Bilgisayar Korsanları Yapay Zeka Ajan Becerilerini Silah Haline Getirdi — Kötü Amaçlı Paketler 1,7 Milyon Kez İndirildi
Anthropic
Zenity Labs'taki güvenlik araştırmacıları, skills.sh platformunda saldırganların kötü amaçlı yapay zeka ajan becerileri dağıttığı bir kampanya ortaya çıkardı. Bu beceriler, SSH anahtarları, bulut kimlik bilgileri, Git token'ları ve daha fazlası gibi kimlik bilgilerini çaldı. Kötü amaçlı beceriler 1,7 milyon indirme biriktirdi ve yaklaşık yüzde 30'u kötü amaçlı yazılım yaymak için Anthropic Claude Code ve OpenClaw kullandı.
Zenith Labs araştırmacıları, yapay zeka ajan yetenekleri için bir tür uygulama mağazası olan skills.sh platformunda kimlik bilgilerini çalmayı amaçlayan bir kampanya ortaya çıkardı. Başlangıçta saldırganlar mevcut yetenekleri klonladı ve tehdit oluşturmayan, yazım hatası içeren kopyalar oluşturdu. Bu yetenekler yeterli indirme sayısına ulaştıktan sonra, SSH anahtarlarını, bulut hizmeti kimlik bilgilerini, Git belirteçlerini, paket yöneticisi belirteçlerini, Kubernetes ve Docker yapılandırmalarını, veritabanı kimlik bilgilerini, altyapı kimlik bilgilerini, ortam dosyalarını ve hizmet hesabı kimlik bilgilerini çalmak için kötü niyetli talimatlar enjekte ettiler. Yapay zeka ajanları daha sonra çalınan bilgileri ana bilgisayar meta verileriyle paketleyip saldırganlara gönderdi. Zenith Labs mağdur sayısını tam olarak belirleyemedi, ancak yalnızca bir kötü amaçlı yazılım ailesinin 1,7 milyon indirme topladığını bildirdi. Araştırmacılar, kötü niyetli veya potansiyel olarak tehlikeli davranış gösteren 'düzinelerce' ek yetenek buldu. Bunların yaklaşık %30'u kötü amaçlı yazılım yaymak için Anthropic Claude Code ve OpenClaw kullanıyordu. Ayrıca gelecekteki saldırılar için muhtemelen ayrılmış ve boş paket adlarından birkaç yüz tane bulundu. Bu kampanya, geleneksel yazılımlardaki kötü niyetli ücretsiz kitaplıklara benzer şekilde, yapay zeka kullanan bir tedarik zinciri saldırısı biçimini temsil ediyor. Uyarıldıktan sonra platform operatörleri Vercel ve Microsoft kötü amaçlı bileşenleri kaldırdı, ancak daha önce bunları indiren kullanıcıların yetenekleri sistemlerinden elle kaldırması gerekiyor.
Kaynak: 3DNews —
orijinal
