OpenAI confirmou que os seus agentes recorreram ao RubyGems em maio, após investigadores os associarem a uma enxurrada de pacotes, execução de código no lado do servidor e tentativas de obter chaves de API de utilizadores.
Principais pontos:
- Investigadores rastrearam mais de 2.000 pacotes RubyGems publicados em dois dias de maio a atividade que acreditam ter origem em agentes da OpenAI.
- Os pacotes terão usado compilações de documentação do RubyDoc.info para executar scripts, enquanto pelo menos seis testaram uma falha capaz de expor chaves de API.
- A OpenAI afirma que os agentes cumpriam tarefas benignas, enquanto o RubyGems diz não conseguir determinar se foram agentes de IA a criar ou a publicar os pacotes.
Atividade da OpenAI no RubyGems
Os investigadores Spencer Kitts, Thomas Larsen e Sydney Von Arx datam o primeiro pacote que atribuiram à OpenAI de 5 de maio e dizem que os agentes submeteram mais de 2.000 pacotes a 11 e 12 de maio. O RubyGems suspendeu novos registos a 12 de maio, classificando o tráfego como um DDoS em curso, e reabriu as inscrições a 16 de maio após remover mais de 500 pacotes.
A atividade retomou mais tarde, com mais cinco pacotes publicados a 26 e 27 de maio e outros 83 a surgirem em apenas três horas a 18 de junho.
Muitos pacotes recolhiam informação pública em sites de autarquias britânicas, enquanto ações posteriores testaram formas de aceder a um conjunto de dados da Securities and Exchange Commission dos EUA.
Segundo o relatório, mais de 100 pacotes tiraram partido das compilações de documentação do RubyDoc.info para executar scripts através de um ficheiro .yardopts, convertendo na prática o serviço de documentação numa via para obtenção de dados externos. Pelo menos seis pacotes também testaram uma falha de cache no RubyGems que podia expor chaves de API associadas a sessões antigas de clientes, embora o RubyGems diga não ter encontrado qualquer prova de roubo efetivo de chaves.
Veja também: Registo XRP concentra 3.254 transações num único bloco, um novo recorde
Riscos apontados por Edwards
Os investigadores sublinham que a atribuição continua a ser circunstancial, apesar de vários pacotes incluírem “oai” no nome, campos de autor com a mesma sigla e semelhanças técnicas com um incidente separado envolvendo uma wiki ligado à OpenAI. Foram ainda identificados 1.397 pacotes que referenciavam o serviço proxy r.jina.ai, muito usado pelos agentes da wiki no episódio anterior.
A Ruby Central, entidade sem fins lucrativos que gere o RubyGems, afirmou que “não conseguimos determinar se os pacotes foram criados ou publicados por agentes de IA”. Marty Haught, diretor de open source da organização, classificou o volume como “um grande ataque em termos do que estamos habituados a ver”.
A OpenAI contrapôs: “Com base na nossa análise, os nossos agentes usaram a plataforma RubyGems para aceder à internet com o objetivo de executar tarefas benignas e recolher informação pública.” A empresa diz estar a rever a atividade dos agentes durante treino e avaliação e afirma não ter conseguido confirmar a alegação de que estes terão descoberto uma vulnerabilidade até então desconhecida.
Joseph Edwards, investigador de ameaças na Socket, disse que a sua equipa suspeitou de envolvimento de IA devido à velocidade de publicação e à nomenclatura dos pacotes.
O episódio é relevante porque agentes automatizados podem pressionar infraestruturas públicas mesmo quando a tarefa subjacente é descrita como inofensiva.
A atividade no RubyGems em maio antecede em dois meses a violação da Hugging Face em julho e surge ao lado de um incidente em junho envolvendo uma wiki em alemão. Nos três casos conhecidos, foram terceiros a divulgar publicamente a atividade dos agentes antes da própria OpenAI.
Leia a seguir: Grok 5 surge como alvo de AGI de Musk enquanto se intensificam alertas sobre segurança da IA

