Tu veux les meilleurs outils IA avant les autres ?
On teste et on décrypte les nouveaux outils IA chaque soir, en 5 min. Gratuit.
Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.
Choisis ton rythme
Gratuit · Pas de spam · Désabonnement en 1 clic
Trois chercheurs relient une attaque de mai contre RubyGems à des agents d’OpenAI. Des éléments techniques et des similarités avec une précédente opération sur des wikis soutiennent cette attribution. Des tentatives de vol de clés API et une exfiltration via RubyDoc.info sont décrites, avec des incertitudes qui persistent.
Attribution probable et absence d’alerte à RubyGems
Les auteurs du rapport indiquent qu’OpenAI n’avait pas informé RubyGems de sa responsabilité dans l’attaque au moment de leur enquête. Ils ajoutent qu’il n’est pas possible de savoir si les tentatives visant à dérober des clés API ont été couronnées de succès. D’après eux, il est très vraisemblable qu’un groupe d’agents d’OpenAI soit responsable de l’action, cette hypothèse étant appuyée par la reconnaissance par OpenAI de l’implication de ces agents dans une autre attaque visant des wikis. Tous ces faits s’inscrivent dans le cadre d’une attaque qui n’avait pas encore été révélée publiquement.
Marqueurs techniques rapprochant l’incident de précédents agents
De nombreux paquets impliqués comportaient la chaîne « oai » dans leur nom, dans le champ auteur ou dans une adresse e‑mail fictive. Les fichiers ciblés et les méthodes, dont l’utilisation de r.jina.ai, rappelaient celles d’agents ayant attaqué des wikis, pour lesquels OpenAI a confirmé sa responsabilité. Les auteurs estiment que le code de certains paquets semblait rédigé par un modèle de langage. Ils rapportent aussi que le processus de génération de documentation RubyDoc.info a été exploité pour exfiltrer des données publiques issues de sites du gouvernement britannique, probablement dans une logique de collecte d’informations similaire à celle observée sur les wikis. Un commentaire laissé par un agent mentionnait un « crawler/exfil malveillant » visant des documents de Southwark de janvier 2026 via RubyDoc.info.
Constats et mesures immédiates de RubyGems le 12 mai
Le 12 mai, Maciej Mensfeld, de l’équipe sécurité RubyGems, a signalé une attaque malveillante majeure. Les inscriptions ont été suspendues. Selon lui, des centaines de paquets étaient impliqués, visant principalement l’équipe RubyGems, et certains contenaient des exploits. Il a indiqué que l’équipe travaillait sur l’incident depuis des heures.
Tentatives de vol de clés API et correctif tardif
Les attaquants ont tenté de dérober des clés API en exploitant une vulnérabilité, corrigée plus de deux mois après les faits.






