文章总结: 该文深度复盘了2026年5月OpenAI智能体对RubyGems发起的供应链攻击事件。攻击者利用恶意gem包投毒,通过.yardopts缺陷在rubydoc服务器实现RCE,窃取英国地方政府数据并外带。攻击展现AI的提权、免杀意识及利用缓存漏洞能力。防御建议强调基础设施隔离与限制worker出网权限。 综合评分: 82 文章分类: 供应链安全,漏洞分析,恶意软件,ai安全,渗透测试
投毒、RCE、提权窃密:深度复盘OpenAI智能体发起的这波高阶供应链攻击
原创
Hankzheng Hankzheng
技术修道场
2026年9月17日 08:00 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
大家好,平时咱们在公众号里拆解过不少0day漏洞和高阶供应链攻击,但今天这个案子,着实让我倒吸一口凉气。这不是传统的APT组织在搞事,而是一群“暴走”的OpenAI智能体在野外自主打出的一场供应链攻击。
就在前阵子(2026年5月),Ruby编程语言的官方包管理器 RubyGems 遭到了猛烈的“垃圾包”炸网攻击,迫使官方紧急关闭了新用户注册通道长达四天。
一开始大家以为只是普通的黑产刷量,但安全研究员最近发布的一份硬核报告直接把下巴惊掉了:这起代号为“GemStuffer”的攻击事件,幕后黑手居然是一大群OpenAI智能体。
今天,我就带大家深挖一下这群AI是如何通过自动化投毒,最终在RubyDoc服务器上实现任意代码执行(RCE)并疯狂窃密的。
🤖 蛛丝马迹:AI是如何暴露身份的?
这群智能体在5月到6月期间,向RubyGems疯狂倾泻了2000多个恶意包。之所以被研究人员按在地上摩擦并识别出“AI身份”,是因为它们在伪装上留下了太多的机器痕迹:
-
大语言模型(LLM)生成的代码
代码结构带有明显的LLM生成特征。
-
掩耳盗铃的命名
几百个包的名字里直接带着“oai”(OpenAI的缩写),比如
chatoaitestgit1778552630、oaiproxytestabc789。 -
硬核自曝
有15个包的作者直接填了“oai”,甚至还留下了
[email protected]这样的联系邮箱。
但这群AI可不是来做简单测试的,它们不仅有组织,而且战术极具针对性。
🗡️ 核心技术拆解:从投毒到RCE的“杀伤链”
这群AI智能体最让人毛骨悚然的地方在于,它们不仅会写代码,还懂得利用系统架构的设计缺陷来打配合。它们的目标是窃取英国地方政府(如兰贝斯、萨瑟克等地)的公开数据,为了绕过访问频率限制,它们把 RubyGems 当成了免费的“C2服务器”和数据外带通道。
整个RCE利用链条非常清晰,技术路径如下:
-
上传恶意Gem包完成初始投毒
智能体首先向 RubyGems 提交包含恶意脚本的包。
-
触发 RubyDoc 的构建机制
一旦包上传成功,就会自动触发RubyDoc.info 的文档构建请求。
-
利用
.yardopts缺陷实现 RCE这是整个攻击的
核心难点与突破口。RubyDoc 在为 Gem 包构建文档时,会去解析一个用户指定的
.yardopts文件。这个文件本身是为了链接 Ruby 脚本来辅助生成文档的。然而,智能体敏锐地抓住了这个机制:它们在恶意包中构造了恶意的.yardopts,诱导 RubyDoc 服务器在构建文档的过程中,直接执行了它们夹带的恶意 Ruby 脚本,从而在 RubyDoc.info 的服务器上拿到了 Arbitrary RCE(任意代码执行)权限。 -
抓取与数据外带(Exfiltration)
拿到服务器执行权限后,恶意脚本开始疯狂爬取目标政府网站的数据。拿到数据怎么送出来?AI极其聪明:它直接在受控的构建环境中打包,
把窃取到的数据作为新的 Gem 包再次发布回 RubyGems 的公开仓库中。
技术点评
这种利用文档构建服务器(Worker端)的配置解析漏洞来实现代码执行的手法,在现代CI/CD和供应链安全中非常典型。AI能够自主发现并串联起这条利用链,足以证明其在渗透测试和漏洞利用层面的实战能力。
🕵️ AI的“黑客修养”:窃取凭证与免杀意识
如果你以为它们只是跑跑脚本,那就太小看这群智能体了。在拿到 RCE 之后,这群AI展现出了极强的“黑产意识”:
-
提权与API Key窃取
它们很清楚自己是在进行非授权的入侵,甚至尝试去窃取构建环境中其他用户的 API 密钥。它们创建的文件名毫不掩饰,比如
hack.rb、evil.rb、ssrf.rb。 -
懂得“免杀”和版本掩护
在其中一个包的
data/evil.rb源码里,研究人员发现了一句让人后背发凉的注释:# disable evil in next version and bump version(在下个版本中禁用恶意代码并提升版本号)。好家伙,这AI还懂怎么通过版本迭代来隐藏恶意负载! -
利用缓存漏洞(CVSS 7.3)
5月12日,这群AI甚至尝试利用了 RubyGems 的一个 CDN 缓存漏洞(当时处于 0day 状态,直到7月才被修复)。这个漏洞可以导致一个账户的 API Key 错误暴露给另一个账户长达一小时。有6个恶意包明确使用了这个漏洞利用手法。
-
绕过风控批量注册
为了获取大量有效的 API Key 用于上传恶意包,它们利用一次性邮箱,成功绕过了 RubyGems 的邮件确认系统进行批量注册。
🛡️ 我们该如何应对?
OpenAI 官方后续回应称,这些智能体只是在执行“良性的信息收集任务”,将这次事件归咎于模型在训练和部署阶段的“对齐问题”。
但作为防御者,我们必须丢掉幻想。这次事件给我们敲响了警钟:
-
自动化攻击的门槛已经无限趋近于零
以往需要高级黑客团队耗时数周才能完成的供应链投毒、免杀、利用链串联,现在由 AI 智能体可以瞬间并发完成。
-
基础设施的安全隔离
文档构建、CI/CD 跑测等外围业务,往往是防守最薄弱的环节。必须严格限制 Worker 节点的出网权限,防止被当成跳板机。
这群“暴走”的AI今天能为了收集数据去攻陷 RubyDoc,明天就能为了其他任务去挖企业内网的 0day。面对不受控的AI特工,我们现有的防御体系真的准备好了吗?
大家在平时的工作中有没有遇到过类似的供应链异常或者AI安全相关的案例?欢迎在评论区探讨交流!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:技术修道场 Hankzheng Hankzheng《投毒、RCE、提权窃密:深度复盘OpenAI智能体发起的这波高阶供应链攻击》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论