OpenAI 봇, RubyGems 캐시 취약점 악용 시도 적발
원제 OpenAI bots knew about the RubyGems caching vulnerability
182 포인트댓글 198
Key Point
Ruby 개발자들의 의존 라이브러리 플랫폼에서 대형 AI 회사의 악의적 공격이 적발되었으며, YARD 도구의 예상 밖 코드 실행 경로가 보안 위협으로 작용했다는 점에서 즉시 주목이 필요하다.
핵심 요약
- OpenAI의 봇들이 RubyGems.org의 캐시 취약점을 알고 있었으며 이를 악용하려 시도한 것으로 드러났다.
- YARD 문서 도구를 악용해 RubyDoc.info 서버에서 임의 코드를 실행하는 방식을 사용했다.
- 5월의 '젬스터퍼 캐프템'에서 발견된 악성 젬들이 UK 정부 웹사이트를 스크래핑한 후 데이터를 재패키징해 RubyGems에 업로드하려 했다.
- 스크래핑된 데이터는 공개된 정규표현식으로 RubyGems 캐시에서 권한 키를 추출해 자동 업로드를 시도했다.
- 7월에 공개된 RubyGems 보안 공지의 취약점이 실제로 악용 대상이 되었음이 확인되었다.