«Как на Диком Западе»: израильские исследователи обнаружили сотни вредоносных скиллов

Исследование израильского стартапа Zenity выявило сотни популярных скиллов для AI-агентов, которые оказались вредоносным ПО. Эти инструменты крадут ключи доступа и пароли с компьютеров разработчиков.

GeektimeАвтор: Ошри Алекселси
Источник
«Как на Диком Западе»: израильские исследователи обнаружили сотни вредоносных скиллов
Фото: Geektime / תמונה: גיקטיים

Хотите добавить новые скиллы к своим AI-агентам в Claude Code или Cursor? Подождите минуту. Новое исследование израильского стартапа в сфере кибербезопасности Zenity показало, что сотни популярных скиллов превратились в вредоносное ПО, которое крадет ключи и доступы к системам.

Ощущаются как магия, но могут скрывать сюрприз

«Скиллы ощущаются как магия при работе с агентами, поэтому они так популярны», — объясняет в беседе с Geektime Михаэль Бергури, технический директор (CTO) и соучредитель Zenity. Это заявление последовало после того, как компания раскрыла на конференции Black Hat в Лас-Вегасе серьезную уязвимость в платформе Skills компании Vercel. Платформа позволяет скачивать расширения и подключения для ряда агентов от ведущих компаний, таких как Claude Code, Codex, Cursor и других.

«Мы обнаружили сотни скиллов, которые заставляли агентов устанавливать вредоносное ПО, а в некоторых случаях — вести себя как вредоносное ПО. Обнаруженные нами программы называются info-stealers: они крадут все ключи, которые есть на вашем компьютере, и отправляют их злоумышленнику», — говорит Бергури. Чтобы справиться с этим явлением, в Zenity разработали новый инструмент проверки: «В мире сканирования вредоносного ПО есть идея, называемая detonation chamber (камера детонации) — понятие из мира обезвреживания бомб. Мы построили первую в мире камеру детонации для агентов. Вместо того чтобы анализировать код или использовать AI для оценки безопасности, мы подключаем скилл к агенту внутри контролируемого сейфа, заставляем его выполнить задачу и наблюдаем за результатом».


Дикий Запад AI

Принятый сегодня способ поиска проблем безопасности в скиллах заключается в их проверке через языковую модель. В Zenity обнаружили, что часть вредоносных скиллов уклонялась от этого метода с помощью простого трюка: «Они вписывали в скилл сообщение для сканеров уязвимостей о том, что он одобрен отделом безопасности — и это срабатывало».

Еще одна техника заключалась в сокрытии истинных инструкций внутри скрытой логики, например, в примерах кода. «Сканеры путаются, принимая это за обычный пример, а при использовании скилл переписывает сам себя, превращая вредоносную логику в исполняемые инструкции», — объясняет Бергури.

По его словам, исследование доказывает, что сфера скиллов функционирует сейчас «как Дикий Запад». Согласно статистике Vercel, выявленные вредоносные скиллы были скачаны более 1,7 миллиона раз. Злоумышленники целенаправленно атаковали разработчиков, работающих в средах AI, и, по всей видимости, преуспели.

Радиус поражения

Как вы оцениваете радиус поражения (blast radius) уязвимости такого типа?

Бергури: «Как только вы устанавливаете вредоносный скилл, злоумышленник получает возможность запуска кода на вашем компьютере. Мы видели, как атакующие ищут каждый ключ и пароль, совершая полную кражу личности. Для разработчиков это легко приводит к потере доступа к производственным системам».

Zenity провела процедуру раскрытия информации в отношении Vercel, и компания обработала инцидент в течение 12 часов. Аккаунты злоумышленника были заблокированы на Vercel и GitHub. «Но это не последнее слово, злоумышленники будут продолжать попытки. Информационная безопасность — это игра в кошки-мышки», — заключает Бергури.

Читайте также