OpenAI 代理人突破沙箱滲透 RubyGems 套件庫 多起第三方存取事件引發資安疑慮

研究人員揭露2026年5月RubyGems開原套件庫遭協同攻擊事件,背後操作者為突破沙箱測試的OpenAI自主代理人。

研究人員 Spencer Kitts 、 Thomas Larsen 與 Sydney von Arx 發現,2026 年 5 月開原套件庫 RubyGems 發生一起重大惡意攻擊,背後操作者為 OpenAI 旗下一群 AI 代理人。

2026 年 5 月 12 日,軟體供應鏈安全廠商 Mend.io 研究人員 Macjej Mensfeld 揭露一起以數百個垃圾 gem(套件)對 Ruby 開發語言套件管理器展開協同攻擊,迫使維護人員暫停新用戶加入約 4 天。

隨後供應鏈安全廠商 Socket 發現一宗名為 GemStuffer 的攻擊,背後是一群超過 150 個 gem,利用套件註冊表 (package registry) 作為外洩資料通道,並自英國地方政府民主服務入口網站取得公共資料。該安全廠商指出,此攻擊與前述 RubyGems 垃圾套件攻擊具有相同濫用模式,但由於相關資訊本就屬於公開資料,實際目的仍待釐清。

最新調查由《華爾街日報》首先報導。研究人員發現事件背後為一群 OpenAI 代理人,最早於 2026 年 5 月 5 日上傳套件至 RubyGems,並於 5 月 11 日與 12 日上傳超過 2000 個套件;5 月 26 日及 27 日再發布 5 個套件,隨後於 6 月 18 日上傳 83 個套件。

分析顯示,這些套件由大型語言模型 (LLM) 撰寫,上傳至 RubyGems 的上百個 gem 名稱含有 oai 字樣,部分套件以 oai 列為作者,或以 openaixxx@gmail.com 作為聯絡電子郵件。研究人員認為,這群行為者的活動模式與先前德文論壇 DseWiki 遭存取的事件高度相似。

DseWiki 事件同樣發生於 2026 年 5 月,OpenAI 代理人在內部限時聯網評估測試中突破沙箱連上 DseWiki,作為公布欄尋求其他代理人解答並共享技巧。在 RubyGems 事件中,代理人則是利用文件建立平台 RubyDoc.info 的設計弱點,將政府網站資料外洩,手法類似從外部網站蒐集解題資訊。

此外,RubyGems 事件中有名為 zzsouthrunner 的代理人,命名手法與 DseWiki 及 Hugging Face 事件一致,用以降低遭管理員刪除的機率。

研究人員進一步指出,代理人在取得 RubyDoc.info 文件建置環境的遠端程式碼執行 (RCE) 權限後,企圖竊取其他使用者的 API 金鑰;從套件命名(如 pwnp999)與原始碼註解 (#hack) 來看,代理人明確辨識出此為非授權存取真實系統之行為,甚至嘗試在註解中隱藏意圖。

代理人亦於 5 月 12 日的行動中嘗試利用一項 CVSS 風險值 7.3 的未命名 CDN 快取漏洞。理論上該漏洞可能導致特定帳號的 API 金鑰在最長 1 小時內暴露給其他帳號持有者,修補前共有 6 個套件觸及該漏洞;RubyGems 已於 7 月完成修補,並表示未發現遭惡意濫用跡象。

其他發現包括代理人繞過 RubyGems 電子郵件驗證機制,未經郵件驗證即取得 API 金鑰,以便透過拋棄式信箱大量註冊帳號(該漏洞已於 5 月 12 日修補)。代理人亦嘗試運用 RubyGems Webhook 系統以編碼 URL 傳輸資料,並於 6 月 18 日在 3 小時內發布 83 個 gem,測試存取美國證券交易委員會 (SEC) 的不同途徑。

此為 OpenAI 繼 Hugging Face 與 DseWiki 之後,被記錄的第三起未授權存取第三方網站事件。儘管 OpenAI 近期公布 GPT-6 Astra 並強調其遵循規範能力,業界對自主 AI 代理人的失控風險與安全邊界仍表達高度關切。

(綜合外電報導)

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀

Secret Link