3 min de lectura

Skills maliciosas de IA alcanzaron 1.7 millones de instalaciones

Una investigación de Zenity Labs encontró skills maliciosas para agentes de IA con 1.7 millones de instalaciones, robo de credenciales y docenas de variantes peligrosas.

Imagen: TechRadar

Las "skills" de agentes de IA se están convirtiendo en un nuevo riesgo para la cadena de suministro de software. Zenity Labs afirma que los atacantes usaron el registro público skills.sh para distribuir variantes que robaban credenciales, y una familia de skills maliciosos alcanzó más de 1.7 millones de instalaciones acumuladas.

La cifra no representa usuarios únicos, y Zenity no pudo determinar exactamente cuántas personas fueron comprometidas. Sí muestra, sin embargo, la escala que tienen los atacantes cuando las extensiones de IA se distribuyen a través de un catálogo de confianza.

Cómo funcionaban las skills maliciosas

La campaña comenzó con skills clonadas y nombres typosquatteados diseñados para parecer entradas legítimas. Inicialmente, las copias no realizaban actividad maliciosa. Tras acumular descargas, los atacantes añadieron instrucciones y código que dirigían a los agentes de IA a recopilar datos sensibles, incluyendo:

  • Claves SSH y credenciales de la nube
  • Tokens de Git y de gestores de paquetes
  • Configuraciones de Kubernetes y Docker
  • Credenciales de bases de datos e infraestructura como código
  • Archivos de entorno y archivos de cuentas de servicio

El material robado se agrupaba con metadatos del host y se enviaba a los atacantes. Esa activación retardada refleja un ataque familiar de registros de paquetes: primero se establece la confianza y luego se lanza una actualización dañina después de que el software ha ganado usuarios.

Zenity también encontró docenas de otras skills que mostraban comportamientos maliciosos o peligrosos. Alrededor del 30% de las skills peligrosas identificadas abusaron de Claude Code y OpenClaw para dejar malware en los objetivos. Además, los investigadores identificaron cientos de nombres de paquetes reservados o vacíos aparentemente guardados para posibles campañas futuras.

Recomendado

Los parches de seguridad generados por IA solucionaron solo el 26% de los CVE

La táctica añade otro riesgo a la cadena de suministro en los sistemas de agentes de IA, donde una skill no es meramente una librería sino un conjunto de instrucciones que amplía lo que un agente puede hacer. Una skill comprometida puede, por tanto, influir tanto en el comportamiento del agente como en las credenciales disponibles en su entorno de ejecución. Ese riesgo complementa los prompts maliciosos que anteriormente interrumpieron a agentes de hacking de IA y los falsos recuerdos que los atacantes pueden plantar en agentes de IA.

La eliminación no revierte una instalación

Tras la divulgación responsable de Zenity, Vercel y Microsoft eliminaron las skills identificadas. Esa acción limita la distribución adicional, pero no limpia los sistemas donde las skills ya estaban instaladas. Zenity advirtió que los usuarios deben eliminarlas manualmente.

El informe no establece cuántas instalaciones expusieron credenciales, si los datos robados se usaron con éxito, ni con qué rapidez se puede identificar cada sistema afectado. Tampoco proporciona una lista completa de los nombres de skills maliciosas en el informe suministrado.

La lección central es concreta: la eliminación del registro es contención, no remediación. Una skill que se vuelve maliciosa silenciosamente después de obtener descargas puede eludir la confianza que los usuarios depositan en un catálogo estilo tienda de aplicaciones, por lo que el historial de instalaciones y la rotación de credenciales son tan importantes como comprobar si la entrada sigue en línea.

Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía TechRadar

/ Sigue leyendo