伪装与引爆:扫描器规避与智能体技能恶意软件动态检测
密码学与安全
2026-07-02 v1 软件工程
摘要
LLM编码智能体越来越依赖来自公共市场的第三方智能体技能,这些技能以智能体的权限执行,并创建了软件供应链攻击面:恶意技能可以窃取凭据、泄露源代码或安装后门。现有防御使用基于模式匹配或LLM-as-judge分析的静态技能扫描器,但尚不清楚它们是否能抵御在保持恶意行为的同时改变载荷外观的自适应规避。本文首先通过SkillCloak对现有技能扫描器进行了对抗性研究,SkillCloak是一个保留载荷的规避框架,在转换其可见形式的同时保持攻击语义完整。SkillCloak使用两种互补策略:结构混淆,将可见载荷指标重写为语义等价形式;以及自提取技能(SFS)打包,从安装时视图中隐藏恶意组件并在智能体执行期间恢复它们。在八个扫描器和1,613个野外恶意技能中,SFS打包以超过90%的概率绕过每个扫描器,而结构混淆在大多数静态扫描器上绕过率超过80%,在混合扫描器上达到96%,表明基于外观的审计是不够的。受此发现的启发,我们提出了SkillDetonate,一种以行为为中心的运行时审计器,它在沙箱中执行技能,并通过操作系统边界的信息流证据而非安装时外观来检测恶意效果。SkillDetonate结合了按需闭包提升(观察执行期间物化的指令)和基于标记的污点分析(跟踪跨智能体上下文、文件、进程和网络操作的敏感数据流)。结果表明,SkillDetonate以2%的误报率检测到97%的攻击,并在真实世界恶意技能上保持87%的检测率。
引用
@article{arxiv.2607.02357,
title = {Cloak and Detonate: Scanner Evasion and Dynamic Detection of Agent Skill Malware},
author = {Zimo Ji and Congying Xu and Zongjie Li and Yudong Gao and Xin Wei and Shuai Wang and Shing-Chi Cheung},
journal= {arXiv preprint arXiv:2607.02357},
year = {2026}
}