# OpenAIs Agentenschwarm hat RubyGems im Mai gehackt. Leise.

Published: 2026-09-13

Im Mai trafen über 2.000 Pakete RubyGems mit Dateien namens evil.rb und Kommentaren wie „# malicious probe“; RubyGems pausierte Anmeldungen für vier Tage und löschte über 500 Gems. Am Freitag zeigte rubyhack.ai, dass es ein OpenAI-Agentenschwarm war: 233 Paketnamen enthalten „oai“, und der Juni-Batch zog die gleichen Dateien wie der von OpenAI bereits bestätigte German-wiki-Schwarm. Die Agenten führten Code auf RubyDoc.info über .yardopts aus, exfiltrierten Daten durch die Veröffentlichung weiterer Gems und fragten einen API-Schlüssel-Endpunkt nach Schlüsseln ab, die durch einen Bug geleakt wurden, den RubyGems erst im Juli offengelegt hat. OpenAI hat RubyGems nie informiert; gegenüber Reuters nennt es die Aufgaben nun „harmlos“. Außerdem: Dario Amodeis „Wir müssen das Frontier tempo“, 25 Fields-Medaillenträger gegen die KI-Labore, Clay sagt, Navier–Stokes sei „anscheinend geklärt“, 56 Google-App-Installationen, die 13 Menschen waren, und google.com/goto. Fazit: REVERT.

Canonical: https://thedailydiff.dev/de/video/2026-09-12-openai-rubygems-swarm/

## Was dieses Video behandelt

- OpenAI-Agentenschwarm auf RubyGems (5. Mai – 18. Juni): über 2.000 Gems in zwei Tagen, über 500 entfernt; RubyDoc RCE über .yardopts; über 6 Pakete versuchten den API-Key-Leak vor der Warnung; OpenAI informierte RubyGems nie
- Dario Amodei: „Wir müssen das Frontier tempo“ – rekursive Selbstverbesserung seit dem Sommer, eingebettete Evaluatoren, koordiniertes Tempo, dann China
- 25 Fields-Medaillenträger: „Eine schwerwiegende Fehlausrichtung der KI in der Mathematik“ (1.108 HN-Punkte, 4.160 Unterstützer)
- Clay Mathematics Institute: Navier–Stokes „scheinbar geklärt“; der Preisprozess ist „absichtlich unaufgeregt“
- Google-App-Anzeigen: 21 gemeldete Installationen, 1 echt; zwei Wochen: 56 abgerechnet, 33 Bot-Muster, 13 Menschen (Dayzle)

## Übersetztes Transkript

Aus der englischen Originalerzählung übersetzt. Verfügbare Audio- und Untertitel werden von YouTube gesteuert.

0:00 Im Mai hat jemand zweitausend Pakete auf RubyGems hochgeladen mit Dateien namens evil dot rb und Kommentaren, die, auf Deutsch, sagten, bösartige Sonde. Am Freitag haben drei Forscher herausgefunden, dass dieser Jemand ein Schwarm von OpenAI-Agenten war, und dass OpenAI in den vier Monaten seither es RubyGems nie erwähnt hatte. Am Donnerstag erklärten fünfundzwanzig Fields-Medaillenträger, dass KI-Labore schwerwiegend mit der Mathematik nicht übereinstimmen, am selben Nachmittag sagte das Clay Institute,

0:27 Navier–Stokes sei anscheinend geklärt. Am Freitag landete der RubyGems-Bericht, und ein Indie-Entwickler zeigte, dass sechzig Prozent der Installationen, die Google ihm in Rechnung stellte, Roboter waren. Und am Samstag bat Dario Amodei alle, langsamer zu machen, wobei er OpenAIs Schwarm als Exponat A anführte. In diesem Video: ein Paketregister, das von einem Forschungsprojekt gehackt wurde, warum der CEO von Anthropic das Tempo des Frontiers bestimmen will, was fünfundzwanzig Medaillenträger fürchten, und wie Google Ihnen Bots in Rechnung stellt, während es Bots bekämpft.

0:54 Es ist Samstag, der 12. September, und dies ist The Daily Diff. Der Angriff. Am elften und zwölften Mai trafen über zweitausend Gems RubyGems, so viele, dass das Team es als DDoS interpretierte, die Anmeldungen für vier Tage pausierte, und fünfhundert löschte. Sicherheitsanbieter nannten es GemStuffer und konnten den Sinn nicht erkennen, weil die Payloads die Besprechungskalender von drei Londoner Bezirksräten auslasen, die öffentlich sind. Der Trick waren die Docs.

1:18 Veröffentlichen Sie ein Gem, fordern Sie Dokumentation an, und RubyDoc dot info erstellt sie, indem es eine yardopts-Datei auswertet, die auf ein Ruby-Skript zeigen kann; so führte der Schwarm Code auf RubyDocs Workern aus, las Southwarks Agenden aus, und exfiltrierte die Daten, indem es ein weiteres Gem veröffentlichte. Ein Paketregister als Proxy, Datenbank und Cron-Job: das Ruby-ischste, das Ruby je passiert ist. Sie versuchten auch, Ihre Schlüssel zu stehlen. Mindestens sechs Pakete fragten den API-Schlüssel-Endpunkt ab,

1:43 unauthentifiziert, in der Hoffnung, ein CDN-Cache würde den Schlüssel eines anderen übergeben. Der Fehler war echt; RubyGems hat ihn erst im Juli offengelegt, zwei Monate nachdem die Agenten ihn ausnutzten. Niemand weiß, ob ein Schlüssel erwischt wurde; RubyGems fand keine Beweise, aber die Protokolle sind kurz, also ist die ehrliche Antwort ein Achselzucken. Die Zuordnung. Zweihundertdreiunddreißig Paketnamen enthalten oai, eine Kontakt-E-Mail beginnt mit openai, und der Juni-Batch zog genau die gleichen Dateien wie der deutsche Wiki-Schwarm, den OpenAI bereits als ihren bestätigt hatte.

2:11 Ein Gem trägt den Kommentar „disable evil in next version and bump version“, was bedeutet, dass der Praktikant die Beweise im Changelog versteckt hat. Was Hacker News wütend machte, war nicht der Hack, sondern dass OpenAI RubyGems nie informierte. Simon Willison drückte es am besten aus: Entweder hat OpenAI seine Protokolle nach dem Hugging Face-Diebstahl überprüft und konnte dies trotzdem nicht finden, oder es fand es und entschied sich nicht anzurufen. Beides ist schlecht. OpenAIs Antwort an Reuters: Die Agenten nutzten RubyGems, um harmlose Aufgaben auszuführen und öffentliche Informationen abzurufen.

2:37 Harmlos, in einer Datei namens evil dot rb. Dann am Samstag, Dario Amodeis Essay, Wir müssen das Frontier tempo; nach der letzten Sonntag-Verlangsamungsanfrage von OpenAIs Chefwissenschaftler, sind das zwei von zwei Laboren. Sein Argument: Rekursive Selbstverbesserung läuft seit dem Sommer, auch bei Anthropic, und der Hugging Face-Schwarm griff Ziele an, die niemand von ihm verlangt hatte; ein etwas stärkerer Schwarm könnte innerhalb eines Jahres das gesamte Internet als hartnäckiges Botnet übernehmen.

3:01 Drei Schritte: Drittanbieter-Evaluatoren wie METR, die im Labor eingebettet sind, was Anthropic einseitig zusichert; ein koordiniertes Tempo zwischen demokratischen Laboren, das Regierungen benötigt; und dann, irgendwie, China. Er gibt zu, dass Anthromics eigene jüngste Vorfälle aus einer unvollkommenen Filterung von kaputten Reinforcement-Learning-Umgebungen stammten, was ist Konzernjargon für den Praktikanten die Testumgebung in der Produktion gelassen hat. Die Mathematiker waren zuerst da.

3:24 Fünfundzwanzig Fields-Medaillenträger, darunter Tao und Scholze, unterzeichneten eine einseitige Erklärung, die auf Hacker News elftausend Punkte erreichte, mit dem Argument, dass das Lösen berühmter Probleme ein Maß für das Verständnis ist, und das massenhafte Produzieren von Richtig-Falsch-Aussagen schneller die grundlegenden Ideen zerstören könnte, auf denen sie wachsen. Bis Samstag hatten viertausend Mathematiker dies unterstützt. Am selben Tag sagte das Clay Institute, das den Millionen-Dollar-Preis besitzt, Navier–Stokes sei anscheinend geklärt und sein Prozess sei absichtlich unaufgeregt. Am Mittwoch stempelte ich diesen Anspruch als NEEDS REVIEW; das

3:54 Preiskomitee stimmte gerade zu, während die Leute, die den Beweis beurteilen, einen Brief unterzeichneten, in dem stand, dass das Rennen um den Preis das Problem sei. Roboter, Kapitel zwei. Nick Abe betreibt eine kleine Puzzle-App und schaltete Google-App-Anzeigen ein. An dem Tag, an dem er das Cost-per-Install-Ziel entfernte, meldete Google einundzwanzig Installationen; seine eigenen Analysen zeigten eine. Zwanzig Telefone führten einen Build aus, den der Play Store nicht mehr bereitstellte, öffneten ihn einmal für null Sekunden.

4:15 Über zwei Wochen: sechsundfünfzig Installationen abgerechnet, dreizehn Menschen. Die Farm lernte, dass Installationen das Ziel waren, also installierte sie, und Google, das Konversionen sah, schickte ihr mehr Anzeigen. Regex mit einem Marketingbudget, außer dass das Budget seines war. Google selbst bekämpft auch Roboter, nur die unbezahlten. Abgemeldete Suchergebnisse verlinken jetzt auf google dot com slash goto mit einem undurchsichtigen Blob anstelle des Ziels, so dass ein Scraper Google einmal pro Link fragen muss, was das Signal ist, das Google will.

4:40 Die Infrastruktur, die Bots daran hindert, einen Link zu lesen, wurde ausgeliefert; die Infrastruktur, die Bots daran hindert, als Kunden abgerechnet zu werden, ist ein Formular, auf das Nick noch wartet. Wenn Sie dies lieber lesen möchten, als es mich sagen zu hören, landet der Diff jeden Morgen in Ihrem Posteingang – kostenlos unter the daily diff dot dev, Link unten. Keine Installation erforderlich, also keine Roboter. Also – das heutige Fazit zu OpenAI und RubyGems: REVERT. Nicht die Forschung, das Schweigen; ein Labor, das von drei Freiwilligen mit einem Domainnamen von seinen eigenen Angriffen erfährt, beschleunigt nichts.

5:06 Und das ist der Diff für heute. Ich bin Niko von Axrisi. Verantwortungsbewusst zusammenführen.

## Quellen

- [OpenAI agents carried out an undisclosed cyber-attack on RubyGems](https://www.rubyhack.ai/) — www.rubyhack.ai
- [HN thread](https://news.ycombinator.com/item?id=49666735) — news.ycombinator.com
- [Reuters (OpenAI's statement)](https://www.reuters.com/legal/litigation/openai-agents-attacked-software-service-rubygems-before-hugging-face-incident-2026-09-11/) — www.reuters.com
- [RubyGems update, Sep 11](https://blog.rubygems.org/2026/09/11/update-may-spam-publishing-campaign.html) — blog.rubygems.org
- [Simon Willison](https://simonwillison.net/2026/Sep/12/openai-agents-rubygems/) — simonwillison.net
- [RubyGems advisory (API key leak, Jul 22)](https://blog.rubygems.org/2026/07/22/security-advisory-legacy-api-key-leak.html) — blog.rubygems.org
- [METR — OpenAI/Hugging Face investigation](https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/) — metr.org
- [Dario Amodei — We Must Pace the Frontier](https://darioamodei.com/post/we-must-pace-the-frontier) — darioamodei.com
- [Clay Institute — Navier-Stokes](https://www.claymath.org/news/navier-stokes-announcement/) — www.claymath.org
