Le "abilità" maligne dell'IA hanno trasformato gli agenti in ladri di credenziali, su larga scala.

Le "abilità" maligne dell'IA hanno trasformato gli agenti in ladri di credenziali, su larga scala.

      I ricercatori di sicurezza di Zenity Labs hanno scoperto una campagna di furto di credenziali su skills.sh, un registro pubblico di componenti aggiuntivi per agenti AI gestito da Vercel. Hanno svelato la ricerca alla conferenza Black Hat. Gli attaccanti avevano clonato abilità reali in imitazioni con errori di battitura.

      Una famiglia compromessa ha accumulato oltre 1,7 milioni di installazioni, anche se Zenity sottolinea che si tratta di download aggregati, non di vittime uniche.

      Il trucco era la pazienza. Le abilità false sono rimaste pulite mentre costruivano fiducia e conteggi di installazioni. Solo in seguito gli attaccanti hanno inserito istruzioni malevole. Queste dicevano agli agenti AI di cercare chiavi SSH, credenziali cloud, accessi a database e token di accesso, raggrupparli con i dettagli della macchina e inviarli ai server degli attaccanti.

      L'agente diventa l'arma

      Questo è ciò che distingue questo attacco da un normale attacco alla catena di approvvigionamento. Un'abilità è solo istruzioni, e l'intero compito di un agente è seguire le istruzioni del contenuto che gli viene fornito. Quindi la stessa obbedienza che rende utili gli agenti diventa la superficie di attacco.

      Più del 30% delle abilità pericolose ha abusato di Claude Code e OpenClaw per installare malware.

      Alcune sono andate oltre, verso l'auto-preservazione.

      Un'abilità ha detto all'agente di riscrivere il proprio prompt di sistema in modo da reinstallarsi se venisse eliminato. Un'altra ha disinstallato silenziosamente l'abilità integrata di creazione di abilità di Claude e ha sostituito con una copia, senza avvisare l'utente. Zenity ha anche trovato centinaia di nomi di pacchetti riservati e vuoti, pronti per attacchi futuri.

      Ripuliti, ma non scomparsi

      Dopo la divulgazione di Zenity, Vercel e GitHub di Microsoft hanno rimosso le abilità, le inserzioni e i repository offensivi entro 12 ore. Questa è la buona notizia. La cattiva notizia è che le istruzioni copiate possono rimanere nei repository downstream e sui computer. Chiunque abbia già installato una di esse deve rimuoverla manualmente.

      L'episodio amplia ciò che significa "catena di approvvigionamento". Per un agente AI non si tratta più solo di librerie di codice, ma di abilità, strumenti, server MCP e qualsiasi pagina web che legge. Ognuno è un luogo in cui nascondere un'istruzione che fa agire l'agente contro il suo utente. L'industria continua a riapprendere questo mentre gli agenti compiono azioni non autorizzate.

      C'è un vantaggio commerciale da notare. Zenity vende sicurezza per agenti, e la sua soluzione funge anche da proposta: uno strumento gratuito, AI Total, che "detona" un'abilità in un sandbox per osservare cosa fa realmente. Anche così, il punto centrale è difficile da contestare. Come ha detto il CTO Michael Bargury, le abilità più pericolose "sembrano benigne" fino a quando non vengono eseguite.

Altri articoli

Le "abilità" malevole dell'IA hanno trasformato gli agenti in ladri di credenziali, su larga scala. Le "abilità" malevole dell'IA hanno trasformato gli agenti in ladri di credenziali, su larga scala. Zenity Labs ha trovato agenti AI "abilità" trappolati su skills.sh di Vercel, una famiglia con 1,7 milioni di installazioni, che trasformano gli agenti in ladri di credenziali. Il team dietro Paddington 2 avrebbe potuto realizzare un film sui droidi di Star Wars. Il team dietro Paddington 2 avrebbe potuto realizzare un film sui droidi di Star Wars. Paul King e Simon Farnaby hanno proposto un film di Star Wars incentrato su un droide dopo il successo di Paddington 2. La Lucasfilm voleva più Star Wars in esso. L'idea potrebbe diventare qualcos'altro. Disney+ e ESPN stanno testando una ricerca alimentata da intelligenza artificiale che consente agli utenti di descrivere ciò che vogliono in linguaggio semplice. Disney+ e ESPN stanno testando una ricerca alimentata da intelligenza artificiale che consente agli utenti di descrivere ciò che vogliono in linguaggio semplice. Disney+ e ESPN stanno testando in beta la ricerca AI. ESPN risponde a domande sportive basate su decenni di dati. Disney+ raccomanda programmi in base all'umore, non solo alla cronologia di visione. BMW ha sfidato gli studenti a costruire un veicolo elettrico che produca più energia di quanta ne consumi. Lo hanno ricoperto con 1.700 pannelli solari e funziona. BMW ha sfidato gli studenti a costruire un veicolo elettrico che produca più energia di quanta ne consumi. Lo hanno ricoperto con 1.700 pannelli solari e funziona. Gli studenti della Clemson hanno costruito la Luminetta, un veicolo elettrico solare di 1.212 libbre con 1.700 celle fotovoltaiche che genera 31 miglia di autonomia giornaliera solo dalla luce solare. BMW ha sostenuto il progetto. Bill Ackman è d'accordo con Jeff Bezos: il modo migliore per aiutare il mondo è costruire qualcosa che funzioni. Bill Ackman è d'accordo con Jeff Bezos: il modo migliore per aiutare il mondo è costruire qualcosa che funzioni. Ackman afferma che il capitalismo risolve i problemi in modo più efficiente rispetto alla filantropia. Il suo nuovo Istituto di Ricerca sul Cervello utilizza capitali non profit per creare aziende a scopo di lucro. Cloudflare ha creato un browser per agenti AI. Utilizza 7 volte meno memoria rispetto a Chromium e funziona interamente su Workers. Cloudflare ha creato un browser per agenti AI. Utilizza 7 volte meno memoria rispetto a Chromium e funziona interamente su Workers. Cloudflare ha lanciato Kitesurf, un browser progettato per agenti AI che utilizza da 3 a 7 volte meno CPU e memoria rispetto a Chromium. Funziona su Workers e supera oltre 215K test della piattaforma web. Gratuito in beta.

Le "abilità" maligne dell'IA hanno trasformato gli agenti in ladri di credenziali, su larga scala.

Zenity Labs ha trovato agenti AI "abilità" trappolati su skills.sh di Vercel, una famiglia con 1,7 milioni di installazioni, che trasformano gli agenti in ladri di credenziali.