Инструменты ИИ-агента
Оригинал: AI Agent Tools
Злоумышленники могут создавать и публиковать отравленные инструменты ИИ-агента. Отравленные инструменты могут содержать вредоносные определения или инструкции, доступные модели, скрытое поведение, реализуемое исполняемой логикой, либо ответы во время выполнения, предназначенные для манипулирования ИИ-агентом. Инструменты могут публиковаться через репозитории исходного кода, реестры пакетов, реестры инструментов или навыков ИИ-агентов либо удалённые сервисы, контролируемые злоумышленником. Инструмент может быть вновь созданным либо представлять собой модифицированный вариант легитимного инструмента и может проявлять вредоносное поведение при его выборе, установке или вызове ИИ-агентом жертвы.
Злоумышленники могут распространять отравленные инструменты через открытые репозитории систем контроля версий (например, GitHub или GitLab), реестры пакетов (например, npm) или специализированные репозитории для обмена инструментами (например, OpenClaw Hub). Такие реестры могут почти не регулироваться и содержать множество отравленных инструментов [[opensourcemalware]]. Инструменты также могут публиковаться в виде удалённо размещённых серверов [[mcpservers]].
Тактики
Родительская техника
Другие подтехники родителя
Меры защиты
Примеры процедур из кейсов
Исследователь разработал отравленный навык ClawdBot под названием "What Would Elon Do?" Вредоносный промпт находился в файле `rules/logic.md`, который считывается при активации навыка. Исследователь опубликовал навык в ClawdHub.
AML.CS0053Эксфильтрация писем через отравленный MCP-сервер PostmarkЗлоумышленник опубликовал вредоносную версию `postmark-mcp` в npm.
AML.CS0054Эксфильтрация данных через отравленный удалённый MCP-инструментИсследователи разместили отравленный MCP-сервер, содержащий вредоносные инструкции, скрытые в строке документации (docstring) одного из предоставляемых инструментов.