Зловредные «навыки» ИИ превратили агентов в похитителей учетных данных в масштабах.

Зловредные «навыки» ИИ превратили агентов в похитителей учетных данных в масштабах.

      Исследователи безопасности в Zenity Labs обнаружили кампанию по краже учетных данных на skills.sh, публичном реестре дополнений для ИИ-агентов, управляемом Vercel. Они представили свои исследования на конференции Black Hat. Злоумышленники клонировали реальные навыки в похожие на них с опечатками. Одна из зараженных групп набрала более 1,7 миллиона установок, хотя Zenity подчеркивает, что это общее количество загрузок, а не уникальных жертв. Трюк заключался в терпении. Фальшивые навыки оставались чистыми, пока они накапливали доверие и количество установок. Только позже злоумышленники внедрили вредоносные инструкции. Эти инструкции говорили ИИ-агентам искать SSH-ключи, облачные учетные данные, логины к базам данных и токены доступа, объединять их с данными машины и отправлять на серверы злоумышленников. Агент становится оружием Это и отличает данную атаку от обычной атаки на цепочку поставок. Навык — это всего лишь инструкции, а вся работа агента заключается в том, чтобы следовать инструкциям из переданного ему контента. Таким образом, та же послушность, которая делает агентов полезными, становится уязвимой точкой атаки. Более 30% опасных навыков использовали Claude Code и OpenClaw для распространения вредоносного ПО. Некоторые пошли дальше, в самосохранение. Один навык сказал агенту переписать свой собственный системный запрос, чтобы он переустанавливался, если его удаляли. Другой тихо удалил встроенный инструмент создания навыков Claude и заменил его на копию, не уведомляя пользователя. Zenity также обнаружила сотни пустых, зарезервированных имен пакетов, подготовленных для будущих атак. Убрано, но не исчезло После раскрытия информации Zenity, Vercel и GitHub от Microsoft удалили проблемные навыки, списки и репозитории в течение 12 часов. Это хорошие новости. Плохие новости заключаются в том, что скопированные инструкции могут оставаться в downstream репозиториях и на машинах. Любой, кто уже установил один из них, должен удалить его вручную. Этот эпизод расширяет значение термина «цепочка поставок». Для ИИ-агента это уже не просто библиотеки кода, а навыки, инструменты, серверы MCP и любая веб-страница, которую он читает. Каждое из этих мест — это возможность скрыть инструкцию, которая заставляет агента действовать против своего пользователя. Индустрия продолжает заново осваивать это, поскольку агенты совершают несанкционированные действия. Есть коммерческое преимущество, которое стоит отметить. Zenity продает безопасность агентов, и ее решение также служит рекламой: бесплатный инструмент AI Total, который «детонирует» навык в песочнице, чтобы увидеть, что он действительно делает. Тем не менее, основная идея остается неоспоримой. Как сказал технический директор Майкл Баргури, самые опасные навыки «выглядят безобидно», пока не начнут работать.

Другие статьи

Команда, стоящая за «Паддингтоном 2», могла бы снять фильм о дроидах из Звёздных войн. Команда, стоящая за «Паддингтоном 2», могла бы снять фильм о дроидах из Звёздных войн. Пол Кинг и Саймон Фарнаби предложили фильм по мотивам Звёздных войн, сосредоточенный на дроидe, после успеха «Паддингтона 2». Lucasfilm хотела больше Звёздных войн в этом. Идея может стать чем-то другим. Cloudflare создала браузер для ИИ-агентов. Он использует в 7 раз меньше памяти, чем Chromium, и полностью работает на Workers. Cloudflare создала браузер для ИИ-агентов. Он использует в 7 раз меньше памяти, чем Chromium, и полностью работает на Workers. Cloudflare запустил Kitesurf, браузер, созданный для ИИ-агентов, который использует на 3-7 раз меньше ЦП и памяти, чем Chromium. Он работает на Workers и проходит более 215K тестов веб-платформы. Бесплатно в бета-версии. Билл Аксман согласен с Джеффом Безосом: лучший способ помочь миру — это создать что-то, что работает. Билл Аксман согласен с Джеффом Безосом: лучший способ помочь миру — это создать что-то, что работает. Акман говорит, что капитализм решает проблемы более эффективно, чем филантропия. Его новый Институт исследований мозга использует некоммерческий капитал для создания прибыльных компаний. OpenAI замедляет разработку своей следующей модели из-за «критического» киберриска OpenAI замедляет разработку своей следующей модели из-за «критического» киберриска OpenAI заявляет, что не может исключить наличие критических киберспособностей в своей предстоящей модели Astra и приостанавливает работу и замедляет модель из-за этого. Бум ИИ заставляет компании переосмыслить, как они измеряют бизнес-ценность Бум ИИ заставляет компании переосмыслить, как они измеряют бизнес-ценность 95% организаций имеют стратегию ИИ, но только 8% сообщают о установленной рентабельности инвестиций. Генеральный директор Profitalize Джон Уэберг утверждает, что проблема заключается в том, что ИИ измеряется как покупки программного обеспечения, вместо того чтобы рассматривать его как связанную операционную инфраструктуру. Команда, стоящая за «Паддингтоном 2», могла бы снять фильм о дроидах из «Звёздных войн». Команда, стоящая за «Паддингтоном 2», могла бы снять фильм о дроидах из «Звёздных войн». Пол Кинг и Саймон Фарнаби предложили фильм по мотивам Звёздных войн, сосредоточенный на дроидах, после успеха «Паддингтона 2». Lucasfilm хотела больше Звёздных войн в этом. Идея может стать чем-то другим.

Зловредные «навыки» ИИ превратили агентов в похитителей учетных данных в масштабах.

Zenity Labs обнаружила заминированные "навыки" ИИ-агента на skills.sh от Vercel, одна из семей с 1,7 млн установок, которые превращают агентов в похитителей учетных данных.