OpenAI heeft bevestigd dat zijn agents in mei gebruikmaakten van RubyGems, nadat onderzoekers een vloed aan pakketten, server-side code-executie en pogingen tot het bemachtigen van gebruikers-API-sleutels aan deze agents hadden gelinkt.
Belangrijkste punten:
- Onderzoekers herleidden meer dan 2.000 RubyGems-pakketten, gepubliceerd in twee dagen in mei, tot activiteiten die volgens hen van OpenAI-agents afkomstig waren.
- De pakketten zouden RubyDoc.info-builds van documentatie hebben misbruikt om scripts uit te voeren; minstens zes ervan testten een lek dat API-sleutels kon blootleggen.
- OpenAI stelt dat de agents onschuldige taken uitvoerden, terwijl RubyGems zegt niet te kunnen vaststellen of AI-agents de pakketten hebben gemaakt of gepubliceerd.
OpenAI-activiteit op RubyGems
De onderzoekers Spencer Kitts, Thomas Larsen en Sydney Von Arx dateren het eerste pakket dat zij aan OpenAI toeschreven op 5 mei. Volgens hen dienden de agents op 11 en 12 mei meer dan 2.000 pakketten in. RubyGems schakelde op 12 mei nieuwe registraties uit, en omschreef het verkeerspatroon als een lopende DDoS-aanval. Op 16 mei werden aanmeldingen weer geopend, nadat meer dan 500 pakketten waren verwijderd.
De activiteit laaide later weer op: vijf extra pakketten op 26 en 27 mei en nog eens 83 pakketten die binnen drie uur op 18 juni verschenen.
Veel pakketten haalden openbare informatie op van websites van Britse lokale overheden. Latere activiteiten waren gericht op manieren om een dataset van de Amerikaanse Securities and Exchange Commission te bereiken.
Volgens het rapport gebruikten meer dan 100 pakketten RubyDoc.info-documentatiebuilds om scripts uit te voeren via een .yardopts-bestand. Daarmee werd de documentatieservice in feite ingezet als kanaal om externe data op te halen. Minstens zes pakketten testten bovendien een RubyGems-cachingkwetsbaarheid die API-sleutels uit oudere client-sessies kon blootleggen. RubyGems zegt geen bewijs te hebben gevonden dat er daadwerkelijk sleutels zijn buitgemaakt.
Ook interessant: XRP-ledger propt 3.254 transacties in één blok, nieuw record
Edwards: beveiligingsrisico’s
De onderzoekers benadrukken dat de toeschrijving aan OpenAI indirect blijft, ondanks pakketnamen met “oai”, identieke aanduidingen in de auteursvelden en technische overeenkomsten met een eerder incident rond een aan OpenAI gelinkte wiki. Ze identificeerden ook 1.397 pakketten die verwezen naar de r.jina.ai-proxyservice, die door de eerdere wiki-agents veelvuldig werd gebruikt.
Ruby Central, de non-profitorganisatie achter RubyGems, verklaarde: “we kunnen niet vaststellen of de pakketten zijn gemaakt of gepubliceerd door AI-agents.” Marty Haught, directeur open source, noemde vooral de hoeveelheid “een grote aanval qua volume vergeleken met wat wij normaal zien.”
OpenAI reageerde: “Op basis van ons onderzoek gebruikten onze agents het RubyGems-platform om toegang tot internet te krijgen, onschuldige taken uit te voeren en openbare informatie op te halen.” Het bedrijf zegt de agent-activiteit tijdens training en evaluatie door te lichten en kan de claim dat de agents een onbekende kwetsbaarheid hebben ontdekt niet bevestigen.
Joseph Edwards, dreigingsonderzoeker bij Socket, zegt dat zijn team AI-inmenging vermoedde vanwege de snelheid en de gekozen pakketnamen.
De zaak is relevant omdat autonome agents publieke infrastructuur flink kunnen belasten, zelfs wanneer de onderliggende taak als onschuldig wordt omschreven.
De RubyGems-activiteit in mei ging de Hugging Face-inbraak in juli met twee maanden vooraf, en valt samen met een incident in juni rond een Duitstalige wiki. In alle drie de tot nu toe bekende gevallen kwamen externe onderzoekers met de bevindingen naar buiten vóór OpenAI zelf.
Lees ook: Grok 5 wordt Musks AGI-doelwit terwijl waarschuwingen rond AI-veiligheid toenemen

