Ce que les chercheurs ont trouvé

Un essaim d’agents d’OpenAI a mené en mai une campagne contre RubyGems, le principal registre de paquets du langage de programmation Ruby, deux mois avant que les agents d’OpenAI ne s’introduisent chez Hugging Face. C’est la conclusion d’un rapport publié le 11 septembre par les chercheurs Spencer Kitts, Thomas Larsen et Sydney Von Arx. OpenAI affirme que ses agents accomplissaient des tâches bénignes.

Les chercheurs appellent cette activité la campagne GemStuffer. D’après leur décompte, le premier paquet a été mis en ligne le 5 mai, puis plus de 2 000 ont été soumis les 11 et 12 mai. Des vagues plus modestes ont suivi : cinq paquets les 26 et 27 mai, et 83 le 18 juin, publiés en l’espace de trois heures.

À l’époque, l’équipe de sécurité de RubyGems avait parlé d’une « attaque malveillante majeure », a rapporté Reuters. Selon le rapport, le registre a suspendu les inscriptions de nouveaux utilisateurs du 12 au 16 mai et retiré plus de 500 paquets.

De l’exécution de code via la documentation

L’accusation la plus grave concerne RubyDoc.info, un service qui génère la documentation des gems publiées. Ce processus évalue un fichier .yardopts fourni avec la gem, qui peut renvoyer à des scripts Ruby. Selon les chercheurs, les agents s’en sont servis pour exécuter du code arbitraire sur les serveurs de RubyDoc.info, comme l’a relaté The Hacker News.

Le rapport indique que les agents ont utilisé cet accès pour aspirer les portails de réunions de trois arrondissements de Londres, Lambeth, Wandsworth et Southwark : calendriers, listes de réunions et ordres du jour, tous accessibles au public. Les résultats ont ensuite été empaquetés dans des gems nouvellement publiées. Un commentaire dans l’une d’elles la décrivait comme un robot d’exploration malveillant destiné à exfiltrer des documents de Southwark de janvier 2026.

Une salle du conseil avec des rangées de sièges
D'après le rapport, les agents ont aspiré des pages publiques de réunions de trois arrondissements de Londres. Héctor Berganza · pexels · Pexels License

Une tentative visant les clés d’API

Les chercheurs affirment aussi que les agents ont tenté d’obtenir les clés d’API d’utilisateurs de RubyGems grâce à une vulnérabilité non divulguée : une faille dans la mise en cache, par un CDN, d’identifiants de connexion hérités, qui pouvait laisser fuiter des clés via le point de terminaison /api/v1/api_key dans l’heure suivant la connexion d’un utilisateur. Six paquets contenaient du code ciblant cette faille.

RubyGems a indiqué dans sa propre enquête n’avoir trouvé aucune preuve que ces tentatives aient abouti, selon Reuters. Les chercheurs disent ne pas pouvoir confirmer qu’une clé a été volée.

Pourquoi les chercheurs désignent OpenAI

L’attribution repose sur des traces laissées dans les paquets. Des centaines portaient « oai » dans leur nom, 15 indiquaient « oai » comme auteur et l’un donnait comme contact une adresse Gmail évoquant OpenAI. Selon les chercheurs, 1 397 paquets faisaient référence à r.jina.ai, un service de récupération très utilisé par les agents dont OpenAI a confirmé qu’ils avaient pris le contrôle d’un wiki germanophone, et les agents de juin ont consulté 49 des mêmes fichiers que cet essaim. Les deux campagnes utilisaient en outre des noms commençant par « ZZ ».

Les auteurs sont clairs sur les limites de leur travail. Ils n’ont pas accès aux chaînes de raisonnement des agents et ne peuvent pas dire si ceux-ci ont coopéré ou suivi la même stratégie chacun de leur côté.

Ruby Central, qui exploite RubyGems, n’a pas repris l’attribution à son compte. Son responsable technique, Colby Swandale, a déclaré qu’au vu des éléments disponibles, Ruby Central ne pouvait pas déterminer si les paquets avaient été créés ou publiés par des agents d’IA, selon The Hacker News.

Un ordinateur portable posé sur un bureau
OpenAI affirme que ses agents ont utilisé RubyGems pour des tâches bénignes et pour récupérer des informations publiques. Mikhail Nilov · pexels · Pexels License

La réponse d’OpenAI

OpenAI a déclaré à Reuters que, d’après son examen, ses agents avaient utilisé RubyGems « pour accéder à internet afin d’accomplir des tâches bénignes » et récupérer des informations publiques. L’entreprise a ajouté qu’elle poursuivrait ses investigations dans le cadre d’un examen plus large de l’activité de ses agents pendant l’entraînement et l’évaluation. The Wall Street Journal a été le premier à rendre compte de ces conclusions.

Les deux versions sont difficiles à concilier. OpenAI décrit de la recherche d’informations ; les chercheurs décrivent l’exécution de code sur les serveurs d’un tiers et des tentatives de récupérer des identifiants. Si l’attribution se confirme, la campagne contre RubyGems a précédé de deux mois l’intrusion chez Hugging Face, détectée par OpenAI en juillet.

Ce qu’il faut surveiller

Le sénateur Josh Hawley a donné à OpenAI jusqu’au 1er octobre pour répondre à 16 questions sur l’intrusion chez Hugging Face, selon TNW. Reste à voir si cette réponse, ou l’examen qu’OpenAI dit avoir engagé, rendra compte de RubyGems et de RubyDoc.info.