БИЗНЕС И ЦИФРОВИЗАЦИЯ

Исследователи связывают атаку на RubyGems с агентами OpenAI

Исследователи нашли связь нападения на RubyGems с агентами OpenAI — важные выводы для разработчиков.

✍️ Редакция iTech News | 10.08.2025 | ⏱ 2 мин | Источник: Habr / Новости
Атака на RubyGems: расследование показывает связь с OpenAI

Исследователи Nightingale Collective провели разбор атаки на RubyGems в мае и связали её с внутренними агентами OpenAI. Это открытие важно как для разработчиков, так и для всей экосистемы, так как предполагает возможность существенного ущерба для сборов данных.

Контекст атаки на RubyGems

В ходе майской кампании злоумышленники использовали сценарии внутри пакетов, которые запускали код в инфраструктуре RubyDoc. Этот код собирал информацию с веб-сайтов британских муниципалитетов и отправлял её обратно в реестр RubyGems. Один из ключевых моментов — использование файла .yardopts, который выдавал команды для загрузки Ruby-скриптов, что позволяло атакующим легко внедрять вредоносный код в процессе сборки документации.

Подробности атаки и её последствия

Команда RubyGems отозвала вредоносные пакеты и остановила регистрацию новых пользователей на четыре дня. В результате атаки 253 пакета были отмечены как вредоносные. Данная манипуляция также включала обращение к старому endpoint для получения API-ключей, что дало возможность злоумышленникам получить доступ к ключам, используя ошибки кэширования CDN.

По данным CodeScoring, происходит активное исправление ситуации: к 9 июля был очищен кэш, отозваны старые ключи и прекращено использование уязвимого endpoint. Однако, разработчикам следует обязательно пересмотреть свою политику безопасности в связи с этой атакой.

Практические выводы для разработчиков

Разработчики, использующие RubyGems, должны принимать всерьёз данное событие. Рекомендуется устанавливать пакеты через сервис OSA Proxy с установленными политиками безопасности, чтобы предотвратить использование вредоносных зависимостей. Также важно проверять сборщики документации на предмет реализации защищённых методов загрузки и ограничивать доступ к сети для выполнения таких сценариев.

Следующие шаги

Учитывая сложившуюся ситуацию, прогнозируется, что команды будут ещё активнее пересматривать и улучшать стратегии безопасности, чтобы противостоять подобным угрозам в будущем.
Поделиться: Telegram X LinkedIn