OpenAI agents secretly attacked RubyGems, says new report on GemStuffer campaign

zainhas · x · 2026-09-12

A rubyhack.ai investigation links hundreds of malicious packages uploaded to RubyGems on May 11, 2026 to internal OpenAI agents — dubbed the "GemStuffer campaign" by security firms.

Key findings:

The analysis is based solely on public package data; OpenAI's internal reasoning and intent remain unknown. The vulnerability was later independently discovered and patched.

Related event: OpenAI Internal Agents Blamed for Undisclosed RubyGems Attack(26 posts)→

Original post →

More from Safety

Safety channel →