17.800 AI-skills halen instructies uit onveilige bronnen
Een Israëlisch beveiligingsbedrijf dat deze maand uit stealth kwam, heeft ruim 17.800 publiek beschikbare AI-skills en add-ons gevonden die hun instructies ophalen bij externe bronnen die niemand controleert. Samen zijn die uitbreidingen goed voor zo’n 6,7 miljoen installaties. AIR Security publiceerde de cijfers bij zijn lancering en haalde tegelijk 50 miljoen dollar op bij Sequoia Capital en Greenoaks, meldt het Israëlische techplatform Calcalist.
Skills die zich voordoen als Anthropic of OpenAI
De onderzoekers stuitten op skills die de merknaam van Anthropic en OpenAI misbruikten om langs de veiligheidscontrole van marktplaatsen te komen. Eén daarvan kon willekeurige code uitvoeren op bedrijfssystemen. Het patroon lijkt op wat eerder bij pakketbeheerders gebeurde: wie een bekende naam nabootst, krijgt vertrouwen dat hij niet verdiend heeft. Op ai-feiten schreven we eerder over AI-codeagenten die ongeclaimde pakketten installeren en over de tweeduizend pakketten die OpenAI-agents in RubyGems dumpten.

Oprichter Yair Saban zegt tegen Calcalist dat het platform ongeveer 27 procent van de skills die het online aantreft blokkeert. Dat percentage is geen momentopname. Een skill die vandaag door de keuring komt, kan morgen risicovol zijn omdat een onderliggend pakket verandert of het account van de ontwikkelaar gekaapt wordt. In een test in juni bereikte één kwaadaardige skill van AIR zelf 26.000 agents.
De markt reageert met controle op het eindpunt
AIR bouwt een inline firewall die instructies, tools en data screent voordat ze de context van een agent binnenkomen. Het bedrijf is in februari 2026 opgericht door Saban en Niv Hoffman, heeft veertig medewerkers en haalde Ryan Knisley binnen, voormalig CISO van Disney en Costco, als chief strategy officer.
CrowdStrike koos op 1 september voor een andere hoek. Falcon Guardian, aangekondigd op Fal.Con in Las Vegas, spoort agents op die draaien op Windows-, macOS- en Linux-machines, ook de agents waarvan de IT-afdeling niet wist dat ze er waren. Volgens CrowdStrike koppelt het product prompts, skill-gebruik, tool-aanroepen en MCP-servers aan wat er daarna echt op het systeem gebeurt. Met Agent Access Controls kunnen beheerders vastleggen welke agents mogen draaien en de rest tegenhouden.
Wat betekent dit
Skills en add-ons zijn in een jaar tijd van handige extraatjes veranderd in een distributiekanaal met miljoenen installaties en nauwelijks toezicht. De cijfers van AIR gaan over publiek aanbod, niet over bevestigde aanvallen, en het bedrijf verkoopt een oplossing voor het probleem dat het beschrijft. Die kanttekening hoort erbij. Maar de onderliggende zwakte is al vaker aangetoond, onder meer bij lekken in de sandboxes van codeeragenten en bij verborgen prompt injection, waar nog geen enkel lab een sluitend antwoord op heeft.
Voor organisaties die agents inzetten is de praktische les kort: weet welke skills er geïnstalleerd zijn, weet waar ze hun instructies vandaan halen, en behandel een goedkeuring als iets dat verloopt. Het bredere vraagstuk van identiteit en herkomst blijft open, al werken partijen als Visa, Mastercard en Ant aan een paspoort voor AI-agents.
