論文の概要: Cloak and Detonate: Scanner Evasion and Dynamic Detection of Agent Skill Malware
- arxiv url: http://arxiv.org/abs/2607.02357v2
- Date: Fri, 03 Jul 2026 12:34:17 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-07-07 13:04:58.560131
- Title: Cloak and Detonate: Scanner Evasion and Dynamic Detection of Agent Skill Malware
- Title(参考訳): クルック・アンド・デトネート:スキャナ・エクスポーテーションとエージェントスキル・マルウェアの動的検出
- Authors: Zimo Ji, Congying Xu, Zongjie Li, Yudong Gao, Xin Wei, Shuai Wang, Shing-Chi Cheung,
- Abstract要約: 悪意のあるスキルは、認証情報を盗んだり、ソースコードを流出させたり、バックドアをインストールしたりできる。
既存の防御はパターンマッチングやLSM-as-judge分析を用いる。
サンドボックスでスキルを実行する行動中心の監査ツールであるSkillDetonateを提案する。
- 参考スコア(独自算出の注目度): 15.064889350201511
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: LLM coding agents increasingly rely on third-party agent skills from public marketplaces, which execute with the agent's privileges and create a software supply-chain attack surface: a malicious skill can steal credentials, exfiltrate source code, or install backdoors. Existing defenses use static skill scanners based on pattern matching or LLM-as-judge analysis, but it remains unclear whether they withstand adaptive evasions that preserve malicious behavior while changing payload appearance. This paper first presents an adversarial study of existing skill scanners through SkillCloak, a payload-preserving evasion framework that keeps the attack semantics intact while transforming their visible form. SkillCloak uses two complementary strategies: Structural Obfuscation, which rewrites visible payload indicators into semantically equivalent forms, and Self-Extracting Skill (SFS) Packing, which hides malicious components from the install-time view and restores them during agent execution. Across eight scanners and 1,613 in-the-wild malicious skills, SFS Packing bypasses every scanner at over 90%, while Structural Obfuscation bypasses over 80% on most static scanners and reaches 96% on a hybrid scanner, showing that appearance-based auditing is insufficient. Motivated by this finding, we propose SkillDetonate, a behavior-centric runtime auditor that executes skills in a sandbox and detects malicious effects through OS-boundary information-flow evidence rather than install-time appearance. SkillDetonate combines on-demand closure lift, which observes instructions materialized during execution, with marker-based taint analysis, which tracks sensitive-data flows across the agent context, files, processes, and network operations. The results show that SkillDetonate detects 97% of attacks at a 2% false-positive rate and sustains 87% detection on real-world malicious skills.
- Abstract(参考訳): LLMコーディングエージェントは、エージェントの特権で実行し、ソフトウェアサプライチェーンアタックサーフェスを作成する、公開マーケットプレースのサードパーティのエージェントスキルにますます依存している。
既存の防御は、パターンマッチングやLCM-as-judge分析に基づく静的スキルスキャナーを使用しているが、ペイロードの外観を変えながら悪意ある振る舞いを保った適応回避に耐えるかどうかは不明だ。
本稿ではまず,攻撃のセマンティクスを無傷に保つためのペイロード保存型回避フレームワークであるSkillCloakを用いて,既存のスキルスキャナの対角的研究を行う。
SkillCloakは2つの補完戦略を使用している。Structure Obfuscationは、可視ペイロードインジケータを意味的に等価な形式に書き直し、Self-Extracting Skill (SFS) Packingは、インストール時に悪意のあるコンポーネントを隠してエージェントの実行時に復元する。
8つのスキャナーと1,613の悪意のあるスキルで、SFS Packingはすべてのスキャナーを90%以上バイパスし、Structure Obfuscationはほとんどの静的スキャナーで80%以上をバイパスし、ハイブリッドスキャナーで96%に達した。
この発見に触発されたSkillDetonateは、サンドボックスでスキルを実行し、インストール時間ではなくOS境界情報フローエビデンスによって悪意のある効果を検出する行動中心のランタイム監査ツールである。
SkillDetonateは、実行中に具体化された命令を観察するオンデマンドクロージャリフトと、エージェントコンテキスト、ファイル、プロセス、ネットワーク操作の機密データフローを追跡するマーカーベースのテナント分析を組み合わせたものだ。
その結果、SkillDetonateは2%の偽陽性率で97%の攻撃を検知し、現実世界の悪意のあるスキルに対して87%の攻撃を継続していることがわかった。
関連論文リスト
- Understanding and Evaluating Claw-like Agent Security Through a Computer-Systems Lens [65.53494487819053]
クローのようなAIエージェント(OpenClawなど)は、認証情報、ファイル、ツール、外部サービスへの永続的なアクセスを伴う、常にオンのプロセスである。
我々はClawのようなエージェントをエージェントコンピュータシステムとして扱い、そのゲートウェイランタイムがOSのような仲介の役割を担っている。
我々は、4つの攻撃面にわたる406の敵タスクのベンチマークであるSafeClawArenaを開発した。
論文 参考訳(メタデータ) (2026-06-29T18:00:45Z) - Seeing Is Not Screening: Multimodal Hidden Instruction Attacks on Agent Skill Scanners [34.485920220166285]
LLMベースのシステムではエージェントスキルが重要な攻撃面として浮上している。
現在の防衛は、セキュリティ分析の主要な信号として、テキスト記述、マニフェスト、ソースコードに依存している。
本稿では,文書を介するマルチモーダル・インストラクション・アタックであるSkillCamoを提案する。
また,インテント抽出,行動再構成,虐待評価,熟考的実行シミュレーションを行う,実行地上マルチモーダルスキャンモジュールであるExecScanを提案する。
論文 参考訳(メタデータ) (2026-06-16T17:29:11Z) - SkillMutator: Benchmarking and Defending Language-and-Code Cross-modal Attacks on LLM Agent Skills [7.465256215885481]
大きな言語モデル(LLM)エージェントは、エージェントスキルをロードすることで、実行時にその機能を拡張する。
スキルの振る舞いは自然言語命令と実行可能コードの両方に依存しているため、その安全性を評価するにはクロスモーダル推論が必要である。
我々は、Agent Skillsに対する言語とコードのクロスモーダル攻撃をインストール時に検出する最初のベンチマークであるSkillMutatorを紹介した。
論文 参考訳(メタデータ) (2026-06-12T06:27:12Z) - SkillHarm: Lifecycle-Aware Skill-Based Attacks via Automated Construction [89.03272793385054]
エージェントスキルはエージェントワークフローにおける特権的な位置を占め、サードパーティスキルを脆弱な攻撃面にする。
我々はスキルベースアタックのベンチマークであるSkillHarmを紹介した。
攻撃成功率はFPPが86.3%、SMPが69.3%である。
論文 参考訳(メタデータ) (2026-06-01T17:45:39Z) - ClawHub Security Signals: When VirusTotal, Static Analysis, and SkillSpector Disagree [0.4464102544889847]
ClawHub Security Signalsは67,453の最新のOpenClawスキルバージョンをサニタイズしたデータセットである。
各行はSKILL.mdコンテンツと、最後のClawScanレジストリの検証と3つのスキャナーファミリからのエビデンスを含む、サニタイズされたバンドルファイルとをペアリングする。
悪質なスキルの有病率を推定するよりも、スキャナの不一致を調査する。
これらの結果は、エージェントスキルのセキュリティは、単一スキャナの許容/ブロック決定ではなく、階層化されたガバナンスを必要とすることを示している。
論文 参考訳(メタデータ) (2026-05-31T23:20:25Z) - Exploiting LLM Agent Supply Chains via Payload-less Skills [10.141577783380281]
本稿では、自律的なコーディング環境をターゲットにしたペイロードレスサプライチェーンアタックであるSemantic Compliance Hijacking(SCH)を紹介する。
SCHアプローチは、悪意のある目標を、必要なコンプライアンスルールとしてフォーマットされた非構造化の自然言語命令に変換する。
この発見は、この脅威の広範性を示し、SCHは機密性侵害に対して77.67%の最高成功率を達成した。
論文 参考訳(メタデータ) (2026-05-14T06:55:47Z) - Under the Hood of SKILL.md: Semantic Supply-chain Attacks on AI Agent Skill Registry [49.83108591873481]
SKILL.md - エージェントスキルライフサイクルの3つのステージを対象とするアタックのみを調査する。
SKILL.mdは受動的ドキュメントではなく、サードパーティのエージェントが発見し、信頼し、使用する機能を形成する運用テキストであることを示す。
論文 参考訳(メタデータ) (2026-05-12T02:11:54Z) - SkillAttack: Automated Red Teaming of Agent Skills through Attack Path Refinement [66.44008181092832]
LLMベースのエージェントシステムは、その能力を拡張するためにオープンレジストリからのエージェントスキルにますます依存している。
SkillAttackは、敵のプロンプトを通じて、スキル脆弱性の脆弱性を検証できるフレームワークである。
論文 参考訳(メタデータ) (2026-04-05T06:25:11Z) - Malicious Agent Skills in the Wild: A Large-Scale Security Empirical Study [47.60135753021306]
サードパーティのエージェントスキルは、LLMベースのエージェントを拡張して、命令ファイルとユーザのマシン上で動作する実行可能なコードを生成する。
結果として生じる脅威を特徴づけるために、地中真実のデータセットは存在しない。
我々は,98,380のスキルを行動検証することで,悪質なエージェントスキルのラベル付きデータセットを構築した。
論文 参考訳(メタデータ) (2026-02-06T09:52:27Z) - Adversarial EXEmples: A Survey and Experimental Evaluation of Practical
Attacks on Machine Learning for Windows Malware Detection [67.53296659361598]
EXEmplesは、比較的少ない入力バイトを摂動することで、機械学習に基づく検出をバイパスすることができる。
我々は、機械学習モデルに対する過去の攻撃を包含し、一般化するだけでなく、3つの新たな攻撃を含む統一フレームワークを開発する。
これらの攻撃はFull DOS、Extended、Shiftと呼ばれ、DOSヘッダをそれぞれ操作し、拡張し、第1セクションの内容を変更することで、敵のペイロードを注入する。
論文 参考訳(メタデータ) (2020-08-17T07:16:57Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。