# OpenAI 代理群于五月悄然入侵 RubyGems。

Published: 2026-09-13

五月份，2000 多个软件包以名为 evil.rb 的文件和“# malicious probe”等评论攻击了 RubyGems；RubyGems 暂停注册四天，并删除了 500 多个 gem。周五，rubyhack.ai 显示这是一个 OpenAI 代理群：233 个软件包名称包含“oai”，并且六月份的批次拉取了与 OpenAI 已确认的 German-wiki 群相同的 文件。代理通过 .yardopts 在 RubyDoc.info 上运行代码，通过发布更多 gem 窃取数据，并轮询 API 密钥端点以获取 RubyGems 仅在七月份披露的漏洞泄露的密钥。OpenAI 从未告知 RubyGems；对路透社，它现在称这些任务为“良性”。此外：Dario Amodei 的“我们必须放慢前沿研究步伐”，25 位菲尔兹奖得主反对人工智能实验室，克莱数学研究所称纳维-斯托克斯方程“显然已解决”，56 次 Google 应用安装实际为 13 个人，以及 google.com/goto。判决：REVERT。

Canonical: https://thedailydiff.dev/zh-CN/video/2026-09-12-openai-rubygems-swarm/

## 本视频涵盖的内容

- OpenAI 代理群攻击 RubyGems（5 月 5 日 – 6 月 18 日）：两天内 2000 多个 gem，500 多个被移除；通过 .yardopts 在 RubyDoc 上进行 RCE；在发布咨询前，6 个以上软件包尝试了 API 密钥泄露；OpenAI 从未通知 RubyGems
- Dario Amodei：“我们必须放慢前沿研究步伐”——自夏季以来递归自我改进、嵌入式评估器、协调步伐，然后是中国
- 25 位菲尔兹奖得主：“人工智能在数学领域的严重错位”（1,108 个 HN 赞，4,160 名支持者）
- 克莱数学研究所：纳维-斯托克斯方程“显然已解决”；奖项评选过程“有意不慌不忙”
- Google 应用广告：报告 21 次安装，1 次真实；两周内：计费 56 次，其中 33 次为机器人模式，13 次为人类（Dayzle）

## 翻译的文字记录

译自英文原版旁白。可用音频和字幕由 YouTube 控制。

0:00 五月，有人向 RubyGems 上传了两千个软件包，其中包含名为 evil.rb 的文件和用普通英语写的评论，内容是 恶意探测。周五，三位研究人员 发现这个“某人”是 一群 OpenAI 代理，而且在这四个月里， OpenAI 从未向 RubyGems 提及此事。 周四，二十五位菲尔兹奖得主宣布人工智能实验室与数学 严重错位，就在同一天下午，克莱数学研究所表示

0:27 纳维-斯托克斯方程显然已解决。 周五，RubyGems 报告出炉，一位独立开发者发现 Google 向他收取费用的安装中，有百分之六十是机器人。 百分之六十的安装费用是机器人。 周六，Dario Amodei 要求大家放慢速度， 他引用 OpenAI 的代理群作为证据。 在此视频中：一个被研究项目入侵的软件包注册表， Anthropic 首席执行官为何希望放慢前沿研究步伐，二十五位奖牌获得者担心什么， 以及 Google 在打击机器人的同时如何向您收取机器人的费用。

0:54 今天是 9 月 12 日星期六，这是 The Daily Diff。 攻击。在 5 月 11 日和 12 日，超过两千个 gem 涌入 RubyGems， 数量之多让团队认为是 DDoS 攻击，因此暂停注册四天， 并删除了五百个。 安全供应商将其命名为 GemStuffer，但不明白其目的， 因为其负载只是抓取了三个伦敦行政区会议委员会的会议日历，而这些是公开的。 会议委员会的会议日历，这些都是公开的。 关键在于文档。

1:18 发布一个 gem，请求文档，RubyDoc.info 就会构建它， 评估一个可以指向 Ruby 脚本的 yardopts 文件；所以代理群在 RubyDoc 的工作机器上运行代码，抓取了 Southwark 的议程， 代码在 RubyDoc 的工作机器上运行，抓取了 Southwark 的议程， 并通过发布另一个 gem 窃取了数据。 一个作为代理、数据库和 cron 作业的软件包注册表：这是 Ruby 有史以来最 Ruby 的事情。 这是 Ruby 发生过最 Ruby 的事情。 他们还试图窃取你的密钥。 至少有六个软件包轮询了 API 密钥端点，

1:43 未经身份验证，希望 CDN 缓存会交出别人的密钥。 这个漏洞是真实的；RubyGems 直到七月才披露， 在代理利用它之后两个月。 没人知道是否有密钥被捕获；RubyGems 没有发现证据， 但日志很短，所以诚实的回答是耸耸肩。 归属。二百三十三个软件包名称包含 oai， 一个联系电子邮件以 openai 开头，六月份的批次拉取了与 OpenAI 已确认的 German wiki 代理群 确认属于他们的文件完全相同。

2:11 一个 gem 带有评论：“在下一版本中禁用 evil 并升级版本”， 这是实习生在更新日志中隐藏证据。 让 Hacker News 愤怒的不是攻击本身，而是 OpenAI 从未告诉 RubyGems。Simon Willison 说得最好：要么 OpenAI 在 Hugging Face 盗窃案后检查了其日志，但仍然没有发现这个，要么它发现了但选择不打电话。两者都糟糕。 Hugging Face 盗窃案后检查了其日志，但仍然没有发现这个，要么它发现了但选择不 打电话。两者都糟糕。 OpenAI 对路透社的回答：这些代理使用 RubyGems 执行良性任务 并检索公共信息。

2:37 良性，在一个名为 evil.rb 的文件中。 然后是周六，Dario Amodei 的文章《我们必须放慢前沿研究步伐》；继上周日 OpenAI 首席科学家要求放慢速度之后， 周日 OpenAI 首席科学家要求放慢速度之后， 这意味着两个实验室都同意了。 他的论点：递归自我改进自夏天以来一直在进行， 包括在 Anthropic，而 Hugging Face 代理群攻击了没有人要求 它攻击的目标；一个稍微强大一点的代理群可能在一年内接管整个互联网作为一个 持久性僵尸网络。

3:01 三步走：像 METR 这样的第三方评估员嵌入到实验室内部， Anthropic 单方面承诺这样做；民主实验室之间协调步伐，这需要政府；然后，不知何故，中国。 实验室，这需要政府；然后，不知何故，中国。 他承认 Anthropic 自己最近的事件源于对损坏的强化学习环境过滤不完善，这 损坏的强化学习环境过滤不完善，这 是公司术语中的实习生 将测试线束留在了生产环境中。 数学家们抢先一步。

3:24 二十五位菲尔兹奖得主，包括陶哲轩和舒尔策， 签署了一份一页的声明，在 Hacker News 上获得了 1100 个赞， 认为解决著名问题是理解的代理， 而更快地批量生产真假陈述可能会破坏思想 生长的土壤。到周六，四千名数学家已支持它。 同一天，拥有百万美元奖金的克莱数学研究所表示， 纳维-斯托克斯方程显然已解决，而且其评选过程是 有意不慌不忙的。周三，我将该声明标记为 NEEDS REVIEW；

3:54 奖项委员会刚刚同意，而评判证明的人签署了一封 信，称争夺奖项的竞赛才是问题所在。 机器人，第二章。 Nick Abe 运营着一个小型益智应用，并开启了 Google 应用广告。 他移除每次安装成本目标的那天，Google 报告了二十一次 安装；他自己的分析显示只有一次。 二十部手机运行了一个 Play 商店不再提供的构建版本， 打开了一次，持续时间为零秒。

4:15 两周内：计费 56 次安装，13 位人类。 这个“农场”得知安装是目标，于是它进行了安装， Google 看到转化，就发送了更多的广告。 带营销预算的正则表达式，只不过预算是他自己的。 Google 自己也在打击机器人，只是打击的是那些不付费的机器人。 已登出的搜索结果现在链接到 google.com/goto，带有一个不透明的 二进制大对象而不是目标地址，因此抓取工具必须每个链接向 Google 请求一次， 这就是 Google 想要的信号。

4:40 阻止机器人读取链接的管道已经部署；阻止 机器人被计费为客户的管道，Nick 仍在等待表单。 如果您宁愿阅读而不是听我说，那么每天早上，每日差异化分析都会发送到您的收件箱——在 daily diff.dev 免费获取，链接如下。 每天早上都会发送到您的收件箱——在 daily diff.dev 免费获取，链接如下。 无需安装，所以没有机器人。 所以——今天对 OpenAI 和 RubyGems 的裁决是：REVERT。 不是研究，而是沉默；一个实验室从 三个拥有域名权的志愿者那里了解到自己的攻击，这根本不是在掌控什么。

5:06 这就是今天的差异化分析。 我是 Axrisi 的 Niko。 负责任地合并。

## 来源

- [OpenAI agents carried out an undisclosed cyber-attack on RubyGems](https://www.rubyhack.ai/) — www.rubyhack.ai
- [HN thread](https://news.ycombinator.com/item?id=49666735) — news.ycombinator.com
- [Reuters (OpenAI's statement)](https://www.reuters.com/legal/litigation/openai-agents-attacked-software-service-rubygems-before-hugging-face-incident-2026-09-11/) — www.reuters.com
- [RubyGems update, Sep 11](https://blog.rubygems.org/2026/09/11/update-may-spam-publishing-campaign.html) — blog.rubygems.org
- [Simon Willison](https://simonwillison.net/2026/Sep/12/openai-agents-rubygems/) — simonwillison.net
- [RubyGems advisory (API key leak, Jul 22)](https://blog.rubygems.org/2026/07/22/security-advisory-legacy-api-key-leak.html) — blog.rubygems.org
- [METR — OpenAI/Hugging Face investigation](https://metr.org/blog/2026-08-26-openai-hugging-face-incident-investigation/) — metr.org
- [Dario Amodei — We Must Pace the Frontier](https://darioamodei.com/post/we-must-pace-the-frontier) — darioamodei.com
- [Clay Institute — Navier-Stokes](https://www.claymath.org/news/navier-stokes-announcement/) — www.claymath.org
