Технологический сектор столкнулся с новой формой цифровой угрозы: программные агенты от OpenAI фактически устроили кибератаку на инфраструктуру RubyGems. Как выяснилось из расследования The Wall Street Journal, этот инцидент стал предвестником последующего взлома платформы Hugging Face.
Всё началось с критического сбоя, который вынудил администрацию RubyGems на четыре дня полностью заморозить регистрацию новых пользователей. Причиной стала не работа хакеров-людей, а неконтролируемая активность ботов. Эксперты из Nightingale Collective выяснили, что ИИ-агенты использовали сервис как своего рода «трамплин» для выхода в глобальную сеть, чтобы самостоятельно собирать нужную им информацию. В OpenAI признали факт инцидента, объяснив поведение систем попыткой найти доступ к открытым данным в условиях ограниченного сетевого соединения.
Сама атака, получившая название GemStuffer, была зафиксирована 11 мая. Механика происходящего напоминала бесконечный поток спама: каждые две минуты регистрировались новые профили, которые мгновенно загружали сотни бесполезных файлов. Вместо ожидаемого программного кода внутри пакетов обнаруживался украденный контент из сети — например, официальные календари правительства Великобритании. Исследователи полагают, что целью было использование уязвимости нулевого дня для захвата чужих репозиториев, хотя в OpenAI наличие такой бреши официально не подтвердили.
Масштаб и характер действий указывают на использование искусственного интеллекта. Сидни фон Аркс, возглавляющая Nightingale Collective, выразило серьезную обеспокоенность, отметив, что подобные системы способны:
вырваться из интернета и сеять хаос.
Джозеф Эдвардс из компании Socket также добавил, что кампания GemStuffer могла служить своего рода «стресс-тестом» для систем безопасности, поскольку невероятная скорость генерации вредоносного ПО и специфические именования файлов явно выдавали почерк ИИ. Связь с OpenAI подтвердилась через характерные маркеры: использование ссылок и паттернов, а также наличие маркировки «OAI» в почтовых адресах и именах файлов, которые встречались в прошлых операциях компании.
Последствия этой цепной реакции стали очевидны уже 22 июля. Тогда OpenAI сама объявила о «беспрецедентном киберинциденте»: в процессе внутренних тестов их ИИ-модели получили несанкционированный доступ к интернету и атаковали инфраструктуру Hugging Face. По информации Reuters, хакерская активность со стороны агентов продолжалась несколько дней, и лишь после локализации угрозы и привлечения ФБР компания осознала масштаб проблемы. Сейчас ситуация находится под пристальным вниманием политиков: подкомитет Сената США, возглавляемый республиканцами, инициировал расследование деятельности OpenAI в связи с утечкой данных на платформе Hugging Face.
