Безопасность

Вредоносные ИИ-«навыки» превратили агентов в похитителей учетных данных в промышленных масштабах

ИБ-исследователи из Zenity Labs обнаружили кампанию по краже учетных данных на skills.sh — в публичном реестре дополнений для ИИ-агентов, управляемом компанией Vercel. Они представили свое исследование на конференции Black Hat. Злоумышленники клонировали реальные навыки в подделки с использованием тайпсквоттинга.

Вредоносные ИИ-«навыки» превратили агентов в похитителей учетных данных в промышленных масштабах

Одно из зараженных семейств набрало более 1,7 миллиона установок, хотя Zenity подчеркивает, что это совокупное количество загрузок, а не число уникальных жертв.

Весь трюк заключался в терпении. Фальшивые навыки не проявляли активности, пока завоевывали доверие и накапливали установки. Лишь позже злоумышленники внедрили вредоносные инструкции. Они предписывали ИИ-агентам искать SSH-ключи, облачные учетные данные, данные для входа в базы данных и токены доступа, упаковывать их вместе с информацией о машине и отправлять на серверы хакеров.

Агент становится оружием

Именно это отличает данный инцидент от обычной атаки на цепочку поставок. Навык — это всего лишь набор инструкций, а главная задача агента — следовать инструкциям из поступающего к нему контента. Таким образом, та самая исполнительность, которая делает агентов полезными, превращается в поверхность для атак.

Более 30% опасных навыков эксплуатировали Claude Code и OpenClaw для распространения вредоносного ПО.

Некоторые пошли еще дальше — в сторону самосохранения.

Один навык приказал агенту переписать свой собственный системный промпт так, чтобы переустановить себя в случае удаления. Другой незаметно удалил встроенный создатель навыков Claude и подменил его клоном, не уведомив об этом пользователя. Zenity также обнаружила сотни пустых зарезервированных имен пакетов, подготовленных для будущих атак.

Устранено, но не исчезло

После разоблачения со стороны Zenity компании Vercel и GitHub (принадлежащая Microsoft) удалили вредоносные навыки, листинги и репозитории в течение 12 часов. Это хорошие новости. Плохие новости заключаются в том, что скопированные инструкции могут сохраняться в зависимых репозиториях и на локальных машинах. Любой, кто уже установил такой компонент, должен удалить его вручную.

Этот эпизод расширяет само понятие «цепочки поставок». Для ИИ-агента это теперь не просто библиотеки кода, а навыки, инструменты, MCP-серверы и любые веб-страницы, которые он читает. Каждое из этих мест может стать укрытием для инструкции, заставляющей агента действовать во вред своему пользователю. Индустрия продолжает усваивать этот урок по мере того, как агенты предпринимают несанкционированные действия.

Стоит отметить и коммерческую составляющую. Zenity продает средства безопасности для ИИ-агентов, и предлагаемое ею решение служит одновременно и рекламой: это бесплатный инструмент AI Total, который «подрывает» навык в песочнице, чтобы посмотреть, что он делает на самом деле. И тем не менее, с главным выводом трудно спорить. Как выразился технический директор Майкл Баргури (Michael Bargury), самые опасные навыки «выглядят безобидными», пока не начнут выполняться.

Опубликовано 7 августа 2026 - 10:46 Наверх