
Специалисты компании по кибербезопасности AIR провели эксперимент, в рамках которого создали фиктивный навык для AI-агента, сумели продвинуть его через популярный маркетплейс навыков и рекламу в Instagram, и, по их данным, достигли примерно 26 000 агентов, включая корпоративные аккаунты. При этом каждый использованный сканер безопасности признал навык безопасным, несмотря на его вредоносную природу.
Устройство поддельного навыка
Вредоносная нагрузка фиктивного навыка была спроектирована исследователями как безвредная по замыслу. Единственное действие, которое навык выполнял после установки, — сбор адреса электронной почты пользователя. Никаких других вредоносных операций не предусматривалось. Такой минимальный функционал был выбран для того, чтобы продемонстрировать уязвимость существующих защитных механизмов, не нанося реального ущерба.
Методы распространения
Для продвижения навыка применялась двухканальная стратегия. Навык был выложен на официальном маркетплейсе навыков для AI-агентов, который обычно считается проверенным источником. Параллельно была запущена рекламная кампания в Instagram, что позволило привлечь широкую аудиторию, включая корпоративных пользователей. В результате комбинации этих методов навык за короткое время был установлен на устройствах около 26 000 агентов.
Провал сканеров безопасности
Ключевым результатом эксперимента стал тот факт, что ни один из применённых сканеров безопасности навыков не выявил вредоносный характер подделки. Все проверки были пройдены успешно. Поскольку вредоносная нагрузка ограничивалась сбором email-адресов, она не активировала типичные сигнатуры или поведенческие анализаторы. Это указывает на то, что текущие методики проверки Skills не учитывают подобные угрозы.
Цель проекта
Целью проекта, по заявлениям создателей, было показать, как поддельный навык может обойти существующие механизмы проверки безопасности. Достижение 26 000 установок, включая корпоративные аккаунты, наглядно подтверждает уязвимость цепочки распространения навыков для AI-агентов.