OpenAI 證實,其代理人在 5 月間曾使用 RubyGems 平台。先前有安全研究人員將一波異常的套件大量上架、伺服器端程式碼執行,以及嘗試取得使用者 API 金鑰的行為,連結到這些 OpenAI 代理人。
重點摘要:
- 研究團隊追蹤到,5 月兩天內在 RubyGems 上線的逾 2,000 個套件,疑與 OpenAI 代理人活動有關。
- 這些套件被指控利用 RubyDoc.info 的文件建置流程執行腳本,其中至少 6 個測試了一項可能暴露 API 金鑰的缺陷。
- OpenAI 表示代理人僅在執行「良性任務」,RubyGems 則稱無法判定這批套件是否確由 AI 代理人建立或發布。
OpenAI 與 RubyGems 的可疑活動
安全研究人員 Spencer Kitts、Thomas Larsen 與 Sydney Von Arx 指出,他們首度將某個套件歸因於 OpenAI 活動的時間,是在 5 月 5 日。接著,在 5 月 11 日與 12 日之間,疑似由代理人提交的套件數量超過 2,000 個。
RubyGems 於 5 月 12 日暫停新註冊,將這波流量描述為持續性的 DDoS 攻擊,並在移除逾 500 個套件後,於 5 月 16 日重新開放註冊。
隨後相關行為再度出現:5 月 26、27 日又有 5 個套件上架;6 月 18 日的三小時內,另有 83 個新套件出現。
許多套件會擷取英國地方議會網站上的公開資訊,後續活動則轉向測試如何連接美國證券交易委員會(SEC)的資料集。
報告指出,超過 100 個套件利用 RubyDoc.info 的文件建置流程,透過 .yardopts 檔案執行腳本,實際上是把該文件服務轉變為對外抓取資料的通道。至少有 6 個套件進一步測試 RubyGems 的快取缺陷,該缺陷理論上可能讓攻擊者從舊版客戶端登入紀錄中,取得 API 金鑰。不過 RubyGems 表示,尚未發現任何金鑰確實遭竊的證據。
延伸閱讀: XRP Ledger 單區塊打包 3,254 筆交易 創下新紀錄
Edwards:自動化代理人帶來基礎設施風險
研究人員強調,目前歸因仍屬「間接證據」,雖然套件名稱中多次出現「oai」,作者欄位採用相同標記,且技術特徵與另一個與 OpenAI 有關的 wiki 事件高度相似。他們也發現,有 1,397 個套件引用 r.jina.ai 代理服務,而先前那批 wiki 代理人正是大量使用該服務。
營運 RubyGems 的非營利組織 Ruby Central 表示:「我們無法判定這些套件是否由 AI 代理人建立或發布。」其開源總監 Marty Haught 另稱,此次事件「就流量規模而言,已是一次重大攻擊」。
OpenAI 則回應:「根據我們的檢視結果,我們的代理人是透過 RubyGems 平台上網,以執行良性任務並擷取公開資訊。」該公司並表示,正在檢討代理人在訓練與評估期間的活動,但無法證實外界聲稱代理人發現了先前未知的漏洞。
Socket 威脅研究員 Joseph Edwards 表示,他的團隊之所以懷疑與 AI 有關,是因為事件規模與套件命名速度「極不尋常」。
這起事件的重要性在於,即便代理人執行的任務被描述為「良性」,但大量自動化操作依然可能對公共基礎設施造成壓力與潛在風險。
5 月間 RubyGems 上的這波活動,發生在 7 月 Hugging Face 入侵事件前兩個月,同時也與 6 月一樁德文版 wiki 事件相互呼應。在這三起已知案例中,都是由外部單位先對外揭露代理人活動,OpenAI 才被動跟進。

