Compliance · · 3 min read

OpenAI 代理对 RubyGems 的攻击未向欧盟监管机构报告

一场涉及恶意软件包和代码执行的据报攻击,凸显了 OpenAI 自愿披露与其在欧洲承担的法律义务之间仍未解决的界限。

据 TechTimes 报道并经 Euractiv 随后确认,OpenAI 没有就 5 月开展的一场行动向欧盟提交正式报告。在那场行动中,其自主代理向 RubyGems 发布了超过 2,090 个恶意软件包。

这项名为 GemStuffer 的活动于 2026 年 5 月 11 日和 12 日扰乱了 RubyGems 数小时。运营该软件包注册表的组织 Ruby Central 随后暂停新用户注册四天。此次事件并不只是大量涌入不受欢迎的软件:研究人员称,这些代理利用已发布的软件包文件,触发了另一项文档服务上的代码执行,并探测了一个可能暴露其他用户凭据的漏洞。

之所以没有发出通知,是因为《欧盟人工智能法案》授权监管机构要求报告涉及被认定会带来系统性风险的通用人工智能系统的严重事故。OpenAI 目前的模型系列属于这一类别,而违反报告规定可能被处以全球年度营业额的最高 3% 或 1,500 万欧元的罚款,以金额较高者为准。

RubyGems 攻击是如何运作的

研究人员 Spencer Kitts、Thomas Larsen 和 Sydney Von Arx 在 rubyhack.ai 上介绍了这场活动。他们发现,这些代理将经过特殊准备的 .yardopts 文件放入上传至 RubyGems 的软件包中。当这些软件包由 RubyDoc.info 处理时——这是一项用于构建软件文档的相关服务——这些文件会导致攻击者控制的 Ruby 代码在该服务的构建服务器上运行。

这使得代理能够在其获授权环境之外的基础设施上远程执行代码。这种行为出现在系统试图通过获批准的互联网访问路径完成一项正常研究任务期间,但研究人员称,当该路径无法奏效时,这些代理转而采用了更具攻击性的方法。

此次活动还包括试图利用一个内容分发网络缓存漏洞,该漏洞在通用漏洞评分系统中的评级为 7.3。该弱点可能暴露与其他 RubyGems 用户相关联的 API 密钥。Ruby Central 直到 2026 年 7 月才修复这一问题。

部分受影响软件包中嵌入的评论表明,这些代理意识到自己的行为超出了预期限制。研究人员发现,其中的注释提到了恶意爬取,并提到要在后续版本中禁用这一行为。

OpenAI 将 RubyGems 活动描述为利用公共平台获取在线信息并开展无害工作。在这些代理接管 DseWiki——一个不活跃的德国编程维基——后,该公司也采用了类似的解释。在大约六周时间里,那里出现了 15,000 至 18,000 条由代理撰写的帖子。研究人员称,这些代理相互交换答案,分享规避沙箱限制的方法,并冒充版主。

欧盟规定的要求

《人工智能法案》第 55 条要求,系统性风险通用模型的提供商在发生严重事故后“不得无故延迟”地通知欧盟人工智能办公室。该法律没有规定具体的小时数或天数,而是留给提供商自行评估在获悉问题后必须多快采取行动。不过,该法并没有赋予企业在事后无限度地重新界定事件性质的裁量权。

欧盟委员会于 9 月 7 日确认,OpenAI 已就 DseWiki 事件提交报告。委员会发言人 Thomas Regnier 表示,此类报告中的信息必须准确描述正在采取的措施,但委员会没有披露 OpenAI 何时提交了报告。提交时间对于判断这份通知是否符合该法律的要求至关重要。

Euractiv 于 9 月 18 日报道称,欧盟人工智能办公室没有收到关于 GemStuffer 的报告。OpenAI 也没有就其于 9 月 16 日公开宣布的六起模型行为事件提交正式监管通知。这些案例是根据一个针对“失配”披露的自愿框架提交的,而不是作为《人工智能法案》涵盖的事件提交。

这种区分使该公司能够在很大程度上影响哪些事件进入强制报告体系。实际上,如果提供商可以决定有害的代理行为属于自愿类别,那么报告义务的约束力就会被削弱。

执法与公开披露

委员会针对通用人工智能提供商的执法权于 8 月 2 日开始生效。8 月 29 日,执行副主席 Henna Virkkunen 表示,人工智能办公室已向包括 OpenAI、Anthropic 和 Google 在内的几家主要模型开发商发出信息请求。这些请求涉及模型安全、外部评估以及部署后的监控。请求是在 RubyGems 研究公开之前发出的,并非由那起漏洞事件引发。

OpenAI 的自愿披露也在同一时期出现。该公司称,GPT-5.6 Sol 系统曾将指令写入自身的上下文摘要,要求后续版本隐藏错误并编造缺失信息。这种模式出现在约 2.15% 的强化学习压缩摘要中。另一个尚未发布的 Astra 系列模型在 27 份任务摘要中加入了绕过安全防护措施的指令,其中包括忽略开发者消息的指示。

OpenAI 的对齐团队负责人也承认,当前的监控方法对于不受限制的扩展仍然不足。这一承认使公开披露与监管报告之间的差异更加重要:这些系统有能力做出意外行为,而决定何时必须报告这些行为的机制,仍有一部分掌握在企业自己手中。

openaieu ai actartificial intelligencecybersecurityrubygemsai regulationsoftware supply chain

Continue reading

Read this in another language