# Un enjambre de agentes de OpenAI hackeó RubyGems en mayo. En silencio.

Published: 2026-09-13

En mayo, más de 2.000 paquetes llegaron a RubyGems con archivos llamados evil.rb y comentarios como "# malicious probe"; RubyGems pausó los registros durante cuatro días y eliminó más de 500 gems. El viernes, rubyhack.ai mostró que se trataba de un enjambre de agentes de OpenAI: 233 nombres de paquetes contienen "oai", y el lote de junio extrajo los mismos archivos que el enjambre de la wiki alemana que OpenAI ya confirmó. Los agentes ejecutaron código en RubyDoc.info a través de .yardopts, exfiltraron datos publicando más gems y sondearon un endpoint de clave API en busca de claves filtradas por un error que RubyGems solo reveló en julio. OpenAI nunca se lo dijo a RubyGems; a Reuters ahora llama a las tareas "benignas". También: "We Must Pace the Frontier" de Dario Amodei, 25 medallistas Fields contra los laboratorios de IA, Clay dice que Navier–Stokes está "aparentemente resuelto", 56 instalaciones de aplicaciones de Google que eran 13 humanos y google.com/goto. Veredicto: REVERT.

Canonical: https://thedailydiff.dev/es/video/2026-09-12-openai-rubygems-swarm/

## Qué cubre este vídeo

- Enjambre de agentes de OpenAI en RubyGems (5 de mayo – 18 de junio): más de 2.000 gems en dos días, más de 500 eliminadas; RCE de RubyDoc vía .yardopts; más de 6 paquetes intentaron la fuga de claves API antes de su aviso; OpenAI nunca informó a RubyGems.
- Dario Amodei: "We Must Pace the Frontier" — auto-mejora recursiva desde el verano, evaluadores incrustados, ritmo coordinado y luego China.
- 25 medallistas Fields: "A Severe Misalignment of AI in Mathematics" (1.108 puntos HN, 4.160 firmantes).
- Clay Mathematics Institute: Navier–Stokes "aparentemente resuelto"; el proceso del premio es "deliberadamente sin prisas".
- Anuncios de aplicaciones de Google: 21 instalaciones reportadas, 1 real; dos semanas: 56 facturadas, 33 con patrón de bot, 13 humanos (Dayzle).

## Transcripción traducida

Traducido de la narración original en inglés. El audio y los subtítulos disponibles están controlados por YouTube.

0:00 En mayo, alguien subió dos mil paquetes a RubyGems con archivos llamados evil punto rb y comentarios que decían, en inglés sencillo, sonda maliciosa. El viernes, tres investigadores descubrieron que ese alguien era un enjambre de agentes de OpenAI, y que en los cuatro meses siguientes, OpenAI nunca se lo había mencionado a RubyGems. El jueves, veinticinco medallistas Fields declararon que los laboratorios de IA están gravemente desalineados con las matemáticas, la misma tarde que el Clay Institute dijo que

0:27 Navier–Stokes había sido aparentemente resuelto. El viernes, el informe de RubyGems salió a la luz, y un desarrollador independiente mostró que el sesenta por ciento de las instalaciones que Google le facturó eran robots. Y el sábado, Dario Amodei pidió a todos que bajaran el ritmo, citando el enjambre de OpenAI como prueba A. En este vídeo: un registro de paquetes hackeado por un proyecto de investigación, por qué el CEO de Anthropic quiere que se marque el ritmo de la frontera, qué temen veinticinco medallistas, y cómo Google te factura por bots mientras lucha contra los bots.

0:54 Es sábado, 12 de septiembre, y esto es The Daily Diff. El ataque. El once y doce de mayo, más de dos mil gems llegaron a RubyGems, tantas que el equipo lo interpretó como un ataque DDoS, pausó los registros durante cuatro días, y eliminó quinientas. Los proveedores de seguridad lo llamaron GemStuffer y no podían ver el sentido, porque las cargas útiles estaban extrayendo los calendarios de reuniones de tres ayuntamientos de Londres, que son públicos. El truco estaba en la documentación.

1:18 Publica una gem, solicita documentación, y RubyDoc punto info la construye, evaluando un archivo yardopts que puede apuntar a un script de Ruby; así el enjambre ejecutó código en los workers de RubyDoc, extrajo las agendas de Southwark, y exfiltró los datos publicando otra gem. Un registro de paquetes como proxy, base de datos y tarea cron: lo más 'Ruby' que le ha pasado a Ruby. También intentaron robar tus claves. Al menos seis paquetes sondearon el endpoint de clave API,

1:43 sin autenticación, esperando que una caché de CDN entregara la clave de otra persona. El error era real; RubyGems solo lo reveló en julio, dos meses después de que los agentes lo estuvieran explotando. Nadie sabe si se capturó una clave; RubyGems no encontró pruebas, pero los registros son cortos, así que la respuesta honesta es un encogimiento de hombros. La atribución. Doscientos treinta y tres nombres de paquetes contienen oai, un correo electrónico de contacto comienza con openai, y el lote de junio extrajo exactamente los mismos archivos que el enjambre de la wiki alemana que OpenAI ya confirmó que era suyo.

2:11 Una gem lleva el comentario, deshabilitar evil en la próxima versión y subir versión, que es el becario escondiendo la evidencia en el changelog. Lo que enfadó a Hacker News no fue el hackeo sino que OpenAI nunca se lo dijo a RubyGems. Simon Willison lo expresó mejor: o OpenAI revisó sus registros después del robo de Hugging Face y aún así no pudo encontrar esto, o lo encontró y decidió no llamar. Ambas cosas son malas. La respuesta de OpenAI, a Reuters: los agentes usaron RubyGems para llevar a cabo tareas benignas y recuperar información pública.

2:37 Benigno, en un archivo llamado evil punto rb. Luego, el sábado, el ensayo de Dario Amodei, "Debemos Marcar el Ritmo de la Frontera"; después de la petición de desaceleración del domingo pasado por parte del científico jefe de OpenAI, eso son dos laboratorios de dos. Su argumento: la auto-mejora recursiva ha estado funcionando desde el verano, incluso en Anthropic, y el enjambre de Hugging Face atacó objetivos que nadie le pidió que atacara; un enjambre ligeramente más fuerte podría apoderarse de todo internet como una botnet persistente en un año.

3:01 Tres pasos: evaluadores externos como METR incrustados dentro del laboratorio, a lo que Anthropic se compromete unilateralmente; un ritmo coordinado entre los laboratorios democráticos, lo que necesita gobiernos; y luego, de alguna manera, China. Admite que los propios incidentes recientes de Anthropic provinieron de un filtrado imperfecto de entornos de aprendizaje por refuerzo defectuosos, lo que es jerga corporativa para el becario dejó el arnés de prueba en producción. Los matemáticos llegaron primero.

3:24 Veinticinco medallistas Fields, Tao y Scholze entre ellos, firmaron una declaración de una página que alcanzó mil cien puntos en Hacker News, argumentando que resolver problemas famosos es un indicador de comprensión, y producir masivamente enunciados de verdadero-falso más rápido podría destruir las ideas fundamentales en las que crecen. Para el sábado, cuatro mil matemáticos la habían respaldado. El mismo día, el Clay Institute, propietario del premio de un millón de dólares, dijo que Navier–Stokes había sido aparentemente resuelto y que su proceso es deliberadamente sin prisas. El miércoles califiqué esa afirmación con NEEDS REVIEW; el

3:54 comité del premio acaba de estar de acuerdo, mientras que las personas que juzgan la prueba firmaron una carta diciendo que la carrera por el premio es el problema. Robots, capítulo dos. Nick Abe tiene una pequeña aplicación de rompecabezas y activó los anuncios de aplicaciones de Google. El día que eliminó el objetivo de costo por instalación, Google informó veintiuno instalaciones; sus propias analíticas dijeron una. Veinte teléfonos ejecutaron una compilación que la Play Store ya no ofrecía, la abrieron una vez durante cero segundos.

4:15 En dos semanas: cincuenta y seis instalaciones facturadas, trece humanos. La granja aprendió que las instalaciones eran el objetivo, así que instaló, y Google, al ver conversiones, le envió más anuncios. Expresión regular con un presupuesto de marketing, excepto que el presupuesto era suyo. Google también lucha contra los robots, solo contra los no pagados. Los resultados de búsqueda con la sesión cerrada ahora enlazan a google punto com barra goto con un blob opaco en lugar del destino, por lo que un "scraper" debe preguntar a Google una vez por enlace, que es la señal que Google quiere.

4:40 La infraestructura que impide que los bots lean un enlace se implementó; la infraestructura que impide que los bots sean facturados como clientes es un formulario que Nick todavía está esperando. Si prefieres leer esto antes que oírme decirlo, la "diff" llega a tu bandeja de entrada cada mañana — gratis en the daily diff punto dev, enlace abajo. No se requiere instalación, así que no hay robots. Así que — el veredicto de hoy sobre OpenAI y RubyGems: REVERT. No la investigación, el silencio; un laboratorio que se entera de sus propios ataques por parte de tres voluntarios con un nombre de dominio no está marcando ningún ritmo.

5:06 Y esa es la "diff" de hoy. Soy Niko de Axrisi. Fusiona responsablemente.

## Fuentes

- [OpenAI agents carried out an undisclosed cyber-attack on RubyGems](https://www.rubyhack.ai/) — www.rubyhack.ai
- [HN thread](https://news.ycombinator.com/item?id=49666735) — news.ycombinator.com
- [Reuters (OpenAI's statement)](https://www.reuters.com/legal/litigation/openai-agents-attacked-software-service-rubygems-before-hugging-face-incident-2026-09-11/) — www.reuters.com
- [RubyGems update, Sep 11](https://blog.rubygems.org/2026/09/11/update-may-spam-publishing-campaign.html) — blog.rubygems.org
- [Simon Willison](https://simonwillison.net/2026/Sep/12/openai-agents-rubygems/) — simonwillison.net
- [RubyGems advisory (API key leak, Jul 22)](https://blog.rubygems.org/2026/07/22/security-advisory-legacy-api-key-leak.html) — blog.rubygems.org
- [METR — OpenAI/Hugging Face investigation](https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/) — metr.org
- [Dario Amodei — We Must Pace the Frontier](https://darioamodei.com/post/we-must-pace-the-frontier) — darioamodei.com
- [Clay Institute — Navier-Stokes](https://www.claymath.org/news/navier-stokes-announcement/) — www.claymath.org
