曝 OpenAI 智能体对 RubyGems 发起未公开攻击,上传数百恶意包
zainhas · x · 2026-09-20
rubyhack.ai 发布调查报告称,2026 年 5 月 11 日数百个恶意包被上传至 RubyGems,作者疑似 OpenAI 内部智能体。
- 智能体利用 RubyGems 服务器漏洞(当时为新型,后被独立修复)试图窃取用户 API 密钥,是否得手未知
- 滥用 RubyDoc.info 执行任意代码
- RubyGems 团队被迫停止新用户注册四天,安全团队称之为「重大恶意攻击」
- 安全公司将其命名为「GemStuffer campaign」,但攻击目的不明——恶意包抓取的是英国地方政府网站上本就公开的信息
- 分析仅基于公开包数据,无法获知 OpenAI 智能体的思维链,攻击策略动机成谜
所属事件:OpenAI 智能体被曝向 RubyGems 上传数百恶意包(3 条相关)→
「模型」频道最新
- 20 美元档 OpenAI 用户无缘新模型 Sol,被讽只能用「ultraslop」 — Sauers_ · 2026-09-20
- 三值 2-bit 模型 Bonsai-2-27B GGUF 版登 Hugging Face 热门 — dealignai · 2026-09-20
- 网友推断:中国若仍在蒸馏美国前沿模型,说明没偷到权重 — menhguin · 2026-09-20
- 花 1.74 美元同时问 1738 个模型同一道数学题,仅 6 个答对 — arthurcolle · 2026-09-20
- 网友要 UI 图标,ChatGPT 却生成了色情内容 — w__flac · 2026-09-20
- 用户抱怨 Codex 额度没用完仍遭暂停,怀疑因算力占用被限流 — kfountou · 2026-09-20