Vercel skills.sh-тағы зиянды AI дағдылары 1,7 млн рет орнатылып, пайдаланушы деректерін ұрлады
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Шабуылдаушылар Vercel компаниясының skills.sh реестріндегі AI дағдыларын клондап, кейіннен тіркелгі деректерін ұрлау үшін зиянды код қосты, нәтижесінде 1,7 миллионнан астам орнату жинады. Zenity Labs зерттеушілері науқанды анықтап, ондаған қауіпті дағды нұсқаларын әшкереледі, содан кейін Vercel пен Microsoft оларды реестрден жойды. Дегенмен, бұрын орнатқан пайдаланушылар оларды қолмен жоюға тиіс.
Шабуыл схемасы
Шілде айының басында шабуылдаушылар GitHub-та getpaperclipai және browser-use-headless ұйымдарын құрып, skills.sh-ке Paperclip пен Browser Use сияқты танымал қызметтерге еліктейтін дағдыларды жүктеді. Клондар бастапқыда зиянды кодсыз болды, бұл оларға көптеген орнату жинауға мүмкіндік берді. Кейін шабуылдаушылар дағдыларды жаңартып, AI агенттеріне GitHub-тан тіркелгі деректерін ұрлайтын стилерді жүктеп алуға мәжбүрледі; бұған дейін зиянды npm және PyPI пакеттерін пайдалану әрекеті тоқтатылған еді. Стилер SSH кілттерін, бұлттық тіркелгі деректерін, Git токендерін, Kubernetes конфигурацияларын, дерекқорларды және .env файлдарын жинап, жөнелту үшін хост метадеректерімен бірге буып-түйді.
Ауқымы мен нұсқалары
Zenity Labs мәліметтеріне сәйкес, бір дағдылар тобы 2 тамызға қарай 1,7 миллионнан астам жиынтық орнату жинады. Ондаған басқа да зиянды немесе қауіпті әрекеті бар дағдылар анықталды, олардың 30%-ға жуығы зиянды бағдарламаны жеткізу үшін Claude Code және OpenClaw-ды пайдаланған. Зерттеушілер сонымен қатар болашақ шабуылдарға дайындалған деп болжанған жүздеген бос және бос тұрған пакет атауларын тапты. Науқан әзірлеушілердің жұмыс станцияларына, CI-раннерлерге және AI агенттерінің жұмыс кеңістіктеріне бағытталды.
Сала реакциясы
Жауапты ақпарат ашылғаннан кейін Vercel пен Microsoft анықталған зиянды дағдыларды жойды. Алайда Zenity бұрын орнатқан пайдаланушылар әлі де қауіпте екенін және дағдыларды қолмен жою керектігін ескертеді. Zenity есебінде жарияланған және Black Hat USA 2026 конференциясында ұсынылған зерттеу нәтижелері киберқылмыскерлердің AI жеткізу тізбектерін пайдалануға қаншалықты жылдам бейімделетінін көрсетеді. Zenity Labs пайдаланушыларды AI агенттерінің орнатылымдарын дереу тексеруге шақырады.
Бұдан әрі
Zenity Labs пайдаланушыларды орнатылған AI агенттерін тексеруге шақырды. Шабуылдаушылардың бос тұрған пакет атауларын болашақ науқандарда пайдалану жоспары бар-жоғы әзірге белгісіз.
2 дереккөз
Vercel skills.sh-тағы зиянды AI дағдылары 1,7 млн рет орнатылып, пайдаланушы деректерін ұрлады



