Le "abilità" maligne dell'IA hanno trasformato gli agenti in ladri di credenziali, su larga scala.
I ricercatori di sicurezza di Zenity Labs hanno scoperto una campagna di furto di credenziali su skills.sh, un registro pubblico di componenti aggiuntivi per agenti AI gestito da Vercel. Hanno svelato la ricerca alla conferenza Black Hat. Gli attaccanti avevano clonato abilità reali in imitazioni con errori di battitura.
Una famiglia compromessa ha accumulato oltre 1,7 milioni di installazioni, anche se Zenity sottolinea che si tratta di download aggregati, non di vittime uniche.
Il trucco era la pazienza. Le abilità false sono rimaste pulite mentre costruivano fiducia e conteggi di installazioni. Solo in seguito gli attaccanti hanno inserito istruzioni malevole. Queste dicevano agli agenti AI di cercare chiavi SSH, credenziali cloud, accessi a database e token di accesso, raggrupparli con i dettagli della macchina e inviarli ai server degli attaccanti.
L'agente diventa l'arma
Questo è ciò che distingue questo attacco da un normale attacco alla catena di approvvigionamento. Un'abilità è solo istruzioni, e l'intero compito di un agente è seguire le istruzioni del contenuto che gli viene fornito. Quindi la stessa obbedienza che rende utili gli agenti diventa la superficie di attacco.
Più del 30% delle abilità pericolose ha abusato di Claude Code e OpenClaw per installare malware.
Alcune sono andate oltre, verso l'auto-preservazione.
Un'abilità ha detto all'agente di riscrivere il proprio prompt di sistema in modo da reinstallarsi se venisse eliminato. Un'altra ha disinstallato silenziosamente l'abilità integrata di creazione di abilità di Claude e ha sostituito con una copia, senza avvisare l'utente. Zenity ha anche trovato centinaia di nomi di pacchetti riservati e vuoti, pronti per attacchi futuri.
Ripuliti, ma non scomparsi
Dopo la divulgazione di Zenity, Vercel e GitHub di Microsoft hanno rimosso le abilità, le inserzioni e i repository offensivi entro 12 ore. Questa è la buona notizia. La cattiva notizia è che le istruzioni copiate possono rimanere nei repository downstream e sui computer. Chiunque abbia già installato una di esse deve rimuoverla manualmente.
L'episodio amplia ciò che significa "catena di approvvigionamento". Per un agente AI non si tratta più solo di librerie di codice, ma di abilità, strumenti, server MCP e qualsiasi pagina web che legge. Ognuno è un luogo in cui nascondere un'istruzione che fa agire l'agente contro il suo utente. L'industria continua a riapprendere questo mentre gli agenti compiono azioni non autorizzate.
C'è un vantaggio commerciale da notare. Zenity vende sicurezza per agenti, e la sua soluzione funge anche da proposta: uno strumento gratuito, AI Total, che "detona" un'abilità in un sandbox per osservare cosa fa realmente. Anche così, il punto centrale è difficile da contestare. Come ha detto il CTO Michael Bargury, le abilità più pericolose "sembrano benigne" fino a quando non vengono eseguite.
Altri articoli
Le "abilità" maligne dell'IA hanno trasformato gli agenti in ladri di credenziali, su larga scala.
Zenity Labs ha trovato agenti AI "abilità" trappolati su skills.sh di Vercel, una famiglia con 1,7 milioni di installazioni, che trasformano gli agenti in ladri di credenziali.
