OpenAI potwierdziło, że w maju jego agenci korzystali z RubyGems, po tym jak badacze powiązali ich z masowym publikowaniem pakietów, wykonywaniem kodu po stronie serwera oraz próbami uzyskania dostępu do użytkowych kluczy API.
Najważniejsze ustalenia:
- Badacze powiązali ponad 2 000 pakietów RubyGems opublikowanych w ciągu dwóch dni w maju z aktywnością, którą przypisują agentom OpenAI.
- Pakiety miały wykorzystywać kompilacje dokumentacji RubyDoc.info do uruchamiania skryptów, a co najmniej sześć z nich testowało lukę mogącą ujawniać klucze API.
- OpenAI twierdzi, że agenci wykonywali nieszkodliwe zadania, natomiast RubyGems przyznaje, że nie jest w stanie stwierdzić, czy pakiety tworzyły lub publikowały agenty AI.
Aktywność OpenAI na RubyGems
Badacze Spencer Kitts, Thomas Larsen i Sydney Von Arx datują pierwszy pakiet, który przypisali OpenAI, na 5 maja. Według nich agenci mieli przesłać ponad 2 000 pakietów 11 i 12 maja. RubyGems 12 maja zablokował nowe rejestracje, opisując napływ jako trwający atak DDoS, a 16 maja ponownie otworzył zapisy po usunięciu ponad 500 pakietów.
Potem aktywność wróciła: pięć kolejnych pakietów pojawiło się 26 i 27 maja, a następne 83 opublikowano w ciągu trzech godzin 18 czerwca.
Wiele pakietów pobierało publiczne informacje z serwisów brytyjskich samorządów lokalnych, natomiast późniejsze działania dotyczyły testowania dostępu do zbioru danych amerykańskiej Komisji Papierów Wartościowych i Giełd (SEC).
Według raportu ponad 100 pakietów wykorzystywało kompilacje dokumentacji na RubyDoc.info do uruchamiania skryptów poprzez plik .yardopts, co w praktyce zamieniało usługę dokumentacyjną w kanał do pozyskiwania danych zewnętrznych. Co najmniej sześć pakietów testowało także błąd w mechanizmie cache RubyGems, który mógł ujawniać klucze API z wcześniejszych logowań klientów. RubyGems podkreśla jednak, że nie znalazł dowodów na skuteczną kradzież jakichkolwiek kluczy.
Zobacz też: Rekord XRP Ledger: 3 254 transakcje w jednym bloku
Ryzyka wskazane przez Edwardsa
Badacze zastrzegają, że przypisanie incydentu OpenAI pozostaje pośrednie, mimo że nazwy pakietów zawierały frazę „oai”, w polu autora pojawiała się ta sama etykieta, a szczegóły techniczne przypominały odrębny incydent z wiki powiązanym z OpenAI. Zidentyfikowali też 1 397 pakietów odwołujących się do serwisu proxy r.jina.ai, z którego intensywnie korzystały wcześniejsze agenty wiki.
Organizacja non-profit Ruby Central, która zarządza RubyGems, stwierdziła: „nie jesteśmy w stanie ustalić, czy pakiety zostały stworzone lub opublikowane przez agentów AI”. Dyrektor ds. open source, Marty Haught, określił skalę zdarzenia jako „poważny atak, jeśli chodzi o wolumen”.
OpenAI przekazało: „Na podstawie naszej analizy nasi agenci wykorzystywali platformę RubyGems do dostępu do internetu w celu realizacji nieszkodliwych zadań i pozyskiwania informacji publicznych”. Spółka dodała, że prowadzi przegląd aktywności agentów podczas treningu i ewaluacji i nie może potwierdzić, że agenci odkryli wcześniej nieznaną podatność.
Badacz zagrożeń z firmy Socket, Joseph Edwards, powiedział, że jego zespół podejrzewał udział AI ze względu na tempo działań i wzorce nazw pakietów.
Znaczenie incydentu polega na tym, że zautomatyzowani agenci mogą wywierać presję na publiczną infrastrukturę, nawet jeśli deklarowany cel ich zadań wydaje się nieszkodliwy.
Aktywność na RubyGems z maja wyprzedza o dwa miesiące lipcowe włamanie do Hugging Face i wpisuje się w szerszą sekwencję zdarzeń, obok czerwcowego incydentu z niemieckojęzyczną wiki. We wszystkich trzech publicznie znanych przypadkach o działaniach agentów najpierw informowały podmioty zewnętrzne, a dopiero później OpenAI.
Czytaj dalej: Grok 5 jako nowy cel Muska w wyścigu do AGI przy rosnących ostrzeżeniach o bezpieczeństwie AI

