OpenAI 證實,其 agents 在 5 月確曾使用 RubyGems 平台。先前有資安研究指出,大量短時間出現的可疑套件與其 agents 有關,過程中牽涉伺服器端程式碼執行,以及嘗試取得使用者 API 金鑰的行為。
事件重點整理
- 研究團隊追蹤到,5 月間短短兩天內新增超過 2,000 個 RubyGems 套件,研判多半出自 OpenAI agents 的自動化行為。
- 相關套件疑似利用 RubyDoc.info 的文件建置流程執行腳本,其中至少 6 個進一步測試一項可能導致 API 金鑰外洩的弱點。
- OpenAI 表示其 agents 僅執行一般性任務;RubyGems 則稱無法判定這批套件是否由 AI agents 建立或發布。
OpenAI 與 RubyGems 上的異常活動
研究人員 Spencer Kitts、Thomas Larsen 與 Sydney Von Arx 指出,他們將首個疑似與 OpenAI 有關的套件追溯至 5 月 5 日。之後在 5 月 11、12 日兩天內,相關 agents 共提交逾 2,000 個套件。
面對瞬間暴增的流量,RubyGems 在 5 月 12 日暫停新帳號註冊,對外說明為「持續性的 DDoS 攻擊」,並於 5 月 16 日重新開放註冊,同時下架逾 500 個問題套件。
事件並未就此終止。5 月 26、27 日又新增 5 個套件,6 月 18 日短短三小時內再出現 83 個新套件。
多數可疑套件會抓取英國地方議會網站的公開資料,後續出現的活動則改測試如何連入美國證券交易委員會(SEC)的特定資料集。
報告指出,逾百個套件利用 RubyDoc.info 的文件產生流程,透過 .yardopts 檔觸發腳本執行,形同把該文件服務當成外部資料抓取與程式執行的通道。另至少有 6 個套件測試了一項與 RubyGems 快取機制相關的弱點,理論上可能取得舊版客戶端登入時遺留的 API 金鑰。不過 RubyGems 表示,未發現有任何金鑰實際遭竊的證據。
延伸閱讀:XRP Ledger 單區塊打包 3,254 筆交易 創下新紀錄
Edwards:自動化代理帶來的新型風險
研究團隊也坦言,將事件與 OpenAI 直接連結仍屬「間接關聯」,但他們發現多項可疑跡象:例如套件名稱中帶有「oai」字樣,作者欄位大量重複相同標籤,以及與先前一樁與 OpenAI 有關的 wiki 事件在技術手法上高度相似。
此外,研究人員找到多達 1,397 個套件提及 r.jina.ai 代理服務,而該服務在前述 wiki 事件中曾被 OpenAI 相關 agents 大量使用。
落實 RubyGems 維運的非營利組織 Ruby Central 表示:「我們無法判定這些套件究竟是否由 AI agents 建立或發布。」其開源主管 Marty Haught 另指出,從流量與數量來看,這次事件「在規模上已足以被視為一次重大攻擊」。
OpenAI 則回應稱:「根據我們目前的檢視結果,agents 使用 RubyGems 平台的目的,是為了連上網路執行一般任務並取得公開資訊。」公司強調,目前正持續檢視 agents 在訓練與評估過程中的相關活動,尚無法證實外界所稱「agents 發現了先前未知漏洞」的說法。
威脅情報公司 Socket 的研究員 Joseph Edwards 則指出,他們之所以懷疑有 AI 介入,主因在於套件發布的速度與命名模式,明顯超乎一般人工作節奏。
對開源生態而言,此次事件的重要性在於:即便表面上是「良性任務」,自動化 agents 仍可能對公共基礎設施造成壓力與潛在風險。
值得注意的是,5 月這波 RubyGems 異常活動,發生時間點早於 7 月的 Hugging Face 入侵事件兩個月,且與 6 月間另一樁涉及德文 wiki 的事件並列。截至目前已公開的三起案例,都是由外部社群先揭露活動跡象,OpenAI 其後才回應。

