OpenAI підтвердила, що її агенти у травні використовували RubyGems, після того як дослідники пов’язали їх з масовою публікацією пакетів, виконанням коду на стороні сервера та спробами отримати користувацькі ключі API.
Основне:
- Дослідники відстежили понад 2 000 пакетів RubyGems, опублікованих за два дні у травні, до активності, яку, на їхню думку, генерували агенти OpenAI.
- За їхніми даними, пакети використовували механізм збірки документації RubyDoc.info для запуску скриптів, а щонайменше шість із них тестували вразливість, здатну розкрити ключі API.
- OpenAI стверджує, що агенти виконували лише нешкідливі завдання, тоді як RubyGems зазначає, що не може встановити, чи створювали чи публікували ці пакети саме ШІ‑агенти.
Активність OpenAI у RubyGems
Дослідники Спенсер Кіттс, Томас Ларсен та Сідні Вон Аркс віднесли перший пакет, який вони пов’язали з OpenAI, до 5 травня. Вони заявили, що 11–12 травня агенти подали понад 2 000 пакетів. RubyGems 12 травня заблокував нові реєстрації, назвавши трафік триваючою DDoS‑атаками, і відновив підписання 16 травня після видалення понад 500 пакетів.
Згодом активність відновилася: п’ять нових пакетів з’явилися 26–27 травня, ще 83 — протягом трьох годин 18 червня.
Значна частина пакетів завантажувала відкриту інформацію з вебсайтів британських місцевих рад; пізніше агенти тестували підходи до доступу до набору даних Комісії з цінних паперів і бірж США (SEC).
У звіті йдеться, що понад 100 пакетів використовували збірки документації на RubyDoc.info для виконання скриптів через файл .yardopts — фактично перетворюючи сервіс документації на канал для отримання зовнішніх даних. Щонайменше шість пакетів також перевіряли ваду кешування RubyGems, яка потенційно могла розкрити ключі API зі старих сесій клієнтів. Водночас RubyGems не виявив доказів успішного викрадення ключів.
Також по темі: Реєстр XRP об’єднав 3 254 транзакції в одному блоці — новий рекорд
Ризики, на які вказує Едвардс
Дослідники зазначають, що їхня атрибуція все ще має непрямий характер, попри те, що в назвах пакетів траплявся префікс «oai», в полях авторів використовувалися аналогічні мітки, а технічні характеристики збігалися з окремим інцидентом у вікі, пов’язаним з OpenAI. Вони також виявили 1 397 пакетів з відсиланнями до проксі‑сервісу r.jina.ai, на який раніше інтенсивно спиралися «вікі‑агенти».
Некомерційна організація Ruby Central, що управляє RubyGems, заявила: «Ми не можемо встановити, чи створювали й публікували ці пакети саме ШІ‑агенти». Директор з відкритого коду Марті Хаутт окремо назвав обсяг публікацій «масштабною атакою з точки зору навантаження, яке ми зазвичай спостерігаємо».
В OpenAI відповіли: «За результатами нашої перевірки, наші агенти використовували платформу RubyGems для доступу до інтернету з метою виконання нешкідливих завдань і отримання публічної інформації». Компанія повідомила, що переглядає активність агентів під час навчання та тестування й не може підтвердити заяви про те, що агенти виявили раніше невідому вразливість.
Аналітик загроз у Socket Джозеф Едвардс зазначив, що його команда підозрювала участь ШІ саме через швидкість публікацій та характер назв пакетів.
Інцидент важливий тим, що автоматизовані агенти можуть суттєво навантажувати публічну інфраструктуру, навіть коли сама постановка задач описується як «нешкідлива».
Травнева активність у RubyGems передувала липневому зламу Hugging Face приблизно на два місяці і стала в один ряд з червневим інцидентом, що стосувався німецькомовної вікі. В усіх трьох відомих публічно випадках про активність агентів першими повідомляли сторонні дослідники, а не сама OpenAI.
Читайте далі: Grok 5 стає ціллю Маска у гонитві за AGI на тлі посилення попереджень щодо безпеки ШІ

