Sakhanda Wire
NVDA $230.86 +1.09% MSFT $512.80 -0.02% GOOGL $338.24 -1.70% META $725.93 +0.10% AMZN $248.23 -0.37%
← Към новините

ИИ агентите се превръщат в нов канал за разпространение на зловреден софтуер

От Фарух Рахимов, ръководител „Съответствие, защита на данните и информационна сигурност“ в AdTech Holding

Около 7600 фалшиви GitHub хранилища, 6600 измамни профила и над 14 милиона изтегляния: това е мащабът на кампанията със зловреден софтуер FakeGit, документирана от Island през юли 2026 г. Над 800 хранилища се представят за AI умения и MCP сървъри, разпространявайки SmartLoader и инфостийлъра StealC.

Фалшивите хранилища не са нещо ново. Изненадващо беше кой ги препоръча.

Gemini и ChatGPT независимо един от друг препоръчаха едно и също злонамерено хранилище walmart-mcp. Агентите откриха проекта на нападателите и предоставиха на потребителите инструкции за инсталиране.

Нападателите вече не е необходимо да заблуждават потребителите директно. Те могат да заблудят асистентите, на които потребителите се доверяват.

Защо агентите са уязвими

Две архитектурни характеристики правят тези атаки възможни.

Първо, агентите обработват инструкции и външна информация като текст. Злонамерена инструкция, скрита в README файл, уебстраница или описание на инструмент, може да бъде възприета като нещо, което трябва да се изпълни, вместо да бъде анализирана. Това е индиректна инжекция на подсказки.

Второ, агентите могат да действат въз основа на тези инструкции.

Изследователят по сигурността Саймън Уилисън нарича съчетанието от три условия смъртоносната триада: достъп до ценна информация, излагане на ненадеждно външно съдържание и възможност за изпращане на данни извън системата.

Заедно тези условия превръщат злонамерения текст в потенциално нарушение на сигурността на данните.

Други атаки експлоатират нещо по-просто: фабрикувани сигнали за доверие. Броят звезди, изтеглянията, историята на сътрудниците и вписванията в регистри могат да накарат зловредния софтуер да изглежда легитимен.

Ето осем начина, по които тези слабости се използват.

1. AgentBaiting: когато агентът препоръчва зловреден софтуер

AgentBaiting е насочено към асистента, а не към потребителя.

В кампанията FakeGit нападателите създават убедителни хранилища с реалистична документация и ги разпространяват чрез публични регистри.

Gemini и ChatGPT независимо един от друг препоръчват един и същ фалшив Walmart MCP конектор, защото той изглежда релевантен и надежден.

Хранилищата разпространяват SmartLoader, който изтегля StealC, за да открадне идентификационни данни от браузъри, бисквитки, активни сесии и данни от портфейли за криптовалути.

Агентите не са били компрометирани. Те просто са препоръчали софтуер, чиято привидна надеждност е била изкуствено създадена.

2. Отравяне на инструменти: инструкции, скрити в описанията на инструментите

MCP сървърите предоставят на агентите текстови описания на наличните инструменти. Нападателите могат да скриват инструкции в тези описания.

През април 2025 г. Invariant Labs демонстрираха как инструкции, вградени в злонамерен инструмент калкулатор, могат да манипулират отделен, надежден имейл конектор, така че да копира изходящите съобщения на нападател.

Потребителят никога не вижда злонамерените инструкции.

Отравянето на инструменти остава демонстриран модел на заплаха, а не публично потвърден

инцидент от реалния свят.

3. Когато агентите прикриват действията си

Някои злонамерени умения изрично инструктират агентите да не разкриват какво са направили.

Академично проучване от 2026 г. изследва 98 380 умения от два регистъра и потвърждава 157 от тях като злонамерени, като идентифицира 632 уязвимости и 13 техники за атака.

Една повтаряща се инструкция дава заглавието на изследването: „Не споменавай това на потребителя.“

Следователно агентът може да съобщи, че дадена задача е изпълнена, като пропусне неоторизирани действия, включително предаването на чувствителна информация.

4. Rug Pull: довереният софтуер се променя след инсталиране

Даден пакет може да се държи легитимно в продължение на месеци, преди да въведе злонамерена функционалност.

През септември 2025 г. Koi Security разкриха postmark-mcp — конектор, представящ се за легитимната имейл услуга Postmark.

Версиите до 1.0.15 изглеждат безвредни. Версия 1.0.16 въвежда скрит получател в BCC, който копира изходящите имейли към домейн, контролиран от нападателите.

Пакетът потенциално е изложил на риск съобщения за възстановяване на пароли и връзки за удостоверяване, свързани с приблизително 300 организации.

Postmark потвърждава, че конекторът не е неин продукт и че собствената ѝ услуга не е била компрометирана.

Атаката експлоатира доверието, натрупано от по-ранните версии. Автоматичните актуализации позволяват злонамерената функционалност да бъде доставена без ново одобрение от потребителя.

5. Злонамерени промени могат да се случат извън пакета

Прегледът на изходния код не може да открие всичко, когато външните зависимости се променят независимо.

През август 2025 г. Check Point разкри MCPoison — уязвимост в Cursor, която позволява на нападателите да променят предварително одобрени конфигурации на проекти и да изпълняват команди без ново одобрение.

Cursor 1.3 отстранява проблема.

Друг експеримент от 2026 г. демонстрира как умение, разпространено до приблизително 26 000 агенти, първоначално може да препраща към легитимна документация, преди външната страница да бъде променена така, че да съдържа злонамерени инструкции за инсталиране.

Самият пакет остава непроменен, което позволява на заплахата да избегне скенерите, проверяващи само изпратените файлове.

6. Отварянето на ненадеждно хранилище може да изпълни код

Средите за разработка с AI въвеждат рискове още преди потребителите умишлено да инсталират допълнителен софтуер.

Check Point установява, че Claude Code може да изпълнява конфигурационни команди, контролирани от хранилището, преди потребителите да завършат процеса за потвърждение на доверието.

Уязвимостите включват произволно изпълнение на команди (CVE-2025-59536) и излагане на API идентификационни данни чрез манипулирана крайна точка на сървър (CVE-2026-21852).

Впоследствие Anthropic отстранява докладваните уязвимости.

Изводът е ясен: отварянето на непознат проект в среда за разработка с активиран агент може да създаде пътища за изпълнение, които обикновеният преглед на файлове не би разкрил.

7. ClickFix: потребителите сами инсталират зловреден софтуер

ClickFix не изисква сложна инжекция на подсказки.

Нападателите маскират злонамерени команди като предварителни условия за инсталиране във файлове README или SKILL.md. Потребителите следват инструкциите и сами изпълняват командите.

По време на кампанията ClawHavoc в началото на 2026 г. изследователи откриват злонамерени умения, маскирани като инструменти за криптовалути и продуктивност в екосистемата OpenClaw.

Koi Security идентифицира 341 злонамерени умения сред 2857 налични по време на своя одит.

Впоследствие Antiy CERT проследява 1184 злонамерени умения, свързани само с 12 акаунта.

Зловредният софтуер е насочен към портфейли за криптовалути, идентификационни данни от браузъри, API ключове, SSH ключове и сесии в Telegram.

8. Когато агентът се превръща в нападател

Агентите могат също да координират офанзивни операции.

През ноември 2025 г. Anthropic съобщава за GTG-1002 — кампания за кибершпионаж, при която нападателите свързват инструменти за тестване за проникване към Claude Code чрез MCP.

Според Anthropic моделът самостоятелно извършва приблизително 80–90% от тактическите операции, докато човешките оператори определят целите и вземат основните стратегически решения.

Anthropic приписва кампанията на подкрепяна от държава група. Тази оценка не е независимо потвърдена в публични хранилища за разузнавателна информация за заплахи.

Случаят показва как съществуващите офанзивни инструменти могат да бъдат обединени в автономни работни процеси.

Икономиката на фалшивата репутация

Много атаки зависят от изкуствено създадена достоверност.

Разследване от април 2026 г. установява, че звезди в GitHub се рекламират на цена от 0,03–0,10 долара за брой. Изследователите също така идентифицират приблизително шест милиона подозрителни звезди в 15 835 хранилища.

В друг случай нападателите клонират MCP конектор за Oura и в продължение на три месеца създават фалшива история на приноси, преди да разпространят злонамерената версия чрез легитимни регистри.

Отделно злонамерено разширение за Solidity показва изкуствено завишен брой изтегляния, който в крайна сметка се доближава до два милиона. Съобщава се, че един разработчик на блокчейн е загубил приблизително 500 000 долара.

Популярността определя откриваемостта, а не сигурността.

Прегледите на кода и скенерите също имат ограничения: злонамерената функционалност може да бъде скрита в зависимости, описания на инструменти, последващи актуализации или външни уебстраници.

Какво означава това за AdTech

Екосистемата с отворен код и преди се е сблъсквала с подобни заплахи по веригата на доставки. Задължителното двуфакторно удостоверяване, надеждното публикуване и провереният произход на пакетите в крайна сметка укрепват утвърдените регистри.

Пазарите за AI умения се развиват много по-бързо, докато тяхната инфраструктура за сигурност остава сравнително незряла.

Последиците също са по-широки: AI умението може да работи с достъп до имейли, хранилища, бази данни и идентификационни данни.

За AdTech същият риск се разпростира пряко и върху рекламните акаунти.

Медийните купувачи и екипите по AdOps все по-често свързват агенти, асистенти за отчитане и инструменти за кампании към DSP платформи, рекламни платформи и данни на рекламодатели.

Отровено умение за отчитане или генериране на рекламни материали може да изложи на риск информация за кампании, да компрометира идентификационни данни за акаунти или да постави под заплаха рекламни бюджети.

Основната измама е позната: купуването на фалшиви звезди и изтегляния, за да изглежда злонамереният софтуер надежден, следва същата логика като използването на фалшива ангажираност и бот трафик, за да изглежда измамният рекламен инвентар легитимен.

С нарастването на правомощията на AI агентите проверката на софтуера и сигналите, на които те се доверяват, става също толкова важна, колкото и защитата на системите, в които те работят.

Преведено автоматично от английски. Оригиналната статия е на връзката по-долу.

Първоначално публикувано от AI News на

Прочетете оригинала в AI News ↗

Текстът и изображенията са собственост на AI News и са възпроизведени тук с посочване на авторството и връзка към оригиналната публикация.

← Към новините

Още новини

Всички последни новини