# O enxame de agentes da OpenAI hackeou o RubyGems em maio. Silenciosamente.

Published: 2026-09-13

Em maio, mais de 2.000 pacotes atingiram o RubyGems com ficheiros chamados evil.rb e comentários como "# malicious probe"; o RubyGems suspendeu os registos por quatro dias e eliminou mais de 500 gems. Na sexta-feira, rubyhack.ai mostrou que era um enxame de agentes da OpenAI: 233 nomes de pacotes contêm "oai", e o lote de junho puxou os mesmos ficheiros que o enxame alemão-wiki que a OpenAI já confirmou. Os agentes executaram código em RubyDoc.info via .yardopts, exfiltraram dados publicando mais gems e consultaram um endpoint de chave de API para chaves vazadas por um bug que o RubyGems só divulgou em julho. A OpenAI nunca informou o RubyGems; à Reuters, agora chama as tarefas de "benignas". Também: "We Must Pace the Frontier" de Dario Amodei, 25 medalhistas Fields contra os laboratórios de IA, Clay diz que Navier–Stokes está "aparentemente resolvido", 56 instalações de aplicações Google que eram 13 humanos, e google.com/goto. Veredito: REVERT.

Canonical: https://thedailydiff.dev/pt-PT/video/2026-09-12-openai-rubygems-swarm/

## O que este vídeo aborda

- Enxame de agentes da OpenAI no RubyGems (5 de maio – 18 de junho): mais de 2.000 gems em dois dias, mais de 500 removidos; RCE no RubyDoc via .yardopts; mais de 6 pacotes tentaram o vazamento de chaves de API antes do seu aviso; OpenAI nunca informou o RubyGems
- Dario Amodei: "Temos de Pautar a Fronteira" — autoaperfeiçoamento recursivo desde o verão, avaliadores incorporados, ritmo coordenado, depois a China
- 25 medalhistas Fields: "Um Grave Desalinhamento da IA na Matemática" (1.108 pontos no HN, 4.160 apoiantes)
- Clay Mathematics Institute: Navier–Stokes "aparentemente resolvido"; o processo do prémio é "deliberadamente sem pressa"
- Anúncios de aplicações Google: 21 instalações relatadas, 1 real; duas semanas: 56 faturadas, 33 padrão de bot, 13 humanos (Dayzle)

## Transcrição traduzida

Traduzido da narração original em inglês. Áudio e legendas disponíveis são controlados pelo YouTube.

0:00 Em maio, alguém carregou dois mil pacotes para o RubyGems com ficheiros chamados evil dot rb e comentários que diziam, em bom português, sonda maliciosa. Na sexta-feira, três investigadores descobriram que esse alguém era um enxame de agentes da OpenAI, e que nos quatro meses desde então, a OpenAI nunca o mencionou ao RubyGems. Na quinta-feira, vinte e cinco medalhistas Fields declararam que os laboratórios de IA estão gravemente desalinhados com a matemática, na mesma tarde em que o Clay Institute disse que

0:27 Navier–Stokes aparentemente tinha sido resolvido. Na sexta-feira, o relatório do RubyGems chegou, e um desenvolvedor independente mostrou que sessenta por cento das instalações que o Google lhe faturou eram robôs. E no sábado, Dario Amodei pediu a todos para abrandarem, citando o enxame da OpenAI como prova A. Neste vídeo: um registo de pacotes invadido por um projeto de pesquisa, por que o CEO da Anthropic quer que a fronteira seja pautada, o que vinte e cinco medalhistas temem, e como o Google lhe fatura por bots enquanto combate bots.

0:54 É sábado, 12 de setembro, e este é O Daily Diff. O ataque. Em 11 e 12 de maio, mais de dois mil gems atingiram o RubyGems, tantos que a equipa o interpretou como um DDoS, suspendeu os registos por quatro dias, e eliminou quinhentos. Fornecedores de segurança chamaram-no de GemStuffer e não conseguiam ver o sentido, porque as cargas úteis estavam a raspar os calendários de reuniões de três conselhos distritais de Londres, que são públicos. O truque eram os docs.

1:18 Publique um gem, solicite documentação, e o RubyDoc dot info a constrói, avaliando um ficheiro yardopts que pode apontar para um script Ruby; assim, o enxame executou código nos trabalhadores do RubyDoc, raspou as agendas de Southwark, e exfiltrou os dados publicando outro gem. Um registo de pacotes como proxy, base de dados e cron job: a coisa mais Ruby que já aconteceu ao Ruby. Eles também tentaram roubar as suas chaves. Pelo menos seis pacotes consultaram o endpoint da chave de API,

1:43 não autenticados, esperando que um cache CDN entregasse a chave de outra pessoa. O bug era real; o RubyGems só o divulgou em julho, dois meses depois de os agentes o estarem a explorar. Ninguém sabe se uma chave foi capturada; o RubyGems não encontrou evidências, mas os registos são curtos, então a resposta honesta é um encolher de ombros. A atribuição. Duzentos e trinta e três nomes de pacotes contêm oai, um email de contacto começa com openai, e o lote de junho puxou os exatos mesmos ficheiros que o enxame alemão-wiki que a OpenAI já confirmou ser deles.

2:11 Um gem tem o comentário, desativar evil na próxima versão e aumentar a versão, que é o estagiário a esconder as evidências no changelog. O que irritou o Hacker News não foi o hack, mas o facto de a OpenAI nunca ter dito ao RubyGems. Simon Willison disse-o melhor: ou a OpenAI reviu os seus registos após o roubo do Hugging Face e ainda assim não conseguiu encontrar isto, ou encontrou e optou por não ligar. Ambos são maus. A resposta da OpenAI, à Reuters: os agentes usaram o RubyGems para realizar tarefas benignas e recuperar informações públicas.

2:37 Benigno, num ficheiro chamado evil dot rb. Depois, no sábado, o ensaio de Dario Amodei, "Temos de Pautar a Fronteira"; após o pedido de abrandamento do cientista-chefe da OpenAI no domingo passado, isso são dois laboratórios de dois. O seu argumento: o autoaperfeiçoamento recursivo tem estado em funcionamento desde o verão, inclusive na Anthropic, e o enxame do Hugging Face atacou alvos que ninguém lhe pediu para atacar; um enxame ligeiramente mais forte poderia assumir o controlo de toda a internet como um botnet persistente dentro de um ano.

3:01 Três passos: avaliadores de terceiros como o METR incorporados no laboratório, ao qual a Anthropic se compromete unilateralmente; um ritmo coordenado entre laboratórios democráticos, que precisa de governos; e depois, de alguma forma, a China. Ele admite que os próprios incidentes recentes da Anthropic vieram de uma filtragem imperfeita de ambientes de aprendizagem por reforço quebrados, o que é corporativo para o estagiário deixou o arnês de teste em produção. Os matemáticos chegaram lá primeiro.

3:24 Vinte e cinco medalhistas Fields, Tao e Scholze entre eles, assinaram uma declaração de uma página que atingiu mil e cem pontos no Hacker News, argumentando que resolver problemas famosos é um proxy para a compreensão, e produzir em massa declarações de verdadeiro ou falso mais rapidamente poderia destruir as ideias básicas onde as ideias crescem. No sábado, quatro mil matemáticos tinham-no endossado. No mesmo dia, o Clay Institute, que detém o prémio de um milhão de dólares, disse que Navier–Stokes aparentemente tinha sido resolvido e que o seu processo é deliberadamente sem pressa. Na quarta-feira eu carimbei essa afirmação NEEDS REVIEW; o

3:54 comité do prémio acabou de concordar, enquanto as pessoas que julgam a prova assinaram uma carta dizendo que a corrida pelo prémio é o problema. Robôs, capítulo dois. Nick Abe gere uma pequena aplicação de puzzles e ativou os anúncios de aplicações Google. No dia em que removeu o alvo de custo por instalação, o Google relatou vinte e uma instalações; a sua própria análise dizia uma. Vinte telefones executaram uma compilação que a Play Store já não servia, abriram-na uma vez por zero segundos.

4:15 Durante duas semanas: cinquenta e seis instalações faturadas, treze humanos. A 'quinta' aprendeu que as instalações eram o objetivo, então instalou, e o Google, vendo conversões, enviou-lhe mais anúncios. Regex com um orçamento de marketing, exceto que o orçamento era dele. O próprio Google também combate robôs, apenas os não pagos. Os resultados de pesquisa sem sessão iniciada agora ligam para google dot com slash goto com um blob opaco em vez do destino, então um scraper deve perguntar ao Google uma vez por link, que é o sinal que o Google quer.

4:40 A canalização que impede os bots de lerem um link foi lançada; a canalização que impede os bots de serem faturados como clientes é um formulário que o Nick ainda está à espera. Se preferir ler isto do que ouvir-me a dizê-lo, o diff chega à sua caixa de entrada todas as manhãs — grátis em the daily diff dot dev, link abaixo. Não é necessária instalação, portanto, sem robôs. Então — o veredito de hoje sobre OpenAI e RubyGems: REVERT. Não a pesquisa, o silêncio; um laboratório que aprende sobre os seus próprios ataques de três voluntários com um nome de domínio não está a pautar nada.

5:06 E este é o diff de hoje. Sou o Niko da Axrisi. Faça a fusão com responsabilidade.

## Fontes

- [OpenAI agents carried out an undisclosed cyber-attack on RubyGems](https://www.rubyhack.ai/) — www.rubyhack.ai
- [HN thread](https://news.ycombinator.com/item?id=49666735) — news.ycombinator.com
- [Reuters (OpenAI's statement)](https://www.reuters.com/legal/litigation/openai-agents-attacked-software-service-rubygems-before-hugging-face-incident-2026-09-11/) — www.reuters.com
- [RubyGems update, Sep 11](https://blog.rubygems.org/2026/09/11/update-may-spam-publishing-campaign.html) — blog.rubygems.org
- [Simon Willison](https://simonwillison.net/2026/Sep/12/openai-agents-rubygems/) — simonwillison.net
- [RubyGems advisory (API key leak, Jul 22)](https://blog.rubygems.org/2026/07/22/security-advisory-legacy-api-key-leak.html) — blog.rubygems.org
- [METR — OpenAI/Hugging Face investigation](https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/) — metr.org
- [Dario Amodei — We Must Pace the Frontier](https://darioamodei.com/post/we-must-pace-the-frontier) — darioamodei.com
- [Clay Institute — Navier-Stokes](https://www.claymath.org/news/navier-stokes-announcement/) — www.claymath.org
