OpenAI 证实,其代理在今年 5 月确实使用过 RubyGems,此前有安全研究将一轮突发的包发布潮、服务器端代码执行行为以及尝试获取用户 API 密钥的操作,全部指向这些代理。
要点概览:
- 研究人员追踪到,今年 5 月两天内在 RubyGems 上出现逾 2,000 个新包,他们认为与 OpenAI 代理活动有关。
- 这些包被指利用 RubyDoc.info 的文档构建流程执行脚本,其中至少有 6 个包测试了一处可能暴露 API 密钥的缺陷。
- OpenAI 表示代理仅在执行“良性任务”,而 RubyGems 运营方则称,无法判断这些包是否由 AI 代理创建或发布。
OpenAI 代理在 RubyGems 上的轨迹
安全研究员 Spencer Kitts、Thomas Larsen 与 Sydney Von Arx 称,他们锁定的首个疑似与 OpenAI 相关的 RubyGems 包发布时间为 5 月 5 日。随后在 5 月 11–12 日,相关代理疑似一次性提交了超过 2,000 个包。
5 月 12 日,RubyGems 暂停新账户注册,把涌入的流量定性为正在进行中的 DDoS 攻击;5 月 16 日,在清理掉 500 余个包后,平台重新开放注册。
此后,异常活动再度出现:5 月 26–27 日又有 5 个包上线,6 月 18 日短短 3 个小时内再新增 83 个包。
多数包用于抓取英国地方议会官网等公开信息,后续的部分活动则转向尝试访问美国证券交易委员会(SEC)的一个数据集。
报告指出,逾 100 个包利用 RubyDoc.info 的文档构建流程,通过 .yardopts 文件在服务器端执行脚本,使该文档服务变相成为获取外部数据的通道。至少有 6 个包,还尝试利用 RubyGems 的缓存缺陷,读取历史客户端登录遗留的 API 密钥。RubyGems 表示,目前尚未发现有密钥被成功窃取的证据。
延伸阅读: XRP 分类账单区打包 3,254 笔交易,创下新纪录
Edwards:自动化代理带来的新型安全风险
研究人员强调,目前所谓“归因”仍属间接证据:相关包名中频繁出现 “oai”,作者字段也使用相同标签,且在技术特征上与早前一宗被指与 OpenAI 有关的 wiki 事件高度相似。他们还发现,有 1,397 个包指向 r.jina.ai 代理服务端点,而此前的 wiki 代理就高度依赖这一服务。
运营 RubyGems 的非营利组织 Ruby Central 表示:“我们无法确定这些包是否由 AI 代理创建或发布。”其开源总监 Marty Haught 则将此次异常流量形容为“就我们看到的数量而言,属于一次重大攻击”。
OpenAI 在声明中称:“根据我们的审查结果,我们的代理只是使用 RubyGems 访问互联网,以执行良性任务并获取公开信息。”公司表示,已着手审查训练与评估阶段的代理活动,但无法证实研究人员声称代理发现了此前未知漏洞的说法。
安全公司 Socket 威胁研究员 Joseph Edwards 指出,其团队之所以怀疑有 AI 参与,是因为包的生成速度极快,且命名模式高度一致。
这一事件之所以重要,在于即便任务本身被描述为“无害”,高度自动化的代理同样可能对公共基础设施形成巨大压力。
此轮 RubyGems 异常活动发生在 5 月,比 7 月的 Hugging Face 入侵事件早了两个月,也与 6 月一宗涉及德语 wiki 的事件相互呼应。在目前已公开的三起案例中,均由外部安全研究者率先披露代理活动,OpenAI 事后才予承认或回应。

