Pesquisadores da Zenity Labs anunciaram na conferência Black Hat que uma campanha coordenada transformou complementos de agentes de IA no registro skills.sh em uma grande operação de roubo de credenciais. O registro público, administrado pela Vercel, hospeda "habilidades" - pacotes de instruções pequenos que ampliam as capacidades de agentes de IA, como o Claude.

Os atacantes clonaram habilidades legítimas, reempacotaram-nas com nomes semelhantes e as enviaram para o mesmo marketplace. Uma família de habilidades falsas gravou mais de 1,7 milhão de instalações, de acordo com a Zenity. O número reflete o total de downloads, não vítimas únicas, mas ilustra a escala da decepção.

Os pacotes maliciosos permaneceram inativos por tempo suficiente para construir confiança e subir nas classificações de instalação antes de mudar para uma fase de payload. Quando ativados, as habilidades instruíam o agente hospedeiro a procurar chaves SSH privadas, credenciais de serviços de nuvem, arquivos de login de banco de dados e vários tokens de acesso. Os dados coletados, embalados com detalhes do sistema, foram então exfiltrados para servidores controlados pelos atacantes.

O que torna este ataque distinto de uma violação clássica da cadeia de suprimentos é o papel do próprio agente de IA. Uma habilidade é essencialmente um conjunto de comandos, e a função principal do agente é obedecê-los. Incorporando instruções prejudiciais dentro de uma habilidade aparentemente benigna, os atacantes armaram a obediência que torna os agentes de IA valiosos.

Algumas das habilidades maliciosas foram além do roubo de dados. Uma variante reescreveu o prompt do sistema do agente de modo que, se a habilidade maliciosa fosse excluída, ela se reinstalava automaticamente. Outra desinstalou silenciosamente o criador de habilidades integrado do Claude e o substituiu por uma versão falsa, tudo sem notificar o usuário.

A Zenity também descobriu centenas de nomes de pacotes reservados que permanecem vazios até hoje, provavelmente preparados para lançamentos maliciosos futuros.

Após a divulgação da Zenity, a Vercel e a GitHub da Microsoft agiram rapidamente, removendo as habilidades ofensivas, suas listagens e repositórios associados dentro de 12 horas. A resposta rápida limitou a propagação adicional, mas a limpeza não está completa. Cópias das instruções maliciosas podem persistir em repositórios downstream ou em máquinas onde os usuários já instalaram as habilidades comprometidas.

O episódio força uma reavaliação do que constitui uma cadeia de suprimentos de software para agentes de IA. Já não se limita a bibliotecas e binários; o ecossistema agora inclui habilidades, integrações de ferramentas, servidores MCP e até páginas web que o agente pode ler.

A Zenity Labs, que comercializa soluções de segurança para agentes de IA, usou o incidente para demonstrar sua ferramenta gratuita, AI Total. A utilidade executa uma habilidade dentro de um sandbox e monitora seu comportamento, sinalizando quaisquer ações suspeitas antes que o código atinja a produção.

Questo articolo è stato scritto con l'assistenza dell'IA.
News Factory APP - notizie agentiche per potenziare il tuo SEO e AEO.