К содержанию
Выпуск №61 · 8 августа 2026 / Новости

Навыки ИИ-агентов стали пакетами с руками: ставить их без проверки больше нельзя

Одно семейство вредоносных навыков набрало 1,7 млн загрузок и крало инфраструктурные секреты. Для бизнеса это повод немедленно проверить установки и закрыть свободное подключение компонентов, пока агент не вынес доступы сам.

Редакция 8 августа 2026 г., 14:22 MSK

В Telegram
Навыки ИИ-агентов стали пакетами с руками: ставить их без проверки больше нельзя
Иллюстрация: hegai.media

Навыки ИИ-агентов повторили худший сценарий пакетных менеджеров, только цена ошибки стала выше. Заражённый компонент теперь не просто попадает в кодовую базу: агент по его инструкции сам собирает доступные секреты, упаковывает их и отправляет злоумышленникам.

Для компаний вывод неприятный, но практичный: сторонний навык нельзя считать безобидным расширением. Это исполняемая инструкция внутри системы, которой бизнес уже доверил данные и действия.

Что произошло

На платформе skills.sh исследователи Zenity Labs обнаружили кампанию по краже учётных данных, пишет 3DNews. Злоумышленники клонировали существующие навыки и публиковали копии с опечатками в названиях. Сначала эти компоненты не делали ничего вредоносного и успевали набрать загрузки.

После этого в них добавили инструкции для кражи ключей SSH, доступов к облачным сервисам, токенов Git и менеджеров пакетов, конфигураций Kubernetes и Docker, файлов окружения, учётных данных баз данных, инфраструктуры и служебных аккаунтов. ИИ-агенты собирали информацию вместе с метаданными компьютера и отправляли её злоумышленникам.

Точное число пострадавших Zenity Labs не называет. 1,7 млн здесь означает загрузки одного семейства вредоносных навыков, а не подтверждённые взломы. Но и этого достаточно, чтобы перестать считать проблему лабораторной.

Исследователи также нашли десятки других навыков с вредоносным или потенциально опасным поведением. В 30% таких случаев для распространения вредоносного ПО использовались Anthropic Claude Code и OpenClaw. Ещё несколько сотен имён пакетов были зарезервированы и оставлены пустыми, вероятно, для будущих атак.

После предупреждения Vercel и Microsoft удалили вредоносные компоненты со своих платформ. Уже скачанные навыки при этом не исчезли из систем пользователей: их придётся удалять вручную.

Почему обычной проверки поставщика уже мало

Схема знакома по традиционному ПО: взять популярный компонент или похожее имя, накопить установки, а вредоносную нагрузку добавить позже. Репутация в таком сценарии работает против пользователя. Вчерашняя чистая версия создаёт доверие к завтрашнему обновлению.

Но агентский навык опаснее обычной зависимости именно своими полномочиями. Библиотеке нужен вызов из программы. Агенту уже поручено искать файлы, обращаться к инфраструктуре и выполнять инструкции. В этой кампании злоумышленникам не пришлось самостоятельно обходить каждый каталог: сбор и упаковку секретов выполнил сам агент.

Предупреждения до этого складывались в одну линию. В июле исследователи показывали вредоносные инструкции в изображениях, ESET находила подозрительные и вредоносные экземпляры среди почти 900 тысяч проанализированных навыков, а в SDK Google описывалась схема манипуляции более привилегированным агентом через публичного. Нынешний случай добавляет к исследовательским сценариям массовую дистрибуцию.

Поэтому спор о том, насколько хорошо агент выполняет задачу, становится вторичным. Сначала нужно понять, кто пишет ему инструкции, какие ресурсы он видит и куда может отправить результат.

Минимальный контур для бизнеса

Первое действие сейчас: составить список уже установленных навыков и проверить его вручную. Удаление компонента из каталога не очищает рабочие машины и среды разработки.

Дальше нужен не сложный комитет, а несколько жёстких правил:

  1. Реестр разрешённых навыков. Сотрудник или агент не должен подключать новый компонент одним кликом без владельца со стороны компании.
  2. Фиксация версии. Автоматическое обновление превращает проверенный сегодня навык в неизвестный завтра. Каждое изменение требует повторной проверки.
  3. Минимальные права. Агенту для работы с текстом не нужны ключи SSH, конфигурации Kubernetes и доступ ко всем файлам окружения.
  4. Изоляция секретов. Токены и служебные доступы не должны лежать в контуре, который агент может просматривать по произвольной инструкции.
  5. Журналирование. Нужно видеть, какие файлы открывал агент, какие команды выполнял и с какими внешними адресами связывался.
  6. Отдельная тестовая среда. Новый навык сначала запускается без рабочих данных и инфраструктурных доступов.

Это добавляет трение, от которого агентские продукты обещали избавить. Но альтернатива уже измеряется миллионами загрузок, а не эффектной демонстрацией на конференции.

Следующий маркер зрелости рынка конкретен: появятся ли у каталогов обязательные декларации прав, прозрачная история версий и механизм отзыва уже установленных компонентов. Пока платформы умеют лишь удалить пакет с витрины, контроль остаётся на стороне бизнеса. Значит, проверять нужно не только код, который пишет агент, но и инструкции, по которым он работает.

Как процитировать

«Навыки ИИ-агентов стали пакетами с руками: ставить их без проверки больше нельзя». hegai.media, 8 августа 2026 г.. https://hegai.media/novosti/navyki-ii-agentov-stali-paketami-s-rukami-stavit-ih-bez-proverki-bolsh--80c3657f-6c36-4053-9c98-a00391c08782

так материал выглядит в мессенджере