Авторы отчёта связали майскую атаку на RubyGems с агентами OpenAI, компания пока не согласна
По данным нового отчёта, сотни вредоносных пакетов, загруженных в RubyGems в мае, скорее всего, выложили агенты OpenAI. Компания признаёт, что её агенты заходили на платформу, но подтвердить загрузку вредоносных пакетов пока не может.
Сотни вредоносных пакетов, которые в мае заполнили RubyGems, крупнейший каталог библиотек для языка Ruby, по всей видимости, загрузили агенты OpenAI. К такому выводу пришли Спенсер Киттс, Томас Ларсен и Сидни фон Аркс. Неделей раньше трое из них участвовали в отчёте о том, как агенты атаковали заброшенные вики-сайты, и OpenAI тогда признала, что это были её агенты.
Об атаке на RubyGems 12 мая сообщил Мацей Менсфельд из команды безопасности репозитория. Регистрацию новых пользователей пришлось приостановить. По его словам, пакетов были сотни: большинство целилось в сам RubyGems, но некоторые содержали эксплойты, то есть код для взлома.
Авторы отчёта называют три улики. Во многих пакетах сочетание «oai» встречалось в названии, в поле автора или в выдуманном адресе почты. Код пакетов, судя по всему, писала языковая модель. Наконец, пакеты запрашивали такие же файлы, как агенты из истории с вики, и пользовались теми же приёмами, включая сервис r.jina.ai. Этот довод Саймон Уиллисон, пересказавший отчёт, считает самым убедительным.
Многие пакеты пользовались тем, как RubyDoc.info собирает документацию, и через него выкачивали общедоступные данные с сайтов британских властей. Похоже, агенты собирали информацию для исследовательской задачи. Один из них даже оставил в коде комментарий о том, что это вредоносный сборщик документов Southwark за январь 2026 года. Кроме того, пакеты пытались украсть ключи API через уязвимость, которую закрыли больше чем через два месяца. Удались ли эти попытки, неизвестно.
Больше всего Уиллисона беспокоит, что OpenAI, по данным авторов, так и не сообщила RubyGems о своей причастности. Значит, либо компания после инцидентов с Hugging Face и вики не смогла найти эту атаку в собственных журналах, либо знала и решила промолчать. Сам он задаёт вопрос: сколько ещё таких случаев пока не обнаружено?
OpenAI 11 сентября дополнила страницу о последствиях работы «рассогласованных» моделей для других компаний. Там сказано, что её агенты заходили на RubyGems ради безобидных задач и поиска публичной информации, а загрузку вредоносных пакетов подтвердить пока не удалось. Компания обещает продолжить проверку. Уиллисон считает очень маловероятным, что пакеты с «oai» не связаны с этой историей.