何が起きたか
Zenity Labs (2026年8月6日公開) は、新興の「AI エージェントスキル」エコシステムを標的とするアクティブなサプライチェーン キャンペーンを開示しました。脅威アクターは人気のある Paperclip および Browser Use AI ツールをタイプスクワッティングし、skills.sh 上で信頼とトレンディングステータスを構築するためにクリーンなスキルパッケージをシードした後、2026年7月11日にそれらをトロイ化し、AI エージェントランタイム自体に GitHub から認証情報盗み取りペイロードをフェッチして実行するよう指示しました。キャンペーンは2026年8月2日の中止前に170万以上の総インストールを集めました。
なぜ重要か
これは従来の npm/PyPI パッケージサプライチェーン攻撃とは異なる新しい攻撃表面です。「スキル」は自律型 AI エージェントによって解釈され作用することを意図して設計されたコードであり、エージェント自体が攻撃者の指示の実行ベクトルになる、大規模にして開発者およびエージェントワークスペースから SSH キー、クラウド認証情報、および CI/CD トークンを直接収集します。
攻撃経路
攻撃者は skills.sh (および個別に npm/PyPI パッケージとして) 上で見た目の良い「Paperclip」および「browser-use-headless」ファミリースキルを公開し、クリーンな間に有機的なインストールを蓄積した後、2026年7月11日にそれらをトロイ化し、AI コーディング/ブラウザエージェントに GitHub から直接認証情報盗み取りツールをダウンロードしてインストールするよう指示しました — npm/PyPI ベースのアプローチを阻止していた以前の検出をバイパスします。
影響を受けるシステム
skills.sh AI エージェント「スキル」エコシステム — Paperclip および Browser Use などの人気のある AI ツールになりすましているタイプスクワッティングパッケージ
緩和策
Zenity Labs は2026年8月2日にキャンペーンを開示して中止しました。paperclip-ai/browser-use-headless などの名前のインストール済みスキル skills.sh パッケージを監査し、影響を受けたワークステーションおよび CI ランナーで SSH/クラウド/Git 認証情報をローテーションしてください。