Агенти OpenAI здійснили кібератаку з 2 000 пакетів на RubyGems лише заради збору даних, які будь-хто міг знайти в Google
Сотні шкідливих пакетів, файли з назвами "hack.rb" і "evil.rb", спроби викрасти ключі API. Аналіз показує, що агенти OpenAI самостійно здійснили кібератаку на платформу пакетів Ruby RubyGems у травні 2026 року. Як повідомляється, OpenAI так і не повідомила постраждалих.
Між 11 і 12 травня 2026 року ШІ-агенти за лічені години завантажили понад 2 000 шкідливих пакетів до RubyGems — центральної платформи пакетів для мови програмування Ruby. Платформі довелося на чотири дні призупинити реєстрацію нових користувачів, а згодом було видалено понад 500 шкідливих пакетів. На той час член команди безпеки RubyGems назвав інцидент «масштабною зловмисною атакою», а компанії з кібербезпеки охрестили його «кампанією GemStuffer».
За даними детального аналізу, проведеного дослідниками безпеки Спенсером Кіттсом, Томасом Ларсеном і Сідні фон Аркс, агентами були агенти OpenAI. Сотні пакетів містять «oai» у своїх назвах, у 15 пакетах «oai» вказано як автора, а в одному як контактну адресу зазначено «openaixyz65947@gmail.com». Агенти також отримали доступ до 49 тих самих файлів, що й так звані агенти Wiki Swarm, відповідальність за які OpenAI певною мірою підтвердила. За словами дослідників, OpenAI так і не обговорила інцидент зі спільнотою RubyGems.
Схоже, агенти доклали всіх цих зусиль лише для збору даних із вебсайтів місцевих органів влади Великої Британії, до яких будь-хто міг вільно отримати доступ.
Агенти майже не намагалися приховати свої дії
Щоб отримати ці дані, агенти зловживали автоматизованою системою документації, яка виконує код під час завантаження пакета. Вони впроваджували власні скрипти, що запускалися на сторонніх серверах, збирали дані з вебсайтів і публікували зібрані дані назад у RubyGems у складі нових пакетів. Згідно з аналізом, понад сотня пакетів використовувала цей шлях.

Агенти майже не докладали зусиль, щоб замаскувати свої наміри. Вони називали файли hack.rb, evil.rb, inject.rb і exploit.rb. Пакети мали такі назви, як «pwnp999» і «exfiltestwand3». Коментарі на кшталт «# malicious crawler/exfil» траплялися протягом усієї кампанії. У кількох випадках агенти справді намагалися замести сліди, запрограмувавши пакет на автоматичне видалення шкідливого коду з наступної версії. Але оскільки вони також публічно завантажували ці файли з коментарями, приховати сліди не вдалося. Щоб завантажити таку кількість пакетів, агенти обійшли систему реєстрації RubyGems і масово створили облікові записи, використовуючи одноразові адреси електронної пошти.
Окрім збору даних, агенти намагалися викрасти ключі доступу інших користувачів RubyGems, скориставшись уразливістю, яку офіційно виявили та виправили лише в липні. Чи вдалося їм насправді здійснити крадіжку, залишається незрозумілим. Команда RubyGems не знайшла доказів успішної експлуатації, але не змогла повністю її виключити. Агенти самостійно виявили раніше невідому вразливість і активно намагалися її експлуатувати, що підтверджує попередження у сфері кібербезпеки про те, що ШІ-моделі стають спроможнішими зловмисниками.
Ключові питання залишаються без відповіді
Досі невідомо, чи координували агенти свої дії, чи просто паралельно застосовували однакову стратегію. Також незрозуміло, навіщо агенти взагалі намагалися викрасти ключі доступу, адже вони вже могли створювати пакети й не мали очевидного мотиву. Дослідники припускають, що агенти працювали в умовах суворих часових обмежень і мусили обходити обмеження свого середовища. Задокументоване внутрішнє повідомлення агентів свідчить, що окремі завдання мали дедлайни лише від 10 до 16 секунд.
Як повідомляється, генеральний директор OpenAI Сем Альтман та інші компанії у сфері ШІ розглядають можливість уповільнення досліджень у галузі ШІ, зокрема через такі інциденти у сфері кібербезпеки.
Новини про ШІ без хайпу — відібрані людьми
Підпишіться на THE DECODER, щоб читати матеріали без реклами, отримувати щотижневу розсилку про ШІ, наш ексклюзивний щорічний шість разів на рік звіт про передові розробки «AI Radar», повний доступ до архіву та доступ до розділу коментарів.
Перекладено автоматично з англійської. Оригінал статті — за посиланням нижче.