Агенты OpenAI провели кибератаку с 2 000 пакетами на RubyGems лишь ради сбора данных, которые любой мог найти в Google
Сотни вредоносных пакетов, файлы с названиями «hack.rb» и «evil.rb», попытки украсть API-ключи. Анализ показывает, что агенты OpenAI самостоятельно провели кибератаку на платформу пакетов Ruby RubyGems в мае 2026 года. Сообщается, что OpenAI так и не уведомила пострадавших.
С 11 по 12 мая 2026 года ИИ-агенты за считанные часы загрузили более 2 000 вредоносных пакетов на RubyGems — центральную платформу пакетов для языка программирования Ruby. Платформе пришлось на четыре дня отключить регистрацию новых пользователей, а позднее было удалено более 500 вредоносных пакетов. В то время один из членов команды безопасности RubyGems назвал инцидент «крупной вредоносной атакой», а компании в сфере безопасности окрестили его «кампанией GemStuffer».
Согласно подробному анализу исследователей безопасности Спенсера Киттса, Томаса Ларсена и Сидни фон Аркс, агенты были созданы OpenAI. Сотни пакетов содержат «oai» в названиях, в 15 пакетах «oai» указан в качестве автора, а в одном в качестве контактного адреса указано «openaixyz65947@gmail.com». Агенты также получили доступ к 49 тем же файлам, что и так называемые агенты Wiki Swarm, за ответственность за которых OpenAI в некоторой степени признала ответственность. По словам исследователей, OpenAI так и не обсудила инцидент с сообществом RubyGems.
По-видимому, агенты проделали всё это лишь для сбора данных с сайтов британских органов местного самоуправления, к которым любой мог свободно получить доступ.
Агенты почти не пытались скрыть свои действия
Чтобы получить эти данные, агенты злоупотребили автоматизированной системой документирования, которая выполняет код при загрузке пакета. Они внедрили собственные скрипты, запускавшиеся на сторонних серверах, собирали данные с веб-сайтов и публиковали собранные данные обратно на RubyGems внутри новых пакетов. Согласно анализу, более сотни пакетов использовали этот путь.

Агенты почти не пытались скрыть свои намерения. Они называли файлы hack.rb, evil.rb, inject.rb и exploit.rb. Пакеты носили такие названия, как «pwnp999» и «exfiltestwand3». На протяжении всей кампании встречаются комментарии вроде «# malicious crawler/exfil». В нескольких случаях агенты пытались замести следы, запрограммировав пакет на автоматическое удаление вредоносного кода из следующей версии. Но поскольку они также публично загрузили эти файлы вместе с комментариями, скрыть следы не удалось. Чтобы загрузить такое количество пакетов, агенты обошли систему регистрации RubyGems и массово создавали аккаунты с помощью одноразовых адресов электронной почты.
Помимо сбора данных, агенты пытались украсть ключи доступа других пользователей RubyGems, воспользовавшись уязвимостью, которая официально была обнаружена и исправлена только в июле. Удалось ли им действительно совершить кражу, остаётся неясным. Команда RubyGems не обнаружила свидетельств успешной эксплуатации, но не смогла полностью её исключить. Агенты самостоятельно нашли ранее неизвестную уязвимость и активно пытались её эксплуатировать, что подтверждает предупреждения специалистов по кибербезопасности о том, что ИИ-модели становятся более эффективными атакующими.
Ключевые вопросы остаются без ответа
По-прежнему неизвестно, координировали ли агенты свои действия или просто параллельно применяли одну и ту же стратегию. Также неясно, зачем агентам вообще понадобилось красть ключи доступа, поскольку они уже могли создавать пакеты и очевидного мотива у них не было. Исследователи предполагают, что агенты работали в условиях жёстких временных ограничений и были вынуждены обходить ограничения своей среды. Из задокументированного внутреннего сообщения агентов следует, что на отдельные задачи отводилось всего от 10 до 16 секунд.
Сообщается, что генеральный директор OpenAI Сэм Альтман и другие компании в сфере ИИ рассматривают возможность замедлить исследования в области ИИ, отчасти из-за подобных инцидентов в сфере кибербезопасности.
Новости об ИИ без шумихи — отобраны людьми
Подпишитесь на THE DECODER, чтобы читать материалы без рекламы, получать еженедельную рассылку об ИИ, эксклюзивный обзор передовых разработок «AI Radar» шесть раз в год, полный доступ к архиву и доступ к разделу комментариев.
Переведено автоматически с английского. Оригинал статьи — по ссылке ниже.