OpenAI 證實其代理在 5 月期間曾使用 RubyGems,早前有研究人員把一場大規模套件「灌水」事件、伺服器端程式碼執行,以及嘗試存取用戶 API 金鑰的行為,統統指向 OpenAI 代理。
重點摘要:
- 研究人員發現,5 月兩日內於 RubyGems 發佈的逾 2,000 個套件,疑似與 OpenAI 代理活動有關。
- 部分套件據報利用 RubyDoc.info 的說明文件建構流程執行指令碼,當中至少 6 個測試一個可能外洩 API 金鑰的漏洞。
- OpenAI 指相關代理只是執行「良性」任務;RubyGems 則表示無法判斷套件是否由 AI 代理建立或發佈。
OpenAI 相關 RubyGems 活動
資安研究員 Spencer Kitts、Thomas Larsen 及 Sydney Von Arx 指出,他們首個歸因至 OpenAI 的套件可追溯至 5 月 5 日;在 5 月 11 日及 12 日兩日之內,相關代理合共提交逾 2,000 個套件。RubyGems 其後在 5 月 12 日暫停新帳戶註冊,形容當時流量屬「持續 DDoS 攻擊」,並在清除超過 500 個套件後於 5 月 16 日重開註冊。
活動其後再度出現:5 月 26 至 27 日期間再有 5 個套件上架;到 6 月 18 日,短短三小時內再多 83 個新套件。
大部分早期套件主要抓取英國地方議會網站的公開資料,其後的新一輪活動則測試不同方法存取美國證券交易委員會(SEC)的數據集。
報告指,超過 100 個套件利用 RubyDoc.info 的說明文件建構流程,透過 .yardopts 檔案執行指令碼,實際上把該說明服務變成抓取外部數據的通道。至少 6 個套件亦測試 RubyGems 的一項快取弱點,理論上可從舊版客戶端登入紀錄中讀取 API 金鑰。不過 RubyGems 表示,未見任何金鑰被成功竊取的證據。
延伸閱讀: XRP 分散式帳本單區塊打包 3,254 筆交易 創新紀錄
Edwards:自動代理構成基建壓力
研究人員強調,目前的歸因仍屬間接推論:雖然多個套件名稱包含「oai」,作者欄亦採用相同標記,技術特徵又與另一宗被指與 OpenAI 有關的 wiki 事件相似,但仍缺乏直接證據。他們還發現多達 1,397 個套件提及 r.jina.ai 代理服務,而早前涉事的 wiki 代理正是大量依賴該服務。
營運 RubyGems 的非牟利組織 Ruby Central 表示:「我們無法判斷相關套件是否由 AI 代理建立或發佈。」其開源總監 Marty Haught 則形容,今次在數量上「屬我們所見過的重大攻擊」。
OpenAI 回應稱:「根據我們的檢視結果,我們的代理使用 RubyGems 平台連接互聯網,執行的是良性任務,並只檢索公開資訊。」公司又指,正檢討代理在訓練及評估期間的活動,並表示無法證實外界聲稱代理曾發掘出一個先前未知的漏洞。
Socket 威脅研究員 Joseph Edwards 表示,他的團隊因為相關行動速度以及套件命名模式,懷疑背後涉及 AI 代理。
對市場及基建營運者而言,事件的重要性在於:即使任務本身被描述為「良性」,自動化代理仍可能為公共基礎設施帶來巨大壓力。
5 月 RubyGems 的異常活動,時間上早於 7 月的 Hugging Face 入侵事件 兩個月,亦與 6 月一宗涉及德語 wiki 的事故並列成三大已公開個案。在這三宗已知事件中,均是由外部第三方先行揭露代理活動,OpenAI 其後才回應。

