Las "habilidades" maliciosas de la IA convirtieron a los agentes en ladrones de credenciales, a gran escala.
Los investigadores de seguridad de Zenity Labs descubrieron una campaña de robo de credenciales en skills.sh, un registro público de complementos para agentes de IA administrado por Vercel. Presentaron la investigación en la conferencia Black Hat. Los atacantes habían clonado habilidades reales en imitaciones con errores tipográficos.
Una familia contaminada acumuló más de 1.7 millones de instalaciones, aunque Zenity enfatiza que son descargas agregadas, no víctimas únicas.
El truco fue la paciencia. Las habilidades falsas permanecieron limpias mientras construían confianza y contadores de instalaciones. Solo más tarde los atacantes introdujeron instrucciones maliciosas. Estas indicaban a los agentes de IA que buscaran claves SSH, credenciales de la nube, inicios de sesión de bases de datos y tokens de acceso, los agruparan con los detalles de la máquina y los enviaran a los servidores de los atacantes.
El agente se convierte en el arma
Eso es lo que distingue esto de un ataque ordinario a la cadena de suministro. Una habilidad son solo instrucciones, y el trabajo completo de un agente es seguir las instrucciones del contenido que se le entrega. Así que la misma obediencia que hace que los agentes sean útiles se convierte en la superficie de ataque.
Más del 30% de las habilidades peligrosas abusaron de Claude Code y OpenClaw para soltar malware.
Algunas fueron más allá, hacia la autopreservación.
Una habilidad le dijo al agente que reescribiera su propio aviso del sistema para que se reinstalara si se eliminaba. Otra desinstaló silenciosamente el creador de habilidades integrado de Claude y reemplazó con una copia, sin informar al usuario. Zenity también encontró cientos de nombres de paquetes vacíos y reservados, preparados para futuros ataques.
Limpiados, pero no desaparecidos
Después de la divulgación de Zenity, Vercel y GitHub de Microsoft eliminaron las habilidades, listados y repositorios ofensivos en un plazo de 12 horas. Esa es la buena noticia. La mala noticia es que las instrucciones copiadas pueden persistir en repositorios descendentes y en máquinas. Cualquiera que ya haya instalado una debe eliminarla manualmente.
El episodio amplía lo que significa "cadena de suministro". Para un agente de IA ya no son solo bibliotecas de código, sino habilidades, herramientas, servidores MCP y cualquier página web que lea. Cada uno es un lugar para ocultar una instrucción que hace que el agente actúe en contra de su usuario. La industria sigue reaprendiendo esto a medida que los agentes toman acciones no autorizadas.
Hay un aspecto comercial a tener en cuenta. Zenity vende seguridad para agentes, y su solución también sirve como una propuesta: una herramienta gratuita, AI Total, que "detona" una habilidad en un sandbox para observar lo que realmente hace. Aun así, el punto central es difícil de discutir. Como dijo el CTO Michael Bargury, las habilidades más peligrosas "parecen benignas" hasta que se ejecutan.
Otros artículos
Las "habilidades" maliciosas de la IA convirtieron a los agentes en ladrones de credenciales, a gran escala.
Zenity Labs encontró agentes de IA "habilidades" con trampas en skills.sh de Vercel, una familia con 1.7 millones de instalaciones, que convierten a los agentes en ladrones de credenciales.
