Исследователи безопасности выявили масштабную кампанию по распространению вредоносного ПО через поддельные расширения для ИИ-агентов и MCP-серверы. Злоумышленники опубликовали более 800 фальшивых инструментов, имитирующих полезные функции для автоматизации, чтобы скомпрометировать рабочие среды разработчиков и корпоративные системы, использующие агентные архитектуры для интеграции с внешними данными и сервисами.
Атака эксплуатирует доверие к экосистеме Model Context Protocol (MCP) и библиотекам для ИИ-агентов. Под видом легитимных «скиллов» или коннекторов для популярных SaaS-платформ распространялись скрипты, которые при запуске выполняли скрытые команды в инфраструктуре пользователя. Это позволяет атакующим красть учетные данные, токены доступа к API и конфиденциальные данные, к которым агент получает доступ в процессе выполнения задач.
Данный инцидент подчеркивает критическую уязвимость цепочки поставок в агентных системах. Поскольку агенты часто работают с привилегированным доступом к корпоративным базам данных и инструментам, установка непроверенных расширений или сторонних MCP-серверов становится вектором для атак на внутреннюю инфраструктуру компаний. Разработчикам рекомендуется проводить аудит всех используемых компонентов и ограничивать права доступа агентов в среде исполнения.
Ключевые факты
- Обнаружено более 800 вредоносных пакетов, замаскированных под полезные ИИ-инструменты.
- Основной вектор атаки — внедрение вредоносного кода через поддельные MCP-серверы и агентные расширения.
- Целью злоумышленников является кража API-ключей, токенов аутентификации и корпоративных данных.
- Атаки направлены на эксплуатацию доверия к открытым репозиториям и библиотекам, используемым в агентных фреймворках.
- Специалисты по безопасности призывают к строгой проверке источников кода и внедрению политик безопасности при подключении внешних инструментов к ИИ-агентам.