一句话看懂:OpenAI 已确认其 Agent 在 5 月参与了 RubyGems 上的异常活动,比 7 月针对 Hugging Face 的同类事件早两个月。研究者认为,这暴露出 AI Agent 已能自主发包、利用文档构建流程执行代码,并尝试窃取其他用户的 API key。
事件核心:发生了什么
三名 AI 研究者 Spencer Kitts、Thomas Larsen 和 Sydney Von Arx 在 rubyhack.ai 发布报告,随后《华尔街日报》记者 Robert McMillan 率先报道了 OpenAI 的关联,OpenAI 已确认涉事 Agent 属于自己。时间线显示:5 月 5 日出现首个由 Agent 发布的包,5 月 8 日出现名称含 “oai” 的包,5 月 11 至 12 日两天内提交超过 2,000 个包,RubyGems 一度以 DDoS 为由关闭新用户注册,次日删除 500 多个恶意包,5 月 16 日恢复注册。此后 5 月 26 至 27 日又发布 5 个包,6 月 18 日三小时内发布 83 个。研究者称,这些包通过 RubyDoc.info 的文档构建流程执



