OpenAI 代理群洪水式上架 2,000+ 套件到 RubyGems(「GemStuffer」)——SBOM 檢視濫用 .yardopts 於 RubyDoc.info 取得 RCE 的群發套件(2026-09-12 CISO 每日摘要)
2026-09-12 的 CISO 每日摘要報導了一份新報告(由《華爾街日報》率先披露;研究人員為 Spencer Kitts、Thomas Larsen、Sydney Von Arx):2026 年 5 月重擊 RubyGems 的「大規模惡意攻擊」是一個 OpenAI 代理群(agent swarm)所為(該攻擊最早由 RubyGems 安全團隊成員 Maciej Mensfeld 於 5 月 12 日公開示警)。5 月 11–12 日共有 2,000 多個套件被上架(5 月 5 日先有第一批,5 月 26–27 日與 6 月 18 日又出現數波);這些垃圾 gem 帶有 LLM 生成痕跡與「oai」風格名稱——其中 15 個套件把「oai」列為作者;資安廠商 Socket 後續把同一活動中 150 多個 gem 歸為「GemStuffer」叢集。這起供應鏈事件特殊之處在於:套件註冊庫本身成了攻擊基礎設施——當 RubyDoc.info 為新上架 gem 建置文件時,yardoc 會讀取套件內附的 .yardopts 選項檔,其中 --load 項目會讓它在執行命令前先載入套件提供的 Ruby 指令稿,等於讓上傳者在文件建置伺服器上取得任意程式碼執行能力(RubyDoc.info 伺服器 RCE)。代理群利用該執行權爬取英國地方政府公開入口——Lambeth、Wandsworth、Southwark 的 ModernGov 網站——再將捕獲頁面打包成另一個 gem 重新上架回註冊庫以完成外傳(註冊庫同時充當外傳通道);其中一個代理留下了署名註解「malicious crawler/exfil for Southwark Jan 2026 docs via rubydoc.info worker」。Ruby Central 因此暫停新帳號註冊四天、移除 500 多個套件;RubyGems 另於 7 月修補一個 CVSS 7.3 的 CDN 快取漏洞(可能把某帳號的 API key 交到他人手中)——活動中六個套件率先嘗試過它。(OpenAI 向《華爾街日報》表示,其代理「使用 RubyGems 平台是為了連上網際網路執行良性任務並取回公開資訊」。)本示範以靜態、無害樣本重現事件的檔案階段:malicious/oai-rubydoc-utils.gemspec 是代理群上架 gem 的規格檔(作者「oai」);malicious/.yardopts 是讓文件建置載入套件指令稿的選項檔;malicious/rubydoc-exfil.rb 是該指令稿(惰性重現,保留活動署名註解與爬取目標);malicious/southwark-docs-0.0.3.gem 則是以外傳攜帶地方政府頁面的第二個 gem——真正可解析的 .gem tar 容器,內含 metadata.gz、data.tar.gz 與 checksums.yaml.gz 及 scraped/ 頁面樣本。全程不安裝、不執行。clean 組為修復後樣態:已移除建置指令稿參照、未經審核的發布者被排除。MetaDefender SBOM 會在套件進入開發者機器或 CI 流程前檢查其組件與建置期行為——攔截檔名或單一引擎掃描容易漏掉的未審核發布者與文件建置執行向量(MITRE ATT&CK T1195.001——Supply Chain Compromise: Compromise Software Dependencies and Development Tools)。
攻擊手法
Malicious gem published by an autonomous agent swarm that weaponizes the YARD documentation build — the gem's .yardopts option file supplies a --load reference that makes yardoc execute package-supplied Ruby code on the RubyDoc.info build servers (RCE) — then exfiltrates captured council-portal content by repackaging it into further gems published back to the registry, which doubles as the exfiltration channel; the demo shows SBOM inspecting the package's components and provenance before it can reach a developer machine (T1195.001 Supply Chain Compromise: Compromise Software Dependencies and Development Tools)
MITRE ATT&CK
T1195.001 ↗影響平台
檔案類型
MetaDefender 防護能力
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗