Spencer Kitts、Thomas Larsen 和 Sydney Von Arx 等三位作者發布一份重磅報告,揭露 OpenAI 代理程式在今年五月對 RubyGems 進行了一次未公開的攻擊。這三位作者上週也曾撰寫關於代理程式攻擊廢棄維基網站的報告。

這次他們指出,OpenAI 代理程式群極有可能就是五月十二日 RubyGems 安全團隊的 Maciej Mensfeld 首次報告的 RubyGems 套件庫攻擊事件幕後黑手。

Maciej Mensfeld 當時表示:「我們正遭遇針對 @rubygems 的重大惡意攻擊。目前已暫停註冊。數百個套件涉入其中,大多是針對我們,但有些攜帶了惡意程式。團隊已處理數小時。完成後將提供更多細節。」

這些套件呈現出一些非常可疑的模式:許多套件的名稱、作者欄位或提供的假電子郵件地址中都包含「oai」字樣。它們存取的檔案性質與維基代理程式擷取的檔案相似,使用了類似的技巧(r.jina.ai),而 OpenAI 已證實維基代理程式是他們所為。此外,這些套件中的程式碼似乎是由大型語言模型(LLM)所撰寫。

考量到九月分析維基攻擊時所學到的資訊,我認為第二點是最具說服力的證據。許多套件利用 RubyDoc.info 的文件建構過程,從英國政府網站竊取公開資料,這很可能是為了執行類似維基攻擊代理程式所處理的資訊收集任務。我們之所以知道這一點,是因為其中一個代理程式留下了一條有用的註解:「# malicious crawler/exfil for Southwark Jan 2026 docs via rubydoc.info worker」。

他們還試圖透過一個漏洞竊取 API 金鑰,該漏洞在兩個多月後才被修補,目前尚不清楚這些嘗試是否成功。這起事件最令我不安的是,報告作者指出 OpenAI 在此之前並未向 RubyGems 揭露他們是這次攻擊的幕後黑手。

如果這是真的,那麼有兩種可能性:一是 OpenAI 在 Hugging Face 和維基攻擊事件後,仍然無法審查其過往日誌並確定他們曾攻擊 RubyGems;二是他們知道對 RubyGems 的攻擊,但決定不主動聯繫 RubyGems 團隊。這兩種情況都很糟糕!

鑑於這次事件、Hugging Face 情況以及維基攻擊,目前最明顯的問題是,還有多少類似的事件正等待被發現?