Сегодня 28 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакеры превратили навыки для ИИ-агентов в оружие — вредоносные пакеты скачали 1,7 млн раз

Навыки агентов искусственного интеллекта — наборы инструкций для выполнения определённых задач, расширяющие их возможности, — всё чаще используются в кибератаках на цепочки поставок, предупреждают исследователи.

 Источник изображения: Aidin Geranrekab / unsplash.com

Источник изображения: Aidin Geranrekab / unsplash.com

На платформе навыков для ИИ-агентов skills.sh, представляющей собой своего рода магазин приложений, эксперты Zenity Labs раскрыли целую кампанию, направленную на кражу учётных данных. Первоначально злоумышленники просто клонировали существующие навыки, создавали их копии с опечатками, и они не представляли никакой угрозы. Но когда эти навыки набрали достаточное число загрузок, в них внедрили вредоносные инструкции: похищать ключи SSH, учётные данные облачных сервисов, токены Git и менеджеров пакетов, конфигурации Kubernetes и Docker, учётные данные баз данных, инфраструктуры, файлы окружения и учётные данные служебных учётных записей. Затем ИИ-агенты упаковывали украденную информацию вместе с метаданными хоста и отправляли её злоумышленникам.

Точное число жертв этой атаки в Zenity Labs назвать затруднились, но сообщили, что только одно из семейств вредоносных навыков собрало 1,7 млн загрузок. Исследователи обнаружили «десятки» дополнительных навыков, демонстрирующих либо вредоносное, либо потенциально опасное поведение. Почти треть (30 %) из них для распространения вредоносного ПО использовали Anthropic Claude Code и OpenClaw. Также были выявлены несколько сотен зарезервированных и пустых имён пакетов, вероятно, предназначенных для будущих атак.

Киберпреступники быстро адаптируются и могут быть весьма изобретательными, злоупотребляя новыми технологиями. Эта кампания представляет собой одну из разновидностей атак на цепочку поставок ПО с использованием ИИ — в сфере традиционного ПО это может быть заражение бесплатных библиотек, которые используются в других продуктах. Получив предупреждение от исследователей, компании Vercel и Microsoft, управляющие платформами, удалили вредоносные компоненты, однако пользователям, скачавшим их ранее, придётся удалять эти навыки из своих систем вручную.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про искусственный интеллект

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
SK Telecom сформировала SK Horizon для развития инфраструктуры ИИ ЦОД 38 мин.
Vera Rubin ещё толком не вышла, но уже принесёт Nvidia около $20 млрд за квартал 2 ч.
Mistral и Humain объединились для внедрения суверенного ИИ в Саудовской Аравии и других странах Ближнего Востока 2 ч.
ИИ спроектировал ИИ-ускоритель за две недели вместо года — осталось проверить его в кремнии 2 ч.
Термояд становится ближе: Китай раскрыл детали нового «искусственного Солнца» с магнитами на 25 Тл 3 ч.
Эпидемия забастовок добралась до Micron — сотрудники требуют долю сверхприбылей от ИИ-бума 3 ч.
Обвала на рынке памяти не ждите — глава SK Hynix рассказал, почему дефицит продлится до 2031 года 3 ч.
Итальянцы научились закатывать в пластик кремниевые фотопанели — это сделает их недорогими и гибкими 4 ч.
Samsung Display наладит выпуск 24,5-дюймовых панелей QD-OLED для киберспортивных мониторов 4 ч.
«Яндекс» запускает виртуального оператора со встроенным ИИ 4 ч.