Приём, который стоит понять любому, кто ставит дополнения к ИИ-помощникам. В описание навыка злоумышленник вписывает раздел «требования»: якобы для работы нужен обязательный дополнительный компонент. Агент, читая это описание, честно останавливается и говорит пользователю, что не может продолжить, пока тот не установит нужный инструмент. И даёт команду, которую надо вставить в терминал.
Формулировка исследователей из Trellix, опубликовавших разбор в августе: это «фактически превращает ИИ в посредника социальной инженерии». Человек не открывал подозрительных писем и не ходил по сомнительным ссылкам — команду ему посоветовал собственный помощник, которому он уже доверился.
Масштаб. Первая сплошная проверка каталога навыков для агента OpenClaw, сделанная компанией Koi Security в начале февраля, нашла 341 вредоносный навык из 2857 — то есть проверили всё, а не выборку. 335 из них оказались одной скоординированной кампанией. Через две недели авторы обновили цифру: каталог вырос до 10 700 навыков, а вредоносных стало 824. Другая команда, китайская Antiy CERT, посчитала по историческому архиву и насчитала 1184 вредоносных пакета, привязанных к 12 авторским идентификаторам, причём на одного автора приходится 677.
Что уносили: пароли из системной связки ключей, данные браузеров, десятки криптокошельков, сессии мессенджеров, ключи для удалённого доступа, историю команд, файлы с рабочего стола. И отдельным пунктом — файлы с переменными окружения, где обычно лежат ключи от платных ИИ-сервисов. Один навык прикидывался погодным и отправлял такой файл на сторонний адрес.
Ветка для Windows устроена иначе и любопытно: пользователю предлагали скачать архив под паролем. Пароль там не для защиты — он нужен, чтобы архив не проверили ни автоматическое сканирование площадки, ни локальный антивирус.
Порог входа для публикации навыка был символическим: залить мог любой аккаунт старше недели.
Три честные оговорки. Первая: это история конца января — февраля, а не августа; в августе вышел лишь очередной разбор. Вторая: площадка отреагировала — появилась кнопка жалобы, навык с тремя жалобами автоматически скрывается, вредоносное удаляли вручную, и Trellix отмечает, что в актуальных версиях агента описанные технические проблемы отсутствуют. Третья: все три исследования сделаны компаниями, продающими защиту, — но данные у них счётные, с поимённым списком пакетов и контрольными суммами, а не оценочные.