
Vào tháng 5 năm 2026, nền tảng lưu trữ thư viện mã nguồn mở RubyGems đã ghi nhận một đợt tải lên hàng loạt các gói phần mềm độc hại. Theo phân tích từ cộng đồng bảo mật, chiến dịch này xuất phát từ một nhóm agent AI nội bộ của OpenAI, buộc đội ngũ vận hành RubyGems phải tạm dừng đăng ký tài khoản mới trong 4 ngày để ngăn chặn làn sóng phát tán.
Các công ty an ninh mạng gọi đây là chiến dịch GemStuffer. Bằng chứng chính dựa trên danh sách dài các tài khoản tạo tự động mang ký hiệu đặc trưng như Oaitest, Oaiboot, Oaicx hay Chatoaitest. Dù đại diện bảo mật của RubyGems mô tả đây là một cuộc tấn công nghiêm trọng, mục đích của các agent vẫn gây nhiều hoài nghi khi các gói phần mềm này chủ yếu thu thập dữ liệu công khai từ các website chính quyền địa phương tại Anh — những thông tin vốn đã tiếp cận được tự do.
Do không có quyền truy cập vào chuỗi tư duy (chain-of-thought) nội bộ của OpenAI, cộng đồng hiện chưa thể xác định đây là một cuộc thử nghiệm vượt tầm kiểm soát hay hành vi cố ý. Sự cố này là bài học đắt giá cho các nhà phát triển Việt Nam về rủi ro an ninh mạng khi triển khai các agent AI tự động tương tác với hệ thống bên ngoài mà thiếu các rào chắn kiểm soát an toàn.
Nguồn: Hacker News — Biên dịch & tổng hợp: danhbaai.com