AID-H-030.001
極高
Skill Metadata & Manifest Honesty Validation
Skill 核准使用前,應同時檢查 Skill 名稱、作者、說明、來源組織、套件命名空間(namespace)與連結的安裝說明,找出相似名稱仿冒(typosquatting)與品牌仿冒。
skills.sh 是讓使用者尋找 Agent Skill 的公開登錄平台;Skill 是可供 AI Agent 載入的工作說明與工具設定。Zenity 揭露並協調移除一波正在進行的攻擊資產:攻擊者建立與 Paperclip、Browser Use 兩個 Agent 專案相似的組織、Skill、儲存庫與套件名稱。Paperclip Skill 家族在文件仍正常時先累積顯示安裝次數,7 月 11 日才把安裝說明換成惡意指令,這種先取得信任、之後替換內容的手法稱為供應鏈 Rug Pull。惡意指令會引導 Agent 執行攻擊者控制的程式碼;另一條 Browser Use 路徑則要求 Agent 安裝含木馬的 PyPI 套件。研究人員還原的憑證竊取程式會檢查超過 100 個設定路徑,再把 Base64 編碼的純文字資料送到 api[.]getpaperclipp[.]com/feedback。報告中的 170 萬是彙總後的顯示安裝次數,不是獨立使用者數,也不是已確認感染數。
getpaperclipai 與 browser-use-headless 等近似合法 Paperclip、Browser Use 專案的身分,再發布複製的儲存庫與 Skill。browser-use-headless==0.1.4,套件的輔助程式在匯入時便開始蒐集憑證。.env 路徑,再把可讀檔案內容、主機與工作區中繼資料包成 Base64 字串送出。Base64 是編碼,不是加密。browser-use-headless==0.1.4 或審查清單外的位元組,就讓安裝失敗。getpaperclipai/paperclip、browser-use-headless/browser-use-headless-skill,或安裝 browser-use-headless==0.1.4、paperclip-ai==0.1.0/0.1.1。/health 載入程式主機,尤其是送往 api[.]getpaperclipp[.]com/feedback 的 POST 請求。這波攻擊利用的是 Marketplace 身分、之後仍可變更的 Skill 內容,以及 Agent 最終執行行為之間的落差。Skill 專屬的身分與語意檢查,必須接上綁定確切成品的動態分析、權限清單比對,以及內容變更後會自動失效的核准結果;執行時再由權限攔截、單次沙箱與對外連線限制,約束漏過審查的惡意程式。顯示安裝次數可以幫助讀者發現內容,但不能替內容背書,更不能讓舊核准自動延伸到後來才變更的位元組。