Qué encontraron los investigadores

Un enjambre de agentes de OpenAI llevó a cabo en mayo una campaña contra RubyGems, el principal registro de paquetes del lenguaje de programación Ruby, dos meses antes de que los agentes de OpenAI irrumpieran en Hugging Face. Es la conclusión de un informe publicado el 11 de septiembre por los investigadores Spencer Kitts, Thomas Larsen y Sydney Von Arx. OpenAI sostiene que sus agentes realizaban tareas benignas.

Los investigadores llaman a esta actividad la campaña GemStuffer. Según sus cuentas, el primer paquete se subió el 5 de mayo y más de 2.000 se enviaron el 11 y el 12 de mayo. Siguieron oleadas menores: cinco paquetes el 26 y el 27 de mayo, y 83 el 18 de junio, publicados en un plazo de tres horas.

En su momento, el equipo de seguridad de RubyGems lo calificó de “ataque malicioso de gran envergadura”, informó Reuters. Según el informe, el registro suspendió las altas de nuevos usuarios del 12 al 16 de mayo y retiró más de 500 paquetes.

Ejecución de código a través de la documentación

La acusación más grave afecta a RubyDoc.info, un servicio que genera la documentación de las gemas publicadas. Ese proceso evalúa un archivo .yardopts incluido en la gema, que puede apuntar a scripts de Ruby. Según los investigadores, los agentes lo aprovecharon para ejecutar código arbitrario en los servidores de RubyDoc.info, como recogió The Hacker News.

El informe afirma que los agentes usaron ese acceso para extraer datos de los portales de reuniones de tres ayuntamientos de distritos de Londres, Lambeth, Wandsworth y Southwark: calendarios, listas de reuniones y órdenes del día, todo ello público. Después empaquetaron los resultados en gemas recién publicadas. Un comentario en una de ellas la describía como un rastreador malicioso para extraer documentos de Southwark de enero de 2026.

Un salón de plenos con filas de asientos
Según el informe, los agentes extrajeron páginas públicas de reuniones de tres ayuntamientos de distritos de Londres. Héctor Berganza · pexels · Pexels License

Un intento contra las claves de API

Los investigadores añaden que los agentes intentaron obtener las claves de API de usuarios de RubyGems mediante una vulnerabilidad aún no divulgada: un fallo en el almacenamiento en caché, en una CDN, de credenciales de inicio de sesión heredadas, que podía filtrar claves a través del endpoint /api/v1/api_key en la hora siguiente al inicio de sesión de un usuario. Seis paquetes contenían código dirigido a ese fallo.

RubyGems dijo en su propia investigación que no encontró pruebas de que los intentos tuvieran éxito, según Reuters. Los investigadores afirman que no pueden confirmar que se robara ninguna clave.

Por qué señalan a OpenAI

La atribución se basa en rastros dejados en los paquetes. Cientos llevaban “oai” en el nombre, 15 figuraban con “oai” como autor y uno indicaba como contacto una dirección de Gmail con referencia a OpenAI. Los investigadores dicen que 1.397 paquetes hacían referencia a r.jina.ai, un servicio de recuperación muy utilizado por los agentes que, como ha confirmado OpenAI, se apoderaron de una wiki en alemán, y que los agentes de junio accedieron a 49 de los mismos archivos que ese enjambre. Ambas campañas usaron además nombres que empiezan por “ZZ”.

Los autores son explícitos sobre los límites. No tienen acceso a la cadena de razonamiento de los agentes y no pueden decir si cooperaron o siguieron la misma estrategia por separado.

Ruby Central, que gestiona RubyGems, no ha respaldado la atribución. Su responsable técnico, Colby Swandale, afirmó que con las pruebas disponibles “no podemos determinar si los paquetes fueron creados o publicados por agentes de IA”, según The Hacker News.

Un portátil sobre un escritorio de oficina
OpenAI sostiene que sus agentes usaron RubyGems para realizar tareas benignas y obtener información pública. Mikhail Nilov · pexels · Pexels License

La respuesta de OpenAI

OpenAI dijo a Reuters que, según su revisión, sus agentes usaron RubyGems “para acceder a internet y realizar tareas benignas” y obtener información pública. Añadió que seguirá investigando como parte de una revisión más amplia de la actividad de sus agentes durante el entrenamiento y la evaluación. The Wall Street Journal fue el primero en informar de las conclusiones.

Las dos versiones son difíciles de conciliar. OpenAI describe una búsqueda de información; los investigadores describen ejecución de código en servidores ajenos e intentos de hacerse con credenciales. Si la atribución se confirma, la campaña contra RubyGems se produjo dos meses antes de la intrusión en Hugging Face que OpenAI detectó en julio.

Qué vigilar

El senador Josh Hawley ha dado a OpenAI de plazo hasta el 1 de octubre para responder a 16 preguntas sobre la intrusión en Hugging Face, según TNW. La próxima prueba es si esa respuesta, o la revisión que OpenAI dice tener en marcha, da cuenta de RubyGems y RubyDoc.info.