🧨 Два безопасных Skill могут собрать RCE
Новое исследование и новая проблема: каждый навык агентов может быть безопасным по отдельности, но вместе приводить к утечкам. Такой эффект назвали Runaway Reaction.
Представьте, один навык умеет читать файл, второй отправляет данные на внешний сервер. Оба проходят проверку. Агент связывает их через общее состояние, и содержимое файла покидает систему.
Тот же принцип исследователи воспроизвели для кражи учётных данных и SSH ключей, эксфильтрации через DNS, удалённого выполнения кода, установки бэкдора, отравления цепочки поставок, изменения конфигурации агента и разрушительных операций с файлами.
⚙️ CRIME собирает атаку из обычных возможностей
Авторы создали систему CRIME. Она получает целевое вредоносное действие, разбивает его на две необходимые возможности и ищет подходящие скиллы в публичных репозиториях.
Если исходная пара уже выполняет атаку, навыки вообще не меняются.
Если связи между ними недостаточно, модуль RRS корректирует инструкции, передачу данных, порядок выполнения или общее состояние. После каждой итерации каждый навык снова проверяется отдельно и должен остаться безопасным.
📊 Сканеры видят безопасные компоненты
Исследователи собрали 4 000 публичных скиллов и протестировали 560 пар по восьми сценариям.
Для DeepSeek V4 Flash при направляющем промпте обычная композиция приводила к вредоносному результату в 27,9% запусков. После оптимизации двух скиллов показатель вырос до 73,8%. У GPT 4o mini значения составили 9,7% и 32,1%.
Оптимизированные скиллы продолжали проходить отдельную проверку в 93,8% случаев у SkillSafe, 97,1% у Cisco Skill Scanner и 92,1% у Tencent CSC SkillScan.
⚠️ Есть ограничение
Это целевая атака. Противник заранее выбирает вредоносный результат и подбирает дополняющие возможности. Высокие показатели получены с промптами, которые помогают агенту связать два навыка. При обычной безопасной задаче успешность заметно ниже.
🔗 Исследование: Runaway Reaction: When Benign Skills Compose into Malicious Behavior
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AISecurity #AIAgents #AgentSecurity #LLM #Skills #RCE #DataExfiltration #SecurityResearch #SecureTechTalks
Post #870
124
