漏洞  ·  2026-08-08

被特洛伊木马化的 AI 代理"技能"(Paperclip、Browser Use 域名抢注)获得 170 万次安装,部署凭证窃取器

漏洞High 影响Global
Zenity Labs(发布于 2026 年 8 月 6 日)披露了针对新兴"AI 代理技能"生态系统的活跃供应链活动:威胁行为者对流行的 Paperclip 和 Browser Use AI 工具进行了域名抢注,在 skills.sh 上播种干净的技能包以建立信任和趋势地位,然后在 2026 年 7 月 11 日进行了特洛伊木马化,指示 AI 代理运行时本身从 GitHub 获取并执行凭证窃取有效负载。该活动在 2026 年 8 月 2 日被中断前累积了超过 170 万次的集合安装。
这是有别于传统 npm/PyPI 包供应链攻击的新攻击面:该"技能"是有意设计供自主 AI 代理解释和执行的代码,意味着代理本身成为了攻击者指令的执行向量,直接从开发者和代理工作空间大规模收获 SSH 密钥、云凭证和 CI/CD 令牌。
攻击者在 skills.sh 上(以及分别作为 npm/PyPI 包)发布了外观干净的"Paperclip"和"browser-use-headless"系列技能,在干净时积累了有机安装,然后于 2026 年 7 月 11 日进行了特洛伊木马化,指示 AI 编码/浏览器代理直接从 GitHub 下载并安装凭证窃取器 — 绕过了先前阻止了基于 npm/PyPI 方法的检测。
skills.sh AI 代理"技能"生态系统 — 域名抢注的包冒充流行的 AI 工具 Paperclip 和 Browser Use
Zenity Labs 于 2026 年 8 月 2 日披露并中断了该活动;审计任何安装的名为 paperclip-ai/browser-use-headless 或类似的 skills.sh 包,轮换受影响工作站和 CI 运行器上的 SSH/云/Git 凭证。
Zenity LabsCSO Online
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →