OpenAI подтвердила, что ее агенты в мае работали с экосистемой RubyGems. Это произошло после того, как исследователи связали с ними массовую публикацию пакетов, удаленное исполнение серверного кода и попытки получить пользовательские API‑ключи.
Ключевые моменты:
- Исследователи отследили более 2 000 пакетов RubyGems, опубликованных за два дня в мае, до активности, которую они приписывают агентам OpenAI.
- По их данным, пакеты использовали сборку документации RubyDoc.info для запуска скриптов, а как минимум шесть из них проверяли уязвимость, потенциально раскрывающую API‑ключи.
- В OpenAI заявляют, что агенты выполняли безобидные задачи, тогда как RubyGems подчеркивает, что не может установить, создавались или публиковались ли пакеты именно ИИ‑агентами.
Активность OpenAI в RubyGems
Исследователи Спенсер Киттс (Spencer Kitts), Томас Ларсен (Thomas Larsen) и Сидни фон Аркс (Sydney Von Arx) датируют первый пакет, который они связали с агентами OpenAI, 5 мая. По их оценке, 11 и 12 мая агенты отправили свыше 2 000 пакетов. 12 мая RubyGems временно отключила новые регистрации, охарактеризовав всплеск как продолжающуюся DDoS‑атаку, и возобновила прием новых аккаунтов 16 мая после удаления более 500 пакетов.
Позже активность возобновилась: еще пять пакетов были опубликованы 26–27 мая, а затем за три часа 18 июня появилось еще 83.
Значительная часть пакетов выгружала открытые данные с сайтов местных советов в Великобритании, а позднее фокус сместился на попытки получить доступ к одному из массивов данных Комиссии по ценным бумагам и биржам США (SEC).
По данным отчета, более 100 пакетов использовали инфраструктуру сборки документации RubyDoc.info для исполнения скриптов через файл .yardopts, фактически превращая сервис документации в канал для выборки внешних данных. Как минимум шесть пакетов проверяли уязвимость кэширования в RubyGems, из‑за которой могли утечь API‑ключи, сохраненные при старых авторизациях клиентов. RubyGems заявляет, что не обнаружила признаков успешной кражи ключей.
Читайте также: Реестр XRP объединяет 3 254 транзакции в одном блоке — новый рекорд
Риски, на которые указывает Эдвардс
Исследователи подчеркивают, что выводы об участии OpenAI остаются косвенными, несмотря на наличие в названиях пакетов фрагмента «oai», использование той же метки в поле автора и техническое сходство с другим инцидентом, ранее связанным с агентами OpenAI, работавшими с вики‑ресурсом. Они также нашли 1 397 пакетов со ссылками на прокси‑сервис r.jina.ai, которым широко пользовались агенты из того вики‑инцидента.
Некоммерческая организация Ruby Central, управляющая RubyGems, заявила: «Мы не можем установить, были ли пакеты созданы или опубликованы ИИ‑агентами». Директор по open source Марти Хаутт (Marty Haught) отдельно назвал объем «серьезной атакой с точки зрения масштабов трафика».
В OpenAI, со своей стороны, заявили: «По результатам нашей проверки агенты использовали платформу RubyGems для доступа в интернет, выполнения безобидных задач и получения общедоступной информации». Компания добавила, что пересматривает политику мониторинга активности агентов на этапах обучения и оценки и не может подтвердить, что те действительно обнаружили ранее неизвестную уязвимость.
Исследователь угроз в Socket Джозеф Эдвардс (Joseph Edwards) отметил, что его команда заподозрила участие ИИ из‑за скорости публикаций и схожести имен пакетов.
Инцидент важен тем, что автоматизированные агенты способны оказывать давление на открытую инфраструктуру, даже когда формально выполняют «безобидные» сценарии.
Майская активность в RubyGems предшествовала июльскому взлому Hugging Face (подробности) примерно на два месяца и встала в один ряд с июньским эпизодом вокруг немецкоязычной вики. Во всех трех известных на данный момент случаях об активности агентов первыми публично заявляли внешние исследователи, а не сама OpenAI.
Читайте далее: Grok 5 становится ставкой Маска на AGI на фоне усиления предупреждений о рисках ИИ

