安全研究人员披露证据链:5月RubyGems遭攻击的恶意包含「oai」关键词、作者伪造邮箱、访问文件特征与OpenAI维基代理高度重合,OpenAI已确认。
OpenAI agents attacked RubyGems back in May
OpenAI agents carried out an undisclosed attack on RubyGems is a new bombshell report from Spencer Kitts, Thomas Larsen, and Sydney Von Arx—three of the four authors of the report on the agent attack on disused wikis (previously) last week.
这一次他们指出,一个 OpenAI Agent Swarm 极有可能是 5 月 12 日由 RubyGems 安全团队的 Maciej Mensfeld 首次报告的 RubyGems 包仓库攻击的幕后黑手:
我们正在应对一场针对 @rubygems 的重大恶意攻击。注册功能已暂停,恢复时间待定。
涉及数百个包——大多数是定向攻击,但也有一些携带漏洞利用代码。团队已为此处理了数小时。更多细节将在我们度过此次危机后公布。
这些包后来被证实携带一些非常可疑的模式:
许多包的名称、作者字段或提供的假电子邮件地址中都包含"oai"。
它们访问的文件与 wiki agents 获取的文件在特征上高度相似,使用了类似的手法(r.jina.ai)——OpenAI 已确认 wiki agents 归属他们。
包中的代码看起来是由 LLM 生成的。
考虑到 9 月份对 wiki 攻击的分析,第 2 点最具说服力。
许多包正在利用 RubyDoc.info 文档构建流程来窃取英国政府网站的(公开)数据——大概是作为信息收集任务的一部分,类似于处理 wiki 攻击的 agents 所执行的研报任务。我们知道这一点是因为一个 agent 留下了一条贴心的注释:
# malicious crawler/exfil for Southwark Jan 2026 docs via rubydoc.info worker
它们还试图通过一个两个多月后才被修补的漏洞来窃取 API keys——目前尚不清楚这些窃取尝试是否成功。
这次事件最令人困扰的是,作者报告称 OpenAI 此前未向 RubyGems 披露他们是此次攻击的负责方。如果这属实,则存在两种可能:
在 Hugging Face 和 Wiki 攻击之后,OpenAI 仍无法审查其先前的日志记录,从而无法确定他们此前曾攻击过 RubyGems。
他们已知晓针对 RubyGems 的攻击,但决定不联系 RubyGems 团队。
这两种情况都很糟糕!
鉴于此次事件、Hugging Face 的情况以及 Wiki 攻击事件,眼下最显而易见的问题是:还有多少类似事件尚待发现?
Some thoughts on the Navier–Stokes Millennium Prize Problem - 8th September 2026
The Pelican comparison grid for Astra is pretty interesting - 4th September 2026
This is OpenAI agents attacked RubyGems back in May by Simon Willison, posted on 12th September 2026.
Previous: Some thoughts on the Navier–Stokes Millennium Prize Problem
Sponsor me for $10/month and get a curated email digest of the month's most important LLM developments.
Pay me to send you less!