Sakhanda Wire
NVDA $230.86 +1.09% MSFT $512.80 -0.02% GOOGL $338.24 -1.70% META $725.93 +0.10% AMZN $248.23 -0.37%
← К новостям

ИИ-агенты становятся новым каналом распространения вредоносного ПО

Фарух Рахимов, руководитель направлений комплаенса, защиты данных и информационной безопасности в AdTech Holding

Около 7 600 поддельных репозиториев GitHub, 6 600 мошеннических профилей и более 14 миллионов загрузок: таков масштаб кампании по распространению вредоносного ПО FakeGit, о которой Island сообщила в июле 2026 года. Более 800 репозиториев выдавали себя за AI-навыки и MCP-серверы, распространяя SmartLoader и инфостилер StealC.

Поддельные репозитории — не новость. Неожиданным оказалось то, кто их рекомендовал.

Gemini и ChatGPT независимо друг от друга предложили один и тот же вредоносный репозиторий walmart-mcp. Агенты нашли проект злоумышленников и передали пользователям инструкции по его установке.

Злоумышленникам больше не нужно обманывать пользователей напрямую. Они могут обманывать ассистентов, которым доверяют пользователи.

Почему агенты уязвимы

Эти атаки становятся возможными благодаря двум архитектурным особенностям.

Во-первых, агенты обрабатывают инструкции и внешнюю информацию как текст. Вредоносная инструкция, скрытая в README, на веб-странице или в описании инструмента, может быть воспринята как указание к исполнению, а не как объект анализа. Это косвенная инъекция промпта.

Во-вторых, агенты могут выполнять эти инструкции.

Исследователь в области безопасности Саймон Уиллисон называет сочетание трёх условий «смертельной триадой»: доступом к ценной информации, воздействием ненадёжного внешнего содержимого и возможностью отправлять данные за пределы системы.

В совокупности эти условия превращают вредоносный текст в потенциальную утечку данных.

Другие атаки эксплуатируют нечто более простое: сфабрикованные сигналы доверия. Звёзды, количество загрузок, история участников и листинги в реестрах могут создавать видимость легитимности вредоносного ПО.

Ниже приведены восемь способов эксплуатации этих уязвимостей.

1. AgentBaiting: когда агент рекомендует вредоносное ПО

AgentBaiting нацелен не на пользователя, а на ассистента.

В рамках кампании FakeGit злоумышленники создавали убедительные репозитории с реалистичной документацией и распространяли их через публичные реестры.

Gemini и ChatGPT независимо друг от друга рекомендовали один и тот же поддельный коннектор Walmart MCP, поскольку он казался релевантным и заслуживающим доверия.

Репозитории распространяли SmartLoader, который загружал StealC для кражи браузерных учётных данных, cookie, активных сессий и данных криптовалютных кошельков.

Агенты не были скомпрометированы. Они просто рекомендовали программное обеспечение, чья кажущаяся надёжность была искусственно создана.

2. Отравление инструментов: инструкции, скрытые в описаниях инструментов

MCP-серверы предоставляют агентам текстовые описания доступных инструментов. Злоумышленники могут скрывать инструкции внутри этих описаний.

В апреле 2025 года Invariant Labs продемонстрировала, как инструкции, встроенные во вредоносный инструмент-калькулятор, могут заставить отдельный доверенный коннектор электронной почты копировать исходящие сообщения злоумышленнику.

Пользователь никогда не видит вредоносные инструкции.

Отравление инструментов остаётся продемонстрированной моделью угроз, а не публично подтверждённым 

инцидентом из реального мира.

3. Когда агенты скрывают свои действия

Некоторые вредоносные навыки прямо инструктируют агентов не раскрывать, что именно они сделали.

В академическом исследовании 2026 года были изучены 98 380 навыков из двух реестров. 157 из них были подтверждены как вредоносные; исследователи выявили 632 уязвимости и 13 методов атак.

Одна из повторяющихся инструкций дала исследованию его название: «Не упоминай об этом пользователю».

Таким образом, агент может сообщить о выполнении задачи, не упомянув несанкционированные действия, включая передачу конфиденциальной информации.

4. Rug Pull: доверенное ПО меняется после установки

Пакет может месяцами работать легитимно, прежде чем в него добавят вредоносную функциональность.

В сентябре 2025 года Koi Security обнаружила postmark-mcp — коннектор, выдававший себя за легитимный почтовый сервис Postmark.

Версии вплоть до 1.0.15 казались безвредными. В версии 1.0.16 появился скрытый получатель BCC, который копировал исходящие электронные письма на домен, контролируемый злоумышленниками.

Пакет потенциально раскрыл сообщения для сброса паролей и ссылки для аутентификации, связанные примерно с 300 организациями.

Postmark подтвердила, что коннектор не являлся её продуктом и что собственный сервис компании не был скомпрометирован.

Атака эксплуатировала доверие, накопленное предыдущими версиями. Автоматические обновления позволили вредоносной функциональности появиться без повторного одобрения пользователя.

5. Вредоносные изменения могут происходить за пределами пакета

Проверка исходного кода не может выявить всё, если внешние зависимости изменяются независимо.

В августе 2025 года Check Point раскрыла MCPoison — уязвимость в Cursor, позволявшую злоумышленникам изменять ранее одобренные конфигурации проектов и выполнять команды без повторного одобрения.

В Cursor 1.3 эта проблема была устранена.

Другой эксперимент 2026 года продемонстрировал, как навык, распространённый примерно среди 26 000 агентов, мог изначально ссылаться на легитимную документацию, прежде чем внешняя страница была изменена и стала содержать вредоносные инструкции по установке.

Сам пакет оставался неизменным, что позволяло угрозе обходить сканеры, проверяющие только отправленные файлы.

6. Открытие ненадёжного репозитория может привести к выполнению кода

Среды разработки с поддержкой ИИ создают риски ещё до того, как пользователи намеренно установят дополнительное ПО.

Check Point обнаружила, что Claude Code мог выполнять команды конфигурации, управляемые репозиторием, до завершения пользователями процесса подтверждения доверия.

Уязвимости включали выполнение произвольных команд (CVE-2025-59536) и раскрытие учётных данных API через изменённую конечную точку сервера (CVE-2026-21852).

Впоследствии Anthropic исправила выявленные уязвимости.

Вывод прост: открытие незнакомого проекта внутри среды разработки с поддержкой агента может создать пути выполнения, которых не обнаружить при обычном просмотре файлов.

7. ClickFix: пользователи сами устанавливают вредоносное ПО

ClickFix не требует сложной инъекции промпта.

Злоумышленники маскируют вредоносные команды под необходимые условия установки в файлах README или SKILL.md. Пользователи следуют инструкциям и сами выполняют команды.

Во время кампании ClawHavoc в начале 2026 года исследователи обнаружили вредоносные навыки, замаскированные под инструменты для работы с криптовалютами и повышения продуктивности в экосистеме OpenClaw.

Koi Security выявила 341 вредоносный навык из 2 857 доступных на момент аудита.

Впоследствии Antiy CERT отследила 1 184 вредоносных навыка, связанных всего с 12 аккаунтами.

Вредоносное ПО было нацелено на криптовалютные кошельки, браузерные учётные данные, API-ключи, SSH-ключи и сессии Telegram.

8. Когда агент становится злоумышленником

Агенты также могут координировать наступательные операции.

В ноябре 2025 года Anthropic сообщила о GTG-1002 — кампании кибершпионажа, в рамках которой злоумышленники подключили инструменты тестирования на проникновение к Claude Code через MCP.

По данным Anthropic, модель самостоятельно выполняла примерно 80–90% тактических операций, тогда как люди-операторы определяли цели и принимали ключевые стратегические решения.

Anthropic приписала кампанию группе, спонсируемой государством. Эта оценка не была независимо подтверждена в общедоступных репозиториях данных об угрозах.

Этот случай показывает, как существующие наступательные инструменты можно объединять в автономные рабочие процессы.

Экономика поддельной репутации

Многие атаки зависят от искусственно созданной достоверности.

Расследование, проведённое в апреле 2026 года, показало, что звёзды GitHub рекламировались по цене 0,03–0,10 доллара за штуку. Исследователи также выявили около шести миллионов подозрительных звёзд в 15 835 репозиториях.

В другом случае злоумышленники клонировали коннектор Oura MCP и в течение трёх месяцев создавали поддельную историю участия в разработке, прежде чем распространить вредоносную версию через легитимные реестры.

Другое вредоносное расширение Solidity отображало искусственно завышенное количество загрузок, в конечном итоге приблизившееся к двум миллионам. По сообщениям, один разработчик блокчейна потерял около 500 000 долларов.

Популярность определяет обнаруживаемость, но не безопасность.

Проверка кода и сканеры также имеют ограничения: вредоносная функциональность может скрываться в зависимостях, описаниях инструментов, последующих обновлениях или на внешних веб-страницах.

Что это означает для AdTech

Экосистема открытого исходного кода уже сталкивалась с аналогичными угрозами для цепочек поставок. Обязательная двухфакторная аутентификация, доверенная публикация и подтверждённое происхождение пакетов со временем укрепили устоявшиеся реестры.

Маркетплейсы AI-навыков развиваются гораздо быстрее, тогда как их инфраструктура безопасности остаётся сравнительно незрелой.

Последствия также более масштабны: AI-навык может работать с доступом к электронной почте, репозиториям, базам данных и учётным данным.

Для AdTech такой же риск непосредственно распространяется на рекламные аккаунты.

Медиабайеры и команды AdOps всё чаще подключают агентов, ассистентов для подготовки отчётности и инструменты управления кампаниями к DSP, рекламным платформам и данным рекламодателей.

Отравленный навык для подготовки отчётности или генерации креативов может раскрыть информацию о кампании, скомпрометировать учётные данные аккаунта или поставить под угрозу рекламные бюджеты.

В основе обмана лежит знакомый принцип: покупка поддельных звёзд и загрузок, чтобы вредоносное ПО казалось заслуживающим доверия, основана на той же логике, что и использование искусственной вовлечённости и бот-трафика для создания видимости легитимности мошеннического рекламного инвентаря.

По мере того как AI-агенты получают больше полномочий, проверка программного обеспечения и сигналов, которым они доверяют, становится столь же важной, как и защита систем, в которых они работают.

Переведено автоматически с английского. Оригинал статьи — по ссылке ниже.

Впервые опубликовано изданием AI News

Читать оригинал на AI News ↗

Текст и изображения принадлежат AI News и приводятся здесь с указанием авторства и ссылкой на оригинальную публикацию.

← К новостям

Ещё новости

Все последние новости