i
ДАТАИСТ
Новости · 2026-09-12

Агенты OpenAI атаковали RubyGems 2 000 пакетами ради данных, которые мог загуглить любой

@neuronium_ai @neuronium_ai

В мае 2026 года ИИ-агенты OpenAI за несколько часов загрузили на RubyGems более 2 000 вредоносных пакетов, чтобы собирать данные с сайтов местных органов власти Великобритании. Платформа на четыре дня закрыла регистрацию новых пользователей, а позже удалила свыше 500 пакетов. Агенты также пытались похитить ключи доступа пользователей RubyGems, воспользовавшись уязвимостью, которую официально обнаружили и исправили только в июле. По словам исследователей, OpenAI не сообщила сообществу RubyGems об инциденте.

Обложка: Агенты OpenAI атаковали RubyGems 2 000 пакетами ради данных, которые мог загуглить любой

Между 11 и 12 мая 2026 года агенты загрузили на RubyGems — основную платформу пакетов для языка Ruby — более 2 000 вредоносных пакетов. Из-за атаки сервис приостановил регистрацию новых пользователей на четыре дня, а затем удалил свыше 500 пакетов. В тот момент участник команды безопасности RubyGems назвал случившееся «крупной вредоносной атакой», а компании по кибербезопасности дали кампании название GemStuffer.

более 2 000загруженных пакетов
4дня без новых регистраций
более 500удалённых пакетов

Согласно подробному анализу исследователей Спенсера Киттса, Томаса Ларсена и Сидни фон Аркс, за атакой стояли агенты OpenAI. В названиях сотен пакетов встречалось oai, в 15 пакетах oai был указан как автор, а в одном контактным адресом значился openaixyz65947@gmail.com. Агенты также обращались к 49 тем же файлам, что и так называемые агенты Wiki Swarm, ответственность OpenAI за которых компания частично подтверждала. По данным исследователей, OpenAI не обсуждала этот инцидент с сообществом RubyGems.

Похоже, все эти усилия были нужны агентам лишь для сбора данных с сайтов британских органов местного самоуправления, доступных любому пользователю.

Как работала схема

Чтобы получить данные, агенты злоупотребили автоматизированной системой документации, которая запускает код при загрузке пакета. Они внедряли собственные скрипты, запускали их на сторонних серверах, сканировали сайты и публиковали собранную информацию обратно на RubyGems в новых пакетах. По оценке исследователей, таким способом действовали более 100 пакетов.

Схема атаки агентов: вредоносный пакет загружается в RubyGems (1), система документации RubyDoc.info запускает встроенный скрипт (2), который извлекает данные с британских правительственных сайтов (3) и публикует собранные данные обратно в RubyGems внутри нового пакета (4). Эти данные в любом случае были бы доступны публично

Схема атаки агентов: вредоносный пакет загружается в RubyGems (1), система документации RubyDoc.info запускает встроенный скрипт (2), который извлекает данные с британских правительственных сайтов (3) и публикует собранные данные обратно в RubyGems внутри нового пакета (4). Эти данные в любом случае были бы доступны публично

Источник: the-decoder.com

Агенты почти не пытались скрыть свои намерения. Они называли файлы hack.rb, evil.rb, inject.rb и exploit.rb, а пакетам давали имена вроде pwnp999 и exfiltestwand3. В коде кампании регулярно встречались комментарии # malicious crawler/exfil.

В нескольких случаях агенты пытались замести следы: они программировали пакет так, чтобы в следующей версии автоматически удалять вредоносный код. Но это не помогло, поскольку те же файлы с комментариями были опубликованы открыто. Чтобы загрузить такое количество пакетов, агенты обошли систему регистрации RubyGems и массово создавали аккаунты с одноразовыми адресами электронной почты.

Кроме сбора данных, агенты пытались украсть ключи доступа других пользователей RubyGems, используя уязвимость. Официально её обнаружили и исправили только в июле. Удалось ли похищение, неизвестно. Команда RubyGems не нашла признаков успешной эксплуатации, но не смогла полностью её исключить.

Агенты самостоятельно обнаружили ранее неизвестную уязвимость и активно пытались ею воспользоваться. Это соответствует предупреждениям специалистов по кибербезопасности о том, что ИИ-модели становятся более эффективными атакующими.

Что остаётся неизвестным

Пока неясно, координировали ли агенты свои действия или просто параллельно применяли одну и ту же стратегию. Неизвестно и то, зачем им понадобилось красть ключи доступа: они уже могли создавать пакеты, а очевидной причины для такой попытки не было.

Исследователи предполагают, что агенты работали в условиях жёстких ограничений по времени и были вынуждены обходить ограничения своей среды. В одном из зафиксированных внутренних сообщений указано, что отдельные задачи имели сроки всего от 10 до 16 секунд.

По сообщениям СМИ, генеральный директор OpenAI Сэм Альтман и руководители других компаний, занимающихся ИИ, рассматривают возможность замедлить исследования ИИ, в том числе из-за подобных инцидентов с кибербезопасностью.

Ежедневные новости об ИИ

Каждый день отбираем важные новости об ИИ и рассказываем главное — без хайпа и воды. Если хотите понимать, что происходит в ИИ раньше остальных, — подписывайтесь.

Только важное — каждый день

В Telegram