LLMCaseLLMCase
Новости Внедрение ИИ

ИИ-агента научили самого уговаривать хозяина вставить вредоносную команду в терминал

Коротко

Приём разворачивает доверие в оружие: команду советует не подозрительный сайт, а помощник, которому человек уже доверился. Первая проверка нашла 341 вредоносный навык из 2857, через две недели их стало 824 при выросшем до 10 700 каталоге. Уносили пароли из связки ключей, данные браузеров, ключи от облаков и файлы с переменными окружения — включая ключи от платных ИИ-сервисов.

Приём, который стоит понять любому, кто ставит дополнения к ИИ-помощникам. В описание навыка злоумышленник вписывает раздел «требования»: якобы для работы нужен обязательный дополнительный компонент. Агент, читая это описание, честно останавливается и говорит пользователю, что не может продолжить, пока тот не установит нужный инструмент. И даёт команду, которую надо вставить в терминал.

Формулировка исследователей из Trellix, опубликовавших разбор в августе: это «фактически превращает ИИ в посредника социальной инженерии». Человек не открывал подозрительных писем и не ходил по сомнительным ссылкам — команду ему посоветовал собственный помощник, которому он уже доверился.

Масштаб. Первая сплошная проверка каталога навыков для агента OpenClaw, сделанная компанией Koi Security в начале февраля, нашла 341 вредоносный навык из 2857 — то есть проверили всё, а не выборку. 335 из них оказались одной скоординированной кампанией. Через две недели авторы обновили цифру: каталог вырос до 10 700 навыков, а вредоносных стало 824. Другая команда, китайская Antiy CERT, посчитала по историческому архиву и насчитала 1184 вредоносных пакета, привязанных к 12 авторским идентификаторам, причём на одного автора приходится 677.

341 из 2857
при первой сплошной проверке
824
через две недели, каталог вырос до 10 700
677
пакетов у одного автора

Что уносили: пароли из системной связки ключей, данные браузеров, десятки криптокошельков, сессии мессенджеров, ключи для удалённого доступа, историю команд, файлы с рабочего стола. И отдельным пунктом — файлы с переменными окружения, где обычно лежат ключи от платных ИИ-сервисов. Один навык прикидывался погодным и отправлял такой файл на сторонний адрес.

Ветка для Windows устроена иначе и любопытно: пользователю предлагали скачать архив под паролем. Пароль там не для защиты — он нужен, чтобы архив не проверили ни автоматическое сканирование площадки, ни локальный антивирус.

Порог входа для публикации навыка был символическим: залить мог любой аккаунт старше недели.

Три честные оговорки. Первая: это история конца января — февраля, а не августа; в августе вышел лишь очередной разбор. Вторая: площадка отреагировала — появилась кнопка жалобы, навык с тремя жалобами автоматически скрывается, вредоносное удаляли вручную, и Trellix отмечает, что в актуальных версиях агента описанные технические проблемы отсутствуют. Третья: все три исследования сделаны компаниями, продающими защиту, — но данные у них счётные, с поимённым списком пакетов и контрольными суммами, а не оценочные.

AI-разбор за 30 секунд
Сверим вашу нишу с внедрениями ИИ в похожие компании и покажем, где утекают заявки — за 30 секунд.
Пройти AI-разбор →
Дмитрий Кайгородов

Основатель LLMCase, делаю AI-driven маркетинг для B2B SaaS и EdTech. Подробнее об авторе →