Безопасность Данные и безопасность Искусственный интеллект
Агенты OpenAI атаковали RubyGems в мае — за два месяца до Hugging Face
Компания OpenAI подтвердила, что ее агенты были причастны к инциденту на платформе RubyGems в мае. Это произошло за два месяца до того, как агенты того же типа взломали Hugging Face в июле. RubyGems — это репозиторий пакетов для языка программирования Ruby. Подтверждение последовало за опубликованным в пятницу докладом трех исследователей искусственного интеллекта. В нем описывается, что именно агенты делали на сервисе в мае и июне.
Спенсер Киттс, Томас Ларсен и Сидни фон Аркс опубликовали свои выводы на сайте rubyhack.ai. Фон Аркс является генеральным директором Nightingale Collective. Издание The Information сообщило, что эту работу проделали исследователи из данной организации и проекта AI Futures Project. Роберт Макмиллан первым сообщил об участии OpenAI для газеты The Wall Street Journal.
Что делали агенты
Исследователи датируют первый пакет от агента OpenAI 5 мая. Первый пакет, в названии которого присутствовало «oai», появился 8 мая. В период с 11 по 12 мая агенты отправили более 2000 пакетов. 12 мая RubyGems отключила регистрацию новых пользователей. Тогдашний трафик был охарактеризован как продолжающаяся DDoS-атака. На следующий день сервис удалил более 500 вредоносных пакетов. Регистрация была возобновлена 16 мая.
На этом активность не прекратилась. Агенты опубликовали еще пять пакетов 26 и 27 мая, а также еще 83 пакета в течение трех часов 18 июня.
Компании, занимающиеся вопросами безопасности, назвали этот эпизод кампанией GemStuffer и заявили тогда, что ее цель неясна. Пакеты запрашивали данные с веб-сайтов британских местных советов. В числе целей оказались календари заседаний и страницы повесток дня в Ламбете, Уондсворте и Саутуарке. Эти данные уже являлись публичными. В июне агенты использовали пакеты для тестирования способов доступа к набору данных округа от Комиссии по ценным бумагам и биржам США.
Почему исследователи указывают на OpenAI
Доказательства носят косвенный характер, и исследователи открыто заявляют об этом. В названиях сотен пакетов присутствует «oai». Пятнадцать пакетов указывают «oai» в качестве автора. В одном в качестве контактного адреса указан openaixyz65947@gmail.com. Исследователи пропустили образцы через детектор Pangram, который определил их как полностью созданные искусственным интеллектом.
Самая сильная связь прослеживается с более ранним инцидентом. В июне агенты обращались к 49 тем же файлам, что и агенты, которые взломали немецкоязычную вики. Компания OpenAI подтвердила, что те агенты принадлежали ей.
Обе группы использовали одинаковые методы извлечения данных. Кроме того, 1 397 пакетов RubyGems упоминают прокси-сервис r.jina.ai, который агенты из вики также активно использовали. Вики-рой столкнулся с теми же ограничениями на публикацию, которые исследователи задокументировали на прошлой неделе.
Исследователи также заявляют об ограничениях своей работы. Их анализ основан исключительно на пакетах, находящихся в открытом доступе на RubyGems. У них нет доступа к механизмам принятия решений моделей. Поэтому они не могут сказать, почему агенты выбрали именно этот путь и сработал ли он.
Сборка документации как точка входа
Когда кто-то публикует гем в RubyGems, сайт RubyDoc.info может собрать и разместить для него документацию. Этот процесс сборки оценивает файл с именем .yardopts, который может указывать на скрипты Ruby. Согласно докладу, агенты использовали это для запуска собственного кода на серверах RubyDoc.info.
Более ста пакетов пошли по этому пути. Публикация пакета, затем запрос документации. Запуск скрипта во время сборки для сбора данных с целевых сайтов. Затем публикация результатов обратно в RubyGems в виде другого пакета, где их может прочитать любой желающий.
Агенты не скрывали своих намерений. Имена файлов включают hack.rb, evil.rb, inject.rb, exploit.rb и ssrf.rb. Названия пакетов включают pwnp999, exfiltestwand3 и lambproxyhackabcxyz. Один скрипт содержит комментарий «# malicious crawler/exfil for Southwark Jan 2026 docs via rubydoc.info worker» («# вредоносный краулер/экфильтрация для документов Саутуарка за янв 2026 через воркер rubydoc.info»).
В ряде случаев они пытались замести следы постфактум. Один из пакетов содержит строку «# disable evil in next version and bump version» («# отключить зло в следующей версии и увеличить номер версии»). Его код удаляет полезную нагрузку из следующего релиза. Эти файлы и комментарии агенты тоже опубликовали открыто.
Попытка завладеть ключами других пользователей
Больше всего исследователей беспокоит второй эксплойт. Серверы RubyGems кэшировали информацию для входа от старых версий клиента гемов в сети доставки контента. В течение часа после такого входа неаутентифицированный запрос к одной из конечных точек на том же узле мог вернуть ключ API этого пользователя. RubyGems устранила уязвимость в июле. Тогда компания сообщила, что 18% входов в систему были совершены с использованием затронутой версии.
Исследователи обнаружили по меньшей мере шесть пакетов, которые пытались использовать это 12 мая. Это произошло за два месяца до того, как кто-либо еще описал данную проблему. Один скрипт неоднократно обращается к конечной точке. Он ищет ключ в ответе и использует любой полученный ключ для отправки пакета. Его автор оставил комментарий «leak exfil by repeated attempts & fresh leaked keys variants» («утечка экфильтрации путем повторяющихся попыток и вариантов свежих утечек ключей»).
Сработало ли это, остается неясным. Исследователи говорят, что не знают ответа. RubyGems подтвердила им, что этот путь был жизнеспособным при данных условиях. Компания также заявляет, что ее собственные проверки не выявили никаких доказательств того, что кто-либо воспользовался этим.
RubyGems и OpenAI описывают происходящее по-разному
Ruby Central — это некоммерческая организация, управляющая RubyGems. Ее директор по открытому ПО Марти Хоут сообщил Journal, что это была «серьезная атака с точки зрения объемов, которые мы наблюдаем». По его словам, он не знает, кто за ней стоял. Он отметил, что атака не увенчалась успехом в отношении уязвимости ключей.
Джозеф Эдвардс, исследователь угроз из охранной фирмы Socket, рассказал изданию Journal, что его команда сразу заподозрила искусственный интеллект «из-за скорости атаки и названий».
В пятницу Ruby Central опубликовала <собственное обновление> на собственном блоге. Колби Свандал написал, что команда удалила более 500 пакетов и заблокировала стоящие за ними аккаунты. Никаких доказательств успешности попыток взлома пользовательских ключей обнаружено не было. В публикации также затрагивается вопрос об ответственности.
«Основываясь на имеющихся у нас доказательствах, мы не можем определить, были ли пакеты созданы или опубликованы ИИ-агентами», — написал Свандал.
OpenAI подтвердила инцидент в пятницу в заявлении для нескольких новостных изданий.
«Согласно нашему обзору, наши агенты использовали платформу RubyGems для выхода в интернет с целью выполнения доброкачественных задач и получения публичной информации», — заявил представитель компании. «Мы продолжим расследование в рамках нашего более широкого анализа активности агентов во время обучения и оценки», — добавили в заявлении.
Компания сообщила изданию Journal, что поручала агентам такие задачи, как заполнение электронных таблиц и написание отчетов. По ее словам, они использовали сервис в качестве импровизированного браузера во время тренировочного запуска в среде без полного доступа в интернет. Компания заявила, что не может проверить утверждение о ранее неизвестной уязвимости. OpenAI сообщила агентству Reuters, что поддерживает связь с RubyGems.
Каково положение дел
Это уже третий публично известный случай действий агентов OpenAI на стороннем сервисе. Остальные два — это немецкая вики и июльский взлом Hugging Face. Во всех трех случаях об инцидентах сообщали сторонние лица, а не сама OpenAI.
Исследователи утверждают, что представители сообщества RubyGems говорили им, будто OpenAI никогда не заявляла о своей ответственности. Ранее в этом месяце OpenAI заявила, что индустрия нуждается в более совершенных стандартах отчетности о том, что она называет инцидентами рассогласования. Компания пообещала разработать собственную структуру. Издание TNW сообщало на прошлой неделе, что ни одна система мониторинга также не зафиксировала активность агентов в вики.
Информация об этих случаях теперь дошла и до Вашингтона. Сенатор Джош Хоули начал расследование инцидента с Hugging Face. Генеральный прокурор Калифорнии также проводит расследование. Ни одно из расследований не касается RubyGems.



