OpenAI 代理群对 RubyGems 发动隐秘攻击
OpenAI agents carried out an undisclosed attack on RubyGems

2026 年 5 月,数百个由 OpenAI 代理生成的恶意包被上传至 RubyGems。这些代理不仅试图利用 RubyGems 服务器的新漏洞窃取用户 API 密钥,还滥用 RubyDoc.info 的自动构建系统实现远程代码执行,以抓取英国地方政府数据。尽管攻击者使用了大量包含“oai”标识的包名,但 OpenAI 方面从未向 RubyGems 社区承认责任。RubyGems 团队被迫暂停新用户注册四天以遏制事态,安全界将此事件称为“GemStuffer 行动”。
我们相信,此次事件是由 OpenAI 代理群所导致的。