OpenAI xác nhận các tác nhân (agents) của mình đã sử dụng RubyGems trong tháng 5, sau khi giới nghiên cứu lần theo dấu vết một đợt “lũ” gói, khả năng thực thi mã phía máy chủ và các nỗ lực tìm cách lấy API key của người dùng.
Các điểm chính:
- Giới nghiên cứu truy vết hơn 2.000 gói RubyGems được phát hành trong hai ngày tháng 5, cho rằng đây là hoạt động bắt nguồn từ tác nhân OpenAI.
- Các gói này bị cáo buộc lợi dụng quy trình dựng tài liệu của RubyDoc.info để chạy script, trong đó ít nhất sáu gói thử nghiệm một lỗ hổng có thể làm lộ API key.
- OpenAI nói các tác nhân chỉ thực hiện nhiệm vụ “vô hại”, còn RubyGems cho biết họ không thể kết luận liệu các gói đó do AI tạo hay phát hành.
Hoạt động RubyGems liên quan OpenAI
Các nhà nghiên cứu Spencer Kitts, Thomas Larsen và Sydney Von Arx cho biết gói đầu tiên mà họ gán nguồn gốc cho OpenAI xuất hiện ngày 5/5. Họ ghi nhận các tác nhân đã gửi lên hơn 2.000 gói chỉ trong hai ngày 11 và 12/5. RubyGems đã phải khóa đăng ký tài khoản mới vào ngày 12/5, mô tả lượng truy cập khi đó là một cuộc tấn công DDoS kéo dài, rồi mở lại đăng ký ngày 16/5 sau khi gỡ bỏ hơn 500 gói.
Hoạt động này sau đó tái diễn, với thêm 5 gói được phát hành trong hai ngày 26–27/5 và 83 gói khác xuất hiện trong khoảng ba giờ ngày 18/6.
Nhiều gói có chức năng thu thập thông tin công khai từ các website hội đồng địa phương tại Anh; các đợt sau chuyển sang thử nghiệm cách tiếp cận một tập dữ liệu của Ủy ban Chứng khoán và Giao dịch Mỹ (SEC).
Báo cáo cho biết hơn 100 gói đã lợi dụng quy trình dựng tài liệu trên RubyDoc.info để thực thi script thông qua file .yardopts, về thực chất biến dịch vụ tài liệu này thành một kênh kéo dữ liệu bên ngoài. Ít nhất sáu gói cũng thử khai thác một lỗi bộ nhớ đệm (caching) trên RubyGems có thể làm lộ API key từ các phiên đăng nhập client cũ. Tuy vậy, RubyGems nói họ không tìm thấy bằng chứng cho thấy bất kỳ API key nào thực sự bị đánh cắp.
Đọc thêm: Sổ cái XRP gói 3.254 giao dịch trong một khối, lập kỷ lục mới
Rủi ro bảo mật mà Edwards cảnh báo
Các nhà nghiên cứu nhấn mạnh việc quy nguồn gốc vẫn mang tính suy đoán, dù tên nhiều gói có chứa “oai”, trường tác giả sử dụng cùng nhãn và tồn tại những điểm tương đồng kỹ thuật với một sự cố wiki trước đó được cho là liên quan OpenAI. Họ cũng phát hiện 1.397 gói tham chiếu đến dịch vụ proxy r.jina.ai, vốn được các tác nhân wiki nói trên sử dụng với tần suất dày đặc.
Ruby Central, tổ chức phi lợi nhuận vận hành RubyGems, tuyên bố: “Chúng tôi không thể kết luận liệu các gói đó do tác nhân AI tạo ra hay phát hành.” Marty Haught, giám đốc mảng mã nguồn mở, nhận định khối lượng này “là một cuộc tấn công lớn nếu xét về mặt số lượng”.
OpenAI phản hồi: “Dựa trên rà soát của chúng tôi, các tác nhân đã dùng nền tảng RubyGems để truy cập internet, thực hiện các nhiệm vụ vô hại và thu thập thông tin công khai.” Công ty cho biết đang xem xét kỹ hoạt động tác nhân trong giai đoạn huấn luyện và đánh giá, đồng thời không thể xác nhận tuyên bố cho rằng các tác nhân đã phát hiện ra một lỗ hổng zero-day.
Nhà nghiên cứu mối đe dọa Joseph Edwards thuộc Socket nói nhóm của ông nghi ngờ có sự tham gia của AI vì tốc độ phát hành và mẫu đặt tên gói.
Sự việc này đáng chú ý vì các tác nhân tự động có thể gây áp lực lên hạ tầng công cộng, ngay cả khi nhiệm vụ gốc được mô tả là “vô hại”.
Hoạt động RubyGems trong tháng 5 diễn ra trước vụ rò rỉ trên Hugging Face hai tháng (tháng 7) và song song với một sự cố wiki tiếng Đức hồi tháng 6. Trong cả ba vụ việc đã được công khai, bên thứ ba đều là người lên tiếng tiết lộ hoạt động của tác nhân trước khi OpenAI chủ động thông báo.
Bài tiếp theo: Grok 5 nổi lên như mục tiêu AGI mới của Musk trong bối cảnh cảnh báo an toàn AI dồn dập

