OpenAI 봇, RubyGems 캐시 취약점 악용 시도 적발
Key Point
Ruby 개발자들의 의존 라이브러리 플랫폼에서 대형 AI 회사의 악의적 공격이 적발되었으며, YARD 도구의 예상 밖 코드 실행 경로가 보안 위협으로 작용했다는 점에서 즉시 주목이 필요하다.
핵심 요약
- OpenAI의 봇들이 RubyGems.org의 캐시 취약점을 알고 있었으며 이를 악용하려 시도한 것으로 드러났다.
- YARD 문서 도구를 악용해 RubyDoc.info 서버에서 임의 코드를 실행하는 방식을 사용했다.
- 5월의 '젬스터퍼 캐프템'에서 발견된 악성 젬들이 UK 정부 웹사이트를 스크래핑한 후 데이터를 재패키징해 RubyGems에 업로드하려 했다.
- 스크래핑된 데이터는 공개된 정규표현식으로 RubyGems 캐시에서 권한 키를 추출해 자동 업로드를 시도했다.
- 7월에 공개된 RubyGems 보안 공지의 취약점이 실제로 악용 대상이 되었음이 확인되었다.