Le "abilità" malevole dell'IA hanno trasformato gli agenti in ladri di credenziali, su larga scala.
I ricercatori di sicurezza di Zenity Labs hanno scoperto una campagna di furto di credenziali su skills.sh, un registro pubblico di componenti aggiuntivi per agenti AI gestito da Vercel. Hanno svelato la ricerca alla conferenza Black Hat. Gli aggressori avevano clonato abilità reali in imitazioni con errori di battitura.
Una famiglia contaminata ha accumulato oltre 1,7 milioni di installazioni, anche se Zenity sottolinea che si tratta di download aggregati, non di vittime uniche.
Il trucco era la pazienza. Le abilità false sono rimaste pulite mentre costruivano fiducia e conteggi di installazioni. Solo in seguito gli aggressori hanno inserito istruzioni dannose. Queste dicevano agli agenti AI di cercare chiavi SSH, credenziali cloud, accessi a database e token di accesso, raggrupparli con i dettagli della macchina e inviarli ai server degli aggressori.
L'agente diventa l'arma
Questo è ciò che distingue questo attacco da un normale attacco alla catena di fornitura. Un'abilità è solo istruzioni, e l'intero lavoro di un agente è seguire le istruzioni del contenuto che gli viene fornito. Quindi la stessa obbedienza che rende utili gli agenti diventa la superficie di attacco.
Più del 30% delle abilità pericolose ha abusato di Claude Code e OpenClaw per lanciare malware.
Alcune sono andate oltre, nella auto-preservazione.
Un'abilità ha detto all'agente di riscrivere il proprio prompt di sistema in modo da reinstallarsi se venisse eliminata. Un'altra ha silenziosamente disinstallato l'abilità integrata di creazione di abilità di Claude e ha sostituito con una copia, senza avvisare l'utente. Zenity ha anche trovato centinaia di nomi di pacchetti vuoti e riservati, pronti per attacchi futuri.
Ripulito, ma non scomparso
Dopo la divulgazione di Zenity, Vercel e GitHub di Microsoft hanno rimosso le abilità, le inserzioni e i repository offensivi entro 12 ore. Questa è la buona notizia. La cattiva notizia è che le istruzioni copiate possono persistere nei repository a valle e sulle macchine. Chiunque abbia già installato una di queste deve rimuoverla manualmente.
L'episodio amplia ciò che significa "catena di fornitura". Per un agente AI non si tratta più solo di librerie di codice, ma di abilità, strumenti, server MCP e qualsiasi pagina web che legge. Ognuno è un luogo per nascondere un'istruzione che fa agire l'agente contro il suo utente. L'industria continua a riapprendere questo mentre gli agenti compiono azioni non autorizzate.
C'è un vantaggio commerciale da notare. Zenity vende sicurezza per agenti, e la sua soluzione funge anche da proposta: uno strumento gratuito, AI Total, che "detona" un'abilità in un sandbox per osservare cosa fa realmente. Anche così, il punto centrale è difficile da contestare. Come ha detto il CTO Michael Bargury, le abilità più pericolose "sembrano benigne" fino a quando non vengono eseguite.
Altri articoli
Le "abilità" malevole dell'IA hanno trasformato gli agenti in ladri di credenziali, su larga scala.
Zenity Labs ha trovato agenti AI "abilità" trappolati su skills.sh di Vercel, una famiglia con 1,7 milioni di installazioni, che trasformano gli agenti in ladri di credenziali.
