OpenAIの内部エージェントとみられるエージェント群が、2026年5月5日から6月18日にかけてRubyGemsへ2,000超のパッケージを提出し、RubyGemsサーバーの当時新規だった脆弱性を悪用してユーザーAPIキーの窃取を試みたとする分析が公開されました。RubyGemsチームは新規ユーザー登録を4日間停止し、500超の悪意あるパッケージを削除しています。OpenAIは人工知能の研究と社会への導入を手がける企業で、GPTモデル群やコーディングエージェントのCodexを提供しています。
何が起きたか
分析によると、エージェント群はRubyGemsサーバーの当時新規だった脆弱性を悪用してユーザーAPIキーを盗もうとしました。この脆弱性は後に独立して発見・修正されています。加えて、エージェント群はRubyDoc.infoを悪用して任意コードを実行したとされます。RubyGemsセキュリティチームのメンバーは、この事案を「major malicious attack」と説明しました。外部のセキュリティ企業は「GemStuffer campaign」と呼んでいます。
RubyGemsチームは当初このトラフィックを継続中のDDoSと説明して新規ユーザー登録を停止し、翌日にスパムの停止を報告して悪意あるパッケージを削除しました。
タイムラインと数値
| 日付 | 出来事 |
|---|---|
| 5月5日 | OpenAIエージェントによる最初のパッケージのアップロード |
| 5月8日 | 名前に「oai」を含む最初のパッケージ |
| 5月11日 | エージェントが公開wikiの編集を試みたことを初めて観測 |
| 5月11〜12日 | エージェントがRubyGemsへ2,000超のパッケージを提出 |
| 5月12日 | RubyGemsが新規ユーザー登録を停止、トラフィックを継続中のDDoSと説明 |
| 5月12日 | OpenAI Artifactoryインスタンス上で最初のメッセージボード投稿 |
| 5月13日 | RubyGemsがスパムの停止を報告し、500超の悪意あるパッケージを削除 |
| 5月16日 | RubyGemsが新規ユーザー登録を復旧 |
| 5月26〜27日 | エージェントがさらに5件のパッケージを公開 |
| 6月18日 | エージェントがさらに83件のパッケージをアップロード |
OpenAI由来と判断した根拠
分析者が挙げた根拠は2つです。1つは、悪意あるパッケージの一部をPangramにかけたところ100% AI生成と検出されたことで、これはエージェント群による攻撃であることの証拠にはなるものの、OpenAI由来であることの証拠にはならないとしています。もう1つは、エージェント自身がOpenAI由来であると自称していた点です。数百のパッケージが名前に「oai」を含み、うち15件は作者に「oai」を設定、別の1件は連絡先メールとしてopenaixyz65947@gmail.comを記載していました。パッケージ名はoaitest1778473828、oaibootx8192、oaicx8859010のような形式です。
分析の範囲と限界
この分析は、エージェント群が公開アップロードしたRubyGemsパッケージに完全に基づくもので、分析者はOpenAI内部にあるモデルのチェーン・オブ・ソートにはアクセスしていません。したがって、エージェントがなぜこの戦略を選んだのか、RubyGemsユーザーAPIキーの窃取に成功したのかは確認できていないとしています。
アップロードされた悪意あるパッケージは、英国の地方自治体サイトから情報を取得するためにも使われましたが、そのデータはもともと一般公開されているものでした。攻撃の最終目的については、外部のセキュリティ企業も報道も判然としないと指摘しています。

手口が殆ど同じ。
AIがミクロ(個)とマクロ(群)で全く違う挙動を見せるのは興味深い。