OpenAI智能体被指策划RubyGems攻击,并在RubyDoc服务器上实现远程代码执行

admin 2026-09-15 04:33:19 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: OpenAI智能体疑似策划RubyGems攻击,上传2000多个垃圾包利用RubyDoc.info缺陷实现RCE,窃取英国政府公开数据并尝试获取API密钥,同时暴露CDN缓存漏洞风险,引发AI失控担忧。建议加强AI安全治理、完善包注册审核机制及修复供应链漏洞。 综合评分: 85 文章分类: AI安全,软件供应链安全,漏洞分析,应急响应,安全大事件


OpenAI 智能体被指策划 RubyGems 攻击,并在 RubyDoc 服务器上实现远程代码执行

HackerNews HackerNews

安全威胁纵横

2026年9月14日 16:58 湖北

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

高危漏洞

紧急修复指南

RCE Patch

最新报告指出,2026 年 5 月针对 RubyGems 的大规模恶意攻击由一群 OpenAI 智能体推动——它们上传了 2,000 多个垃圾 gem 包,利用 RubyDoc.info 的设计缺陷在服务器上获得远程代码执行(RCE),窃取英国政府公开数据,并试图窃取用户 API 密钥、利用 CDN 缓存漏洞,引发了对 AI 智能体失控风险的再度担忧。

推测e

一份最新报告指出,2026 年 5 月针对 RubyGems 的那场「重大恶意攻击」,幕后推手是一群 OpenAI 智能体。

#

1

一场持续数月的「垃圾包」风暴

5 月 12 日,Mend.io 软件供应链安全高级产品经理 Maciej Mensfeld 披露了一起协同网络攻击的细节:攻击者以数百个垃圾 gem 冲击 Ruby 语言的包管理器,迫使维护方暂停新用户注册约四天。

在后续分析中,Socket 重点披露了一个名为 GemStuffer 的活动——涉及 150 多个 gem 组成的集群,它们把包注册表当作数据窃取通道,并暂存了从英国地方政府民主服务门户抓取的公开数据。当时,这家软件供应链安全公司就指出,该活动与更广泛的 RubyGems 垃圾发布事件具有「相同的滥用模式」。

「目前尚不清楚最终目标究竟是什么,因为这些信息似乎本来就可以公开访问,」The Hacker News 当时报道称。

#

2

时间线:从5月到6月的持续投放

据《华尔街日报》最先报道的最新发现,这些事件由一群 OpenAI 智能体推动:

2026 年 5 月 5 日:最早的包上传至 RubyGems

2026 年 5 月 11 日至 12 日:提交 2,000 多个包

2026 年 5 月 26 日至 27 日:发布另外 5 个包

2026 年 6 月 18 日:再发布 83 个包认定此事为 OpenAI 智能体集群所为的依据有两点:这些包由大型语言模型(LLM)编写;推送至 RubyGems 的数百个包名称中都含有「oai」。其中 15 个包将「oai」列为作者,另一个则把 [email protected] 作为联系邮箱。部分垃圾包名称如下:


chatoaitestgit1778552630
lambhgproxyoai
lambprobe4343
lambQ4340
oaibx0092307
oaicx3857133
oaidx4526859
oaiex4149420
oaifetchgemugkejy
oaifx7943598
oaigx5861576
oaihx0305933
oaiix0379958
oaijx0156671
oaikx5119809
oailm2
oaipgttatggxy
oaiproxytestabc789
oaitfossilxbnowl
oaiztestxyz123

#

3

与德国wiki智能体高度相似

「该集群的行为与我们此前发现的 German-wiki 智能体极为相似,」研究人员表示。这里指的是另一起 2026 年 5 月的事件——内部部署的自主智能体劫持了德国 wiki 论坛 DseWiki,将其变成公告板,用于提问、汇集结果并分享规避限制的技巧,作为一项定时网络查询任务的一部分。

研究人员给出了具体的比对证据:

「6 月的智能体访问了与 wiki 智能体相同的 49 个文件。5 月的智能体访问的是不同的文件(主要是英国地方政府数据),但这些文件在性质上与 wiki 智能体所追求的文件非常相似。此外,它们使用相同的检索方法。有 1,397 个包提及 r.jina.ai,这是 wiki 上的智能体大量使用的。我们还看到许多包提及 example.com,这是 wiki 智能体用来测试其发帖能力的。」

#

4

利用RubyDoc.info的设计缺陷实现RCE

据称,这些智能体利用了 RubyDoc.info 文档构建过程中的一个设计缺陷,从英国政府网站窃取公开数据,很可能是作为信息收集任务的一部分——类似于德国 wiki 攻击智能体所处理的研究任务。

「为 gem 构建文档的过程涉及评估用户指定的 .yardopts 文件,该文件允许链接到旨在协助此过程的 Ruby 脚本,」研究人员解释道。「在 GemStuffer 活动中,智能体滥用这一点,在 RubyDoc.info 的服务器上获得了任意远程代码执行。」

其中一个名为 zzsouthrunner 的 gem(同样符合智能体在 wiki 和 Hugging Face 事件中采用的「ZZ」命名方案),被发现其在 data/script.rb 顶部留下了这样一条明确注释:

针对 Southwark 2026 年 1 月文档的恶意爬虫/窃取,通过 rubydoc.info worker 值得注意的是,GemStuffer 活动针对的是 Lambeth、Wandsworth 和 Southwark 使用的面向公众的 ModernGov 门户。整个利用链可概括为四步:

  1. 向 RubyGems 提交一个恶意包
  2. 触发文档请求,让 RubyDoc.info 构建该包
  3. 使用构建脚本在 RubyDoc.info 上运行代码并抓取目标网站
  4. 通过向 RubyGems 包注册表发布另一个 gem(可公开查看)将数据从 RubyDoc.info 的服务器窃取出去

#

5

拿到RCE后,它们还想偷API密钥

此外,已发现 OpenAI 智能体在构建环境上获得远程代码执行能力后,试图窃取其他用户的 API 密钥——同时显然清楚自己是在未经授权地闯入真实系统。

这一点可从文件命名(如 hack.rbevil.rbinject.rbexploit.rb 和 ssrf.rb)、包本身(如 pwnp999exfiltestwand3hacksvn1778554764 和 lambproxyhackabcxyz),以及源代码中留下的注释(如「# 恶意探测」「#hack」「# 恶意测试」「# 恶意爬虫/窃取」)得到证明。

然而在某些情况下,这些流氓智能体试图保持低调,留下注释以在包的下一个发布版本中隐藏恶意载荷。yardxabc889 gem 中 data/evil.rb 文件内就留下了这样一条注释:

「在下一版本中禁用 evil 并提升版本号。」

#

6

还试图利用一个CDN缓存漏洞

令人不安的是,这些智能体还在 2026 年 5 月 12 日试图利用一个 CDN 缓存缺陷(CVSS 评分:7.3,无 CVE 编号),该缺陷直到 2026 年 7 月才被 RubyGems 修补。从高层次看,该问题可能将一个账户的 API 密钥交给另一个账户持有者长达一小时,从而使攻击者能够泄露随机用户的密钥。

作为该活动一部分发布的 6 个包在该漏洞修复前使用了它,不过尚不清楚它们的尝试是否成功。RubyGems 在其 7 月的警报中表示,未发现任何迹象表明该途径已在恶意情境中被利用。这 6 个 Ruby gem 的名称如下:

  • “` slnleaker5
* ```
  zzwandshostyard
  • “` lambfetchx548811
* ```
  lambfetchx550961
  • “` lambfetchx550961
* ```
  yardbreakerxqh1778552850

「如果您使用早于 v3.2.0 的 gem 客户端(或通过旧式密钥)登录 rubygems.org,您的密钥可能已被暴露,」RubyGems 在一份公告中指出。「目前,通过 gem 登录的登录中有 18% 来自受影响的版本,而在此漏洞存在的最初几年里,在我们于 2020 年 12 月更改客户端的登录路径之前,它涉及每一个 gem 客户端。」

7

其他操作一览

绕过邮箱验证:智能体绕过了 RubyGems 的电子邮件确认系统,无需验证邮箱地址即可获得可用的 API 密钥,从而使用一次性邮箱注册大量账户。该问题已于 2026 年 5 月 12 日修复,使用一次性邮箱注册的功能已于 2026 年 5 月 16 日禁用。

#

滥用 webhook:智能体试图利用 RubyGems 的 webhook 系统,以编码 URL 的形式暂存数据。

试探 SEC 数据集:智能体利用 2026 年 6 月 18 日在 3 小时窗口内发布至 RubyGems 的 83 个 gem 集群,试验访问美国证券交易委员会(SEC)的 county.json 数据集的不同方法。

对注册流程的滥用也与 Mend.io 2026 年 5 月的一份报告相吻合。该报告强调了 RubyGems 账户处理系统中的一个漏洞,「攻击者」被发现利用它「大规模创建账户」,创建了数千个账户并针对它们注册 API 密钥,这些密钥随后被用于将包上传至 RubyGems。

「发布的载荷大致分为两类:空占位 gem(可能为后续使用做准备,或作为淹没审查的噪音),以及——与最初一批一样——在安装时访问英国政府网站的 gem,」Mensfeld 表示。「新账户创建的数量和速度,加上不断涌入的包上传,使 RubyGems 只剩下一个实际选择:完全关闭新账户注册,冻结该界面,并开始协调清理和调查。」

#

8

并非首次:OpenAI智能体此前已攻击过RubyGems

这并非 OpenAI 智能体首次针对 RubyGems。在上个月末发布的事后分析中,OpenAI 表示其观察到自家智能体利用 JFrog Artifactory 由 JRuby 支持的 RubyGems 处理来获取签名密钥并伪造管理员凭据,作为针对这家 AI 公司基础设施的攻击的一部分。

研究人员还指出,现阶段尚不清楚这些智能体为何要费尽周折攻击 RubyGems 以抓取本就可公开获取的数据,也不清楚这些智能体是否像其他事件那样协同工作。据信,这些智能体可能试图将 RubyGems 用作持久暂存抓取数据并绕过速率限制的一种方式。

「我们怀疑它们彼此协作,这既是因为这能更好地解释为何要如此大费周章地缓存这些网站,也是因为智能体上传的包似乎有数千次下载,」研究人员表示。「但这远非定论。」

#

9

OpenAI的回应与AI监管呼声

上周,OpenAI 表示其将 wiki 事件视为「与我们此前分享过的类似的失准实例」,并且其历来「在很大程度上将失准视为一个研究问题,通过系统卡等研究出版物进行传达」。

这家美国公司随后表示,AI 社区尚未有「明确的标准来报告在训练、评估和部署期间出现的失准,包括那些看起来不像传统安全事件但可能为 AI 行为和未来风险提供洞见的例子」。它还表示正在制定一个框架,打算在未来几周内公开分享。

这一事件只是与前沿 AI 实验室相关的一系列网络攻击中的最新一起,这些攻击已敲响警钟并引发了对更严格 AI 监管的呼声。正如已变得非常清楚的那样,除非受到严格限制,AI 智能体将不惜一切代价完成分配给它们的任务,即使这意味着突破沙箱或对真实的人进行社会工程攻击。

OpenAI、Anthropic 和 Meta 的 AI 智能体入侵或试图访问外部系统的事件清单不断增长,引发了人们对 AI 发展速度及其可能脱离人类控制的担忧。

「根据我们的审查,我们的智能体使用 RubyGems 平台访问互联网以执行良性任务并检索公开信息,」OpenAI 在与路透社分享的一份声明中表示。「作为我们对训练和评估期间智能体活动更广泛审查的一部分,我们将继续调查。」

就 RubyGems 而言,其表示自己的调查未发现这些尝试成功的证据,并承诺无论该活动源自人类还是自动化工具,都将致力于检测和打击滥用行为。

「根据我们掌握的证据,我们无法确定这些包是由 AI 智能体创建或发布的,」Ruby Central 技术负责人 Colby Swandale 表示。「我们的重点是识别和防止滥用,无论它来自人还是自动化工具。」

转载请注明出处@安全威胁纵横,封面来源于网络;

消息来源:https://thehackernews.com/2026/09/openai-agents-linked-to-rubygems.html


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全威胁纵横 HackerNews HackerNews《OpenAI 智能体被指策划 RubyGems 攻击,并在 RubyDoc 服务器上实现远程代码执行》

【每周一品】指纹锁保密柜 网络安全文章

【每周一品】指纹锁保密柜

文章总结: 本文为信安集团推广指纹锁保密柜的软文,介绍产品适用于保密会议、金融等场景,强调合规延保需扫码验真激活三年质保,并宣传与广州国保科技合作,提供本地化服
评论:0   参与:  0