OpenAI подтвердила, что ее агенты в мае использовали RubyGems, после того как исследователи связали их с массовой публикацией пакетов, выполнением кода на стороне сервера и попытками получить пользовательские API-ключи.
Основное:
- Исследователи отследили более 2 000 пакетов RubyGems, загруженных за два дня в мае, до активности, которую они приписывают агентам OpenAI.
- По их данным, пакеты использовали сборку документации на RubyDoc.info для запуска скриптов, а как минимум шесть из них проверяли уязвимость, способную привести к утечке API-ключей.
- OpenAI утверждает, что агенты выполняли безобидные задания, тогда как RubyGems заявляет, что не может определить, создавали ли или публиковали ли эти пакеты ИИ‑агенты.
Активность OpenAI в экосистеме RubyGems
Исследователи Спенсер Киттс (Spencer Kitts), Томас Ларсен (Thomas Larsen) и Сидни Вон Аркс (Sydney Von Arx) датируют первый пакет, который они приписывают агентам OpenAI, 5 мая. По их оценке, 11 и 12 мая агенты отправили свыше 2 000 пакетов. RubyGems 12 мая временно отключил регистрацию новых учетных записей, назвав шквал обращений продолжающейся DDoS‑атакой, а 16 мая вновь открыл регистрацию после удаления более 500 пакетов.
Позже активность возобновилась: еще пять пакетов были опубликованы 26 и 27 мая и еще 83 пакета появились в течение трех часов 18 июня.
Значительная часть пакетов выгружала общедоступные данные с сайтов британских местных советов, а последующая волна была нацелена на поиск способов доступа к одному из наборов данных Комиссии по ценным бумагам и биржам США (SEC).
В отчете говорится, что более 100 пакетов задействовали сборку документации RubyDoc.info для запуска скриптов через файл .yardopts, фактически превращая сервис документации в канал для извлечения внешних данных. Как минимум шесть пакетов также проверяли ошибку кэширования в RubyGems, которая могла привести к утечке API-ключей от старых клиентских сессий. При этом RubyGems не обнаружил свидетельств успешного похищения каких‑либо ключей.
Читать также: Реестр XRP за один блок обработал 3 254 транзакции — новый рекорд
Риски, на которые указывает Эдвардс
Исследователи отмечают, что их атрибуция носит косвенный характер, несмотря на то что в названиях пакетов фигурирует «oai», а в полях авторов используется одно и то же обозначение, к тому же активность технически напоминает отдельный инцидент с вики‑страницами, ранее связанный с OpenAI. Они также выявили 1 397 пакетов со ссылками на прокси‑сервис r.jina.ai, который активно использовали те самые вики‑агенты.
Некоммерческая организация Ruby Central, управляющая RubyGems, заявила: «мы не можем установить, были ли эти пакеты созданы или опубликованы ИИ‑агентами». Директор по open source Марти Хаутт (Marty Haught) отдельно назвал масштабы произошедшего «крупной атакой с точки зрения объемов».
В OpenAI сообщили: «По итогам нашей проверки мы установили, что агенты использовали платформу RubyGems для выхода в интернет с целью выполнения безобидных задач и получения общедоступной информации». Компания добавила, что пересматривает политику работы агентов в ходе обучения и тестирования и не может подтвердить, что агенты действительно обнаружили до того неизвестную уязвимость.
Исследователь угроз в компании Socket Джозеф Эдвардс (Joseph Edwards) отметил, что его команда заподозрила участие ИИ из‑за скорости публикаций и структуры названий пакетов.
Инцидент важен тем, что автономные агенты могут оказывать существенную нагрузку на публичную инфраструктуру, даже когда поставленная перед ними задача формально выглядит безобидной.
Активность в RubyGems в мае произошла за два месяца до июльского инцидента с взломом Hugging Face и встает в один ряд с эпизодом в июне, когда агенты работали с немецкоязычной вики. Во всех трех известных случаях о действиях агентов первыми сообщали сторонние исследователи, а не сама OpenAI.
Следующий материал: Grok 5 становится целевой AGI‑платформой Маска на фоне роста предупреждений об угрозах ИИ

