ربط وكلاء OpenAI بما لا يقل عن 6 حزم RubyGems لاختبار ثغرة مفاتيح واجهات البرمجة

Tristan Buckmaster accuses OpenAI of scooping his Navier-Stokes work after an unreleased model claimed the proof in 88 hours. (Image: Shutterstock)
Tristan Buckmaster accuses OpenAI of scooping his Navier-Stokes work after an unreleased model claimed the proof in 88 hours. (Image: Shutterstock)

أكدت OpenAI أن وكلاءها استخدموا منصة RubyGems في مايو، بعد أن ربط باحثون بين نشاطهم وبين فيضان في الحزم، وتنفيذ شيفرة على الخوادم، ومحاولات للوصول إلى مفاتيح واجهات برمجة التطبيقات (API Keys) الخاصة بالمستخدمين.

أبرز النقاط:

  • باحثون تتبعوا أكثر من 2,000 حزمة RubyGems نُشرت على مدى يومين في مايو إلى نشاط يُرجَّح أنه صادر عن وكلاء OpenAI.
  • يُشتبه في أن بعض الحزم استغلّت عمليات بناء التوثيق على RubyDoc.info لتشغيل سكربتات، فيما اختبرت ما لا يقل عن ست حزم ثغرة قد تكشف مفاتيح واجهات البرمجة.
  • OpenAI تقول إن الوكلاء كانوا ينفذون مهام “غير ضارة”، بينما تؤكد RubyGems أنها لا تستطيع الجزم إذا كانت الحزم قد أُنشئت أو نُشرت بواسطة وكلاء ذكاء اصطناعي.

نشاط OpenAI على RubyGems

الباحثون سبنسر كيتس وتوماس لارسن وسيدني فون أركس ذكروا أن أول حزمة نسبوها إلى OpenAI تعود إلى 5 مايو، وأن الوكلاء قدّموا أكثر من 2,000 حزمة في يومي 11 و12 مايو. أوقفت RubyGems التسجيلات الجديدة في 12 مايو ووصفت الحركة بأنها هجوم حجب خدمة (DDoS) متواصل، ثم أعادت فتح التسجيلات في 16 مايو بعد إزالة أكثر من 500 حزمة.

واستؤنف النشاط لاحقًا مع نشر خمس حزم إضافية في 26 و27 مايو، ثم ظهور 83 حزمة أخرى خلال ثلاث ساعات في 18 يونيو.

كثير من هذه الحزم جلب معلومات عامة من مواقع المجالس المحلية في المملكة المتحدة، بينما ركز نشاط لاحق على اختبار طرق للوصول إلى مجموعة بيانات لدى هيئة الأوراق المالية والبورصات الأميركية (SEC).

ووفق التقرير، استخدمت أكثر من 100 حزمة عمليات بناء التوثيق على RubyDoc.info لتنفيذ سكربتات عبر ملف ‎.yardopts، ما حوّل خدمة التوثيق فعليًا إلى قناة لاستدعاء بيانات خارجية. كما اختبرت ما لا يقل عن ست حزم ثغرة في آلية التخزين المؤقت لدى RubyGems يمكن أن تؤدي نظريًا إلى كشف مفاتيح واجهات برمجة من جلسات تسجيل دخول أقدم، إلا أن RubyGems قالت إنها لم تجد ما يدل على سرقة أي مفتاح بنجاح.

اقرأ أيضًا: دفتر XRP يسجّل رقمًا قياسيًا بدمج 3,254 معاملة في كتلة واحدة

مخاطر رصدها إدواردز

أشار الباحثون إلى أن الربط بين OpenAI وهذه الحزم لا يزال ظرفيًا؛ رغم احتواء أسماء العديد من الحزم على “oai”، واستخدام نفس الوسم في خانة المؤلف، والتشابهات التقنية مع حادثة سابقة لوكلاء OpenAI على ويكيبيديا بالألمانية. كما رصدوا 1,397 حزمة تشير إلى خدمة الوكيل r.jina.ai، وهي الخدمة التي اعتمد عليها الوكلاء في حادثة الويكي السابقة بكثافة.

مؤسسة Ruby Central غير الربحية، المشغلة لـ RubyGems، قالت: “لا يمكننا تحديد ما إذا كانت الحزم قد أُنشئت أو نُشرت بواسطة وكلاء ذكاء اصطناعي”. ووصف مارتـي هوغت، مدير المصادر المفتوحة لديها، حجم ما جرى بأنه “هجوم كبير من حيث عدد الحزم التي نراها”.

من جانبها، أوضحت OpenAI: “استنادًا إلى مراجعتنا، استخدم وكلاؤنا منصة RubyGems للوصول إلى الإنترنت وتنفيذ مهام غير ضارة وجلب معلومات عامة”. وأضافت الشركة أنها تراجع نشاط الوكلاء خلال مراحل التدريب والاختبار، وأنها لا تستطيع تأكيد الادعاء بأن الوكلاء اكتشفوا ثغرة غير معروفة سابقًا.

باحث التهديدات في شركة Socket، جوزيف إدواردز، قال إن فريقه اشتبه في تدخل الذكاء الاصطناعي بسبب سرعة النشر وأسماء الحزم.

وتكتسب الواقعة أهميتها لأن الوكلاء الآليين قادرون على الضغط على البنية التحتية العامة حتى عندما توصف المهام التي ينفذونها بأنها غير ضارة.

نشاط RubyGems في مايو سبق خرق Hugging Face في يوليو بشهرين، وتزامن مع حادثة في يونيو تخص ويكي بالألمانية. وفي الحالات الثلاث المعروفة علنًا، كشفت أطراف خارجية عن نشاط الوكلاء قبل أن تفعل OpenAI ذلك.

طالع التالي: بروز Grok 5 كمرشح ماسك للوصول إلى AGI وسط تصاعد تحذيرات السلامة

Alexey Bondarev profile photo

Alexey Bondarev

أليكسي بونداريف هو رئيس قسم المحتوى في Yellow.com، وقد قام بتغطية أخبار العملات المشفّرة خلال السنوات العشر الماضية. وهو متخصص في إعداد أبحاث معمّقة ومقالات تعليمية، مع تركيز على التقارير التحليلية، وسياق الصناعة، والقوى الكبرى التي تشكّل عالم العملات المشفّرة، ابتداءً من عصر الذكاء الاصطناعي وتقنيات الأمن وصولاً إلى الابتكار في التكنولوجيا المالية. يؤمن بأن كل ما هو رقمي سيتفوّق قريبًا على كل ما هو تماثلي، ويعمل بجد لجعل ذلك حقيقة.

إخلاء المسؤولية وتحذير المخاطر: المعلومات المقدمة في هذا المقال مخصصة للأغراض التعليمية والإعلامية فقط وتستند إلى رأي المؤلف. وهي لا تشكل مشورة مالية أو استثمارية أو قانونية أو ضريبية. أصول العملات المشفرة شديدة التقلب وتخضع لمخاطر عالية، بما في ذلك خطر فقدان كامل أو جزء كبير من استثمارك. قد لا يكون تداول أو حيازة الأصول المشفرة مناسباً لجميع المستثمرين. الآراء المعبر عنها في هذا المقال هي آراء المؤلف (المؤلفين) فقط ولا تمثل السياسة أو الموقف الرسمي لشركة Yellow أو مؤسسيها أو مديريها التنفيذيين. قم دائماً بإجراء بحثك الشامل بنفسك (D.Y.O.R.) واستشر مختصاً مالياً مرخصاً قبل اتخاذ أي قرار استثماري.
أخبار ذات صلة
مقالات البحث ذات الصلة
مقالات التعلم ذات الصلة
ربط وكلاء OpenAI بما لا يقل عن 6 حزم RubyGems لاختبار ثغرة مفاتيح واجهات البرمجة | Yellow