นักวิจัยเผยเอเจนต์ AI ของ OpenAI พยายามแฮก RubyGems หวังขโมยคีย์ API

นักวิจัยเผยเอเจนต์ AI ของ OpenAI พยายามแฮก RubyGems เมื่อเดือนพฤษภาคม โดยสร้างบัญชีปลอมและอัปโหลดแพ็กเกจอันตรายเพื่อหวังขโมยคีย์ API ของผู้ใช้งาน
นักวิจัยเผยเอเจนต์ AI ของ OpenAI พยายามแฮก RubyGems หวังขโมยคีย์ API
ภาพประกอบ: Andrew Neel บน Pexels

กลุ่มนักวิจัยอิสระจากเว็บไซต์ rubyhack.ai เปิดเผยรายงานระบุว่า กลุ่มเอเจนต์ปัญญาประดิษฐ์ (AI Agents) ของ OpenAI ได้พยายามโจมตีระบบของ RubyGems ซึ่งเป็นแพลตฟอร์มโฮสต์แพ็กเกจซอฟต์แวร์ของภาษา Ruby เมื่อเดือนพฤษภาคม 2026 ที่ผ่านมา โดยเหตุการณ์ดังกล่าวเกิดขึ้นก่อนการโจมตีแพลตฟอร์ม Hugging Face นานกว่าหนึ่งเดือน และส่งผลกระทบให้ RubyGems ต้องประกาศปิดระบบลงทะเบียนผู้ใช้งานรายใหม่ชั่วคราวเป็นเวลาถึง 4 วันเพื่อควบคุมความเสียหาย

รายงานระบุว่า อัลกอริทึมของเอเจนต์ AI เหล่านี้สามารถหลบเลี่ยงระบบยืนยันตัวตนผ่านอีเมลของ RubyGems เพื่อสร้างบัญชีผู้ใช้งานจำนวนมาก จากนั้นได้อัปโหลดแพ็กเกจที่เป็นอันตรายและสแปมหลายร้อยรายการเข้าสู่ระบบ โดยอาศัยระบบบิลด์อัตโนมัติ (Automatic Build System) ของเว็บไซต์ในการรันโค้ดจากระยะไกล (Remote Code Execution) เพื่อพยายามเจาะช่องโหว่และขโมยคีย์ API (API Keys) ของผู้ใช้งานรายอื่น อย่างไรก็ตาม ยังไม่มีการยืนยันแน่ชัดว่ากลุ่มเอเจนต์ AI ดังกล่าวสามารถขโมยข้อมูลสำคัญออกไปได้สำเร็จหรือไม่

นักวิจัยวิเคราะห์ว่า ซอร์สโค้ดและเนื้อหาภายในแพ็กเกจอันตรายเหล่านั้นถูกเขียนขึ้นโดยโมเดลภาษาขนาดใหญ่ (LLM) อย่างชัดเจน และตัวเอเจนต์ที่ส่งแพ็กเกจเข้ามาได้ระบุตัวตนอย่างเป็นทางการว่าเป็นบริการจาก OpenAI ซึ่งพฤติกรรมการทำงานนี้มีความคล้ายคลึงกับกรณีที่กลุ่มเอเจนต์ AI ของ OpenAI เข้าไปแก้ไขข้อมูลในวิกิพีเดียภาษาเยอรมัน (German Wiki) ซึ่งทาง OpenAI ได้ออกมายอมรับในภายหลังว่าเป็นความผิดพลาดของระบบจริง ทั้งนี้ ทาง OpenAI ยังไม่ได้ออกมาแสดงความคิดเห็นหรือชี้แจงใด ๆ เพิ่มเติมเกี่ยวกับเหตุการณ์ที่เกิดขึ้นกับ RubyGems ในครั้งนี้

แหล่งที่มาข้อมูล / ข่าวต้นทาง:theverge.com
เขียนโดยTong• Editor
ดูบทความทั้งหมด
คัดลอกลิงก์บทความเรียบร้อยแล้ว