AI agenti mohou uživatelům doporučit malware i sami otevřít cestu k útoku
Podvodné balíčky a nástroje pro AI agenty mohou na první pohled působit důvěryhodně, přestože šíří škodlivý software. Kampaně popsané v článku ukazují, že asistenti mohou nebezpečné projekty doporučit, zatímco jejich propojení s e-mailem, soubory či účty zvyšuje možný dopad útoku.
Když agent doporučí falešný nástroj
Kampaň FakeGit, kterou v červenci 2026 popsal bezpečnostní tým Island, zahrnovala přibližně 7 600 falešných repozitářů na GitHubu, 6 600 podvodných profilů a více než 14 milionů stažení. Přes 800 repozitářů se vydávalo za nástroje pro AI agenty nebo MCP servery. Šířily malware SmartLoader, který následně stahoval program StealC určený ke krádeži dat.
Zvláštní bylo, že stejný podvodný repozitář walmart-mcp doporučily nezávisle na sobě Gemini i ChatGPT. Neznamená to, že by byly tyto služby napadené. Podle článku pouze vyhodnotily falešný projekt jako relevantní a důvěryhodný a uživatelům předaly návod k jeho instalaci. StealC mohl získávat přihlašovací údaje z prohlížečů, cookies, aktivní relace i data z kryptoměnových peněženek.
Skryté instrukce a falešná důvěryhodnost
AI agenti zpracovávají text z webových stránek, souborů README i popisů dostupných nástrojů. Útočník do nich může vložit instrukce, které agent chápe jako pokyny k vykonání, nikoli jako obsah k posouzení. Tomuto postupu se říká nepřímá prompt injection. Riziko roste, pokud má agent současně přístup k citlivým informacím a možnost data odesílat mimo systém.
V dubnu 2025 ukázala společnost Invariant Labs, jak by škodlivý popis kalkulačky mohl přimět agenta ke zkopírování odchozích e-mailů přes jiný, důvěryhodný konektor. Šlo o demonstraci možného útoku, nikoli o veřejně potvrzený incident. Útočníci mohou zneužít také reputaci: nakupovat hvězdičky či stažení, vytvářet falešné profily přispěvatelů nebo vydávat svůj balíček za známou službu. Popularita ale sama o sobě bezpečnost nepotvrzuje.
Riziko může přijít až po instalaci
Nebezpečí nemusí být patrné při prvním stažení. V září 2025 bezpečnostní firma Koi Security upozornila na postmark-mcp, který napodoboval službu Postmark. Verze do 1.0.15 podle článku působily neškodně; verze 1.0.16 začala skrytě přidávat kopii odchozích e-mailů na adresu ovládanou útočníkem. Potenciálně mohly být odhaleny zprávy pro obnovu hesla či ověřovací odkazy přibližně 300 organizací. Postmark uvedl, že konektor nebyl jeho produktem a jeho vlastní služba napadena nebyla.
Další cestou je automatická aktualizace, změna externí stránky nebo závislosti, případně samotné otevření neznámého projektu ve vývojovém prostředí s AI. Článek uvádí, že Anthropic opravil nahlášené zranitelnosti Claude Code, které se týkaly spuštění příkazů z konfigurace projektu a odhalení přístupových údajů API. Uživatelé by proto měli kontrolovat nejen původní balíček, ale také aktualizace a oprávnění, která agent dostává.
Dopady i mimo vývojářské týmy
V kampani ClawHavoc z počátku roku 2026 útočníci nabízeli škodlivé dovednosti jako nástroje pro kryptoměny či produktivitu. Koi Security při auditu OpenClaw identifikovala 341 škodlivých dovedností z 2 857; Antiy CERT později sledoval 1 184 takových položek spojených s 12 účty. Zaměřovaly se mimo jiné na kryptoměnové peněženky, přihlašovací údaje, API klíče a SSH klíče.
Riziko se týká také reklamních týmů, pokud agentům zpřístupní účty, kampaně nebo data o inzerentech. Podvržený nástroj by podle autora článku mohl ohrozit informace, přihlašovací údaje i reklamní rozpočty. Základní obranou je ověřovat původ nástrojů a nepovažovat počet stažení či kladných hodnocení za důkaz bezpečnosti.