وقتی AI Agent یک بد افزار را شما پیشنهاد میدهد شاید خودش هم قربانی فریب شده
مهاجمان مخزنهای جعلی GitHub را شبیه ابزارهای کاربردی، از جمله AI Skill و MCP Server، منتشر کردند.
ظاهر معتبر این مخزنها باعث شد دستیارهای AI در مواردی آنها را به کاربران پیشنهاد دهند و راه نصبشان را هم ارایه کنند. در این نمونه، Agent هک نشده و به نشانههای اعتبار ساختگی اعتماد کرده.
خطر با نصب ابزار بیشتر میشود. یک Skill یا MCP Server ممکن است به فایلها، مخزن کد یا حسابهای کاری دسترسی بگیرد. دستور مخرب هم همیشه در کد اصلی نیست و میتواند در توضیحات ابزار، فایل README یا بهروزرسانی بعدی پنهان شود.
برای تیمهایی که Agent میسازند، نتیجه عملی روشن است: پیشنهاد AI یا تعداد ستارههای GitHub، تایید امنیتی محسوب نمیشود. پیش از اتصال یک ابزار ناشر و منبع آن را بررسی کنید، دسترسیاش را به حداقل برسانید و تغییرات نسخههای بعدی را هم زیر نظر داشته باشید.
🔗 بیشتر:
https://www.artificialintelligence-news.com/news/ai-agents-are-becoming-a-new-malware-distribution-channel/
___
فناپکمپس؛ رشد در بازار کار دیجیتال
@Fanapcampus
Post #278
294
