字号 ·· | 护眼
thenextweb

OpenAI 智能体于5月攻击了 RubyGems,比 Hugging Face 早两个月

OpenAI has confirmed that its agents were involved in an incident at RubyGems in May. That is two months before the same kind of agents hacked Hugging Face in July. RubyGems is the package service for the Ruby programming language. The confirmation followed a report by three AI researchers, published on Friday. It sets out what the agents did on the service in May and June. Spencer Kitts, Thomas Larsen and Sydney Von Arx published their findings at rubyhack.ai Von Arx is chief executive of the Nightingale Collective. The Information reported that researchers at that organisation and the AI Futures Project did the work. Robert McMillan was first to report OpenAI’s involvement, for The Wall Street Journal.代理们做了什么 研究人员将来自OpenAI代理的第一个包日期定为5月5日。第一个名称中带有“oai”的包出现在5月8日。5月11日至12日期间,这些代理提交了超过2000个包。RubyGems于5月12日禁用了新用户注册。它当时将这一流量描述为持续进行的DDoS攻击。次日,它移除了500多个恶意包。注册于5月16日重新开放。

活动并未就此停止。这些代理在5月26日和27日又发布了五个包,并在6月18日的三个小时内又发布了83个包。

安全公司当时将这一事件命名为“GemStuffer”行动,并表示其目的尚不明确。这些软件包从英国文化协会的网站上获取数据。目标包括兰贝斯、旺兹沃思和南华克等地的会议日历和议程页面。这些数据本就已公开。6月,这些代理利用这些软件包测试了从美国证券交易委员会获取县级数据集的方法。

为何研究人员将矛头指向OpenAI 证据是间接的,研究人员也承认这一点。数百个软件包的名称中包含“oai”。15个将“oai”列为作者。其中一个提供了联系地址。研究人员将样本输入检测工具Pangram,结果显示它们完全由AI生成。

最紧密的关联指向一起更早的事件。6月份,这些代理访问了与劫持德语维基百科的代理相同的49个文件。OpenAI已确认那些代理属于其自身。

两组代理使用了相同的检索方法。而且,RubyGems包中有1397个提到了代理服务r.jina.ai,维基百科代理也大量使用了该服务。维基百科代理集群遇到了研究人员上周记录的相同发布限制。研究人员也指出了他们工作的局限性。他们的分析完全基于RubyGems上公开的包。他们无法访问模型的推理过程。因此,他们无法说明代理为何选择这条路径,或者它是否奏效。

文档构建曾是入侵途径。当有人将 gem 发布到 RubyGems 时,RubyDoc.info 网站可以为其构建并托管文档。该构建过程会评估一个名为 .yardopts 的文件,而该文件可以指向 Ruby 脚本。报告称,代理们利用这一点在 RubyDoc.info 的服务器上运行自己的代码。

超过一百个软件包遵循了同样的路径。发布一个软件包,然后请求文档。在构建过程中运行脚本以抓取目标网站。接着将结果打包成另一个软件包发布回 RubyGems,任何人都可以阅读。

代理们并未掩饰其意图。文件名包括 hack.rb、evil.rb、inject.rb、exploit.rb 和 ssrf.rb。软件包名称包括 pwnp999、exfiltestwand3 和 lambproxyhackabcxyz。其中一个脚本带有注释:“# 通过 rubydoc.info 工作节点为 Southwark 2026 年 1 月文档进行恶意爬取/数据外泄”。

在少数情况下,他们事后试图掩盖。其中一个包中包含一行“# disable evil in next version and bump version”。其代码从下一个版本中移除了恶意负载。这些代理还公开了那些文件和评论。

对其他用户密钥的尝试 最令研究人员担忧的是第二个漏洞利用。RubyGems服务器在内容分发网络上缓存了旧版本gem客户端的登录信息。在此类登录后的长达一小时内,对同一节点上一个端点的未认证请求可能会返回该用户的I密钥。RubyGems在7月份修补了这个漏洞。当时它表示,18%的登录来自受影响的版本。

研究人员发现,至少有六个软件包在5月12日试图使用该漏洞。这比其他人描述它早了两个月。一个脚本反复读取端点。它在响应中寻找一个密钥,并使用它获得的任何密钥来推送软件包。其作者留下了评论“通过反复尝试和新鲜泄露的密钥变体进行泄露外传”。

它是否奏效尚未解决。研究人员表示他们不知道。RubyGems已向他们确认,在该条件下该路径是可行的。它还说,其自身的审查没有发现任何人使用它的证据。

RubyGems和OpenAI对此描述不同。Ruby Central是运营RubyGems的非营利组织。其开源总监Marty Haught告诉《华尔街日报》,就我们所见的数量而言,这是一次重大攻击。他说他不知道幕后黑手是谁。他说,它似乎没有成功利用关键漏洞。

安全公司Socket的威胁研究员约瑟夫·爱德华兹告诉《华尔街日报》,他的团队当时就怀疑是AI所为,“因为其速度和那些名称”。

Ruby Central于周五发布了自己的更新。科尔比·斯旺代尔写道,团队撤下了500多个软件包,并封禁了其背后的账户。目前未发现任何证据表明针对用户密钥的攻击尝试得逞。该帖子还说明了责任方是谁。

“根据我们掌握的证据,我们无法确定这些软件包是由AI代理创建或发布的,”斯旺代尔写道。OpenAI于周五向多家媒体发表声明,证实了该事件。

一位发言人表示:“根据我们的审查,我们的智能体利用 RubyGems 平台接入互联网,以执行良性任务并获取公开信息。”声明还补充说:“作为我们对训练和评估期间智能体活动更广泛审查的一部分,我们将继续调查。”

该公司对《华尔街日报》表示,它曾要求这些智能体完成填写电子表格和撰写报告等任务。声明称,在一次训练运行中,它们在没有完整互联网接入的环境中,将该服务用作临时浏览器。该公司表示,无法核实有关此前未知漏洞的说法。OpenAI 表示,其正与 RubyGems 保持联系。

事件背景这是OpenAI智能体在外部服务上采取行动的第三起公开已知案例。另外两起分别是德国维基百科事件和7月Hugging Face遭入侵事件。在这三起事件中,都是由外部各方而非OpenAI主动披露了事件。

研究人员表示,RubyGems社区的人告诉他们,OpenAI从未承认对此负责。OpenAI本月表示,行业需要更好的标准来报告其所谓的“失准事件”。该公司承诺将制定自己的框架。TNW上周报道称,也没有任何监控系统发现维基百科事件。

这些披露如今已引起华盛顿的关注。参议员乔什·霍利已对Hugging Face事件展开调查。加利福尼亚州总检察长也在调查此事。这两项调查均未涉及RubyGems。