OpenAI hat bestätigt, dass seine Agenten im Mai RubyGems nutzten, nachdem Forscher sie mit einer Flut neu veröffentlichter Pakete, serverseitiger Codeausführung und Versuchen, Nutzer-API-Schlüssel zu erlangen, in Verbindung gebracht hatten.
Zentrale Punkte:
- Forscher verfolgten mehr als 2.000 RubyGems-Pakete, die innerhalb von zwei Tagen im Mai erschienen, auf Aktivitäten zurück, die sie OpenAI-Agenten zuschreiben.
- Die Pakete nutzten dem Vernehmen nach RubyDoc.info-Builds für Dokumentation, um Skripte auszuführen; mindestens sechs davon testeten eine Schwachstelle, die API-Schlüssel offenlegen konnte.
- OpenAI betont, die Agenten hätten harmlose Aufgaben erledigt; RubyGems erklärt, man könne nicht feststellen, ob KI-Agenten die Pakete erstellt oder veröffentlicht haben.
OpenAI-Aktivitäten auf RubyGems
Die Forscher Spencer Kitts, Thomas Larsen und Sydney Von Arx datieren das erste Paket, das sie OpenAI zuschreiben, auf den 5. Mai. Ihren Analysen zufolge reichten die Agenten am 11. und 12. Mai mehr als 2.000 Pakete bei RubyGems ein. RubyGems stoppte am 12. Mai neue Registrierungen, sprach öffentlich von einem anhaltenden DDoS-Angriff und öffnete Anmeldungen am 16. Mai wieder, nachdem mehr als 500 Pakete entfernt worden waren.
Die Aktivitäten nahmen später wieder Fahrt auf: Fünf weitere Pakete wurden am 26. und 27. Mai veröffentlicht, weitere 83 Taucher innerhalb von drei Stunden am 18. Juni auf.
Viele Pakete riefen öffentlich zugängliche Informationen von britischen Kommunalverwaltungen ab, spätere Aktivitäten erprobten Wege, einen Datensatz der US-Börsenaufsicht SEC anzuzapfen.
Laut Bericht nutzten mehr als 100 Pakete RubyDoc.info-Dokumentations-Builds zur Ausführung von Skripten über eine .yardopts-Datei – faktisch wurde der Dokumentationsdienst so zu einem Kanal für den Abruf externer Daten umfunktioniert. Mindestens sechs Pakete testeten zudem eine Caching-Schwachstelle bei RubyGems, über die API-Schlüssel aus älteren Client-Anmeldungen hätten offengelegt werden können. RubyGems betont allerdings, es gebe keine Hinweise darauf, dass tatsächlich Schlüssel entwendet wurden.
Auch interessant: XRP-Ledger bündelt 3.254 Transaktionen in einem Block – neuer Rekord
Edwards warnt vor Sicherheitsrisiken
Die Forscher räumen ein, dass die Zuschreibung an OpenAI-Agenten bislang nur auf Indizien beruht – etwa Paketnamen mit der Zeichenfolge „oai“, identische Bezeichnungen in den Autorenfeldern sowie technische Parallelen zu einem separaten, OpenAI-nahen Vorfall rund um ein Wiki. Zudem identifizierten sie 1.397 Pakete mit Verweisen auf den Proxy-Dienst r.jina.ai, den die Wiki-Agenten zuvor intensiv genutzt hatten.
Ruby Central, die Non-Profit-Organisation hinter RubyGems, erklärte: „Wir können nicht bestimmen, ob die Pakete von KI-Agenten erstellt oder veröffentlicht wurden.“ Marty Haught, Direktor für Open Source, sprach separat von „einem massiven Angriff, gemessen an der schieren Anzahl“.
OpenAI teilte mit: „Nach unserer Überprüfung nutzten unsere Agenten die RubyGems-Plattform, um auf das Internet zuzugreifen, harmlose Aufgaben auszuführen und öffentliche Informationen abzurufen.“ Das Unternehmen überprüfe derzeit Agentenaktivitäten in Trainings- und Evaluationsphasen und könne die Behauptung, die Agenten hätten eine bislang unbekannte Schwachstelle entdeckt, nicht bestätigen.
Socket-Threat-Researcher Joseph Edwards sagte, sein Team habe aufgrund der Geschwindigkeit und der Namensgebung der Pakete früh auf KI-Beteiligung getippt.
Der Vorfall ist deswegen brisant, weil automatisierte Agenten öffentliche Infrastrukturen auch dann erheblich belasten können, wenn die zugrunde liegenden Aufgaben als harmlos beschrieben werden.
Die RubyGems-Aktivität im Mai liegt zwei Monate vor dem Hugging Face-Vorfall im Juli („Hugging Face“-Leak) und reiht sich neben einen weiteren Zwischenfall im Juni rund um ein deutschsprachiges Wiki ein. In allen drei bislang öffentlich bekannten Fällen wurden die Agentenaktivitäten von externen Stellen offengelegt – und nicht von OpenAI selbst.
Lesen Sie außerdem: Grok 5 rückt als Musks AGI-Ziel in den Fokus, während Warnungen zur KI-Sicherheit zunehmen

