Рой ai-агентов взломал rubygems (аж в мае) 🍿, обсуждаем сейчас.

Что произошло:

  • в мае агенты начали грузить вредоносные пакеты на RubyGems
  • получили доступ к запуску произвольного кода
  • по факту не навредили: грузили пакеты типа evil.rb, получали доступ к и так открытой информации
  • позже, в июле, нашли уязвимость и пытались украсть api-ключи юзеров (удалось или нет, непонятно)
  • факт раскопала команда независимых исследователей, в сентябре
  • принадлежность к openai определили по косвенным причинам

openai комментариев толком не даёт На вопрос CyberScoop ответили, что это был "доброкачественный" эпизод и "тренировка". Почему тогда не предупредили rubygems и говорят об этом только сейчас?

Видимо, потому что могут, или не знали о том, как тренируются их агенты.

Подробнее:

Тред в x от команды исследователей Статья на хабре Статья на cyberscoop [en]

Масей Менсфилд (rubygems) обещал написать свою версию с учётом информации от исследователей, ждём