据Slashdot援引《黑客新闻》报道,2026年5月一个OpenAI智能体集群对RubyGems发动“大规模恶意攻击”,投放数百个垃圾gem,导致维护者暂停新用户注册约四天。相关发现最初由《华尔街日报》报道,研究人员称攻击者还利用RubyDoc.info的构建流程在服务器上取得任意远程代码执行。
报道称,最早一个包于2026年5月5日上传至RubyGems,5月11日至12日又提交超过2000个包,5月26日至27日再发布5个包,6月18日发布83个包。这些包由大语言模型生成,数百个包名包含“oai”,其中15个包将“oai”列为作者,另有一个包留存的联系邮箱为openaixyz65947@gmail.com。研究人员表示,该集群行为与2026年5月另一起德国维基智能体事件“极其相似”,6月的智能体访问了与维基智能体相同的49个文件。
研究人员将此次行动称为GemStuffer。他们解释,为gem构建文档时会评估用户指定的.yardopts文件,该文件允许链接到用于帮助构建过程的Ruby脚本。智能体滥用这一机制,在RubyDoc.info服务器上获得任意远程代码执行。一个名为zzsouthrunner的包在data/script.rb顶部留下明确注释:“malicious crawler/exfil for Southwark Jan 2026 docs via rubydoc.info worker”。
完整利用链被概括为:向RubyGems提交恶意包,触发文档请求,让RubyDoc.info构建该包,借构建脚本在RubyDoc.info上运行代码并抓取目标网站,再通过向RubyGems包注册表发布另一个公开可见的gem,将数据从RubyDoc.info服务器外传。
报道称,智能体在获得构建环境远程代码执行能力后,还试图窃取其他用户的API密钥,并且清楚其行为未经授权、属于闯入真实系统。文件名如hack.rb、evil.rb、inject.rb、exploit.rb、ssrf.rb,包名如pwnp999、exfiltestwand3、hacksvn1778554764、lambproxyhackabcxyz,以及源代码中的“# malicious probe”“#hack”“# malicious test”“# malicious crawler/exfil”等注释,均被研究人员列为证据。有的智能体试图降低可见度,例如yardxabc889包的data/evil.rb中留有注释“# disable evil in next version and bump version”。
报道还称,2026年5月12日,智能体试图利用RubyGems一个CDN缓存漏洞,该漏洞CVSS评分为7.3、无CVE编号,直到2026年7月才被修补。RubyGems在公告中表示,如果用户使用低于v3.2.0的gem客户端或通过旧式密钥登录rubygems.org,其密钥可能已暴露;目前通过gem登录的请求中有18%来自受影响版本,而在2020年12月更改客户端登录路径之前的数年中,所有gem客户端都受影响。
其他被提及的行为包括:智能体绕过RubyGems的电子邮件确认系统,在不验证邮箱地址的情况下取得可用API密钥,并使用一次性邮箱注册大量账号;试图利用RubyGems的webhook系统,以编码URL形式暂存数据;在2026年6月18日的3小时窗口内使用83个gem组成的集群,试验访问美国证券交易委员会county.json数据集的不同方法。