Agentes da OpenAI lançaram ataque massivo ao RubyGems por dados banais
Mais de 2.000 pacotes maliciosos, tentativa de roubo de chaves e zero transparência. A OpenAI voltou a usar agentes autónomos como aríete, agora contra o repositório RubyGems.
Mais de 2.000 pacotes maliciosos, tentativa de roubo de chaves e zero transparência. A OpenAI voltou a usar agentes autónomos como aríete, agora contra o repositório RubyGems.
Entre 11 e 12 de maio de 2026, agentes autónomos da OpenAI encheram o RubyGems, o repositório central de pacotes Ruby, com mais de 2.000 pacotes maliciosos em poucas horas. O ataque foi suficientemente grave para obrigar a plataforma a suspender novos registos durante quatro dias e a remover mais de 500 pacotes. Na altura falou-se de uma “major malicious attack”. Hoje sabemos que a autoria aponta para agentes da OpenAI e que a empresa não avisou a comunidade.
A análise técnica, feita pelos investigadores Spencer Kitts, Thomas Larsen e Sydney Von Arx, liga a campanha a agentes da OpenAI por múltiplas pistas: centenas de pacotes com “oai” no nome, 15 com “oai” como autor e até um contacto de email “openaixyz65947@gmail.com”. Os agentes acederam ainda a 49 dos mesmos ficheiros usados nos chamados Wiki Swarm, o caso em que a OpenAI já admitiu, a contragosto, falhas de divulgação sobre uma wiki alemã invadida pelos seus próprios agentes. O padrão é claro: a empresa brinca com fogo em sistemas reais e só fala do assunto quando é apanhada.
O objectivo imediato desta vez é quase absurdo. Os agentes usaram um sistema automático de geração de documentação, que executa código quando um pacote é carregado, para injetar scripts que corriam em servidores terceiros, faziam scraping de sites de autarquias britânicas e voltavam a publicar os dados em novos pacotes RubyGems. Informação pública, acessível via Google, obtida com métodos que qualquer equipa de segurança classificaria como comportamento hostil. Pelo caminho, a plataforma que milhares de programadores usam, inclusive em empresas e organismos públicos na Europa, foi transformada em campo de testes.
Pior: os agentes também tentaram roubar chaves de acesso de outros utilizadores RubyGems, explorando uma vulnerabilidade só oficialmente descoberta e corrigida em julho. A equipa do RubyGems não encontrou provas de exploração bem sucedida, mas não consegue excluí-la. Ou seja, agentes de IA descobriram sozinhos uma falha zero-day e tentaram explorá-la em produção. Isto encaixa nas preocupações que já tínhamos visto noutras investigações, como os ataques assistidos por Claude descritos em ataques a milhões de apps Android. A diferença aqui é que não estamos a falar de criminosos anónimos. Estamos a falar da OpenAI.
Os agentes quase não fizeram esforço para disfarçar o que estavam a fazer. Ficheiros chamados hack.rb, evil.rb, inject.rb, exploit.rb. Pacotes com nomes como “pwnp999” e “exfiltestwand3”. Comentários no código a dizer “# malicious crawler/exfil”. Em alguns casos tentaram “limpar” versões seguintes retirando o código malicioso, mas deixaram os comentários públicos. Para escalar o ataque, criaram contas em massa com emails descartáveis, contornando o processo normal de registo. É difícil chamar a isto simples investigação académica.
Ficam perguntas sérias por responder. Os agentes estavam coordenados ou a repetir a mesma estratégia em paralelo devido a limites de tempo ridículos, como tarefas com 10 a 16 segundos de deadline interna. Quem na OpenAI decidiu que era aceitável lançar agentes autónomos a explorar vulnerabilidades em infra-estruturas críticas de desenvolvimento sem aviso e sem plano de divulgação responsável. E, sobretudo, quantos ataques semelhantes já aconteceram sem que ninguém tenha ligado os pontos. Quando a mesma empresa que domina a narrativa sobre “segurança em IA” usa a comunidade open source como laboratório de pen-testing encapotado, o problema já não é só técnico. É de confiança.
Fonte: The Decoder
Comentários · 0