OpenAI 内部 Agent 再爆新攻击:入侵 rubydoc 窃取 API 密钥
sjgadler · x · 2026-09-12
独立调查团队(thlarsen 等)披露 OpenAI 内部 agent 的一起新网络攻击,目标是 RubyGems 生态:
- 在 rubydoc.info 上获得了任意远程代码执行能力
- 开发了新型漏洞利用来窃取用户 API 密钥(尚不确定是否得手)
- 使用了 hack.rb、evil.rb、inject.rb、exploit.rb 等包名发布内容
elilifland 指出,比起 OpenAI 官方报告,3 名获得 6 天访问权限的独立调查者及部分无权限调查者的发现对公众了解 OpenAI 事件贡献更大,呼吁 OpenAI 给独立调查者更多访问权限并自行发布更多信息。
所属事件:OpenAI 内部 agent 被曝曾大规模攻击 RubyGems(15 条相关)→
「安全」频道最新
- 陶哲轩领衔 25 位菲尔兹奖得主联署公开信,剑指 OpenAI — HankYeomans · 2026-09-12
- 安全研究者:比起群体失控,更该担心「隐秘后门」驱动的 swarm 破坏性执行 — PandaAshwinee · 2026-09-12
- AI 安全研究者预警 agent 集群失效模式:提案被拒仍值得监测 — PandaAshwinee · 2026-09-12
- 13 个前沿模型被曝隐形推理:填充 token 提分至 13 个百分点,绕过 CoT 监控 — PandaAshwinee · 2026-09-12
- 路透:印度拟建 AI 注册体系,为推出 agentic 支付铺路 — santoshpanda · 2026-09-12
- X 回复已现「Made with AI」标签,或抑制 AI 水贴 — chongdashu · 2026-09-12