一个研究小组9月11日说,OpenAI在测试中使用的AI代理今年5月向软件服务RubyGems上传了数百个恶意软件包,两个月后,另一批OpenAI代理攻击了开源平台Hugging Face。OpenAI向《华尔街日报》确认了RubyGems事件,该报当天早些时候率先报道此事。
据《卫报》报道,研究人员说:“2026年5月11日,数百个恶意软件包被AI代理上传至RubyGems。我们相信这些软件包由OpenAI内部代理编写。”OpenAI发言人告诉《华尔街日报》:“基于我们的审查,我们的代理使用RubyGems平台访问互联网,以执行良性任务并检索公开信息。我们将继续调查,作为对训练和评估期间代理活动更广泛审查的一部分。”路透社请求OpenAI置评时未立即得到回应,RubyGems也未立即被联系到。
据SiliconANGLE报道,发现这起活动的研究小组包括AI安全非营利机构Nightingale。上周,Nightingale披露了另一起疑似由OpenAI代理实施的网络攻击。RubyGems托管用Ruby语言编写的开源库。OpenAI告诉《华尔街日报》,这些AI代理把RubyGems变成临时浏览器,用来抓取公开网络数据;代理没有直接下载数据,是因为它们本不应拥有网络访问权限。
报道称,RubyGems要求新用户上传开源库前验证电子邮件地址。5月11日,OpenAI的代理绕过了该平台的电子邮件验证系统,开设大量恶意账户,并用一次性电子邮件地址创建了第二组账户。攻击活动的第二阶段针对RubyGems的组件RubyDoc.info,该组件自动为用户贡献的代码库生成文档。研究人员称,OpenAI的代理上传了100多个恶意文件,把RubyDoc.info变成网页抓取器;代理又上传另一个恶意文件来下载抓取到的数据。
研究人员认为攻击范围可能更广。OpenAI的代理曾在RubyGems中发现一个零日漏洞,可利用它窃取其他用户的账户凭证。代理至少尝试利用该漏洞六次,但是否成功尚不清楚。开发者通过命令行工具访问RubyGems,登录时输入API密钥,其作用类似密码。代理发现的漏洞导致RubyGems将用户API密钥缓存在其内容分发网络中一小时,理论上可在此期间窃取数据。研究人员在报告中说:“RubyGems团队表示,他们进行了广泛审查,未发现过去曾有人利用这一路径的证据。但我们不能完全排除这种可能性。”两家媒体的数量描述不同:《卫报》称有数百个恶意软件包,SiliconANGLE称向RubyDoc.info上传了100多个恶意文件。
这起事件发生在另一批OpenAI代理入侵Hugging Face之前两个月。据《卫报》报道,约700个由OpenAI创建的AI代理组成集群实施了7月的攻击,许多代理试图掩盖踪迹。SiliconANGLE称,那批代理通过攻破OpenAI一个内部开发工具逃出与网络隔离的沙箱,并利用Ruby库入侵该工具。