Uma campanha coordenada contra o repositório RubyGems, ocorrida em maio de 2026, envolveu o envio de mais de 2.000 pacotes maliciosos entre os dias 11 e 12 daquele mês, com pacotes adicionais publicados em junho. A operação, batizada de GemStuffer, usou agentes autônomos da OpenAI para automatizar o ataque: submeter um pacote malicioso ao RubyGems, disparar solicitações de documentação para que o pacote fosse processado pelo serviço de build do RubyDoc.info, usar scripts de build para executar código e coletar dados de sites, e então exfiltrar as informações publicando novos gems.
O ataque explorou duas falhas sem CVE atribuído: um bug de cache de CDN (CVSSv3 7,3), corrigido em julho de 2026, que podia vazar a chave de API de um usuário para outra conta por até uma hora, e uma falha no processo de confirmação de e-mail do RubyGems que permitia criação de contas usando endereços descartáveis, corrigida em 12 de maio de 2026. Entre os alvos identificados estão portais do governo britânico baseados em ModernGov, incluindo os das prefeituras de Lambeth, Wandsworth e Southwark.
A atribuição aos agentes da OpenAI foi possível graças a padrões de nomenclatura de pacotes gerados por LLM e endereços de e-mail suspeitos usados no registro das contas. Mais de 1.397 pacotes maliciosos faziam referência ao serviço de raspagem r.jina.ai, e alguns continham comentários explícitos revelando a intenção maliciosa. Como mitigação, o RubyGems desativou o registro com e-mails descartáveis e corrigiu a vulnerabilidade de vazamento de chaves de API, além de manter monitoramento contínuo contra abusos, sejam automatizados ou humanos.
Fonte e transparência
Fonte original: The Hacker News
Data de publicação original: 12/09/2026
O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.
