Сегодня 09 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакеры превратили навыки для ИИ-агентов в оружие — вредоносные пакеты скачали 1,7 млн раз

Навыки агентов искусственного интеллекта — наборы инструкций для выполнения определённых задач, расширяющие их возможности, — всё чаще используются в кибератаках на цепочки поставок, предупреждают исследователи.

 Источник изображения: Aidin Geranrekab / unsplash.com

Источник изображения: Aidin Geranrekab / unsplash.com

На платформе навыков для ИИ-агентов skills.sh, представляющей собой своего рода магазин приложений, эксперты Zenity Labs раскрыли целую кампанию, направленную на кражу учётных данных. Первоначально злоумышленники просто клонировали существующие навыки, создавали их копии с опечатками, и они не представляли никакой угрозы. Но когда эти навыки набрали достаточное число загрузок, в них внедрили вредоносные инструкции: похищать ключи SSH, учётные данные облачных сервисов, токены Git и менеджеров пакетов, конфигурации Kubernetes и Docker, учётные данные баз данных, инфраструктуры, файлы окружения и учётные данные служебных учётных записей. Затем ИИ-агенты упаковывали украденную информацию вместе с метаданными хоста и отправляли её злоумышленникам.

Точное число жертв этой атаки в Zenity Labs назвать затруднились, но сообщили, что только одно из семейств вредоносных навыков собрало 1,7 млн загрузок. Исследователи обнаружили «десятки» дополнительных навыков, демонстрирующих либо вредоносное, либо потенциально опасное поведение. Почти треть (30 %) из них для распространения вредоносного ПО использовали Anthropic Claude Code и OpenClaw. Также были выявлены несколько сотен зарезервированных и пустых имён пакетов, вероятно, предназначенных для будущих атак.

Киберпреступники быстро адаптируются и могут быть весьма изобретательными, злоупотребляя новыми технологиями. Эта кампания представляет собой одну из разновидностей атак на цепочку поставок ПО с использованием ИИ — в сфере традиционного ПО это может быть заражение бесплатных библиотек, которые используются в других продуктах. Получив предупреждение от исследователей, компании Vercel и Microsoft, управляющие платформами, удалили вредоносные компоненты, однако пользователям, скачавшим их ранее, придётся удалять эти навыки из своих систем вручную.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про искусственный интеллект

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Mistral привлёк €3 млрд с оценкой рыночной стоимости более €21 млрд 4 ч.
Математики из России научили ИИ-модели общаться без слов — знания большой модели можно эффективно передать маленькой 5 ч.
В Steam и на консолях вышел киберпанковый шутер Sprawl Zero, вдохновлённый Half-Life 2 и F.E.A.R. — первые игроки в восторге 6 ч.
Microsoft разгневала пользователей, превратив обои Windows 11 в рекламный щит 8 ч.
Фэнтезийный боевик с духом легендарных аркад прошлого Absolum взял курс на новые платформы 9 ч.
Microsoft установила новый рекорд, выпустив более 650 патчей за один день 9 ч.
Дата выхода, цена и 15 минут геймплея: Nintendo устроила демонстрацию ремейка The Legend of Zelda: Ocarina of Time для Switch 2 10 ч.
«Google Фото» будут удалять файлы из корзины вдвое быстрее — на передумать оставят 30 дней 10 ч.
Google предупредила о снижении качества поиска в Европе и назвала, кто в этом виноват 11 ч.
«Мы выпустили прекрасную игру»: Riot отказалась признавать ошибкой провальный файтинг 2XKO по League of Legends 11 ч.