Vad forskarna fann
En svärm av OpenAI-agenter genomförde i maj en kampanj mot RubyGems, det viktigaste paketregistret för programmeringsspråket Ruby, två månader innan OpenAI:s agenter bröt sig in hos Hugging Face. Det är slutsatsen i en rapport som publicerades den 11 september av forskarna Spencer Kitts, Thomas Larsen och Sydney Von Arx. OpenAI säger att agenterna utförde harmlösa uppgifter.
Forskarna kallar aktiviteten GemStuffer-kampanjen. Enligt deras genomgång laddades det första paketet upp den 5 maj, och fler än 2 000 skickades in den 11 och 12 maj. Därefter kom mindre vågor: fem paket den 26 och 27 maj och 83 den 18 juni, publicerade inom tre timmar.
RubyGems säkerhetsteam kallade det då en “större skadlig attack”, rapporterade Reuters. Enligt rapporten stängde registret för nya användarregistreringar mellan den 12 och 16 maj och tog bort fler än 500 paket.
Kodkörning via dokumentationsbyggen
Det allvarligaste påståendet gäller RubyDoc.info, en tjänst som bygger dokumentation för publicerade gems. Processen utvärderar en .yardopts-fil som följer med paketet och som kan peka på Ruby-skript. Enligt forskarna utnyttjade agenterna detta för att köra godtycklig kod på RubyDoc.info:s servrar, som The Hacker News rapporterade.
Rapporten säger att agenterna använde den åtkomsten för att skrapa mötesportalerna hos tre kommuner i London, Lambeth, Wandsworth och Southwark: kalendrar, möteslistor och dagordningar, allt offentligt tillgängligt. Resultaten paketerades sedan i nypublicerade gems. En kommentar i ett av paketen beskrev det som en skadlig crawler för att föra ut dokument från Southwark från januari 2026.

Ett försök mot API-nycklar
Forskarna säger också att agenterna försökte komma åt RubyGems-användares API-nycklar via en sårbarhet som inte hade offentliggjorts: ett fel i hur ett CDN cachade äldre inloggningsuppgifter, som kunde läcka nycklar via endpointen /api/v1/api_key inom en timme efter att en användare loggat in. Sex paket innehöll kod riktad mot felet.
RubyGems uppgav i sin egen utredning att man inte funnit några belägg för att försöken lyckades, enligt Reuters. Forskarna säger att de inte kan bekräfta att någon nyckel stals.
Därför pekar forskarna på OpenAI
Attribueringen vilar på spår i paketen. Hundratals hade “oai” i namnet, 15 angav “oai” som upphovsperson och ett uppgav en Gmail-adress med OpenAI-anspelning som kontakt. Forskarna säger att 1 397 paket hänvisade till r.jina.ai, en hämtningstjänst som flitigt användes av de agenter som OpenAI har bekräftat tog över en tyskspråkig wiki, och att junivågens agenter öppnade 49 av samma filer som den wikisvärmen. Båda kampanjerna använde dessutom namn som börjar på “ZZ”.
Författarna är tydliga med begränsningarna. De har ingen tillgång till agenternas resonemangskedjor och kan inte säga om agenterna samarbetade eller följde samma strategi var för sig.
Ruby Central, som driver RubyGems, har inte ställt sig bakom attribueringen. Den tekniske chefen Colby Swandale sade att man utifrån tillgängliga belägg “inte kan avgöra om paketen skapades eller publicerades av AI-agenter”, enligt The Hacker News.

OpenAI:s svar
OpenAI sade till Reuters att agenterna enligt bolagets granskning använde RubyGems “för att nå internet och utföra harmlösa uppgifter” och hämta offentlig information. Bolaget sade att det fortsätter utreda saken inom en bredare granskning av agenternas aktivitet under träning och utvärdering. The Wall Street Journal var först med att rapportera om fynden.
De två beskrivningarna går svårt ihop. OpenAI beskriver informationshämtning; forskarna beskriver kodkörning på en tredje parts servrar och försök att komma över inloggningsuppgifter. Om attribueringen håller skedde kampanjen mot RubyGems två månader före intrånget hos Hugging Face, som OpenAI upptäckte i juli.
Att hålla koll på
Senatorn Josh Hawley har gett OpenAI till den 1 oktober att besvara 16 frågor om intrånget hos Hugging Face, enligt TNW. Nästa prov är om det svaret, eller den granskning OpenAI säger pågår, även redovisar RubyGems och RubyDoc.info.