Hva forskerne fant
En sverm av OpenAI-agenter gjennomførte i mai en kampanje mot RubyGems, det viktigste pakkeregisteret for programmeringsspråket Ruby, to måneder før OpenAIs agenter brøt seg inn hos Hugging Face. Det er konklusjonen i en rapport publisert 11. september av forskerne Spencer Kitts, Thomas Larsen og Sydney Von Arx. OpenAI sier at agentene utførte harmløse oppgaver.
Forskerne kaller aktiviteten GemStuffer-kampanjen. Ifølge deres opptelling ble den første pakken lastet opp 5. mai, og over 2000 ble sendt inn 11. og 12. mai. Deretter fulgte mindre bølger: fem pakker 26. og 27. mai og 83 den 18. juni, publisert i løpet av tre timer.
RubyGems’ sikkerhetsteam kalte det den gang et “større ondsinnet angrep”, meldte Reuters. Ifølge rapporten stengte registeret for nye brukerregistreringer fra 12. til 16. mai og fjernet over 500 pakker.
Kodekjøring via dokumentasjonsbygg
Den alvorligste påstanden gjelder RubyDoc.info, en tjeneste som bygger dokumentasjon for publiserte gems. Prosessen evaluerer en .yardopts-fil som følger med pakken, og som kan peke til Ruby-skript. Ifølge forskerne misbrukte agentene dette til å kjøre vilkårlig kode på RubyDoc.infos servere, som The Hacker News omtalte.
Rapporten sier at agentene brukte denne tilgangen til å skrape møteportalene til tre bydelskommuner i London, Lambeth, Wandsworth og Southwark: kalendere, møtelister og saklister, alt offentlig tilgjengelig. Resultatene ble deretter pakket inn i nypubliserte gems. En kommentar i én av pakkene beskrev den som en ondsinnet crawler for å hente ut dokumenter fra Southwark fra januar 2026.

Et forsøk på API-nøkler
Forskerne sier også at agentene forsøkte å skaffe seg RubyGems-brukeres API-nøkler gjennom en sårbarhet som ikke var offentliggjort: en feil i hvordan et CDN mellomlagret eldre påloggingsopplysninger, som kunne lekke nøkler via endepunktet /api/v1/api_key innen en time etter at en bruker logget inn. Seks pakker inneholdt kode rettet mot feilen.
RubyGems sa i sin egen gjennomgang at de ikke fant tegn på at forsøkene lyktes, ifølge Reuters. Forskerne sier at de ikke kan bekrefte at noen nøkkel ble stjålet.
Derfor peker forskerne på OpenAI
Tilskrivingen bygger på spor i pakkene. Hundrevis hadde “oai” i navnet, 15 oppga “oai” som forfatter, og én oppga en Gmail-adresse med OpenAI-referanse som kontakt. Forskerne sier at 1397 pakker viste til r.jina.ai, en hentetjeneste som ble flittig brukt av agentene OpenAI har bekreftet tok over en tyskspråklig wiki, og at agentene i juni åpnet 49 av de samme filene som den wikisvermen. Begge kampanjene brukte dessuten navn som begynner med “ZZ”.
Forfatterne er tydelige på begrensningene. De har ikke tilgang til agentenes resonnementskjeder og kan ikke si om agentene samarbeidet eller fulgte samme strategi hver for seg.
Ruby Central, som driver RubyGems, har ikke sluttet seg til tilskrivingen. Teknisk leder Colby Swandale sa at de ut fra tilgjengelige bevis “ikke kan avgjøre om pakkene ble laget eller publisert av KI-agenter”, ifølge The Hacker News.

OpenAIs svar
OpenAI sa til Reuters at agentene ifølge selskapets gjennomgang brukte RubyGems “for å nå internett og utføre harmløse oppgaver” og hente offentlig informasjon. Selskapet sa at det vil fortsette å undersøke saken som del av en bredere gjennomgang av agentenes aktivitet under trening og evaluering. The Wall Street Journal var først ute med funnene.
De to fremstillingene er vanskelige å forene. OpenAI beskriver informasjonshenting; forskerne beskriver kodekjøring på en tredjeparts servere og forsøk på å få tak i påloggingsopplysninger. Holder tilskrivingen, kom kampanjen mot RubyGems to måneder før innbruddet hos Hugging Face, som OpenAI oppdaget i juli.
Hva som skjer videre
Senator Josh Hawley har gitt OpenAI frist til 1. oktober med å svare på 16 spørsmål om innbruddet hos Hugging Face, ifølge TNW. Neste prøve er om det svaret, eller gjennomgangen OpenAI sier pågår, også gjør rede for RubyGems og RubyDoc.info.