研究人员披露,OpenAI 内部 Agent 今年 5 月曾大规模涌入 Ruby 官方软件包网站 RubyGems.org。
按披露信息,5 月 11 日到 12 日两天内,这些 Agent 上传了超过 2000 个包,RubyGems 一度暂停新用户注册 4 天。
OpenAI 已确认这些 Agent 来自公司内部,但表示它们只是借 RubyGems 访问互联网,执行良性任务并获取公开信息。
研究人员称,这些 Agent 还利用了 RubyDoc.info 自动生成文档的机制,使其上传的脚本在对方服务器执行,随后抓取英国地方政府网站的数据并重新打包回传。
研究人员还表示,至少 6 个包曾尝试利用一个当时尚未公开的 RubyGems 漏洞,窃取其他用户的 API Key。这个漏洞直到 7 月才被独立发现,RubyGems 后来将其评为高危漏洞。
目前没有证据表明这些 Agent 已成功窃取密钥。RubyGems 在检查日志后也未发现旧密钥被恶意使用,但历史日志并不完整。
研究团队还称,OpenAI 当时没有告知 RubyGems 自己与这次攻击有关。按时间看,这起事件比 7 月的 Hugging Face 入侵早了两个月。
本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.

