В августе 2026 года кибербезопасность столкнулась с принципиально новым вызовом: злоумышленники начали массово использовать навыки (skills) искусственного интеллекта для проведения атак на цепочки поставок. Эксперты компании Zenity Labs обнаружили масштабную кампанию на платформе skills.sh — сервисе, функционирующем по принципу магазина приложений для ИИ-агентов. Вредоносные пакеты, замаскированные под полезные инструменты, были скачаны более 1,7 миллиона раз, что ставит под угрозу конфиденциальность и безопасность огромного числа разработчиков и компаний.

Механика атаки: от безобидных копий до вредоносного кода

Исследователи выяснили, что киберпреступники действовали по отработанной схеме, характерной для атак на цепочки поставок программного обеспечения. Первоначально злоумышленники клонировали легитимные навыки, создавая их копии с намеренными опечатками в названиях. На этом этапе пакеты не представляли прямой угрозы, что позволило им незаметно набрать популярность и доверие пользователей. Как только количество загрузок достигло критической массы, в код навыков были внедрены вредоносные инструкции.

Активированные вредоносные модули начали собирать критически важные данные: ключи SSH, учетные данные облачных сервисов, токены доступа к Git и менеджерам пакетов, конфигурации Kubernetes и Docker, а также пароли от баз данных. Полученная информация упаковывалась вместе с метаданными хоста и тайно отправлялась на серверы злоумышленников.

Масштабы инцидента и используемые инструменты

Точное число пострадавших организаций Zenity Labs назвать затруднились, однако подтвердили, что только одно семейство вредоносных навыков собрало 1,7 млн загрузок. В ходе расследования было обнаружено «десятки» дополнительных навыков, демонстрирующих вредоносное или потенциально опасное поведение. Почти треть (30%) из них для распространения вредоносного ПО использовали инструменты Anthropic Claude Code и OpenClaw.

Кроме того, исследователи выявили несколько сотен зарезервированных и пустых имен пакетов, которые, вероятно, предназначались для будущих атак. Это свидетельствует о том, что киберпреступники планируют долгосрочную деятельность в этой сфере и продолжают наращивать свои возможности.

Реакция платформ и рекомендации пользователям

После получения предупреждения от исследователей компании Vercel и Microsoft, управляющие соответствующими платформами, оперативно удалили вредоносные компоненты из своих репозиториев. Однако эксперты подчеркивают, что удаление пакетов из магазина не гарантирует безопасность пользователей, которые уже скачали их ранее. Всем, кто использовал подозрительные навыки, необходимо вручную проверить свои системы и удалить зараженные компоненты, чтобы предотвратить утечку данных.

Противоречивые данные

В настоящее время существуют расхождения в оценке полноты устранения угрозы. С одной стороны, платформы Vercel и Microsoft подтвердили удаление вредоносных пакетов из публичного доступа. С другой стороны, исследователи Zenity Labs отмечают, что точное количество жертв атаки остается неизвестным, так как вредоносный код мог быть уже внедрен в локальные среды разработки и продолжать работу даже после блокировки исходных пакетов.

Будущее киберугроз в эпоху ИИ

Этот инцидент демонстрирует, как быстро киберпреступники адаптируются к новым технологиям. Использование ИИ-агентов для атак на цепочки поставок открывает новые векторы угроз, которые требуют разработки специализированных методов защиты. Эксперты призывают разработчиков и компании быть более внимательными при выборе навыков для ИИ-агентов и регулярно проверять свои системы на наличие подозрительной активности.