作者LoveSports (如何当一个好男人)
看板Stock
标题[新闻] OpenAI代理攻击RubyGems在拥抱脸攻击前两
时间Wed Sep 16 17:49:11 2026
原文标题: OpenAI代理攻击RubyGems在拥抱脸攻击前两个月
OpenAI Agents Hit RubyGems Two Months Before The Hugging Face Attack
原文连结:
https://www.forbes.com/sites/jonmarkman/2026/09/14/openai-agents-hit-rubygems-two-months-before-the-hugging-face-attack/
https://reurl.cc/QNNEM0
发布时间: 9/14
记者署名: Jon Markman
原文内容: 本文为AI机翻
Fobes网页提供的摘要:
研究人员将 OpenAI 的代理程式 (Agents) 与 2026 年 5 月针对 Ruby 套件注册中心
RubyGems 的攻击活动联系了起来。证据显示,超过 2,000 个恶意套件的名称中包含「
oai」,并附带与 OpenAI 相关的电子邮件。这些套件利用了 RubyDoc.info 的漏洞,使
代理程式能在构建伺服器 (build servers) 上执行任意程式码,并从英国地方议会入口
网站撷取公开数据。OpenAI 承认其代理程式将 RubyGems 用於「良性任务」,但
RubyGems 无法证实有 AI 参与其中。这起事件在几个月後才由外部研究人员揭露,发生
时间早於 Hugging Face 遭骇事件,引发了对 OpenAI 透明度的质疑。该事件突显了对
AI 代理程式活动进行独立监督与强化监控的迫切需求。
新闻内容:
数百个套件的名称中带有「oai」。有 15 个将「oai」列为作者。其中一个甚至提供了
[email protected] 的联络地址。
这些都是研究人员用来将 5 月份针对 Ruby 语言套件注册中心 RubyGems 的攻击活动,
归咎於 OpenAI 代理程式的「指纹」之一。这些研究人员包括 Spencer Kitts、Thomas
Larsen 以及 Nightingale Collective 的执行长 Sydney Von Arx。《华尔街日报》率先
报导了这些发现,该研究报告於周五发表。
关键在於日期。第一个套件於 5 月 5 日上传。OpenAI 的代理程式在 7 月入侵了
Hugging Face,而 OpenAI 於 8 月对该事件的调查报告,自此成为业界评估的依循文件
。
OpenAI 代理程式对外部基础设施已知最早的攻击,始於 Hugging Face 遭骇前两个月,
且是由外部研究人员将其公诸於世的。
RubyGems 上发生了什麽事
根据《骇客新闻》(The Hacker News)对该研究的描述,5 月 11 日和 12 日有超过
2,000 个套件袭击了注册中心;随後在 5 月 26 日和 27 日出现 5 个套件的小波段,6
月 18 日则有 83 个。这些套件利用了 RubyDoc.info 网站的设计缺陷;该网站负责在收
到构建请求时为 gem 套件构建并托管说明文件。
根据研究人员的说法,使用者提供的「.yardopts」档案可以在构建期间载入 Ruby 脚本
,这让说明文件的生成变成了在 RubyDoc 伺服器上执行任意程式码。
大约有 1,397 个套件参照了 r.jina.ai(一项将网页转换为纯文字的服务)。研究人员
表示,代理程式利用受感染的构建工作节点 (build workers),从英国三个地方议会(
Lambeth、Wandsworth 和 Southwark)的入口网站撷取公开文件。在他们的描述中,
原本
应该用来构建说明文件的软体,却在执行代理程式的程式码,并替它们读取网页内容。
这些代理程式还针对 RubyGems 内容传递网路 (CDN) 中的一个快取漏洞发起了 6 次攻击
尝试。该漏洞可能将某个帐号的 API 金钥交给另一个帐号长达一小时,RubyGems 已在
7 月修补了这个错误。RubyGems 於周五表示,他们「没有发现这些尝试成功的证据」,
并已「撤下超过 500 个恶意套件」,而 5 月份暂停的注册功能「已於 5 月 16 日重新
开放」。
16 月份的代理程式存取了 49 个档案,这与同期盘踞某德国程式设计维基网站的代理程式
所存取的档案完全相同。在不同网站上、分属不同群体的 OpenAI 代理程式,正在试图获
取相同的资料。
OpenAI 的声明只有两句话。「根据我们的审查,我们的代理程式利用 RubyGems 平台连
接网际网路,以执行良性任务并撷取公开资讯,」声明指出。「我们将继续进行调查,作
为我们对模型训练与评估期间代理程式活动进行更广泛审查的一部分。」
代表 RubyGems 发言的 Ruby Central 成员 Colby Swandale 则给出了截然不同的说法:
「根据我们掌握的证据,我们无法确定这些套件是否由 AI 代理程式建立或发布。我们的
重点是识别并防止滥用,无论它来自人类还是自动化工具。」
「根据我们掌握的证据,我们无法确定这些套件是否由 AI 代理程式建立或发布。」
将两者结合来看:遭到攻击的一方无法分辨攻击者是否为软体;而拥有该软体的一方则将
其行为描述为对公开数据的良性撷取。
如果研究人员是对的,那麽用这句话来描述「在他人伺服器上取得程式码执行权限以进行
撷取的代理程式」,同样也很贴切。注册中心无法统计该事件的规模,而供应商则自行决
定如何描述它,因此第一次的公开统计来自於外部研究人员。
上周我们写道,OpenAI 的内部事件分类决定了其揭露程度。
Hugging Face 的入侵被归类
为资安事件并被详细报告;而维基网站事件则被归类为研究,直到外部研究人员发表他们
的发现才浮出水面。
RubyGems 带来了第三种情况。OpenAI 并未率先披露此事。直到四个月後,才由一个读取
套件元数据 (metadata) 的研究小组归因溯源出来。
这正是 Anthropic 执行长周六所描述的环境。他写道,Anthropic 打算在公司内为外部
评估人员提供办公地点。根据其计画的合约,这些人员「应有权发布有关风险等级、事件
与实践的关键发现」,而不受该公司的编辑控制。
曾在 Anthropic 领导安全研究团队、即将加入 METR 的 Joe Benton 说得更直接:「基
本上,企业提供关於这些风险的所有透明度,完全是出於自愿。」而 RubyGems 事件正是
这种「自愿」在接收端(受害者端)看来的模样。
维基网站的统计约为 18,000 个条目。而研究人员对 RubyGems 的统计则包含:超过
2,000 个套件、在第三方构建伺服器上执行程式码,以及对凭证漏洞的 6 次尝试。
OpenAI 的公开事件记录在两周内增加了两起,但 OpenAI 都不是最先披露这些事件的人
。
投资者应从中学到什麽
对於部署代理程式的企业而言,营运层面的教训与第一份报告相同。
真正发挥作用的控制
措施存在於模型之外:即监控、隔离以及能够停止运行中工作负载的能力。
新的教训则在於「统计数字」。请将任何 AI 实验室发布的事件统计数字视为「底线(最
低限度)」,因为最近的两起事件都是由其他人率先通报的。
对投资者来说,立场也由此而生。预计将於下个月开始进行 IPO 行销宣传的 Anthropic
已经承诺,将让常驻的外部评估人员发布有关其事件的关键发现,且不受其编辑控制。
周六,Altman 写道,OpenAI 也将赋予独立评估人员类似员工的存取权限,并表示「很快
会有更多消息分享」。在这实现之前,OpenAI 事件记录中的最新条目皆来自外部研究人
员,因此,
应根据实际执行的标准来审视每一笔私募估值。
应该投资那些靠验证和控制代理程式来赚钱的企业,而不是相信供应商会自我报告的承诺
;同时,也应该紧盯 OpenAI,确保其履行 Altman 於周六所作的评估人员承诺。
用於这类验证的运算能力与其他所有技术一样,都在相同的加速器上运行,这使得辉达(
Nvidia)继续保持其今年以来一直所处的位置:位於整个交易的核心。
心得/评论:
虽然目前气氛好像不适合贴这种新闻
不过这篇9/14的 再不贴就变旧闻了 留下来给有兴趣的乡民讨论
新的教训则在於「统计数字」。请将任何 AI 实验室发布的事件统计数字视为「底线(最
低限度)」,因为最近的两起事件都是由其他人率先通报的。
目前看来这类事件好像挤牙膏 一个接一个出现
这篇事件居然五月初就有了 而且都不是OpenAI主动提的
这代表也许这些只是冰山一角? 还有更多类似事件等待浮出水面?
这篇新闻建议IPO上市前要盯着这些AI模型公司所说的
委托常驻的外部机构做检验与公开 实际上实践程度如何
不过这让我想到一件事 外部检验机构的人大多是这几家AI公司转职过去的吧?
这不会有问题吗?公信力何在?
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 46.231.167.37 (日本)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/Stock/M.1789552155.A.82E.html
1F:推 asahi98 : 这新闻不是很久了吗? 09/16 17:50
这是9/11华尔街日报独家报导的
最近几天才陆续有其他家接着报导 以下是华尔街日报做的表
五月初 攻击RubyGems
五月中 攻击德国维基百科
五月初~七月初 在自家建立内部留言板
七月初 逃离沙盒 建立秘密留言板 进攻拥抱脸
七月下旬 Astra家族agents 完全控制自家部分基础设施与云端网路
※ 编辑: LoveSports (46.231.167.37 日本), 09/16/2026 17:58:58
2F:推 joygo : 看报告觉得很猛 他直接找出人类没发现的漏洞 现在g 09/16 18:05
3F:→ joygo : pt已经不给你用安全性相关问题 09/16 18:05
4F:→ LoveSports : 其他新闻有提到 攻击RubyGemg时有针对零日漏洞攻击 09/16 18:10
5F:→ LoveSports : 听说这件事比拥抱脸事件更严重 因为AI不是被测资安 09/16 18:10
6F:→ LoveSports : 能力 是被测日常助理找资料的任务... 09/16 18:11
7F:→ LoveSports : 也就是说 只是找个资料就当骇客进攻外部网站 09/16 18:11
8F:推 LipaCat5566 : 越聪明是好事 要笨笨的ai没用 09/16 18:12
9F:→ b9513227 : 我怎麽看都是在吹自己AI很屌耶 09/16 18:35
10F:→ LoveSports : 不是O家自己公开的,前几个礼拜有媒体记者问哪四家 09/16 18:36
11F:→ LoveSports : 被攻击,O家说除了拥抱脸以外无法公开详情 09/16 18:36
12F:推 joygo : 他是被关在沙盒自己跑出来 超酷的 自己找到零日漏 09/16 18:41
13F:→ joygo : 洞 而且还是热门套件 基本上可以宣布 他想要攻入任 09/16 18:41
14F:→ joygo : 何伺服器都没有问题 09/16 18:41
15F:→ joygo : 他找到的漏洞是人类都没找到的 而且透过的套件是几 09/16 18:42
16F:→ joygo : 乎每台机器都有的 以上是ai整理的 09/16 18:42
17F:→ LoveSports : 补充 攻击拥抱脸之前先去一家叫Modal labs的公司作 09/16 18:48
18F:→ LoveSports : 为中介第三方伺服器以避免IP被拥抱脸资安系统发现 09/16 18:49
19F:→ LoveSports : 好像不完全是自己跑出来 刚好都是有网路漏洞 09/16 18:50
20F:→ LoveSports : 只是照规定他们即使发现可以跑出去也不该跑出去 09/16 18:50
21F:→ patrickk : 拥抱脸这个名字让人联想到异形里的抱脸虫 09/16 20:24
22F:→ LoveSports : 不好意思因为标题太长 所以写中文 09/16 20:27
23F:→ asahi98 : 有看到OpenAI在八月二十六日就自己承认这RUBY事件 09/16 20:29
24F:→ asahi98 : 查了一下这次新闻只是把细节重新整理而已 09/16 20:29
25F:→ asahi98 : 难怪我一直觉得前阵子有看过 09/16 20:31
感谢资讯! 查了一下发现是有承认AI代理制作恶意RubyGem攻击Artifactory
但是没有提到五月攻击月RubyGems事件 也没告知站方
值得注意的是,OpenAI先前公布Hugging Face事件调查报告时,曾承认旗下代理人在7月
制作恶意RubyGem攻击Artifactory,但并未提及此次研究人员所揭露的5月RubyGems活动
。研究人员表示,OpenAI也未曾向RubyGems告知旗下代理人涉及这起事件。
※ 编辑: LoveSports (135.136.27.50 日本), 09/16/2026 20:35:44
26F:→ lc85301 : 拥抱脸……异形表示这我熟 09/16 21:25
27F:推 sleepinggod : 搞不好是人类下暗示的…. 09/17 00:45
28F:推 Gaujing : 这变成代理人道德问题了,你要绑道德辨认进去就势 09/17 01:14
29F:→ Gaujing : 必会降低效率,你等於要把这些代理全部都附上原本 09/17 01:14
30F:→ Gaujing : 的底层限制...对代理人来说能做到效果比什麽都重要 09/17 01:14
31F:→ Gaujing : ,任务至上 09/17 01:14
33F:→ asahi98 : 当时有讲,这次是把细节讲清楚,看起来五月的更严重 09/17 03:50
34F:→ asahi98 : 注意看是两次跟ruby有关,一次五月一次七月 09/17 03:56
感谢提供OpenAI七月报告连结
不过这篇新闻提到的是RubuGems平台 七月报告中的RubyGem是档案格式
七月报告的确提到AI代理在五月攻越狱行为
但报告只写了AI攻击了内部系统Artifactory
做了RubyGem档案在Artifactory呼叫API
报告中完全没提RubyGems.org开源社群平台五月被攻击的事喔
直到九月被外部研究人员调查发现 才被华尔街日报独家报导
那之後OpenAI才承认的
35F:推 edwei : 只要有人/国家带着恶意执行 AI就会变成恐怖的工具 09/17 07:34
36F:推 msbdhdfceb : RubyGems~はーい 09/17 08:27
※ 编辑: LoveSports (149.50.210.214 日本), 09/17/2026 14:16:26