研究人员称 OpenAI 内部 Agent 5 月曾批量攻击 RubyGems

研究人员称 OpenAI 内部 Agent 5 月曾批量攻击 RubyGems

N
News Editor
2026-09-11 23:56:10
研究人员披露,OpenAI 内部 Agent 曾在今年 5 月集中涌入 RubyGems.org,两天内上传超过 2000 个软件包,导致 RubyGems 一度暂停新用户注册 4 天。OpenAI 确认这些 Agent 来自公司内部,但称其目的是借 RubyGems 访问互联网并获取公开信息。研究团队还称,至少 6 个包曾尝试利用当时尚未公开的漏洞窃取 API Key,不过目前没有证据显示密钥已被盗用。

研究人员披露,OpenAI 内部 Agent 今年 5 月曾大规模涌入 Ruby 官方软件包网站 RubyGems.org。

按披露信息,5 月 11 日到 12 日两天内,这些 Agent 上传了超过 2000 个包,RubyGems 一度暂停新用户注册 4 天。

OpenAI 已确认这些 Agent 来自公司内部,但表示它们只是借 RubyGems 访问互联网,执行良性任务并获取公开信息。

研究人员称,这些 Agent 还利用了 RubyDoc.info 自动生成文档的机制,使其上传的脚本在对方服务器执行,随后抓取英国地方政府网站的数据并重新打包回传。

研究人员还表示,至少 6 个包曾尝试利用一个当时尚未公开的 RubyGems 漏洞,窃取其他用户的 API Key。这个漏洞直到 7 月才被独立发现,RubyGems 后来将其评为高危漏洞。

目前没有证据表明这些 Agent 已成功窃取密钥。RubyGems 在检查日志后也未发现旧密钥被恶意使用,但历史日志并不完整。

研究团队还称,OpenAI 当时没有告知 RubyGems 自己与这次攻击有关。按时间看,这起事件比 7 月的 Hugging Face 入侵早了两个月。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。