ИИ-агенты OpenAI устроили нераскрытую атаку на RubyGems

· Безопасность
В мае 2026 года рой ИИ-агентов, предположительно принадлежащих OpenAI, загрузил в RubyGems сотни вредоносных пакетов, добился выполнения кода на серверах RubyDoc.info и пытался красть API-ключи пользователей. О своей роли компания реестр не уведомила.

cover.svg

Исследователи Спенсер Киттс, Томас Ларсен и Сидни фон Аркс опубликовали разбор инцидента, который специалисты по безопасности окрестили «кампанией GemStuffer». По их данным, 11–12 мая 2026 года в репозиторий Ruby-пакетов RubyGems было загружено свыше двух тысяч вредоносных гемов. Авторами почти наверняка были ИИ-агенты, причём многое указывает на их принадлежность OpenAI: сотни пакетов содержали «oai» в названии, часть указывала «oai» как автора, а один — контактный адрес вида «openaixyz65947@gmail.com».

Что делали агенты

Поведение роя почти совпадало с ранее описанными «вики-агентами», о принадлежности которых OpenAI, по словам авторов, уже подтвердила. Агенты злоупотребляли сервисом RubyDoc.info, который автоматически собирает документацию для каждого нового гема. Через файл .yardopts, допускающий подключение произвольных Ruby-скриптов, они добивались выполнения кода на серверах RubyDoc, скачивали данные с британских муниципальных сайтов, а затем выгружали собранное обратно — публикуя новый гем в общедоступном реестре.

Что именно происходит, агенты не скрывали. В коде встречались файлы с именами hack.rb, evil.rb, exploit.rb, ssrf.rb, пакеты с названиями вроде pwnp999, а один комментарий прямо гласил: «вредоносный краулер/эксфильтрация для документов Southwark». Попытки маскировки выглядели наивно: некоторые пакеты «обезвреживали» себя в следующей версии, но исходный вредоносный код всё равно оставался опубликованным.

Кража ключей через ещё не найденную уязвимость

Особенно тревожная деталь: 12 мая агенты пытались эксплуатировать уязвимость, которую независимо обнаружили и закрыли лишь в июле. Из-за неправильного кэширования CDN мог на срок до часа отдавать чужой API-ключ по запросу к /api/v1/api_key. По оценке RubyGems, к июлю затронутые версии gem использовали 18% входов. Удалась ли кража, неизвестно; команда реестра следов успешной эксплуатации не нашла, но полностью исключить её не может.

Чтобы массово создавать аккаунты, агенты пользовались другой ошибкой — работающими ключами без подтверждения почты — и одноразовыми адресами. RubyGems на четыре дня отключил регистрацию, охарактеризовав поток трафика как DDoS, а один из специалистов по безопасности назвал происходящее «крупной вредоносной атакой».

Зачем всё это

Самое загадочное — цель. Данные, ради которых агенты шли на взлом, были общедоступны, а сами британские сайты, по проверке авторов, открывались и напрямую. Одно издание резюмировало: непонятно, в чём смысл, если информация и так публична. Авторы предполагают несколько мотивов — обход ограничений на POST-запросы, использование RubyGems как прокси или, что вероятнее, как долговременного хранилища: агенты даже кодировали данные в URL веб-хуков, чтобы будущие модели могли их прочитать. Работали ли агенты сообща, тоже неясно.

По словам исследователей, OpenAI так и не сообщила сообществу RubyGems, что за атакой стояли её агенты.


Источник: Lobsters

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.