恶意人工智能“技能”将特工大规模变成凭证窃贼

安全公司 Zenity Labs 在 Vercel 运营的 AI 技能市场 skills.sh 上发现一场大规模供应链攻击:恶意技能通过仿冒知名插件诱导安装,随后窃取 SSH 密钥、云凭证和数据库登录信息,累计下载量已超过 170 万次。

一句话看懂:安全公司 Zenity Labs 在 Vercel 运营的 AI 技能市场 skills.sh 上发现一场大规模供应链攻击:恶意技能通过仿冒知名插件诱导安装,随后窃取 SSH 密钥、云凭证和数据库登录信息,累计下载量已超过 170 万次。

事件核心:发生了什么

在 Black Hat 安全大会上,Zenity Labs 披露了一组针对 AI 代理生态的恶意“技能”(skill)攻击。攻击者在 skills.sh 上克隆真实技能并制作了形似的仿冒名称,利用拼写错误(typosquatting)诱导用户安装。这些恶意技能初期保持“干净”以积累信任和下载量,之后悄悄注入恶意指令,指挥 AI 代理搜集 SSH 密钥、云凭证、数据库登录信息和访问令牌,连同设备信息一起回传至攻击者服务器。Zenity 指出,超过 30% 的危险技能借助 Claude Code 和 OpenClaw 来投放恶意载荷。

其中一些技能具备更强的自我保全能力:例如重写自身系统提示词,在用户删除后可自动重新安装;或静默卸载 Claude 内置的技能创建器,替换为仿冒版本且不通知用户。Zenity 还发现数百个被预留的空包名,疑似在为后续攻击作准备。需要说明的是,170 万次是聚合下载量,不是独立受害用户数。披露后,Vercel 和微软 GitHub 在 12 小时内下架了相关技能、列表和代码仓库。

为什么重要

这起事件扩大了对“供应链攻击”的传统定义。过去我们主要担心代码依赖库被投毒,而对 AI 代理来说,技能、工具、MCP 服务器乃至代理读取的网页内容都已成为攻击入口。技能的实质是指令文本,而代理的核心行为逻辑就是服从指令——这种服从性让 AI 代理高效完成任务,也让它成为天然的攻击执行器。攻击者不需要利用传统漏洞,只需把恶意意图包装成“正常干活”的指令,代理就会主动完成窃取和回传动作。

另一个值得注意的信号是攻击者的隐蔽策略:先养号、后激活。恶意技能在早期并不作恶,等到安装量和信任度足够高才切换指令,这使得基于静态检测的防护很难在早期发现问题。Zenity CTO Michael Bargury 的总结是,最危险的技能“看起来无害”,直到真正运行的那一刻才暴露行为。

对用户/开发者/创作者的影响

对普通用户而言,安装 AI 代理扩展时应像下载浏览器插件或桌面软件一样谨慎,尽量核对发布者身份和安装量,避免安装名称有拼写差错的“高仿”技能。已经安装过 skills.sh 上第三方技能的用户,需要留意代理是否有异常外传行为,并手动检查本地已安装技能中有无可疑条目。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

对开发者和企业团队,这次事件提醒了几个原则:一是 AI 代理权限应遵循最小化原则,不要让代理默认访问生产环境的密钥和凭据;二是对技能市场中的包应定期审计,而不能只看下载量;三是应将技能代码纳入与依赖库同等级的供应链审查流程。Zenity 同时推出了免费工具 AI Total,可在沙箱中“引爆”技能以观察其真实行为,但核心思路仍是安全检测需要前置,而非事后补救。

值得关注的后续

目前公开信息显示,Vercel 和 GitHub 已删除恶意条目,但复制后的指令可能仍残留在下游仓库和已安装设备中。接下来值得关注三点:一是 skills.sh 是否会引入上传签名、代码审计或行为沙箱等新的准入机制;二是 Claude Code、OpenClaw 等代理框架是否会加强对系统提示词被改写和武器化的检测能力;三是在大模型“工具调用”越来越普及的背景下,安全厂商与平台方之间围绕恶意指令识别和清除的协作是否会形成行业标准。

来源:The Next Web

celebrityanime
celebrityanime
文章: 18294

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注