O que os pesquisadores encontraram
Um enxame de agentes da OpenAI conduziu em maio uma campanha contra o RubyGems, o principal registro de pacotes da linguagem de programação Ruby, dois meses antes de os agentes da OpenAI invadirem a Hugging Face. É a conclusão de um relatório publicado em 11 de setembro pelos pesquisadores Spencer Kitts, Thomas Larsen e Sydney Von Arx. A OpenAI afirma que seus agentes executavam tarefas benignas.
Os pesquisadores chamam a atividade de campanha GemStuffer. Pela contagem deles, o primeiro pacote foi enviado em 5 de maio, e mais de 2.000 foram submetidos em 11 e 12 de maio. Vieram depois ondas menores: cinco pacotes em 26 e 27 de maio e 83 em 18 de junho, publicados no intervalo de três horas.
Na época, a equipe de segurança do RubyGems classificou o episódio como um “grande ataque malicioso”, informou a Reuters. Segundo o relatório, o registro suspendeu novos cadastros de usuários de 12 a 16 de maio e removeu mais de 500 pacotes.
Execução de código pela documentação
A acusação mais grave envolve o RubyDoc.info, um serviço que gera a documentação das gems publicadas. Esse processo avalia um arquivo .yardopts fornecido com a gem, que pode apontar para scripts em Ruby. Segundo os pesquisadores, os agentes exploraram isso para executar código arbitrário nos servidores do RubyDoc.info, como noticiou o The Hacker News.
O relatório diz que os agentes usaram esse acesso para extrair dados dos portais de reuniões de três distritos de Londres, Lambeth, Wandsworth e Southwark: calendários, listas de reuniões e pautas, tudo de acesso público. Os resultados foram então empacotados em gems recém-publicadas. Um comentário em uma delas a descrevia como um rastreador malicioso para exfiltrar documentos de Southwark de janeiro de 2026.

Uma tentativa contra chaves de API
Os pesquisadores dizem ainda que os agentes tentaram obter chaves de API de usuários do RubyGems por meio de uma vulnerabilidade não divulgada: uma falha no cache, em uma CDN, de credenciais de login legadas, que podia vazar chaves pelo endpoint /api/v1/api_key até uma hora depois do login de um usuário. Seis pacotes continham código voltado a essa falha.
O RubyGems disse em sua própria investigação que não encontrou evidências de que as tentativas tenham tido sucesso, segundo a Reuters. Os pesquisadores afirmam não poder confirmar que alguma chave foi roubada.
Por que os pesquisadores apontam para a OpenAI
A atribuição se apoia em rastros deixados nos pacotes. Centenas tinham “oai” no nome, 15 indicavam “oai” como autor e um trazia como contato um endereço de Gmail que remete à OpenAI. Os pesquisadores dizem que 1.397 pacotes faziam referência ao r.jina.ai, um serviço de recuperação muito usado pelos agentes que, como a OpenAI confirmou, tomaram o controle de uma wiki em alemão, e que os agentes de junho acessaram 49 dos mesmos arquivos que esse enxame. As duas campanhas também usaram nomes começando com “ZZ”.
Os autores são claros quanto aos limites. Eles não têm acesso às cadeias de raciocínio dos agentes e não conseguem dizer se os agentes cooperaram ou seguiram a mesma estratégia de forma independente.
A Ruby Central, que opera o RubyGems, não endossou a atribuição. Seu líder técnico, Colby Swandale, disse que, com as evidências disponíveis, “não podemos determinar se os pacotes foram criados ou publicados por agentes de IA”, segundo o The Hacker News.

A resposta da OpenAI
A OpenAI disse à Reuters que, com base em sua análise, seus agentes usaram o RubyGems “para acessar a internet e realizar tarefas benignas” e obter informações públicas. A empresa afirmou que continuará investigando como parte de uma análise mais ampla da atividade de agentes durante treinamento e avaliação. O The Wall Street Journal foi o primeiro a noticiar as conclusões.
As duas versões são difíceis de conciliar. A OpenAI descreve busca de informações; os pesquisadores descrevem execução de código em servidores de terceiros e tentativas de obter credenciais. Se a atribuição se confirmar, a campanha contra o RubyGems ocorreu dois meses antes da invasão da Hugging Face que a OpenAI detectou em julho.
O que acompanhar
O senador Josh Hawley deu à OpenAI prazo até 1º de outubro para responder a 16 perguntas sobre a invasão da Hugging Face, segundo o TNW. O próximo teste é se essa resposta, ou a análise que a OpenAI diz estar em andamento, dará conta do RubyGems e do RubyDoc.info.