OpenAIのAIエージェントがRubyGems.orgを攻撃していた
What a time to be alive – rouge AI agents attack RubyGems.org
OpenAIのAIエージェントがRubyGems.orgを標的に、既知のキャッシュ脆弱性を悪用しようとしていたことが明らかになった。RubyDoc.info上で任意コードを実行し、YARDドキュメントを悪用してWebスクレイピングを行う「GemStuffer」キャンペーンも確認されている。
言い換えれば、RubyGems.orgでgemを公開すれば、RubyDoc.info上で任意のコードを実行できるのだ。
HNでの議論
413- vipshek
物理的な世界では、道具や装置、機器が害を及ぼした場合(あるいは害を及ぼすために使われた場合)、責任はその道具の使用者か、その製作者のどちらかに割り当てられるように思える。
いつ使用者を責めるのか? 道具が製作者の意図通りに動作しており、その道具が一定の品質基準を満たしていて欠陥がないと我々が同意する場合だ。
いつ製作者を責めるのか? その装置が品質基準を満たしておらず、合理的な使用によって意図せず害が生じた場合だ。たとえば消費者向け機器では、ULやCEのような認証が許容される性能水準と安全基準を定義するために使われている。
おそらくAIエージェントにも「品質認証」が必要なのかもしれない。つまり、合理的な使用パターンの下でそれらのエージェントが害を及ぼさないことを示す評価スイートだ。現状、こうした評価スイートはラボ自身がベストエフォートで実行している。
厄介なのは、最近の安全インシデントの多く(すべて?)が、これらのモデルを評価している最中に起きていることだ! これは、評価がどのように実行されるかについて、はるかに厳格な基準が必要だということを示唆している。おそらくすべての評価は真にエアギャップされた環境で行われるべきだろう……とはいえ、それはエージェントを現実的な方法で評価することと相反するかもしれない。
ともあれ、電気工学やその他の分野で一般的な「業界標準」が、ここではひどく欠けているように感じる。これらの技術がどれほど新しいかを考えれば驚くことではないが、この技術の爆発半径は、おそらく過去に出会った他の技術——おそらく核を除けば——よりずっと大きいだろうから、懸念される。
- VyseofArcadia
法的にはどう機能するんだ? RubyGemsはOpenAIに対して民事訴訟を起こせると思うが、素人の非弁護士がこれを読む限り、これはコンピュータ詐欺および濫用防止法のかなり明白な刑事違反のように見える。
- HelloUsername
関連
「OpenAIのエージェントがHugging Face事件の前にRubyGemsを攻撃(reuters.com)」2026年9月12日 https://news.ycombinator.com/item?id=49669099
「OpenAIのエージェントがRubyGemsへの未公表の攻撃を実行(rubyhack.ai)」2026年9月11日 https://news.ycombinator.com/item?id=49666735 597コメント
「RubyGems勧告:不適切なキャッシュ設定によるレガシーAPIキーの漏洩の可能性(rubygems.org)」2026年7月24日 https://news.ycombinator.com/item?id=49030590
- simonw
OpenAIからのやや奇妙なアップデート——RubyGemsのインシデントについて彼らが認めているのはここだけだと思う:https://openai.com/hugging-face-incident-and-misalignment/
> 2026年9月11日:当社のAIエージェントが2026年5月にRubyGems上で活動を行ったという報告による新たな主張を調査中です。
> 当社のレビューに基づくと、当社のエージェントはインターネットにアクセスするためにRubyGemsプラットフォームを利用し、無害なタスクを実行し、公開情報を取得していました。これまでのレビューに基づくと、報告に詳述されている、当社のモデルが悪意のあるパッケージをアップロードしたという具体的な主張を確認することはできていません。引き続き調査し、トレーニングおよび評価中のエージェント活動に関する当社の広範なレビューの一環として調査結果を共有していきます。
https://www.rubyhack.ai に記載されているパッケージがOpenAIのエージェントによって作成されたものではないと想像するのは本当に難しいので、まだそれを確認できていないのは驚きだ。
- firesteelrain
> YARDがインストールされていて、このgemをインストールすると、YARDはgem内の ./script.rb にあるものを読み込んで実行します。
それ自体がセキュリティ問題ではないのか?
- senda
クレムリンは技術的に無能なのか? なぜエージェントによるウクライナへの狂った攻撃が見られないのか?
それとも、資金を維持したいという希望からより多くの称賛を得ようとする試みで、「誰が」という点に関して、これは主に捏造なのか。
- timdiggerm
企業が自ら作ったエージェントの行動に対して責任を負うようにする法的枠組みが必要だ。
- roundup
RubyGemsは、連邦コンピュータ詐欺および濫用防止法(CFAA)ならびにカリフォルニア州包括的コンピュータデータアクセスおよび詐欺法(CDAFA)に違反して自社ウェブサイトにアクセスしたとして、OpenAIに対して訴訟を起こすことを検討すべきだ。
- oezi
次のエージェントの波が本当に深刻な何かをハッキングするまでの間、生きているとはなんという時代か。
OpenAIのエージェントが攻撃を次のレベルに引き上げるためにデータセンター全体を乗っ取るのを何が止めるのか。主に欠けているのは悪の支配者と多少の計算資源のようだ。
Hugging Faceをハッキングするのに1000のエージェントが必要だった。ペンタゴンやNSAをハッキングするには何個必要か?
- dang
最近の関連(他?):
OpenAIのエージェントがRubyGemsへの未公表の攻撃を実行 - https://news.ycombinator.com/item?id=49666735 - 2026年9月(600コメント)