент произошел в системах Mixpanel и затронул ограниченный объем аналитических данных, связанных с некоторыми пользователями API. Он также коснулся ограниченного числа пользователей ChatGPT, которые обращались в службу поддержки или были авторизованы на platform.openai.com.

Это не было нарушением безопасности систем OpenAI. Никакие чаты, запросы API, данные об использовании API, пароли, учетные данные, ключи API, платежные реквизиты или государственные удостоверения личности не были скомпрометированы или раскрыты.

Что произошло

9 ноября 2025 года компании Mixpanel стало известно о том, что злоумышленник получил несанкционированный доступ к части их систем и выгрузил набор данных, содержащий ограниченную информацию о клиентах и аналитические данные. Компания Mixpanel уведомила OpenAI о проведении расследования, а 25 ноября 2025 года передала нам информацию о затронутом наборе данных. 

Что это значит для затронутых пользователей

Информация профиля пользователя, связанная с использованием сайта platform.openai.com, могла содержаться в данных, выгруженных из Mixpanel. Информация, которая могла быть затронута, ограничивалась следующим:

  • Имя, указанное в аккаунте 
  • Адрес электронной почты, связанный с аккаунтом
  • Приблизительное местоположение на основе данных браузера пользователя (город, штат/регион, страна)
  • Операционная система и браузер, использовавшиеся для доступа к аккаунту
  • Ссылки на сайты-источники (рефереры)
  • Идентификаторы организаций или пользователей, связанные с аккаунтом

Наша реакция  

В рамках расследования инцидента безопасности мы отключили Mixpanel от наших производственных сервисов, изучили затронутые наборы данных и тесно сотрудничаем с Mixpanel и другими партнерами для полного понимания происшествия и его масштабов. Мы находимся в процессе непосредственного уведомления затронутых организаций, администраторов и пользователей. Хотя мы не обнаружили никаких признаков воздействия на системы или данные за пределами среды Mixpanel, мы продолжаем внимательно следить за возможными признаками злоумышленной активности. 

Доверие, безопасность и конфиденциальность лежат в основе наших продуктов, нашей организации и нашей миссии. Мы стремимся к прозрачности и уведомляем всех затронутых клиентов и пользователей. Мы также требуем от наших партнеров и поставщиков соблюдения высочайших стандартов безопасности и конфиденциальности их услуг. После анализа этого инцидента компания OpenAI прекратила использование услуг Mixpanel. 

Помимо Mixpanel, мы проводим дополнительные и расширенные проверки безопасности всей нашей экосистемы поставщиков и повышаем требования к безопасности для всех партнеров и вендоров.

Что следует иметь в виду  

Информация, которая могла быть скомпрометирована в ходе этого инцидента, может быть использована для фишинговых атак или атак с применением методов социальной инженерии против вас или вашей организации. 

Поскольку инцидент затронул имена, адреса электронной почты и метаданные OpenAI API (например, идентификаторы пользователей), мы призываем вас сохранять бдительность в отношении выглядящих правдоподобно попыток фишинга или спама. Напоминаем:

  • Относитесь с осторожностью к неожиданным электронным письмам или сообщениям, особенно если они содержат ссылки или вложения.
  • Убедитесь, что любые сообщения от имени OpenAI отправлены с официального домена компании.
  • OpenAI не запрашивает пароли, ключи API или проверочные коды по электронной почте, в текстовых сообщениях или чате.
  • Дополнительно защитите свой аккаунт, включив многофакторную аутентификацию

Безопасность и конфиденциальность наших продуктов имеют для нас первостепенное значение, и мы по-прежнему полны решимости защищать вашу информацию и открыто сообщать о возникающих проблемах. Благодарим вас за неизменное доверие к нам. 

OpenAI

Часто задаваемые вопросы

Почему OpenAI пользовалась услугами Mixpanel?

  • Mixpanel использовалась в качестве стороннего провайдера веб-аналитики, чтобы помочь нам понять, как используется наш API-продукт (platform.openai.com), и улучшить наши сервисы. Ограниченное число пользователей ChatGPT, которые отправляли запросы через службу поддержки или были авторизованы на platform.openai.com, могли передать описанную выше информацию, которая была зафиксирована Mixpanel. Эти пользователи были выявлены в свое время и уже получили соответствующие уведомления.

Было ли это вызвано уязвимостью в системах OpenAI?

  • Нет. Этот инцидент ограничивался системами Mixpanel и не был связан с несанкционированным доступом к инфраструктуре OpenAI.

Как узнать, затронул ли инцидент меня или мою организацию?

  • Мы находимся в процессе уведомления пострадавших и свяжемся с вами или с администратором вашей организации напрямую по электронной почте.

Были ли затронуты какие-либо мои данные API, промпты или результаты генерации?

  • Нет. Содержимое чатов, промпты, ответы или данные об использовании API не пострадали.

Были ли затронуты аккаунты ChatGPT?

  • Некоторые пользователи ChatGPT, которые отправляли запросы в службу поддержки или были авторизованы на platform.api.com, могли быть затронуты. Они уже были уведомлены ранее.

Были ли раскрыты пароли OpenAI, ключи API или платежная информация?

  • Нет. Пароли OpenAI, ключи API, платежная информация, удостоверения личности и учетные данные для доступа к аккаунтам не пострадали. Кроме того, мы подтвердили, что токенизация сеансов, токены аутентификации и другие конфиденциальные параметры сервисов OpenAI затронуты не были.

Нужно ли мне сбрасывать пароль или перевыпускать ключи API?

  • Поскольку пароли и ключи API затронуты не были, мы не рекомендуем выполнять их сброс или ротацию в связи с этим инцидентом.

Что вы делаете для защиты моей личной информации и конфиденциальности?

  • Мы получили затронутые наборы данных для независимой проверки, продолжаем расследовать потенциальные последствия и внимательно следим за любыми признаками злоупотребления. Мы уведомляем всех пользователей и организации, которых это коснулось лично, и поддерживаем связь с Mixpanel относительно дальнейших ответных мер.

Была ли компания Mixpanel удалена из продуктов OpenAI?

  • Да. 

Стоит ли мне включить многофакторную аутентификацию для своего аккаунта?

  • Да. Хотя учетные данные или токены аккаунтов в результате этого инцидента не пострадали, в качестве передовой практики безопасности мы рекомендуем всем пользователям включить многофакторную аутентификацию для дополнительной защиты своих аккаунтов. Предприятиям и организациям мы рекомендуем включать MFA на уровне единого входа (SSO). 

Буду ли я получать дальнейшие обновления, если что-то изменится?

  • Мы привержены принципам прозрачности и будем держать вас в курсе, если получим новую информацию, которая существенно затрагивает интересы пользователей. Мы также будем обновлять этот раздел часто задаваемых вопросов. 

Куда я могу обратиться, если у меня возникнут вопросы?

  • Если у вас есть вопросы, опасения или проблемы с безопасностью, вы можете обратиться в нашу службу поддержки по адресу mixpanelincident@openai.com

Автор

OpenAI

Полный текст статьи читайте на OpenAI