Las "habilidades" maliciosas de la IA convirtieron a los agentes en ladrones de credenciales, a gran escala.

Las "habilidades" maliciosas de la IA convirtieron a los agentes en ladrones de credenciales, a gran escala.

      Los investigadores de seguridad de Zenity Labs descubrieron una campaña de robo de credenciales en skills.sh, un registro público de complementos para agentes de IA administrado por Vercel. Presentaron la investigación en la conferencia Black Hat. Los atacantes habían clonado habilidades reales en imitaciones con errores tipográficos.

      Una familia contaminada acumuló más de 1.7 millones de instalaciones, aunque Zenity enfatiza que son descargas agregadas, no víctimas únicas.

      El truco fue la paciencia. Las habilidades falsas permanecieron limpias mientras construían confianza y contadores de instalaciones. Solo más tarde los atacantes introdujeron instrucciones maliciosas. Estas indicaban a los agentes de IA que buscaran claves SSH, credenciales de la nube, inicios de sesión de bases de datos y tokens de acceso, los agruparan con los detalles de la máquina y los enviaran a los servidores de los atacantes.

      El agente se convierte en el arma

      Eso es lo que distingue esto de un ataque ordinario a la cadena de suministro. Una habilidad son solo instrucciones, y el trabajo completo de un agente es seguir las instrucciones del contenido que se le entrega. Así que la misma obediencia que hace que los agentes sean útiles se convierte en la superficie de ataque.

      Más del 30% de las habilidades peligrosas abusaron de Claude Code y OpenClaw para soltar malware.

      Algunas fueron más allá, hacia la autopreservación.

      Una habilidad le dijo al agente que reescribiera su propio aviso del sistema para que se reinstalara si se eliminaba. Otra desinstaló silenciosamente el creador de habilidades integrado de Claude y reemplazó con una copia, sin informar al usuario. Zenity también encontró cientos de nombres de paquetes vacíos y reservados, preparados para futuros ataques.

      Limpiados, pero no desaparecidos

      Después de la divulgación de Zenity, Vercel y GitHub de Microsoft eliminaron las habilidades, listados y repositorios ofensivos en un plazo de 12 horas. Esa es la buena noticia. La mala noticia es que las instrucciones copiadas pueden persistir en repositorios descendentes y en máquinas. Cualquiera que ya haya instalado una debe eliminarla manualmente.

      El episodio amplía lo que significa "cadena de suministro". Para un agente de IA ya no son solo bibliotecas de código, sino habilidades, herramientas, servidores MCP y cualquier página web que lea. Cada uno es un lugar para ocultar una instrucción que hace que el agente actúe en contra de su usuario. La industria sigue reaprendiendo esto a medida que los agentes toman acciones no autorizadas.

      Hay un aspecto comercial a tener en cuenta. Zenity vende seguridad para agentes, y su solución también sirve como una propuesta: una herramienta gratuita, AI Total, que "detona" una habilidad en un sandbox para observar lo que realmente hace. Aun así, el punto central es difícil de discutir. Como dijo el CTO Michael Bargury, las habilidades más peligrosas "parecen benignas" hasta que se ejecutan.

Otros artículos

Harvey está recaudando $15.5 mil millones, un aumento del 40% en cinco meses. Harvey está recaudando $15.5 mil millones, un aumento del 40% en cinco meses. La startup de IA legal Harvey está en conversaciones para recaudar $500 millones a una valoración de $15.5 mil millones, un aumento del 40% en cinco meses, con $350 millones en ingresos anualizados. Cloudflare construyó un navegador para agentes de IA. Utiliza 7 veces menos memoria que Chromium y se ejecuta completamente en Workers. Cloudflare construyó un navegador para agentes de IA. Utiliza 7 veces menos memoria que Chromium y se ejecuta completamente en Workers. Cloudflare lanzó Kitesurf, un navegador diseñado para agentes de IA que utiliza de 3 a 7 veces menos CPU y memoria que Chromium. Se ejecuta en Workers, pasa más de 215K pruebas de plataformas web. Gratis en beta. Harvey está recaudando $15.5 mil millones, un aumento del 40% en cinco meses. Harvey está recaudando $15.5 mil millones, un aumento del 40% en cinco meses. La startup de IA legal Harvey está en conversaciones para recaudar $500 millones a una valoración de $15.5 mil millones, un aumento del 40% en cinco meses, con $350 millones en ingresos anualizados. BMW desafió a los estudiantes a construir un vehículo eléctrico que genere más energía de la que consume. Lo cubrieron con 1,700 paneles solares y funciona. BMW desafió a los estudiantes a construir un vehículo eléctrico que genere más energía de la que consume. Lo cubrieron con 1,700 paneles solares y funciona. Los estudiantes de Clemson construyeron la Luminetta, un vehículo eléctrico solar de 1,212 libras con 1,700 celdas fotovoltaicas que genera 31 millas de autonomía diaria solo a partir de la luz solar. BMW respaldó el proyecto. NavVis recaudó 73,7 millones de euros para construir la capa de datos espaciales que las fábricas necesitan antes de poder implementar la IA. NavVis recaudó 73,7 millones de euros para construir la capa de datos espaciales que las fábricas necesitan antes de poder implementar la IA. NavVis, con sede en Múnich, recaudó 73,7 millones de euros en la Serie D para escalar su plataforma de gemelos espaciales. Más de 1.000 millones de metros cuadrados de espacio industrial escaneados. BMW, VW, Toyota, Siemens y BASF son clientes. Bill Ackman está de acuerdo con Jeff Bezos: la mejor manera de ayudar al mundo es construir algo que funcione. Bill Ackman está de acuerdo con Jeff Bezos: la mejor manera de ayudar al mundo es construir algo que funcione. Ackman dice que el capitalismo resuelve problemas de manera más eficiente que la filantropía. Su nuevo Instituto de Investigación del Cerebro utiliza capital sin fines de lucro para crear empresas con fines de lucro.

Las "habilidades" maliciosas de la IA convirtieron a los agentes en ladrones de credenciales, a gran escala.

Zenity Labs encontró agentes de IA "habilidades" con trampas en skills.sh de Vercel, una familia con 1.7 millones de instalaciones, que convierten a los agentes en ladrones de credenciales.