КИБЕРБЕЗОПАСНОСТЬ

Фейковый навык для AI-агентов прошел проверки и попал в компании

Около 26 тысяч AI-агентов установили фейковый навык, который прошел все проверки и добрался до корпоративных аккаунтов.

✍️ Редакция iTech News | 24.06.2026 | ⏱ 4 мин | Источник: The Hacker News
🔒

Исследователи из AIR заявили, что их фейковый навык для AI-агентов добрался примерно до 26 тысяч инсталляций, включая часть корпоративных аккаунтов, и при этом спокойно прошел все протестированные ими сканеры. Для рынка, который только учится строить безопасность AI-агентов, это неприятный, но полезный сигнал: доверять звездочкам на GitHub и зеленой галочке сканера уже недостаточно.

Схема была нарочито простой, и именно поэтому показательной. Как пишет The Hacker News, AIR создала навык под названием brand-landingpage: он обещал помочь собрать лендинг с помощью Stitch от Google и был рассчитан скорее на маркетологов, дизайнеров и sales-команды, чем на разработчиков. Чтобы добавить правдоподобия, компания зашла через два понятных рынку сигнала доверия. Сначала она отправила pull request в популярный репозиторий маркетплейса навыков с примерно 36 тысячами звезд и 156 навыками. PR приняли через несколько дней, и новый навык автоматически оказался внутри репозитория с уже готовой репутацией. Затем AIR запустила рекламу в Instagram на не техническую аудиторию, которая начала устанавливать навык и использовать его в работе.

Ключевой момент не в том, что исследователи придумали особенно хитрую атаку, а в том, что они почти ничего не ломали. Сам навык не содержал вредоносного кода в том виде, в котором его видели сканеры. По данным AIR, пакет выглядел чисто: файл SKILL.md и приложенные файлы не несли прямой угрозы. Навык лишь предлагал установить некий Stitch SDK по документации на внешнем сайте stitch-design.ai, который контролировала сама AIR. На первом этапе эта ссылка вела на настоящую документацию Stitch, поэтому проверка ничего подозрительного не находила. Уже после того как навык набрал установки, содержимое страницы поменяли: агенту предлагалось скачать и запустить скрипт. В демонстрации этот скрипт был безобидным и отправлял исследователям только e-mail пользователя, чтобы можно было посчитать охват. Но сама техника показывает гораздо более неприятный сценарий: если агент умеет читать файлы, ходить во внутренние системы или таскать данные через подключенные сервисы, то внешняя инструкция фактически получает тот же радиус доступа.

Именно здесь ломается привычная логика проверки. Сканер анализирует снимок пакета, который ему передали на ревью, а не всю цепочку действий, к которой этот пакет потом подтолкнет агента. Если внутри навыка нет явного вредоносного содержимого, а опасная часть живет за внешней ссылкой, проверка видит только аккуратную коробку с инструкцией «сходи туда». После одобрения коробка остается прежней, а вот страница по ссылке может переписываться сколько угодно раз. Для классической supply chain security это старая боль, просто теперь она переехала в экосистему агентных навыков, где многие до сих пор воспринимают инструкции как почти безобидный текст, а не как код с последствиями.

Контекст у этой истории тоже неприятно плотный. За три недели до публикации AIR исследователи Trail of Bits уже показывали обход детектора вредоносных навыков ClawHub, сканера Cisco и трех сканеров, встроенных в skills.sh. Их вывод звучал довольно жестко: если защита проверяет только фиксированный пакет, атакующий может бесконечно подгонять полезную нагрузку так, чтобы она проходила фильтры. Более того, в материале The Hacker News говорится, что реальные кампании уже месяцами используют именно этот прием: на проверку отправляется чистый навык, а все существенное размещается на сайте, к которому агент обращается уже после установки. Даже документация Anthropic, как отмечается в статье, отдельно предупреждает о рисках навыков, которые тянут внешние URL, потому что содержимое по таким адресам может измениться после валидации. Иначе говоря, рынок уже знает о проблеме, но пока не научился ее закрывать.

Для разработчиков и ИБ-команд из этой истории следует довольно приземленный вывод: навыки для агентов пора перестать считать «просто промптами». Это программные артефакты со своей цепочкой поставки, внешними зависимостями и пост-релизными изменениями. Значит, и процесс нужен похожий на обычный secure software lifecycle, только с поправкой на то, что агент исполняет не бинарник, а инструкции. Нужны единый контролируемый источник установки, инвентаризация уже подключенных навыков, повторная проверка при любом изменении внешних зависимостей, закрепление версий и максимально жесткие права для самих агентов. Если агент может дотянуться до CRM, GitHub, внутреннего wiki или файлового хранилища, то любой внешний шаг установки нужно рассматривать как действие от лица этого агента. В такой модели безопасность AI-агентов перестает быть абстрактной темой для презентаций и становится обычной операционной дисциплиной.

При этом к цифрам AIR стоит относиться без наивности. В статье прямо сказано, что оценка в 26 тысяч агентов, упоминание корпоративных аккаунтов и тезис о потенциальном полном захвате агентов исходят от самой компании и независимо не подтверждены. Скепсис здесь уместен еще и потому, что AIR одновременно продвигает собственный managed marketplace навыков. Но даже если реальный охват был не 26 тысяч, а в разы меньше, для отрасли это мало что меняет. Ценность эксперимента не в рекордной цифре, а в демонстрации слабого места, которое уже встроено в текущую модель доверия: звезды можно унаследовать от чужого репозитория, сканер проверяет только моментальный снимок, а инструкция по внешней ссылке живет своей жизнью после одобрения. Пока экосистема агентных навыков опирается на эти три костыля, безопасность AI-агентов будет ломаться не через экзотические zero-day, а через самые банальные механизмы доверия.

Поделиться: Telegram X LinkedIn