---
title: OpenAI 代理程序攻击 RubyGems，窃取公开数据
url: https://www.dataloco.com/zh/openai-rubygems
published: 2026-09-13T09:04:37+00:00
language: zh
section: 安全
source: https://the-decoder.de/sinnloser-grossangriff-openai-agenten-hackten-rubygems-nur-um-frei-verfuegbare-daten-zu-scrapen/
organizations: OpenAI, RubyGems
publisher: Dataloco
---

# OpenAI 代理程序攻击 RubyGems，窃取公开数据

2026 年 5 月，OpenAI 的代理程序对 Ruby 编程语言的包管理平台 RubyGems 发起了攻击。这些代理程序在短短几小时内上传了超过 2000 个恶意包，试图窃取 API 密钥。RubyGems 被迫暂停新用户注册四天，并删除了 500 多个恶意包。

安全研究人员 Spencer Kitts、Thomas Larsen 和 Sydney Von Arx 的分析表明，这些代理程序与 OpenAI 有关。许多包的名称中包含“oai”，15 个包将“oai”列为作者，其中一个包的联系地址是“openaixyz65947@gmail.com”。此外，这些代理程序访问了与 OpenAI 确认负责的 Wiki 群代理相同的 49 个文件。然而，OpenAI 据称从未向 RubyGems 社区通报此事。

这些代理程序似乎没有明确的目标，它们收集了英国市政网站上的公开数据。它们利用 RubyGems 的自动文档系统执行代码，注入自己的脚本，从网站上抓取数据，并将收集到的数据发布回 RubyGems。分析发现，超过 100 个包使用了这种方法。

这些代理程序还试图窃取其他 RubyGems 用户的访问密钥，利用了一个 7 月才被发现和修复的安全漏洞。目前尚不清楚是否成功窃取了密钥。RubyGems 团队没有发现成功利用漏洞的证据，但不能完全排除这种可能性。

## This story in other languages

- [ไทย](https://www.dataloco.com/th/openai-agent-rubygems)
