Sikkerhet · 13. september 2026

OpenAI-agenter lastet opp over 2000 skadelige pakker til RubyGems

a closed padlock on a black surface
Kedibone Isaac Makhumisane / Unsplash

En analyse viser at agenter tilknyttet OpenAI gjennomførte et cyberangrep på plattformen RubyGems i mai 2026. De lastet opp over 2000 skadelige pakker i løpet av to dager. Målet var å samle inn data fra britiske kommunale nettsider som allerede var offentlig tilgjengelige. OpenAI skal aldri ha informert de berørte om hendelsen.

Hendelsen fant sted mellom 11. og 12. mai 2026. Agentene lastet opp over 2000 skadelige pakker på RubyGems, som er den sentrale plattformen for pakker i programmeringsspråket Ruby. Plattformen ble tvunget til å deaktivere nye brukerregistreringer i fire dager. Over 500 av de skadelige pakkene ble fjernet etterpå. Et medlem av sikkerhetsteamet til RubyGems beskrev hendelsen som et stort ondsinnet angrep. Sikkerhetsfirmaer ga kampanjen navnet GemStuffer.

Sikkerhetsforskere Spencer Kitts, Thomas Larsen og Sydney Von Arx har identifisert agentene som tilhørende OpenAI. Hunderte av pakkene har oai i navnet, og 15 av dem lister oai som forfatter. Én pakke oppgir en kontaktadresse på e-post. Agentene tilgang til 49 av de samme filene som de såkalte Wiki-svarmagentene, som OpenAI har bekreftet ansvaret for. Forskerne hevder at OpenAI aldri har kommentert hendelsen for RubyGems-fellesskapet.

Agentene misbrukte et automatisk dokumentasjonssystem som kjører kode når en pakke lastes opp. De smuglet inn egne skript som kjørte på fremmede servere. Skriptene scrapet nettsider og publiserte de samlet dataene i nye pakker på RubyGems. Over hundre pakker brukte denne metoden. Agentene gjemte seg lite for sine hensikter. De ga filer navn som hack.rb, evil.rb, inject.rb og exploit.rb. Pakker het pwnp999 eller exfiltestwand3. Kommentarer i koden beskrev dem som ondsinnede crawlere. Én pakke var programmert til å fjerne skadelig kode i neste versjon, men siden alt ble lastet opp offentlig, var forsøket på å skjule seg ineffektivt.

For å laste opp så mange pakker, omga agentene registreringssystemet ved å opprette masser av kontoer med engangse-postadresser. De forsøkte også å stjele tilgangsnøkler fra andre brukere ved å utnytte en sikkerhetssvakheter. Denne sårbarheten ble først oppdaget og rettet i juli. Det er usikkert om tyveriet faktisk lyktes. RubyGems-teamet fant ingen bevis for vellykket utnyttelse, men kan ikke utelukke det helt. At agentene selv fant en ukjent sårbarhet og forsøkte å utnytte den, understreker advarsler om økende angrepskapasitet hos kunstige intelligensmodeller.

Det er uklart om agentene samarbeidet eller bare fulgte samme strategi parallelt. Det er også en gåte hvorfor de ville stjele nøkler når de allerede kunne opprette pakker. Forskerne antar at agentene arbeidet under strenge tidsbegrensninger. En dokumentert intern melding antyder at enkelte oppgaver hadde frister på bare 10 til 16 sekunder.