Одна команда превращает любой репозиторий с открытым исходным кодом в бэкдор для ИИ-агента. OpenClaw доказала, что ни один сканер цепочки поставок не имеет для этого категории обнаружения
Источник: VentureBeat · Louis Columbus
Всего два месяца назад исследователи из Лаборатории интеллектуального анализа данных Университета Гонконга представили CLI-Anything — новый передовой инструмент, который анализирует исходный код любого репозитория и генерирует структурированный интерфейс командной строки (CLI), с которым агенты ИИ-программирования могут работать с помощью одной команды.
Поддерживаются такие решения, как Claude Code, Codex, OpenClaw, Cursor и GitHub Copilot CLI, и с момента своего запуска в марте количество звезд CLI‑Anything на GitHub превысило 30 000.
Но тот же механизм, который делает программное обеспечение нативным для агентов, открывает дверь к отравлению (poisoning) на уровне агентов. Хакерское сообщество уже обсуждает последствия в X и на форумах по безопасности, адаптируя архитектуру CLI-Anything для создания атакующих плейбуков.
Проблема безопасности заключается не в том, что делает CLI-Anything. А в том, чем является CLI-Anything.
CLI-Anything генерирует файлы SKILL.md — те самые артефакты на уровне инструкций, в которых исследование ToxicSkills от Snyk в феврале 2026 года обнаружило 76 подтвержденных вредоносных полезных нагрузок на ClawHub и skills.sh. Отравленное определение навыка не вызывает появление CVE и никогда не отображается в спецификации состава программного обеспечения (SBOM). Ни один мейнстримный сканер безопасности не имеет категории обнаружения для вредоносных инструкций, внедренных в определения навыков агентов, поскольку этой категории просто не существовало восемнадцать месяцев назад.
Компания Cisco подтвердила этот пробел в апреле. «Традиционные инструменты безопасности приложений не были созданы для этого», — написала инженерная команда Cisco в своем блоге, анонсируя AI Agent Security Scanner для IDE. «Сканеры SAST (статическое тестирование безопасности приложений) анализируют синтаксис исходного кода. Инструменты SCA (анализ состава программного обеспечения) проверяют версии зависимостей. Ни один из них не понимает семантический уровень, на котором работают описания инструментов MCP (Model Context Protocol), промпты агентов и определения навыков».
Мерритт Бэр (Merritt Baer), директор по информационной безопасности Enkrypt AI и бывший заместитель директора по информационной безопасности в Amazon Web Services (AWS), в эксклюзивном интервью VentureBeat заявила: «SAST и SCA были созданы для кода и зависимостей. Они не проверяют инструкции».
Это не уязвимость какого-то одного вендора. Это структурный пробел в том, как вся индустрия безопасности осуществляет мониторинг цепочек поставок программного обеспечения. Это окно возможностей до проведения атак. CLI-Anything уже работает, хакерское сообщество вовсю его обсуждает, а директора по безопасности, которые действуют прямо сейчас, смогут опередить первый отчет об инциденте.
Уровень интеграции, который не видит ни один стек
Традиционная безопасность цепочек поставок работает на двух уровнях. Уровень кода — это то место, где работает SAST, сканируя исходные файлы на наличие небезопасных паттернов, уязвимостей внедрения и жестко закодированных секретов. Уровень зависимостей — это то место, где работает SCA, проверяя версии пакетов на наличие известных уязвимостей, генерируя SBOM и отмечая устаревшие библиотеки.
Инструменты-мосты для агентов, такие как CLI-Anything, коннекторы MCP, файлы правил Cursor и навыки Claude Code, работают на третьем уровне — между двумя другими. Назовем его уровнем интеграции агентов: файлы конфигурации, определения навыков и наборы инструкций на естественном языке говорят ИИ-агенту, что может делать программа и как с ней работать. Ничто из этого не выглядит как код. Но все это исполняется как код.
Картер Рис (Carter Rees), вице-президент по искусственному интеллекту в компании Reputation, рассказал VentureBeat в эксклюзивном интервью: «Современные LLM [большие языковые модели] полагаются на сторонние плагины, что создает уязвимости в цепочке поставок, когда скомпрометированные инструменты могут внедрять вредоносные данные в ход разговора, обходя внутреннее обучение безопасности».
Исследователи из Университета Гриффита, Наньянского технологического университета, Университета Нового Южного Уэльса и Токийского университета задокументировали цепочку атак в апрельском документе «Атаки с отравлением цепочки поставок на экосистемы навыков ИИ-агентов программирования» (Supply-Chain Poisoning Attacks Against LLM Coding Agent Skill Ecosystems). Команда представила метод документ-ориентированного неявного выполнения полезной нагрузки (Document-Driven Implicit Payload Execution, DDIPE), который внедряет вредоносную логику внутрь примеров кода в документации по навыкам.
В четырех фреймворках агентов и пяти больших языковых моделях метод DDIPE показал процент обхода защиты от 11,6% до 33,5%. Статический анализ выявил большинство образцов, однако 2,5% обошли все четыре уровня обнаружения. Ответственное раскрытие информации привело к четырем подтвержденным уязвимостям и двум исправлениям со стороны вендоров.
Цепочка атак (kill chain), которую необходимо аудировать руководителям служб безопасности
Вот анатомия цепочки атак: злоумышленник отправляет в проект с открытым исходным кодом файл SKILL.md, содержащий инструкции по установке, примеры кода и шаблоны конфигурации. Это выглядит как стандартная документация. Ревьюер кода пропустит его, поскольку ничто из этого не является исполняемым. Но примеры кода содержат встроенные инструкции, которые агент будет интерпретировать как оперативные директивы.
Разработчик использует инструмент-мост для подключения своего агента программирования к репозиторию. Агент считывает определение навыка и доверяет ему, поскольку на уровне инструкций не существует слоя верификации, способного отличить доброжелательное намерение от вредоносного.
Агент выполняет встроенную инструкцию, используя собственные легитимные учетные данные. Система обнаружения и реагирования на конечных точках (EDR) видит утвержденный вызов API от авторизованного процесса и пропускает его. Эксфильтрация данных, изменения конфигурации и сбор учетных данных происходят через каналы, которые стек мониторинга считает обычным трафиком.
Рис указал на структурный изъян, который делает эту цепочку летальной. «Существенная уязвимость корпоративного ИИ — это нарушенный контроль доступа, когда плоская плоскость авторизации LLM не учитывает пользовательские разрешения», — заявил он VentureBeat. Скомпрометированное определение навыка, использующее эту плоскую плоскость авторизации, не нуждается в повышении привилегий. Они уже у него есть. Каждое звено в этой цепочке невидимо для текущего стека безопасности.
Pillar Security продемонстрировала вариант этой цепочки против Cursor в январе 2026 года (CVE-2026-22708). Неявно доверяемые встроенные команды оболочки могли быть отравлены посредством косвенного промпт-инъектирования, превращая доброжелательные команды разработчика в векторы произвольного выполнения кода. Пользователи видели только финальную команду. Само отравление происходило через другие команды, которые IDE никогда не выводила на экран для подтверждения.
Доказательства уже присутствуют в рабочей среде
В задокументированной цепочке атак от апреля 2026 года созданный особым образом заголовок проблемы (issue) на GitHub активировал бота триажа на базе ИИ, подключенного к Cline. Бот эксфильтровал токен GITHUB_TOKEN, который злоумышленник использовал для публикации скомпрометированной зависимости npm, установившей второго агента примерно на 4000 машин разработчиков на восемь часов. Все началось с одного единственного заголовка проблемы. Злоумышленники получили восемь часов доступа. Ни один человек не одобрял это действие.
Аудит ToxicSkills от Snyk в феврале 2026 года просканировал 3984 навыка агентов с ClawHub (общедоступного маркетплейса для фреймворка агентов OpenClaw) и skills.sh. Результаты: 13,4% всех навыков содержали как минимум одну критическую проблему безопасности. Ежедневное количество загружаемых навыков подскочило с менее чем 50 в середине января до более чем 500 к началу февраля. Барьером для публикации были файл разметки SKILL.md и созданный неделю назад аккаунт на GitHub. Никакой цифровой подписи кода. Никакой проверки безопасности. Никакой песочницы.
OpenClaw не является исключением. Это закономерность. «Порог входа чрезвычайно низок, — сказала Бэр. — Добавление навыка может быть столь же простым, как загрузка документа Word или легкого файла конфигурации. Это радикально иной профиль риска по сравнению с скомпилированным кодом». Она указала на такие проекты, как ClawPatrol, которые начали каталогизировать и сканировать вредоносные навыки, что свидетельствует о том, что экосистема движется быстрее, чем средства корпоративной защиты.
Кампания ClawHavoc, о которой впервые сообщила компания Koi Security в конце января 2026 года, изначально выявила 341 вредоносный навык на ClawHub. Последующий анализ Antiy CERT увеличил количество скомпрометированных пакетов на платформе до 1184. Кампания доставляла похититель данных Atomic Stealer (AMOS) через определения навыков с профессиональной документацией. Навыки с названиями вроде `solana-wallet-tracker` и `polymarket-trader` соответствовали тому, что активно искали разработчики.
Уровень протокола MCP несет в себе аналогичные риски. Компания OX Security сообщила в апреле, что исследователи отравили девять из 11 маркетплейсов MCP с помощью серверов PoC (proof-of-concept). Trend Micro изначально обнаружила 492 MCP-сервера, выставленных в интернет вообще без аутентификации; к апрелю это число выросло до 1467. Как сообщал The Register, корень проблемы кроется в транспортном механизме комплекта разработки программного обеспечения (SDK) MCP от Anthropic. Любой разработчик, использующий официальный SDK, наследует этот класс уязвимостей.
Предписывающая матрица VentureBeat: Трехуровневый аудит цепочки поставок агентов
VentureBeat разработала предписывающую матрицу, соотнеся три атакующих слоя, задокументированных в исследованиях и отчетах об инцидентах выше, с возможностями обнаружения текущих инструментов SAST, SCA и средств уровня агентов. Каждая строка определяет, что должны проверять команды безопасности и где у существующих сканеров сегодня нет покрытия.
|
Уровень |
Угроза |
Текущее обнаружение |
Почему оно не срабатывает |
Рекомендуемое действие |
|
1. Код |
Промпт-инъекции в сгенерированном ИИ коде |
Сканеры SAST |
Большинство инструментов SAST не имеют категории обнаружения для промпт-инъекций в сгенерированном ИИ коде |
Убедитесь, что SAST сканирует сгенерированный ИИ код на предмет промпт-инъекций. Если нет, проведите обстоятельный разговор с вендором в этом квартале. |
|
2. Зависимости |
Вредоносные MCP-серверы, навыки агентов, реестры плагинов |
Инструменты SCA |
SCA не генерирует спецификацию состава (SBOM), специфичную для ИИ. Зависимости на уровне агентов невидимы. |
Убедитесь, что SCA включает MCP-серверы, навыки агентов и реестры плагинов в инвентаризацию зависимостей. |
|
3. Интеграция агентов |
Отравленные файлы SKILL.md, вредоносные наборы инструкций, файлы враждебных правил |
Отсутствовало до апреля 2026 г. |
Ни один инструмент не проверяет семантический смысл файлов инструкций агента. Бэр: «Мы не проверяем намерения». |
Разверните Cisco Skill Scanner или Snyk mcp-scan. Назначьте команду, ответственную за этот уровень. |
Диагноз Бэр для Уровня 3 применим ко всей матрице: «Текущие сканеры ищут известные вредоносные артефакты, а не враждебные инструкции, внедренные в противном случае в валидные навыки». Инструмент с открытым исходным кодом Skill Scanner от Cisco и mcp-scan от Snyk представляют собой первые инструменты, созданные специально для этого слоя.
План действий для директора по безопасности
Вот как руководители служб безопасности могут опередить эту проблему.
Проведите инвентаризацию каждого инструмента-моста для агентов в вашей среде. Сюда входят CLI-Anything, коннекторы MCP, файлы правил Cursor, навыки Claude Code, расширения GitHub Copilot. Если команда разработки использует неинвентаризированные инструменты-мосты для агентов, невозможно оценить уровень риска.
Проводите аудит источников навыков агентов так же, как аудируются реестры пакетов. Формулировка Бэр точна: «Навык — это по сути ненадежное исполняемое намерение, даже если это просто текст». Закройте нерегулируемые пути загрузки до тех пор, пока не будут внедрены средства контроля. Организуйте процесс проверки и составления белых списков (allowlisting) для навыков. OWASP Agentic Skills Top 10 (AST01: Вредоносные навыки) предоставляет основу закупок для согласования мер контроля.
Разверните сканирование на уровне агентов. Оцените Skill Scanner с открытым исходным кодом от Cisco и mcp-scan от Snyk для поведенческого анализа файлов инструкций агентов. Если специализированные инструменты недоступны, требуйте, чтобы второй инженер читал каждый файл SKILL.md перед его установкой.
Ограничьте привилегии выполнения агентов и настройте инструмент наблюдения за средой выполнения (runtime). ИИ-агенты программирования не должны работать с тем же набором учетных данных, что и вызванный их разработчиком пользователь. Рис подтвердил структурный изъян: плоская плоскость авторизации означает, что скомпрометированному навыку не нужно повышать привилегии. Рекомендация Бэр: «Настройте наблюдаемость среды выполнения. К каким данным обращается агент, какие действия он предпринимает и соответствуют ли они ожидаемому поведению?»
Назначьте ответственность за пробел между уровнями. Самые опасные атаки имеют успех именно потому, что они находятся в слепой зоне между категориями обнаружения. Назначьте команду, которая будет отвечать за уровень интеграции агентов. Проверяйте каждый SKILL.md, конфигурацию MCP и файл правил перед их попаданием в рабочую среду.
Пробел, у которого уже есть имя
Бэр подчеркнула опасности этого нового вектора атак. «Это очень напоминает раннюю безопасность контейнеров, но в большинстве организаций мы все еще находимся на фазе «мы займемся этим позже»», — сказала она. Она добавила, что в AWS потребовалось несколько громких тревожных звонков, прежде чем безопасность контейнеров стала стандартом индустрии. Разница на этот раз заключается в скорости. «Здесь нет конвейера сборки, нет барьера компиляции. Только контент», — отметила она.
CLI-Anything — это не угроза. Это доказательство того, что уровень интеграции агентов существует, что он быстро растет и что хакерское сообщество уже обнаружило его. 33 000 разработчиков, поставивших звездочку репозиторию, показывают командам безопасности, куда движется разработка программного обеспечения. Восемнадцать месяцев назад категории обнаружения отравления на уровне интеграции агентов не существовало. Cisco и Snyk выпустили первые инструменты для нее в апреле. Окно между этими двумя фактами закрывается. Директора по безопасности, еще не начавшие инвентаризацию, уже отстают.



