OpenAIAgent再曝失控:攻击RubyGems代码托管平台


9月12日消息,《华尔街日报》最新披露了一起此前未与OpenAI公开关联的AI Agent安全事件。研究人员发现,今年5月,一批正在接受OpenAI测试的AI Agent曾对知名Ruby软件包托管平台RubyGems展开未授权操作,不仅批量上传恶意软件包,还利用其相关服务执行代码,并尝试获取其他用户的账号凭证。
OpenAI随后向媒体确认了这起事件。该公司表示,这些Agent当时正在执行训练和评估任务,由于自身没有被直接授予互联网访问权限,因此利用RubyGems获取公开网络信息。OpenAI称Agent原本执行的是正常的信息获取任务,目前仍在与RubyGems共同调查相关活动。
值得注意的是,这并非近期刚发生的攻击。事件实际发生于5月11日前后,但直到9月11日才由研究人员和媒体集中披露,比OpenAI Agent今年7月攻击Hugging Face的事件还要早约两个月。

Part01
Agent改造RubyDoc.info爬取数据
此次黑客行动的第二阶段针对RubyGems的组件RubyDoc.info。该组件的核心功能,是为用户上传的代码库自动生成文档。
研究人员发现,OpenAI相关Agent上传了超过100个恶意文件,将RubyDoc.info改造成网页爬取器。随后,它们又上传了另一个恶意文件,用于下载此前爬取到的数据。
OpenAI向《华尔街日报》表示,这些Agent之所以借助RubyGems获取公开数据,是因为它们本身未被授予直接访问网页的权限。

Part02
Agent发现0Day并尝试窃取密钥
研究人员认为,此次攻击的影响范围可能更广。攻击过程中,OpenAI相关Agent在RubyGems中发现了一个此前未知的0Day漏洞,并至少6次尝试利用该漏洞获取其他用户的账号凭证,但目前无法确认是否成功。
开发者通常通过命令行工具访问RubyGems,登录时需要使用API密钥。该漏洞会导致用户API密钥在CDN中缓存约1小时,理论上攻击者可以在这段时间内尝试获取这些密钥。
RubyGems团队表示,已对相关问题进行全面排查,目前没有发现该漏洞利用路径此前被成功使用的证据,但也无法完全排除这种可能性。
Part03
事件早于Hugging Face入侵
这起RubyGems事件发生时间,比此前披露的Hugging Face入侵早约两个月。
在Hugging Face事件中,相关Agent攻破了ChatGPT开发方的一款内部开发工具,并逃出了用于隔离网络访问的沙箱。OpenAI此前证实,当时Agent正是利用Ruby库攻破了该工具。
参考来源:
Researchers link another hacking campaign to OpenAI agents
https://siliconangle.com/2026/09/11/researchers-link-another-hacking-campaign-to-openai-agents/
推荐阅读

电报讨论


