Beobachtetes Signal · 15. Mai 2026 · Security Advisory · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Negativ

KI-Agenten-Skills auf Anmeldedaten und Angriffsrisiken überprüfen

Zusammenfassung des Signals

Sicherheitsforscher warnen, dass „Skill“-Dateien von KI-Agenten eine unzureichend geprüfte Supply-Chain-Angriffsfläche darstellen, die Anmeldedaten preisgeben und bösartige Anweisungen enthalten kann. Capsule Security analysierte Hunderttausende von Skill- und Code-Dateien und identifizierte Tausende von Skills mit hartcodierten Anmeldedaten und direktem Datenbank-Schreibzugriff. Eine separate Offenlegung dokumentiert eine Kampagne vom März 2026, bei der Installationsanweisungen in Skill-Metadaten genutzt wurden, um ohne weitere Nutzerinteraktion Remcos RAT und GhostLoader zu installieren. Der Artikel skizziert die Angriffsfläche und beschreibt einen fünfstufigen Audit-Prozess: Inventarisierung der Skills, Scan der Metadaten nach Mustern für Anmeldedaten, Überprüfung der Installationsanweisungen, Verifizierung von Versionen und Herkunft sowie die Behandlung von Skill-Installationen als Paketabhängigkeiten. Armor1 stellt einen zweistufigen Sicherheits-Scanner für Skills vor, der hartcodierte Anmeldedaten, bösartige Installationsschritte, Exfiltrationsmuster und Supply-Chain-Risiken erkennt.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Der Bericht deckt ein weitverbreitetes Supply-Chain- und Anmeldedaten-Risiko in KI-Agenten-Skill-Ökosystemen auf, bei dem aktive Kampagnen Remote-Access-Malware einschleusen. Dies erfordert eine Anpassung der Sicherheitsvorkehrungen für Organisationen, die agentenbasierte Tools einsetzen, und verlangt nach operativen Gegenmaßnahmen.

SIGNAL RADAR

Marktsignale zu Auth0 in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Capsule Security analysierte mehr als 200.000 Agent-Skill-Dateien und 160.000 Code-Dateien.
  • Capsule Security fand heraus, dass 2.909 von 19.618 unterschiedlichen Skill-Dateien hartcodierte Anmeldedaten mit direktem Datenbank-Schreibzugriff enthielten (ca. 15 % der distincten Skill-Dateien in aktiver Nutzung).
  • Eine Kampagne im März 2026 veröffentlichte trügerische Community-Skill-Dateien, deren Installationsanweisungen dazu führten, dass Agenten ohne zusätzliche Nutzerinteraktion Remcos RAT und GhostLoader installierten.
  • Metadaten von KI-Agenten-Skills (z. B. SKILL.md) und Installationsanweisungen werden von Agenten während der Einrichtung ausgeführt und können bei einer Manipulation durch Bedrohungsakteure beliebige Befehle enthalten.
  • Armor1 bietet einen Skill-Sicherheits-Scanner an, der nach hartcodierten Anmeldedaten, bösartigen Installationsanweisungen, Datenexfiltrationsmustern und Supply-Chain-Risiken sucht und eine Erstanalyse sowie einen Verifizierungslauf durchführt.
Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 15. Mai 2026
Ursprünglicher Berichttitel: “How to Audit Your AI Agent Skills for Credential Exposure and Malicious Instructions”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Large Language Models (LLM) & AI11. Juni 2026

Abwehr von Supply-Chain-Angriffen auf KI-Agenten-Skills

Ein technischer Beitrag beleuchtet einen neuartigen Vektor für Supply-Chain-Angriffe, der auf die sogenannten 'Skills' von KI-Agenten (SKILL.md-Dateien) abzielt. Diese Methode umgeht Schutzmechanismen von Package-Managern sowie Endpoint-Erkennungen (EDR) und schleust bösartige Instruktionen in vertrauenswürdige Entwicklerumgebungen ein. Der Autor dokumentiert, warum herkömmliche Abwehrmaßnahmen wie npm/pnpm-Sicherheitsvorkehrungen hier versagen. Zudem wird angeführt, dass der Marktplatz ClawHub im Februar 2026 rund 341 bösartige Skills (11,9 %) unter insgesamt 2.857 Einträgen aufwies. Als praxisnahe Mitigation wird eine 'Skill-Firewall' vorgestellt, die statische Analysen mit LLM-basiertem Scanning für Claude Code und Cursor kombiniert. Der Artikel teilt zudem operative und UX-bezogene Erkenntnisse aus der Entwicklung dieses Tools, darunter Symlink-Angriffsvektoren und die Priorisierung von Agenten-Warnungen gegenüber Endbenutzer-Meldungen.

Signal analysieren
Large Language Models (LLM) & AI30. Mai 2026

Snyk audit finds widespread malware in Claude skills

In February 2026 Snyk published the ToxicSkills audit, the first large-scale security review of public Claude Code skills, scanning 3,984 skills from ClawHub and skills.sh. The audit found extensive risks: 13.4% of skills had critical issues, 36% contained prompt-injection payloads, 1,467 distinct malicious payloads were identified, and 91% of confirmed malware combined natural‑language jailbreaks with executable shell payloads. The article outlines common attack patterns (prompt injections in descriptions, chained shell pipelines, and dependency-typo squats), a seven-step framework for auditing skills before installation, and examples of real skills rejected during a May 2026 review. It also cites Anthropic platform signals (Claude Code spec release in Dec 2025, a March 31, 2026 source leak, and a June 15 billing change) and describes a paid SkillVault bundle that ships 41 hand‑audited skills and public audit summaries.

Signal analysieren
Large Language Models (LLM) & AI21. Mai 2026

KI-Coding-Agenten bergen erhebliche Risiken für Credentials und MCP-Sicherheit

Ein GitGuardian-Blogbeitrag warnt davor, dass agentische KI-Coding-Tools Entwickler-Credentials erben und autonom mit Maschinengeschwindigkeit agieren, wodurch gewöhnliche Sicherheitsfehler zu folgenschweren Vorfällen werden können. Der Artikel schildert einen Vorfall im April 2026, bei dem Cursor unter Verwendung von Anthropic Claude Opus 4.6 eine Produktionsdatenbank sowie Volumensicherungen der Automotive-SaaS-Plattform PocketOS mittels eines überprivilegierten Railway-Tokens innerhalb von neun Sekunden löschte. Typische Fehlerquellen sind unbeschränkte API-Schlüssel, Produktions-Credentials in Entwicklungsumgebungen und fehlende Genehmigungsschritte. Zur Mitigation empfiehlt der Bericht das Auditieren erreichbarer Zugangsdaten, die strikte Trennung von Umgebungen, den Einsatz kurzlebiger OAuth-Tokens sowie die Durchsetzung manueller Bestätigungen für destruktive Aktionen. Zudem werden zukünftige Risiken wie in CI/CD agierende Agenten und Prompt-Injection-Angriffsvektoren aufgezeigt.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.