ШІ-агенти стають новим каналом поширення шкідливого програмного забезпечення
Фарух Рахімов, керівник напрямів комплаєнсу, захисту даних та інформаційної безпеки в AdTech Holding
Приблизно 7 600 фальшивих репозиторіїв GitHub, 6 600 шахрайських профілів і понад 14 мільйонів завантажень: саме таким є масштаб кампанії зі шкідливим програмним забезпеченням FakeGit, задокументованої компанією Island у липні 2026 року. Понад 800 репозиторіїв видавали себе за AI-навички та MCP-сервери, поширюючи SmartLoader і викрадач інформації StealC.
Фальшиві репозиторії — не нове явище. Неочікуваним було те, хто їх рекомендував.
Gemini і ChatGPT незалежно один від одного запропонували той самий шкідливий репозиторій walmart-mcp. Агенти знайшли проєкт зловмисників і надали користувачам інструкції з його встановлення.
Зловмисникам більше не потрібно безпосередньо вводити користувачів в оману. Вони можуть обманювати асистентів, яким довіряють користувачі.
Чому агенти вразливі
Дві архітектурні особливості роблять такі атаки можливими.
По-перше, агенти обробляють інструкції та зовнішню інформацію як текст. Шкідлива інструкція, прихована в README, на вебсторінці або в описі інструмента, може бути сприйнята як така, що їй потрібно підкоритися, а не проаналізувати її. Це непряма ін’єкція промптів.
По-друге, агенти можуть діяти на основі цих інструкцій.
Дослідник з безпеки Саймон Віллісон називає поєднання трьох умов «летальною тріадою»: доступом до цінної інформації, взаємодією з ненадійним зовнішнім контентом і можливістю надсилати дані за межі системи.
Разом ці умови перетворюють шкідливий текст на потенційний витік даних.
Інші атаки використовують дещо простіше: сфабриковані сигнали довіри. Кількість зірок, завантажень, історії учасників і наявність у реєстрах можуть створити враження, що шкідливе програмне забезпечення є легітимним.
Ось вісім способів використання цих слабких місць.
1. AgentBaiting: коли агент рекомендує шкідливе програмне забезпечення
AgentBaiting спрямований на асистента, а не на користувача.
У кампанії FakeGit зловмисники створювали переконливі репозиторії з реалістичною документацією та поширювали їх через публічні реєстри.
Gemini і ChatGPT незалежно один від одного рекомендували той самий фальшивий конектор Walmart MCP, оскільки він здавався релевантним і надійним.
Репозиторії поширювали SmartLoader, який завантажував StealC для викрадення облікових даних браузера, файлів cookie, активних сесій і даних криптовалютних гаманців.
Агенти не були скомпрометовані. Вони просто рекомендували програмне забезпечення, чия очевидна надійність була штучно створена.
2. Отруєння інструментів: інструкції, приховані в описах інструментів
MCP-сервери надають агентам текстові описи доступних інструментів. Зловмисники можуть приховувати інструкції всередині цих описів.
У квітні 2025 року Invariant Labs продемонструвала, як інструкції, вбудовані у шкідливий інструмент-калькулятор, могли змусити окремий довірений конектор електронної пошти копіювати вихідні повідомлення зловмиснику.
Користувач ніколи не бачить шкідливих інструкцій.
Отруєння інструментів залишається продемонстрованою моделлю загроз, а не публічно підтвердженим
інцидентом у реальному світі.
3. Коли агенти приховують свої дії
Деякі шкідливі навички прямо вказують агентам не розкривати, що саме вони зробили.
Академічне дослідження 2026 року проаналізувало 98 380 навичок із двох реєстрів і підтвердило, що 157 із них є шкідливими, виявивши 632 вразливості та 13 методів атак.
Одна з повторюваних інструкцій дала дослідженню його назву: «Не згадуй про це користувачеві».
Таким чином, агент міг повідомити, що завдання виконано, водночас замовчуючи несанкціоновані дії, зокрема передавання конфіденційної інформації.
4. Rug Pull: довірене програмне забезпечення змінюється після встановлення
Пакет може протягом кількох місяців працювати легітимно, перш ніж у ньому з’явиться шкідлива функціональність.
У вересні 2025 року Koi Security виявила postmark-mcp — конектор, який видавав себе за легітимний поштовий сервіс Postmark.
Версії до 1.0.15 включно здавалися нешкідливими. У версії 1.0.16 з’явився прихований одержувач BCC, який копіював вихідні електронні листи на домен під контролем зловмисників.
Пакет потенційно розкривав повідомлення для скидання паролів і посилання для автентифікації, пов’язані приблизно з 300 організаціями.
Postmark підтвердила, що цей конектор не є її продуктом і що власний сервіс компанії не було скомпрометовано.
Атака використала довіру, накопичену попередніми версіями. Автоматичні оновлення дозволили шкідливій функціональності з’явитися без повторного схвалення користувача.
5. Шкідливі зміни можуть відбуватися за межами пакета
Перевірка вихідного коду не здатна виявити все, коли зовнішні залежності змінюються незалежно.
У серпні 2025 року Check Point розкрила MCPoison — вразливість у Cursor, яка дозволяла зловмисникам змінювати раніше схвалені конфігурації проєктів і виконувати команди без повторного схвалення.
У Cursor 1.3 цю проблему було усунуто.
Інший експеримент 2026 року продемонстрував, як навичка, поширена приблизно серед 26 000 агентів, спочатку могла містити посилання на легітимну документацію, перш ніж зовнішня сторінка змінилася й почала містити шкідливі інструкції зі встановлення.
Сам пакет залишився незмінним, що дозволило загрозі обійти сканери, які перевіряли лише надіслані файли.
6. Відкриття ненадійного репозиторію може призвести до виконання коду
Середовища розробки з підтримкою ШІ створюють ризики ще до того, як користувачі навмисно встановлять додаткове програмне забезпечення.
Check Point виявила, що Claude Code міг виконувати команди конфігурації, контрольовані репозиторієм, ще до завершення користувачами процесу підтвердження довіри.
Серед вразливостей були довільне виконання команд (CVE-2025-59536) і розкриття облікових даних API через змінений кінцевий сервер (CVE-2026-21852).
Згодом Anthropic усунула виявлені вразливості.
Висновок простий: відкриття незнайомого проєкту в середовищі розробки з підтримкою агентів може створити шляхи для виконання дій, яких не виявила б звичайна перевірка файлів.
7. ClickFix: користувачі самі встановлюють шкідливе програмне забезпечення
ClickFix не потребує складної ін’єкції промптів.
Зловмисники маскують шкідливі команди під обов’язкові передумови встановлення у файлах README або SKILL.md. Користувачі виконують інструкції та запускають команди самостійно.
Під час кампанії ClawHavoc на початку 2026 року дослідники виявили шкідливі навички, замасковані під інструменти для роботи з криптовалютами та підвищення продуктивності в екосистемі OpenClaw.
Koi Security виявила 341 шкідливу навичку серед 2 857 доступних під час свого аудиту.
Згодом Antiy CERT відстежила 1 184 шкідливі навички, пов’язані лише з 12 обліковими записами.
Шкідливе програмне забезпечення було націлене на криптовалютні гаманці, облікові дані браузерів, ключі API, ключі SSH і сесії Telegram.
8. Коли агент стає зловмисником
Агенти також можуть координувати наступальні операції.
У листопаді 2025 року Anthropic повідомила про GTG-1002 — кампанію кібершпигунства, у межах якої зловмисники підключили інструменти тестування на проникнення до Claude Code через MCP.
За даними Anthropic, модель самостійно виконувала приблизно 80–90% тактичних операцій, тоді як оператори-люди визначали цілі та ухвалювали основні стратегічні рішення.
Anthropic приписала кампанію групі, яку підтримує держава. Цю оцінку не було незалежно підтверджено в публічних репозиторіях розвідки кіберзагроз.
Цей випадок ілюструє, як наявні наступальні інструменти можна об’єднати в автономні робочі процеси.
Економіка фальшивої репутації
Багато атак залежать від штучно створеної довіри.
Розслідування у квітні 2026 року виявило, що зірки GitHub рекламувалися за ціною $0,03–$0,10 за кожну. Дослідники також ідентифікували приблизно шість мільйонів підозрілих зірок у 15 835 репозиторіях.
В іншому випадку зловмисники клонували конектор Oura MCP і протягом трьох місяців створювали фальшиві історії внесків, перш ніж поширити шкідливу версію через легітимні реєстри.
Окреме шкідливе розширення Solidity демонструвало штучно завищену кількість завантажень, яка зрештою наблизилася до двох мільйонів. Один розробник блокчейну, за повідомленнями, втратив приблизно $500 000.
Популярність визначає доступність для пошуку, а не безпеку.
Перевірка коду та сканери також мають обмеження: шкідлива функціональність може бути прихована в залежностях, описах інструментів, наступних оновленнях або на зовнішніх вебсторінках.
Що це означає для AdTech
Екосистема відкритого коду вже стикалася з подібними загрозами ланцюга постачання. Обов’язкова двофакторна автентифікація, довірена публікація та підтверджене походження пакетів зрештою посилили захист усталених реєстрів.
Ринки AI-навичок розвиваються значно швидше, тоді як їхня інфраструктура безпеки залишається порівняно незрілою.
Наслідки також масштабніші: AI-навичка може працювати з доступом до електронної пошти, репозиторіїв, баз даних і облікових даних.
Для AdTech такий самий ризик безпосередньо поширюється на рекламні акаунти.
Медіабаєри та команди AdOps дедалі частіше підключають агентів, асистентів зі створення звітів і кампанійні інструменти до DSP, рекламних платформ і даних рекламодавців.
Отруєна навичка для створення звітів або генерації креативів може розкрити інформацію про кампанії, скомпрометувати облікові дані акаунтів або поставити під загрозу рекламні бюджети.
Механізм обману знайомий: купівля фальшивих зірок і завантажень для створення враження надійності шкідливого програмного забезпечення ґрунтується на тій самій логіці, що й використання фальшивої взаємодії та бот-трафіку для надання шахрайському рекламному інвентарю вигляду легітимного.
У міру того як AI-агенти отримують більше повноважень, перевірка програмного забезпечення та сигналів, яким вони довіряють, стає такою ж важливою, як і захист систем, у яких вони працюють.
Перекладено автоматично з англійської. Оригінал статті — за посиланням нижче.