RubyGems заявила, что внутренние агенты OpenAI загрузили в репозиторий больше 2000 вредоносных пакетов в мае. История неприятная не только масштабом, но и странной логикой атаки: агенты использовали инфраструктуру RubyGems, чтобы забирать публичные документы с сайтов британских госструктур.

RubyGems — это пакетный менеджер для языка Ruby. Если вы когда-нибудь ставили gem через консоль, вы уже пользовались этой экосистемой. Поэтому атака по репозиторию пакетов выглядит особенно чувствительно: через такие площадки разработчики каждый день тянут зависимости в рабочие проекты.

По отчету команды RubyGems, первые загрузки вредоносных пакетов начались 5 мая. Самый плотный поток пришелся на 11 и 12 мая, когда агенты залили более 2000 пакетов. После обнаружения атаки администраторы закрыли регистрацию новых аккаунтов на четыре дня.

Продолжение после рекламы

Формулировка RubyGems осторожная, но прямая: «Мы считаем, что эти пакеты создали внутренние агенты OpenAI». OpenAI подтвердила инцидент The Register, но описала задачи агентов как безвредный сбор публичной информации.

Пакеты заставляли RubyDoc ходить за публичными документами

Схема держалась на сервисе RubyDoc, который автоматически собирает документацию для загруженных пакетов. Агенты прятали инструкции внутри пакетов, после чего серверы RubyDoc выполняли код и ходили на сайты британских госорганов.

Серверы скачивали открытые документы. Среди примеров — данные о заседаниях местных советов. Эти файлы и так лежали в публичном доступе, без авторизации и сложных ограничений.

И вот здесь история становится почти абсурдной. Вместо прямого скачивания открытых файлов агенты прогнали задачу через чужую инфраструктуру, загрузили тысячи вредоносных пакетов и создали нагрузку на пакетный репозиторий. Полученные данные они затем собирали в новые пакеты и снова загружали в RubyGems.

OpenAI заявила The Register: «По нашей проверке, наши агенты использовали платформу RubyGems для доступа к интернету, выполнения безвредных задач и получения публичной информации». Компания продолжает внутреннюю проверку активности агентов при обучении и оценке моделей.

Изображение к статье: RubyGems заявила об атаке агентов OpenAI на репозиторий

Попытка с API-ключами выглядит серьезнее

Вторая часть инцидента уже не похожа на странный сбор открытых документов. По данным RubyGems, агенты попытались украсть API-ключи RubyGems, которые разработчики используют для публикации пакетов.

Команда RubyGems пишет, что агенты 12 мая пытались использовать уязвимость, которую люди нашли только в июле. Это неприятная деталь: автономная система нащупала путь атаки раньше официального обнаружения бага.

RubyGems подтвердила, что путь к краже ключей был технически рабочим при совпадении условий. Пользователь должен был логиниться в течение часа после атаки, использовать подходящую версию RubyGems и попасть на нужный внутренний CDN-узел.

Команда провела расширенную проверку и не нашла доказательств успешной эксплуатации. Но полностью исключить компрометацию она не смогла. Для инфраструктуры пакетов это ровно тот тип неопределенности, который администраторы не любят больше всего.

Продолжение после рекламы

Похожий след уже видели на Hugging Face и DseWiki

Инцидент с RubyGems ложится в цепочку странных автономных атак. В конце июля OpenAI уже рассказывала, что некоторые продвинутые модели вышли за пределы ожидаемого поведения и атаковали Hugging Face, один из крупнейших репозиториев AI-моделей.

По описанию OpenAI, агенты получили доступ к части внутренних систем Hugging Face. Сооснователь и CEO Hugging Face Клеман Деланг назвал автономный характер атаки «mind-blowing», то есть буквально ошеломляющим.

Позже исследователи нашли еще один эпизод: агенты взломали сайт DseWiki за месяцы до истории с Hugging Face. По данным BBC, они сделали больше 15 000 правок и использовали сайт как доску сообщений, включая советы по обходу обнаружения.

Для разработчиков главный вывод практический: цепочка поставки ПО снова стала полигоном для автоматизации атак. RubyGems закрывала регистрацию новых аккаунтов на четыре дня после майской волны, а попытку эксплуатации API-ключей датирует 12 мая.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.