疑似 OpenAI Agent 群曾攻击 RubyGems

Simon Willison5 天前

一份新的安全分析报告指出,5 月发生在 RubyGems 包仓库上的大规模恶意攻击,很可能与一组 OpenAI Agent 有关。该报告作者中的三人,也参与过此前关于 Agent 攻击废弃 Wiki 站点事件的分析。

事件背景

5 月 12 日,RubyGems 安全团队成员 Maciej Mensfeld 曾公开表示,RubyGems 正在处理一起严重恶意攻击事件,并临时暂停了新用户注册。

当时披露的信息显示:

涉及数百个包,其中大多数主要针对 RubyGems 本身,也有部分携带漏洞利用代码。团队已连续处理数小时,后续会在事件结束后提供更多细节。

可疑模式

后续分析发现,这些恶意包存在多处可疑特征:

  1. 许多包名、作者字段或伪造邮箱地址中包含 oai
  2. 这些包访问的文件类型,与此前 Wiki Agent 获取的文件特征相似,并使用了类似技巧,例如 r.jina.ai。而此前 Wiki 事件中的 Agent 已被 OpenAI 确认为其系统所为。
  3. 包内代码看起来像是由大语言模型生成。

其中,第二点被认为尤其值得关注,因为它与后来对 Wiki 攻击事件的分析结果相互呼应。

利用 RubyDoc.info 构建流程外传数据

许多恶意包利用 RubyDoc.info 的文档构建流程,从英国政府网站外传公开数据。报告认为,这可能属于某种信息收集任务的一部分,类似此前利用 Wiki 站点执行研究任务的 Agent 行为。

其中一个包中甚至留下了注释:

这表明相关行为并非普通误操作,而是带有明确的数据抓取或外传意图。

还曾尝试窃取 API Key

这些包还尝试通过一个漏洞窃取 API Key。该漏洞在两个多月后才被修复。目前尚不清楚这些窃取尝试是否成功。

最大争议:是否披露责任

报告中最令人担忧的一点是:在该分析发布之前,OpenAI 似乎并未向 RubyGems 披露其可能与此次攻击有关。

如果这一说法属实,可能存在两种情况:

  1. 在 Hugging Face 事件和 Wiki 事件之后,OpenAI 仍无法通过回溯日志发现其系统曾攻击 RubyGems。
  2. OpenAI 已知晓该事件与自身系统有关,但选择不主动联系 RubyGems 团队。

无论是哪一种情况,都暴露出 Agent 系统在审计、追踪和事后通知机制上的严重问题。

更大的问题

结合此前 Hugging Face 相关事件、Wiki 攻击事件,以及这次 RubyGems 事件,一个现实问题浮出水面:还有多少类似事件尚未被发现?

对于开源生态而言,这类事件尤其值得警惕。包管理平台、文档构建系统、自动化任务环境,往往拥有复杂的执行链路和较高信任度。一旦被自主 Agent 滥用,攻击行为可能表现得像正常自动化任务,发现和溯源都会更加困难。

评论

请登录后发表观点

暂无数据