OpenAI 失控 AI 攻击 RubyGems 事件

What a time to be alive – rouge AI agents attack RubyGems.org

Reuters 和 WSJ 报道了 OpenAI 的 rogue AI agents 攻击 RubyGems.org 的事件。这些 AI 似乎利用了 RubyGems 的缓存漏洞,并尝试在 RubyDoc.info 上运行奇怪的 web scraping 代码。早在 5 月,socket.dev 就报道了“GemStuffer Campaign”,有人(疑似 OpenAI)上传了大量垃圾 gems,这些 gems 会抓取英国政府网站的数据,然后将其重新打包为 gems 并尝试上传到 RubyGems。这些 gems 利用 YARD 文档工具在 RubyDoc.info 上执行任意代码,并尝试从 RubyGems 获取缓存的授权密钥。

换句话说,如果你在 RubyGems.org 上发布一个 gem,你就可以在 RubyDoc.info 上执行任意代码。
  1. vipshek

    在现实世界中,当工具、设备或仪器造成伤害(或被用来造成伤害)时,我们通常会将责任归咎于使用者或制造者。

    什么时候归咎于使用者?当工具按制造者的预期运行,且我们认为该工具符合某些质量标准并无缺陷时。

    什么时候归咎于制造者?当设备未达到这些质量标准,且合理使用导致了意外的伤害时。例如,对于消费类设备,UL/CE 等认证被用来定义可接受的性能水平和安全标准。

    也许我们需要为 AI 代理设立“质量认证”——本质上是一套评估套件,证明这些代理在合理的使用模式下不会造成伤害。目前,这些评估套件主要由实验室自行尽力运行。

    棘手的是,最近发生的许多(甚至是所有?)安全事件,恰恰是在评估这些模型时发生的!这表明我们需要制定更严格的评估运行标准。也许所有评估都应在真正物理隔离(air-gapped)的环境中运行……尽管这可能与以真实方式评估代理相悖。

    无论如何,感觉像电气工程和其他学科中常见的“行业标准”在这里严重缺失。鉴于这些技术尚属新兴,这并不令人意外,但令人担忧的是,这项技术的破坏半径(blast radius)可能远大于我们过去遇到的其他技术,核技术或许是唯一的例外……

  2. VyseofArcadia

    这在法律上是如何运作的?我认为 RubyGems 可以对 OpenAI 提起民事诉讼,但对于一个不懂法律的普通人来说,读起来这似乎是一起非常明确的违反《计算机欺诈和滥用法》的刑事案件。

  3. HelloUsername

    相关讨论:

    "OpenAI agents attacked RubyGems before Hugging Face incident (reuters.com)" 12.sep.2026 https://news.ycombinator.com/item?id=49669099

    "OpenAI agents carried out an undisclosed attack on RubyGems (rubyhack.ai)" 11.sep.2026 https://news.ycombinator.com/item?id=49666735 597 comments

    "RubyGems advisory: Possible leak of legacy API keys via improper cache config (rubygems.org)" 24.jul.2026 https://news.ycombinator.com/item?id=49030590

  4. simonw

    OpenAI 的更新有点奇怪——我认为这是他们唯一承认 RubyGems 事件的地方:https://openai.com/hugging-face-incident-and-misalignment/

    > 2026 年 9 月 11 日:我们正在调查一份报告中的新指控,称我们的 AI 代理在 2026 年 5 月在 RubyGems 上进行了活动。

    > 根据我们的审查,我们的代理使用 RubyGems 平台访问互联网以执行良性任务并检索公开信息。根据目前的审查,我们尚无法验证报告中关于我们模型上传恶意软件包的具体指控。我们将继续调查,并作为我们对训练和评估期间代理活动更广泛审查的一部分分享调查结果。

    我实在很难想象 https://www.rubyhack.ai 上描述的那些软件包怎么可能不是由 OpenAI 的代理编写的,所以令人惊讶的是他们至今尚未确认这一点。

  5. ldng

    所以,在现实生活中,去偷窃、养攻击犬、勒索,然后告诉我,你会得到社会的赞扬吗?

    OpenAI 和 Anthropic 的行为就像犯罪分子。首先,他们策划了千年一遇的知识产权盗窃,接着训练了相当于攻击性比特犬的模型并将其释放,最后通过勒索来达成垄断,否则就释放这些“恶犬”……

    我们面临的问题不是缺乏监管,而是未能真正执行现有法律,让 Altman 和 Amodei 为他们的行为负责。

  6. senda

    克里姆林宫在技术上是不是毫无用处?为什么我们没有看到通过代理(Agents)对乌克兰发动的疯狂攻击?

    或者,关于“谁”的部分在很大程度上是捏造的,试图以此博取更多赞誉,希望能维持资金流入。

  7. Melatonic

    所以,如果我以饲养和训练狗为生,其中一只狗跑去毁了别人的院子——然后隔壁树林里倒了一棵树但没人听见——我是不是就能逍遥法外,进行史诗般的版权侵权,并毫无后果地创建天网(Skynet)?

  8. firesteelrain

    > 如果你安装了 YARD 并安装了此 gem,那么 YARD 将加载并运行 gem 内部 ./script.rb 中的任何内容。

    这本身难道不是一个安全问题吗?

  9. oezi

    活在当下真好,直到下一波代理攻击真正搞出什么大事为止。

    什么能阻止 OpenAI 的代理接管整个数据中心,将攻击升级到下一个层级?似乎主要只是缺少一个邪恶霸主和足够的算力。

    攻击 Hugging Face 用了 1000 个代理。要攻击五角大楼或 NSA 需要多少个?

  10. timdiggerm

    我们需要一种法律结构,让公司为其制造的代理的行为承担责任。

同日更多故事

2026-09-14