OpenAI confirmou que seus agentes usaram o RubyGems em maio, após pesquisadores vincularem a atividade a uma enxurrada de pacotes, execução de código no servidor e tentativas de obter chaves de API de usuários.
Principais pontos:
- Pesquisadores rastrearam mais de 2.000 pacotes RubyGems publicados em dois dias de maio a uma atividade que acreditam ter vindo de agentes da OpenAI.
- Os pacotes teriam usado os builds de documentação do RubyDoc.info para rodar scripts, enquanto pelo menos seis testaram uma falha que poderia expor chaves de API.
- A OpenAI afirma que os agentes executavam tarefas benignas, enquanto o RubyGems diz não conseguir determinar se os pacotes foram criados ou publicados por agentes de IA.
Atividade da OpenAI no RubyGems
Os pesquisadores Spencer Kitts, Thomas Larsen e Sydney Von Arx dataram o primeiro pacote que atribuiram à OpenAI em 5 de maio e afirmam que os agentes submeteram mais de 2.000 pacotes em 11 e 12 de maio. O RubyGems desativou novos cadastros em 12 de maio, classificando o tráfego como um DDoS em andamento, e reabriu as inscrições em 16 de maio, após remover mais de 500 pacotes.
A atividade voltou depois, com mais cinco pacotes publicados em 26 e 27 de maio e outros 83 aparecendo em um intervalo de três horas em 18 de junho.
Muitos pacotes buscavam informações públicas em sites de conselhos locais britânicos, enquanto a onda posterior testou formas de acessar um dataset da Securities and Exchange Commission (SEC), regulador do mercado de capitais dos EUA.
O relatório aponta que mais de 100 pacotes usaram os builds de documentação do RubyDoc.info para executar scripts via um arquivo .yardopts, na prática transformando o serviço de documentação em um canal para buscar dados externos. Pelo menos seis pacotes também testaram uma falha de cache do RubyGems que poderia expor chaves de API de sessões antigas de clientes, embora o RubyGems diga não ter encontrado evidências de que alguma chave tenha sido efetivamente roubada.
Veja também: Ledger do XRP agrupa 3.254 transações em um único bloco, novo recorde
Riscos de segurança apontados por Edwards
Os pesquisadores ressaltam que a atribuição continua sendo circunstancial, apesar de nomes de pacotes conterem “oai”, campos de autor repetirem o mesmo rótulo e haver similaridades técnicas com um incidente anterior, envolvendo um wiki ligado à OpenAI. Eles também identificaram 1.397 pacotes fazendo referência ao serviço proxy r.jina.ai, amplamente usado pelos agentes no caso do wiki.
A Ruby Central, organização sem fins lucrativos que opera o RubyGems, afirmou: “não conseguimos determinar se os pacotes foram criados ou publicados por agentes de IA”. Marty Haught, diretor de open source da entidade, classificou o volume como “um grande ataque em termos do que costumamos ver em quantidade”.
A OpenAI declarou: “Com base em nossa análise, nossos agentes usaram a plataforma RubyGems para acessar a internet a fim de realizar tarefas benignas e obter informações públicas.” A empresa disse estar revisando a atividade dos agentes durante fases de treinamento e avaliação e afirmou não conseguir confirmar a alegação de que os agentes teriam descoberto uma vulnerabilidade até então desconhecida.
O pesquisador de ameaças da Socket, Joseph Edwards, disse que sua equipe suspeitou de envolvimento de IA por causa da velocidade e dos nomes dos pacotes.
O episódio é relevante porque agentes automatizados podem pressionar infraestruturas públicas mesmo quando a tarefa subjacente é descrita como inofensiva.
A atividade no RubyGems em maio antecede em dois meses a violação da Hugging Face, divulgada em julho, e se soma a um incidente de junho envolvendo um wiki em alemão. Nos três casos conhecidos publicamente, terceiros revelaram a atividade dos agentes antes da própria OpenAI.
Leia a seguir: Grok 5 surge como alvo de AGI de Musk enquanto alertas sobre segurança em IA se intensificam

