一句话看懂:安全公司 Zenity Labs 发现,攻击者在 AI 技能市场 skills.sh 上通过克隆热门技能、后门投毒的方式窃取云端凭证,其中一个技能家族的累计下载量超过 170 万次,暴露了 AI 应用生态正在成为供应链攻击的新目标。
事件核心:发生了什么
Zenity Labs 在 Vercel 旗下的公开 AI 技能注册中心 skills.sh 上,发现了一场针对 AI 代理的凭证窃取活动。攻击者克隆了现有合法技能,创建了多个拼写相似(typosquatting)的仿冒包。这些仿冒包在初期不包含恶意行为,等积累到可观的下载量后,再通过更新注入恶意代码,指示 AI 代理窃取 SSH 密钥、云服务凭证、Git 和包管理器令牌、Kubernetes 和 Docker 配置、数据库凭据、环境变量文件及服务账户文件,并连同主机元数据一起回传至攻击者服务器。
Zenity 强调,仅一个技能家族就录得超过 170 万次累计安装,且此次发现的数十个恶意或危险技能中,约 30% 滥用 Claude Code 和 OpenClaw 来部署恶意软件。研究者还找到数百个被预留的空包名,疑似为后续攻击做准备。目前 Vercel 和 Microsoft 已在接到报告后移除相关恶意技能,但已安装用户仍需手动清理才可彻底规避风险。
为什么重要
这次事件是典型的软件供应链攻击在 AI 原生生态中的变种。传统供应链攻击通过劫持受信任的软件包或仓库传播恶意更新;而在 AI 技能场景中,攻击者利用的是用户对“AI 应用市场”的信任——开发者倾向于像安装 npm 或 pip 包那样快速安装 AI 技能,却很少审查这些技能在运行时对本地环境、凭证文件和配置的访问权限。
更值得警惕的是,这类攻击不需要攻破任何大模型本身,也无需复杂的漏洞利用,只需在技能层注入指令,就能让 AI 代理主动“配合”完成数据窃取。它说明 AI 安全问题的重心正在从模型行为安全,扩展到工具链、插件分发和权限治理等基础设施层面。
对用户/开发者/创作者的影响
对于正在使用 Claude Code、OpenClaw 或其他支持第三方技能的 AI 编程助手的开发者,目前最直接的风险是:从公共技能仓库安装的包可能在后续更新中引入恶意代码,且这些代码会以 AI 代理的权限访问本机文件和云端凭证。建议在安装技能前核对发布者身份和包名拼写,并对运行环境进行最小权限隔离,避免直接暴露 SSH 密钥、云厂商凭证或 Kubernetes 配置。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
对普通用户而言,虽然此类攻击目前主要落在开发工具链上,但随着 AI 技能被嵌入更多消费级应用,凭证窃取的风险边界会持续扩大。对企业和团队来说,则需要尽快盘点内部已安装的 AI 技能清单,移除来源不明的包,并留意 Vercel 和 Microsoft 后续是否提供批量清理或自动检测工具。
值得关注的后续
一是 skills.sh 及类似 AI 技能注册中心是否会引入强制代码审计、签名验证或安装量异常监控机制;二是 Zenity 提到的数百个预留空包名是否已被完全清除,以及有没有其他技能仓库存在同类问题;三是此次事件是否会影响 Claude Code、OpenClaw 等工具对第三方技能生态的开放策略——未来可能会出现更严格的审核和权限控制方案。
来源:TechRadar


