Нов клас зловреден софтуер тихомълком заобикаля инструментите за сигурност, предназначени да защитават популярните AI асистенти за програмиране.

Изследователи откриха, че зловреден софтуер, скрит в „agent skills“ (помощни пакети с умения), използвани от инструменти като Claude Code и OpenAI Codex, може да бъде модифициран така, че да премине през автоматизираните скенери, запазвайки вредоносните си функции напълно непокътнати.

Тези пакети работят като плъгини и позволяват на AI агентите да придобиват нови възможности при поискване, обикновено чрез папка, съдържаща инструкции на естествен език, скриптове и помощни файлове. Бързият растеж на тази екосистема я превърна в атрактивна мишена, тъй като дадено умение се изпълнява със същите права на достъп като самия агент, което му дава достъп до файловете на разработчика, запазените пароли и свързаните акаунти. Нападателите вече са използвали този достъп за кражба на идентификационни данни за браузъри, SSH ключове и данни за криптовалутни портфейли.

В доклад, споделен с Cyber Security News (CSN), изследователи от Arxiv описват как са тествали тази заплаха чрез инструмент, наречен SkillCloak. Резултатите са обезпокоителни: при осем широко използвани скенера и над 1600 реални зловредни умения, маскираните версии са успели да преминат незабелязано в почти всички случаи, без това да наруши функционалността им.

Техниката за избягване на засичането разчита на два основни трика:

  • Структурна обфускация (Structural Obfuscation): Пренаписване на подозрителни команди, уеб адреси или репразентации на пароли във форми, които изглеждат безобидни за скенера, но се интерпретират по същия начин от компютъра.
  • Саморазпакетиращо се пакетиране (Self-Extracting Skill Packing): Скриване на зловредния код на места, които скенерът не проверява (например игнорирани папки), като кодът се сглобява едва когато AI агентът стартира умението.

За да се справи с този проблем, екипът е разработил и инструмент, наречен SkillDetonate, който изпълнява умението в пясъчник (sandbox) и наблюдава поведението му в реално време. Авторите съветват потребителите винаги да преглеждат стъпките за инсталация, да ограничават достъпа на AI агентите и да стартират непознати умения в изолирана среда.