Le "abilità" malevole dell'IA hanno trasformato gli agenti in ladri di credenziali, su larga scala.

Le "abilità" malevole dell'IA hanno trasformato gli agenti in ladri di credenziali, su larga scala.

      I ricercatori di sicurezza di Zenity Labs hanno scoperto una campagna di furto di credenziali su skills.sh, un registro pubblico di componenti aggiuntivi per agenti AI gestito da Vercel. Hanno svelato la ricerca alla conferenza Black Hat. Gli aggressori avevano clonato abilità reali in imitazioni con errori di battitura.

      Una famiglia contaminata ha accumulato oltre 1,7 milioni di installazioni, anche se Zenity sottolinea che si tratta di download aggregati, non di vittime uniche.

      Il trucco era la pazienza. Le abilità false sono rimaste pulite mentre costruivano fiducia e conteggi di installazioni. Solo in seguito gli aggressori hanno inserito istruzioni dannose. Queste dicevano agli agenti AI di cercare chiavi SSH, credenziali cloud, accessi a database e token di accesso, raggrupparli con i dettagli della macchina e inviarli ai server degli aggressori.

      L'agente diventa l'arma

      Questo è ciò che distingue questo attacco da un normale attacco alla catena di fornitura. Un'abilità è solo istruzioni, e l'intero lavoro di un agente è seguire le istruzioni del contenuto che gli viene fornito. Quindi la stessa obbedienza che rende utili gli agenti diventa la superficie di attacco.

      Più del 30% delle abilità pericolose ha abusato di Claude Code e OpenClaw per lanciare malware.

      Alcune sono andate oltre, nella auto-preservazione.

      Un'abilità ha detto all'agente di riscrivere il proprio prompt di sistema in modo da reinstallarsi se venisse eliminata. Un'altra ha silenziosamente disinstallato l'abilità integrata di creazione di abilità di Claude e ha sostituito con una copia, senza avvisare l'utente. Zenity ha anche trovato centinaia di nomi di pacchetti vuoti e riservati, pronti per attacchi futuri.

      Ripulito, ma non scomparso

      Dopo la divulgazione di Zenity, Vercel e GitHub di Microsoft hanno rimosso le abilità, le inserzioni e i repository offensivi entro 12 ore. Questa è la buona notizia. La cattiva notizia è che le istruzioni copiate possono persistere nei repository a valle e sulle macchine. Chiunque abbia già installato una di queste deve rimuoverla manualmente.

      L'episodio amplia ciò che significa "catena di fornitura". Per un agente AI non si tratta più solo di librerie di codice, ma di abilità, strumenti, server MCP e qualsiasi pagina web che legge. Ognuno è un luogo per nascondere un'istruzione che fa agire l'agente contro il suo utente. L'industria continua a riapprendere questo mentre gli agenti compiono azioni non autorizzate.

      C'è un vantaggio commerciale da notare. Zenity vende sicurezza per agenti, e la sua soluzione funge anche da proposta: uno strumento gratuito, AI Total, che "detona" un'abilità in un sandbox per osservare cosa fa realmente. Anche così, il punto centrale è difficile da contestare. Come ha detto il CTO Michael Bargury, le abilità più pericolose "sembrano benigne" fino a quando non vengono eseguite.

Altri articoli

Cloudflare ha creato un browser per agenti AI. Utilizza 7 volte meno memoria rispetto a Chromium e funziona interamente su Workers. Cloudflare ha creato un browser per agenti AI. Utilizza 7 volte meno memoria rispetto a Chromium e funziona interamente su Workers. Cloudflare ha lanciato Kitesurf, un browser progettato per agenti AI che utilizza da 3 a 7 volte meno CPU e memoria rispetto a Chromium. Funziona su Workers e supera oltre 215K test della piattaforma web. Gratuito in beta. Harvey sta raccogliendo 15,5 miliardi di dollari, con un aumento del 40% in cinque mesi. Harvey sta raccogliendo 15,5 miliardi di dollari, con un aumento del 40% in cinque mesi. La startup di intelligenza artificiale legale Harvey è in trattative per raccogliere 500 milioni di dollari a una valutazione di 15,5 miliardi di dollari, in aumento del 40% in cinque mesi, su un fatturato annualizzato di 350 milioni di dollari. Il team dietro Paddington 2 avrebbe potuto realizzare un film sui droidi di Star Wars. Il team dietro Paddington 2 avrebbe potuto realizzare un film sui droidi di Star Wars. Paul King e Simon Farnaby hanno proposto un film di Star Wars incentrato su un droide dopo il successo di Paddington 2. La Lucasfilm voleva più Star Wars in esso. L'idea potrebbe diventare qualcos'altro. Cloudflare ha creato un browser per agenti AI. Utilizza 7 volte meno memoria rispetto a Chromium e funziona interamente su Workers. Cloudflare ha creato un browser per agenti AI. Utilizza 7 volte meno memoria rispetto a Chromium e funziona interamente su Workers. Cloudflare ha lanciato Kitesurf, un browser progettato per agenti AI che utilizza da 3 a 7 volte meno CPU e memoria rispetto a Chromium. Funziona su Workers, supera oltre 215.000 test della piattaforma web. Gratuito in beta. Harvey sta raccogliendo 15,5 miliardi di dollari, con un aumento del 40% in cinque mesi. Harvey sta raccogliendo 15,5 miliardi di dollari, con un aumento del 40% in cinque mesi. La startup legale di intelligenza artificiale Harvey è in trattative per raccogliere 500 milioni di dollari a una valutazione di 15,5 miliardi di dollari, in aumento del 40% in cinque mesi, su un fatturato annualizzato di 350 milioni di dollari. Disney+ e ESPN stanno testando una ricerca alimentata da intelligenza artificiale che consente agli utenti di descrivere ciò che vogliono in linguaggio semplice. Disney+ e ESPN stanno testando una ricerca alimentata da intelligenza artificiale che consente agli utenti di descrivere ciò che vogliono in linguaggio semplice. Disney+ e ESPN stanno testando in beta la ricerca AI. ESPN risponde a domande sportive basate su decenni di dati. Disney+ raccomanda programmi in base all'umore, non solo alla cronologia di visione.

Le "abilità" malevole dell'IA hanno trasformato gli agenti in ladri di credenziali, su larga scala.

Zenity Labs ha trovato agenti AI "abilità" trappolati su skills.sh di Vercel, una famiglia con 1,7 milioni di installazioni, che trasformano gli agenti in ladri di credenziali.