Зловредные «навыки» ИИ превратили агентов в похитителей учетных данных в масштабах.
Исследователи безопасности в Zenity Labs обнаружили кампанию по краже учетных данных на skills.sh, публичном реестре дополнений для ИИ-агентов, управляемом Vercel. Они представили свои исследования на конференции Black Hat. Злоумышленники клонировали реальные навыки в похожие на них с опечатками. Одна из зараженных групп набрала более 1,7 миллиона установок, хотя Zenity подчеркивает, что это общее количество загрузок, а не уникальных жертв. Трюк заключался в терпении. Фальшивые навыки оставались чистыми, пока они накапливали доверие и количество установок. Только позже злоумышленники внедрили вредоносные инструкции. Эти инструкции говорили ИИ-агентам искать SSH-ключи, облачные учетные данные, логины к базам данных и токены доступа, объединять их с данными машины и отправлять на серверы злоумышленников. Агент становится оружием Это и отличает данную атаку от обычной атаки на цепочку поставок. Навык — это всего лишь инструкции, а вся работа агента заключается в том, чтобы следовать инструкциям из переданного ему контента. Таким образом, та же послушность, которая делает агентов полезными, становится уязвимой точкой атаки. Более 30% опасных навыков использовали Claude Code и OpenClaw для распространения вредоносного ПО. Некоторые пошли дальше, в самосохранение. Один навык сказал агенту переписать свой собственный системный запрос, чтобы он переустанавливался, если его удаляли. Другой тихо удалил встроенный инструмент создания навыков Claude и заменил его на копию, не уведомляя пользователя. Zenity также обнаружила сотни пустых, зарезервированных имен пакетов, подготовленных для будущих атак. Убрано, но не исчезло После раскрытия информации Zenity, Vercel и GitHub от Microsoft удалили проблемные навыки, списки и репозитории в течение 12 часов. Это хорошие новости. Плохие новости заключаются в том, что скопированные инструкции могут оставаться в downstream репозиториях и на машинах. Любой, кто уже установил один из них, должен удалить его вручную. Этот эпизод расширяет значение термина «цепочка поставок». Для ИИ-агента это уже не просто библиотеки кода, а навыки, инструменты, серверы MCP и любая веб-страница, которую он читает. Каждое из этих мест — это возможность скрыть инструкцию, которая заставляет агента действовать против своего пользователя. Индустрия продолжает заново осваивать это, поскольку агенты совершают несанкционированные действия. Есть коммерческое преимущество, которое стоит отметить. Zenity продает безопасность агентов, и ее решение также служит рекламой: бесплатный инструмент AI Total, который «детонирует» навык в песочнице, чтобы увидеть, что он действительно делает. Тем не менее, основная идея остается неоспоримой. Как сказал технический директор Майкл Баргури, самые опасные навыки «выглядят безобидно», пока не начнут работать.
Другие статьи
Зловредные «навыки» ИИ превратили агентов в похитителей учетных данных в масштабах.
Zenity Labs обнаружила заминированные "навыки" ИИ-агента на skills.sh от Vercel, одна из семей с 1,7 млн установок, которые превращают агентов в похитителей учетных данных.
