Η τεχνική SkillCloak αποδεικνύει ότι τα κακόβουλα AI agent skills μπορούν να παρακάμψουν σχεδόν κάθε στατικό scanner με εκπληκτική ευκολία, σύμφωνα με νέα έρευνα από το Hong Kong University of Science and Technology. Οι ερευνητές δοκίμασαν τη μέθοδο σε οκτώ διαφορετικούς scanners και διαπίστωσαν ότι η πιο ισχυρή τεχνική τους ξεγελούσε τους ελέγχους σε ποσοστό άνω του 90%. Παράλληλα, η ίδια ομάδα ανέπτυξε ένα εργαλείο ανίχνευσης που βασίζεται σε ανάλυση συμπεριφοράς και καλύπτει το κενό που αφήνουν οι στατικοί ελέγχοι.
Δείτε επίσης: OpenClaw: Ερευνητές ανακαλύπτουν 341 κακόβουλα ClawHub skills

Τα skills είναι μικρά πακέτα — συνήθως ένα αρχείο οδηγιών Markdown μαζί με μερικά scripts — που φορτώνουν agents όπως το Claude Code, το OpenAI Codex και το OpenClaw για να αποκτήσουν νέες δυνατότητες. Επειδή ένα skill είναι απλώς μια δέσμη αρχείων, το ίδιο πακέτο μπορεί να εκτελεστεί σε διαφορετικούς agents. Και εκτελείται με τα δικαιώματα του ίδιου του agent: πρόσβαση στα αρχεία σας, στο terminal σας, στους αποθηκευμένους κωδικούς σας. Ένα κακόβουλο skill μπορεί να κλέψει credentials, να αντιγράψει πηγαίο κώδικα ή να εγκαταστήσει ένα backdoor.
Η κύρια γραμμή άμυνας μέχρι σήμερα ήταν ο skill scanner, ο οποίος διαβάζει τα αρχεία ενός skill πριν από την εγκατάστασή του και μπλοκάρει ό,τι φαίνεται επικίνδυνο. Η έρευνα με τίτλο «Cloak and Detonate» εξετάζει αν αυτή η άμυνα αντέχει στην πράξη. Η απάντηση είναι αρνητική. Τα δημόσια marketplaces skills είναι ήδη γεμάτα κακόβουλα πακέτα που έχουν ανεβάσει άγνωστοι χρήστες με ελάχιστο έλεγχο.
Πώς λειτουργεί το SkillCloak: Δύο τεχνικές παράκαμψης
Το εργαλείο SkillCloak ξαναγράφει ένα κακόβουλο skill ώστε να φαίνεται καθαρό, ενώ συμπεριφέρεται ακριβώς το ίδιο. Λειτουργεί με δύο τρόπους. Ο πρώτος, ελαφρύτερος τρόπος αντικαθιστά τα χαρακτηριστικά bytes που εντοπίζει ένας scanner: αντικατάσταση ενός χαρακτήρα με έναν οπτικά παρόμοιο από άλλο αλφάβητο (homoglyph substitution), ή διαχωρισμός μιας επικίνδυνης εντολής σε νέα γραμμή, ώστε το pattern του scanner να μην ταιριάζει πλέον, αλλά η εντολή να εκτελείται κανονικά. Αυτή η μέθοδος ξεπέρασε τους περισσότερους scanners σε ποσοστό άνω του 80% και έφτασε το 96% σε έναν από αυτούς.
Δείτε επίσης: OpenClaw AI Agent: Κρίσιμες ευπάθειες επιτρέπουν prompt injection

Ο δεύτερος, βαρύτερος τρόπος είναι το self-extracting packing: μεταφέρει ολόκληρο το payload σε έναν κατάλογο που ο scanner παραλείπει — όπως ο .git/ — πίσω από έναν αθώο decoder που ανακατασκευάζει το skill μόνο όταν το εκτελεί ο agent. Οι scanners παραλείπουν τέτοιους καταλόγους για να εξοικονομήσουν χρόνο και να μειώσουν τα ψευδώς θετικά αποτελέσματα — και αυτό ακριβώς είναι το τυφλό σημείο που εκμεταλλεύεται η τεχνική. Σε δοκιμές με 1.613 πραγματικά κακόβουλα skills από το ClawHub, ένα δημόσιο marketplace, η τεχνική packing ξεπέρασε και τους οκτώ scanners σε ποσοστό άνω του 90%, και τους περισσότερους σε ποσοστό άνω του 99%.
Αξίζει να σημειωθεί ότι η απόκρυψη δεν κοστίζει σχεδόν τίποτα στον επιτιθέμενο: σε Claude Code και OpenAI Codex, τα cloaked skills λειτούργησαν εξίσου καλά με τα πρωτότυπα. Ο scanner της Cisco, ο ισχυρότερος που δοκιμάστηκε, κατάφερε να εντοπίσει το 99% των κακόβουλων skills πριν από την απόκρυψη, αλλά μόλις το 10% μετά από αυτήν — μια劇ική πτώση που αναδεικνύει τη σοβαρότητα του προβλήματος.
SkillCloak και η αντίδραση: Το εργαλείο SKILLDETONATE
Δεδομένου ότι η εμφάνιση μπορεί να παραποιηθεί, οι ερευνητές προτείνουν τον έλεγχο της συμπεριφοράς αντί της εμφάνισης, μέσω ενός εργαλείου που ονομάζουν SKILLDETONATE. Εκτελεί το skill σε ένα sandbox και παρακολουθεί τι κάνει σε επίπεδο λειτουργικού συστήματος: τι διαβάζει, τι γράφει, πού στέλνει δεδομένα. Δύο ιδέες το κάνουν αποτελεσματικό για agents: παρακολουθεί τα ευαίσθητα δεδομένα βάσει της ροής τους και όχι της εμφάνισής τους, οπότε το base64 ή η κρυπτογράφηση δεν το μπερδεύουν. Επίσης, εκτελεί τις οδηγίες που χτίζει ένα skill μόνο κατά το runtime, ακριβώς εκεί που κρύβει το payload η τεχνική packing.
Σε ελεγχόμενες δοκιμές, το SKILLDETONATE εντόπισε το 97% των επιθέσεων ενώ σήμανε λανθασμένα μόνο το 2% των ασφαλών skills — χαμηλότερο ποσοστό ψευδώς θετικών από τους scanners που ξεπερνά. Σε πραγματικά κακόβουλα skills, εντόπισε το 87%. Το μειονέκτημα είναι η ταχύτητα: χρειάζεται μερικά λεπτά ανά skill έναντι μερικών δευτερολέπτων για έναν scanner, αν και εκτελείται μόνο μία φορά, πριν ένα skill τεθεί σε λειτουργία. Η εργασία είναι ακόμα σε preprint και δεν έχει υποβληθεί σε peer review, ενώ οι ερευνητές έχουν δημοσιεύσει τον κώδικά τους.
Δείτε επίσης: Fake installers για LetsVPN & QQ Browser διανέμουν το Winos 4.0 malware

Το ζήτημα της ασφάλειας των AI agent skills αποκτά ολοένα μεγαλύτερη σημασία καθώς τα εργαλεία αυτά ενσωματώνονται στις καθημερινές ροές εργασίας προγραμματιστών και επιχειρήσεων. Η έρευνα αυτή υπογραμμίζει ότι η εμπιστοσύνη σε στατικούς ελέγχους δεν αρκεί: απαιτείται δυναμική ανάλυση συμπεριφοράς. Οι χρήστες που εγκαθιστούν skills από δημόσια marketplaces πρέπει να είναι ιδιαίτερα προσεκτικοί, να προτιμούν επαληθευμένους εκδότες και να περιορίζουν τα δικαιώματα των agents στο ελάχιστο αναγκαίο. Τα δημόσια marketplaces είναι ήδη γεμάτα κακόβουλα skills που αναμένουν ανυποψίαστα θύματα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
