Навыки ИИ-агентов повторили худший сценарий пакетных менеджеров, только цена ошибки стала выше. Заражённый компонент теперь не просто попадает в кодовую базу: агент по его инструкции сам собирает доступные секреты, упаковывает их и отправляет злоумышленникам.
Для компаний вывод неприятный, но практичный: сторонний навык нельзя считать безобидным расширением. Это исполняемая инструкция внутри системы, которой бизнес уже доверил данные и действия.
Что произошло
На платформе skills.sh исследователи Zenity Labs обнаружили кампанию по краже учётных данных, пишет 3DNews. Злоумышленники клонировали существующие навыки и публиковали копии с опечатками в названиях. Сначала эти компоненты не делали ничего вредоносного и успевали набрать загрузки.
После этого в них добавили инструкции для кражи ключей SSH, доступов к облачным сервисам, токенов Git и менеджеров пакетов, конфигураций Kubernetes и Docker, файлов окружения, учётных данных баз данных, инфраструктуры и служебных аккаунтов. ИИ-агенты собирали информацию вместе с метаданными компьютера и отправляли её злоумышленникам.
Точное число пострадавших Zenity Labs не называет. 1,7 млн здесь означает загрузки одного семейства вредоносных навыков, а не подтверждённые взломы. Но и этого достаточно, чтобы перестать считать проблему лабораторной.
Исследователи также нашли десятки других навыков с вредоносным или потенциально опасным поведением. В 30% таких случаев для распространения вредоносного ПО использовались Anthropic Claude Code и OpenClaw. Ещё несколько сотен имён пакетов были зарезервированы и оставлены пустыми, вероятно, для будущих атак.
После предупреждения Vercel и Microsoft удалили вредоносные компоненты со своих платформ. Уже скачанные навыки при этом не исчезли из систем пользователей: их придётся удалять вручную.
Почему обычной проверки поставщика уже мало
Схема знакома по традиционному ПО: взять популярный компонент или похожее имя, накопить установки, а вредоносную нагрузку добавить позже. Репутация в таком сценарии работает против пользователя. Вчерашняя чистая версия создаёт доверие к завтрашнему обновлению.
Но агентский навык опаснее обычной зависимости именно своими полномочиями. Библиотеке нужен вызов из программы. Агенту уже поручено искать файлы, обращаться к инфраструктуре и выполнять инструкции. В этой кампании злоумышленникам не пришлось самостоятельно обходить каждый каталог: сбор и упаковку секретов выполнил сам агент.
Предупреждения до этого складывались в одну линию. В июле исследователи показывали вредоносные инструкции в изображениях, ESET находила подозрительные и вредоносные экземпляры среди почти 900 тысяч проанализированных навыков, а в SDK Google описывалась схема манипуляции более привилегированным агентом через публичного. Нынешний случай добавляет к исследовательским сценариям массовую дистрибуцию.
Поэтому спор о том, насколько хорошо агент выполняет задачу, становится вторичным. Сначала нужно понять, кто пишет ему инструкции, какие ресурсы он видит и куда может отправить результат.
Минимальный контур для бизнеса
Первое действие сейчас: составить список уже установленных навыков и проверить его вручную. Удаление компонента из каталога не очищает рабочие машины и среды разработки.
Дальше нужен не сложный комитет, а несколько жёстких правил:
- Реестр разрешённых навыков. Сотрудник или агент не должен подключать новый компонент одним кликом без владельца со стороны компании.
- Фиксация версии. Автоматическое обновление превращает проверенный сегодня навык в неизвестный завтра. Каждое изменение требует повторной проверки.
- Минимальные права. Агенту для работы с текстом не нужны ключи SSH, конфигурации Kubernetes и доступ ко всем файлам окружения.
- Изоляция секретов. Токены и служебные доступы не должны лежать в контуре, который агент может просматривать по произвольной инструкции.
- Журналирование. Нужно видеть, какие файлы открывал агент, какие команды выполнял и с какими внешними адресами связывался.
- Отдельная тестовая среда. Новый навык сначала запускается без рабочих данных и инфраструктурных доступов.
Это добавляет трение, от которого агентские продукты обещали избавить. Но альтернатива уже измеряется миллионами загрузок, а не эффектной демонстрацией на конференции.
Следующий маркер зрелости рынка конкретен: появятся ли у каталогов обязательные декларации прав, прозрачная история версий и механизм отзыва уже установленных компонентов. Пока платформы умеют лишь удалить пакет с витрины, контроль остаётся на стороне бизнеса. Значит, проверять нужно не только код, который пишет агент, но и инструкции, по которым он работает.
