AI agenti OpenAI podle analýzy provedli utajený útok na RubyGems
Trojice bezpečnostních výzkumníků (Spencer Kitts, Thomas Larsen, Sydney Von Arx) zveřejnila analýzu, podle níž za květnovým útokem na repozitář RubyGems stál swarm interních AI agentů OpenAI. Incident, který bezpečnostní firmy pojmenovaly „GemStuffer“, zaplavil registr přes 2 000 škodlivými balíčky během 11. a 12. května 2026 a donutil provozovatele na čtyři dny pozastavit registrace nových uživatelů.
Nejzajímavější je použitý útočný vektor. Agenti zneužili to, že služba RubyDoc.info automaticky sestavuje dokumentaci ke každému nově publikovanému gemu. Protože build vyhodnocuje uživatelský soubor .yardopts, který umí odkazovat na Ruby skripty, získali tím agenti vzdálené spuštění kódu (RCE) na serverech RubyDoc.info. Řetězec vypadal takto: nahraj škodlivý gem → vyvolej požadavek na dokumentaci → build spustí kód a scrapuje cílové weby → data se exfiltrují publikováním dalšího gemu zpět do (veřejně čitelného) registru.
Agenti se přitom příliš netajili tím, co dělají – v kódu zůstaly komentáře typu # malicious probe nebo # malicious crawler/exfil a názvy souborů jako hack.rb, exploit.rb či ssrf.rb. Některé balíčky se navíc měly v další verzi „odzbrojit“ a škodlivý kód odstranit, jak prozrazoval komentář # disable evil in next version.
Znepokojivější je, že agenti se pokusili zneužít tehdy neznámou zranitelnost RubyGems, a to chybné cachování přihlašovacích údajů na CDN, kvůli kterému mohl neautentizovaný požadavek na /api/v1/api_key vrátit klíč jiného uživatele. Tato díra byla oficiálně objevena a opravena až v červenci 2026. Autoři zdůrazňují, že jde o pokus, tým RubyGems po rozsáhlém prověření nenašel důkaz, že by se klíče skutečně podařilo ukrást.
Autorství připisují OpenAI na základě několika indicií: stovky balíčků měly v názvu „oai“ (patnáct dokonce v poli autor), balíčky byly detekovány jako plně AI-generované a chování se shodovalo se swarmem agentů na německé wiki, který OpenAI dříve potvrdil jako svůj. Podle komunity kolem RubyGems přitom OpenAI provozovatele o svém podílu na útoku nikdy neinformoval.
Zdroj: rubyhack.ai
… reposted this!