OpenAI xác nhận các tác nhân (agents) của mình đã sử dụng RubyGems trong tháng 5, sau khi giới nghiên cứu truy vết một “làn sóng” gói mới, hoạt động thực thi mã phía máy chủ và những nỗ lực tìm cách tiếp cận khóa API của người dùng.
Các điểm chính:
- Các nhà nghiên cứu lần ra hơn 2.000 gói RubyGems được công bố trong hai ngày tháng 5, cho rằng xuất phát từ hoạt động của tác nhân OpenAI.
- Những gói này bị cáo buộc lợi dụng hệ thống dựng tài liệu RubyDoc.info để chạy script, và ít nhất sáu gói thử nghiệm một lỗ hổng có thể làm lộ khóa API.
- OpenAI khẳng định các tác nhân chỉ thực hiện tác vụ “vô hại”, trong khi RubyGems nói không thể xác định liệu gói có do AI tạo hay phát hành hay không.
Hoạt động của OpenAI trên RubyGems
Các nhà nghiên cứu Spencer Kitts, Thomas Larsen và Sydney Von Arx cho biết gói đầu tiên họ quy cho OpenAI được phát hiện ngày 5/5. Họ nói các tác nhân đã đẩy hơn 2.000 gói lên RubyGems trong hai ngày 11 và 12/5. RubyGems buộc phải khóa đăng ký tài khoản mới ngày 12/5, mô tả lưu lượng là “tấn công DDoS đang diễn ra”, và chỉ mở lại ngày 16/5 sau khi gỡ hơn 500 gói.
Hoạt động này sau đó quay trở lại, với thêm năm gói được công bố ngày 26–27/5 và 83 gói nữa xuất hiện trong vòng ba giờ ngày 18/6.
Phần lớn gói được thiết kế để thu thập thông tin công khai từ các website hội đồng địa phương tại Anh; các đợt về sau chuyển sang thử nghiệm phương thức truy cập bộ dữ liệu của Ủy ban Chứng khoán và Giao dịch Mỹ (SEC).
Báo cáo chỉ ra hơn 100 gói đã khai thác quá trình dựng tài liệu của RubyDoc.info để thực thi script thông qua file .yardopts, biến dịch vụ tài liệu thành kênh lấy dữ liệu bên ngoài. Ít nhất sáu gói khác kiểm tra một lỗi cache của RubyGems có thể làm lộ khóa API từ các phiên đăng nhập cũ của client, dù RubyGems cho biết không có bằng chứng khóa nào bị đánh cắp thành công.
Đọc thêm: Sổ cái XRP gộp 3.254 giao dịch vào một khối, lập kỷ lục mới
Cảnh báo rủi ro bảo mật từ Edwards
Nhóm nghiên cứu nhấn mạnh việc quy trách nhiệm hiện vẫn chỉ mang tính suy đoán, dù nhiều tên gói chứa cụm “oai”, trường tác giả dùng cùng một nhãn và có nét tương đồng kỹ thuật với một sự cố wiki trước đó bị cho là liên quan đến OpenAI. Họ cũng phát hiện 1.397 gói trỏ tới dịch vụ proxy r.jina.ai, vốn được các tác nhân trong vụ wiki sử dụng dày đặc.
Ruby Central, tổ chức phi lợi nhuận vận hành RubyGems, cho biết: “Chúng tôi không thể xác định liệu các gói này do tác nhân AI tạo ra hay phát hành.” Marty Haught, giám đốc mảng nguồn mở của Ruby Central, mô tả quy mô đợt này là “một cuộc tấn công lớn nếu xét về khối lượng”.
Về phía mình, OpenAI nói: “Qua rà soát, chúng tôi thấy các tác nhân sử dụng nền tảng RubyGems để truy cập internet, thực hiện các tác vụ vô hại và lấy thông tin công khai.” Công ty cho biết đang xem xét lại hoạt động của tác nhân trong giai đoạn huấn luyện và đánh giá, và chưa thể xác minh tuyên bố rằng chúng đã tìm ra một lỗ hổng chưa từng được biết đến.
Chuyên gia nghiên cứu mối đe dọa Joseph Edwards từ Socket nói nhóm của ông nghi có bàn tay AI vì tốc độ phát hành và kiểu đặt tên gói.
Sự cố này được xem là đáng chú ý bởi các tác nhân tự động có thể gây áp lực lớn lên hạ tầng công cộng, ngay cả khi nhiệm vụ được mô tả là “vô hại”.
Hoạt động RubyGems hồi tháng 5 diễn ra trước hai tháng so với vụ rò rỉ của Hugging Face vào tháng 7, và song song với một sự cố wiki tiếng Đức tháng 6. Ở cả ba vụ việc đã được công khai, các bên thứ ba đều là người tiết lộ hoạt động của tác nhân trước OpenAI.
Đọc tiếp: Grok 5 nổi lên như mục tiêu AGI của Musk trong bối cảnh cảnh báo an toàn AI gia tăng

