يمكن خداع الماسحات الضوئية التي تهدف إلى اكتشاف “المهارات” الإضافية الخبيثة لوكلاء تشفير الذكاء الاصطناعي من خلال بعض التغييرات البسيطة التي تجعل البرامج الضارة تعمل، وفقًا لدراسة جديدة أجراها باحثون في جامعة هونغ كونغ للعلوم والتكنولوجيا.
لقد تخطت أقوى حيلهم كل ماسح ضوئي تم اختباره في أكثر من 90% من الوقت، وقام نفس الفريق ببناء مدقق وقت التشغيل الذي يلتقط معظم المهارات المقنعة التي تفتقدها الماسحات الضوئية.
المهارات عبارة عن حزم صغيرة، عادةً ما تكون عبارة عن ملف تعليمات Markdown بالإضافة إلى عدد قليل من البرامج النصية، والتي يقوم وكلاء مثل Claude Code وOpenAI Codex وOpenClaw بتحميلها لالتقاط قدرة جديدة. نظرًا لأن المهارة هي مجرد حزمة من الملفات، فيمكن تشغيل نفس الملف عبر عوامل مختلفة. ويتم تشغيله من خلال وصول الوكيل الخاص: ملفاتك، وجهازك الطرفي، وكلمات المرور المحفوظة.
يمكن للشخص السيئ سرقة بيانات الاعتماد، أو نسخ كود المصدر، أو تثبيت باب خلفي. يتم تحميل معظم قوائم السوق العامة بواسطة الغرباء مع القليل من التدقيق.
كان الدفاع الرئيسي حتى الآن هو ماسح المهارات، الذي يقرأ ملفات المهارة قبل تثبيتها ويحظر أي شيء يبدو خطيرًا. الورقة بعنوان “عباءة وتفجير“، يختبر ما إذا كان ذلك صحيحًا بالفعل. لكن الأمر ليس كذلك. ومع ذلك، فإن التغلب على الماسحات الضوئية ليس بالأمر الجديد.
قامت Hacker News بتغطية الباحثين الذين يقومون بدفع مهارة مزيفة إلى ما هو أبعد من كل ماسح ضوئي واجهته، والذي وصل حسب إحصاء الشركة إلى عشرات الآلاف من العملاء. ما تضيفه هذه الورقة هو طريقة للقيام بذلك بشكل منهجي، وعلى نطاق واسع، ودفاعًا لا يزال فعالاً عندما يحدث ذلك.
كيف تمر المهارات المقنعة
أداة الباحثين، عباءة المهارة، يعيد كتابة مهارة خبيثة لتبدو نظيفة بينما تتصرف بنفس الطريقة تمامًا. إنه يعمل بطريقتين.
يقوم الإصدار الأخف بإعادة كتابة البايتات الصادرة عن مفاتيح الماسح الضوئي، باستخدام عوامل التشغيل الخاصة بالورقة: استبدل حرفًا بمظهر مشابه من أبجدية أخرى، أو قم بتقسيم أمر تم وضع علامة عليه عبر سطر جديد، بحيث لا يتطابق نمط الماسح الضوئي بعد الآن ولكن الأمر لا يزال قيد التشغيل.
تقوم الحزمة الأثقل، وهي التعبئة ذاتية الاستخراج، بنقل الحمولة بأكملها إلى دليل يتخطاه الماسح الضوئي، مثل .git/، خلف وحدة فك ترميز تبدو غير ضارة والتي تعيد بناء المهارة فقط عندما يقوم الوكيل بتشغيلها. تتخطى الماسحات الضوئية مثل هذه الأدلة لتوفير الوقت وقطع الإنذارات الكاذبة، وهي بالضبط النقطة العمياء التي تستغلها الخدعة.

ومن خلال ثمانية ماسحات ضوئية و1613 مهارات خبيثة حقيقية تم سحبها من ClawHub، وهو سوق عام، تجاوزت خدعة التعبئة كل واحدة من المهارات الثمانية بأكثر من 90% من الوقت، وتجاوزت معظمها بأكثر من 99%.
أدت عملية إعادة الكتابة الأخف إلى مسح أكثر من 80% على معظم الماسحات الضوئية و96% على جهاز واحد. ولا يكلف التنكر المهاجم شيئًا تقريبًا: في Claude Code وOpenAI Codex، عملت المهارات المخفية تمامًا مثل المهارات الأصلية.
مشاهدة ما تفعله المهارة، وليس كيف تبدو
وبما أنه يمكن تزييف المظهر، يقترح الباحثون التحقق من السلوك بدلاً من ذلك، باستخدام أداة يسمونها سكيلديتونيت. فهو يقوم بتشغيل المهارة في وضع الحماية ويراقب ما يفعله على مستوى نظام التشغيل: ما يقرأه، وما يكتبه، وأين يرسل البيانات.
فكرتان تجعل الأمر يعمل لصالح الوكلاء. فهو يتتبع البيانات الحساسة من خلال المكان الذي تتدفق فيه بدلاً من الشكل الذي تبدو عليه، لذا فإن Base64 أو التشفير لا يتخلص منها. وتقوم بتشغيل التعليمات التي تنشئها المهارة فقط في وقت التشغيل، وهو بالضبط المكان الذي تخفي فيه خدعة التعبئة حمولتها.
في اختبار خاضع للرقابة، اكتشف المدقق 97% من الهجمات بينما أشار بشكل خاطئ إلى 2% من المهارات الآمنة، وهو معدل إنذار كاذب أقل من الماسحات الضوئية التي يتفوق عليها، وظل ثابتًا عندما تم إخفاء المهارات. وفي المهارات الخبيثة في العالم الحقيقي، حصلت على 87%.
الماسح الضوئي من Cisco، وهو الأقوى الذي تم اختباره، ذهب في الاتجاه الآخر: فقد التقط 99% من مهارات العالم الحقيقي قبل إخفاء الهوية وحوالي 10% بعد ذلك.
المهم هو السرعة، بضع دقائق لكل مهارة مقابل بضع ثوانٍ للماسح الضوئي، على الرغم من أنه يعمل مرة واحدة، قبل أن يتم تفعيل المهارة. العمل عبارة عن نسخة أولية ولم تتم مراجعته بعد؛ لقد أصدر الباحثون الكود الخاص بهم.
يحدث بالفعل في البرية
لا شيء من هذا افتراضي. الأسواق العامة مليئة بالفعل بالمهارات الخبيثة التي لا توقفها الماسحات الضوئية: وجدت شركة Bitdefender أن ما يقرب من 17% من المهارات التي فحصتها في أحد الأسواق تحمل تعليمات برمجية ضارة مخفية، وأحصت شركة Koi Security 341 مهارات في حملة واحدة أطلقت عليها اسم ClawHavoc، كما ذكرت THN، ثم 824 في وقت لاحق مع نمو السوق.
يستخدم البعض الحيل الدقيقة للورقة. من بين خمس مهارات مراوغة تم العثور عليها في الوحدة 42 لا تزال موجودة على ClawHub على الرغم من المسح الضوئي المدمج، قامت واحدة منها، omnicogg، بملء ملف README الخاص بها بـ 22 ميجابايت من النفايات غير المرغوب فيها لتجاوز الحد الأقصى لحجم الماسح الضوئي، وهو نفس مشغل الحشو الذي تم اختباره على الورق. قام اثنان آخران بتسليم برامج سرقة كلمات مرور Mac، واختطف اثنان المشورة المالية للوكيل لدفع الروابط التابعة والتلاعب في عمليات إطلاق العملات المعدنية.
وتظهر فجوة وقت التشغيل خارج أسواق المهارات أيضًا. أدى مستودع GitHub ذو المظهر النظيف مؤخرًا إلى قيام Claude Code بفتح غلاف عكسي على الجهاز الخاص بالمطور، مما يتيح للمهاجم التحكم عن بعد. لم تكن التعليمات البرمجية الضارة موجودة أبدًا في الريبو؛ جلبه البرنامج النصي للإعداد في وقت التشغيل من سجل DNS، لذلك لم يكن لدى الفحص الثابت أي شيء يمكن اكتشافه. قام فريق Mozilla 0DIN بتتبع السلسلة.
يصل الفشل ذو الصلة إلى أوصاف الأداة التي يقرأها الوكلاء من خلال بروتوكول السياق النموذجي. وحذرت مايكروسوفت من أن الوصف المسموم، الذي تم تغييره بعد الموافقة على الأداة، دفع بهدوء وكيلًا ماليًا إلى تسريب الفواتير غير المدفوعة. تختلف الآلية، لكن الافتراض المعطل هو نفسه: أن ما نجح في المراجعة هو ما يتم تنفيذه.
هناك بعض الحدود الجديرة بالذكر بوضوح. لم يقم أحد حتى الآن بإلقاء القبض على المهاجمين الذين يستخدمون حيل التعبئة الدقيقة هذه على نطاق واسع؛ الحالات الواقعية هنا هي حالات تهرب مجاورة، وليست SKILLCLOAK نفسها. يعد مدقق وقت التشغيل نموذجًا بحثيًا أوليًا، وهو قوي في المختبر ولكن لم يتم اختباره في سوق مباشر أو تحت سيطرة مهاجم يحاول التهرب منه. وكل رقم أداء هو رقم خاص بالمؤلفين، من ورقة بحثية لم تخضع لمراجعة النظراء. الاتجاه واضح المعالم. تستحق الأرقام المحددة الحذر المعتاد المستحق للعمل المبكر لمجموعة واحدة.
هذا هو الدرس الحقيقي، وهو المكان الذي يتقارب فيه خط العمل المتنامي. يحكم الماسح الضوئي على المهارة من خلال مظهرها عند إرسالها، لكن السلوك الضار لا يظهر إلا بمجرد تشغيل المهارة، بعد مرور الفحص. لذلك يجب أن ينتقل قرار الثقة من بوابة السوق إلى الآلة التي يتم فيها تنفيذ المهارة.
ما للبحث عنه؟ تترك عمليات المراوغة في الورقة علامات يمكن للمدافع البحث عنها، حتى في المهارة التي اجتازت الفحص:
- الملفات الكبيرة أو ذات الإنتروبيا العالية الموجودة في الأدلة التي يميل الماسح الضوئي إلى تخطيها، مثل
.git/أوbuild/. - المهارات التي تقوم بتفكيك التعليمات البرمجية أو تجميعها فقط عند تشغيلها، بدلاً من إرسالها على مرأى من الجميع.
- الملفات مبطنة بشكل يتجاوز حجمها المعقول، وهي الحيلة التي تنزلق مهارة تحت غطاء حجم الماسح الضوئي.
ولا يعتبر أي من هذا دليلاً في حد ذاته. إنها أعلام أولى رخيصة، وليست حكمًا.
بالنسبة للفرق التي تستخدم وكلاء الترميز، فإن ذلك يجعل شارة “اجتياز الفحص” نقطة بداية، وليس ضمانًا. احتفظ بالمسح الثابت باعتباره عملية رخيصة الثمن، ولكن شاهد ما تفعله المهارة عند تشغيلها: الملفات التي تلمسها، والأوامر التي تقوم بتشغيلها، وأين ترسل البيانات.
توفر الورقة أيضًا فجوات مؤقتة ملموسة، مثل تجزئة المهارة عند فحصها وإعادة فحصها قبل كل تشغيل لالتقاط الحمولات النافعة التي يتم تفريغها لاحقًا، ومهارات وضع العلامات التي تشحن النقط غير الشفافة في مجلدات متجاهلة أو ملفات لوحية تتجاوز الحد الأقصى للحجم. ولم يتمكن أي من هؤلاء من سد الفجوة بمفرده، وهذا هو بيت القصيد: الدفاع الدائم هو مراقبة السلوك في وقت التشغيل.
علاوة على ذلك، قم بالتثبيت فقط من مصدر تم فحصه، وامنح العملاء أقل قدر من الوصول الذي يحتاجون إليه، ولا تقم بتشغيلهم على أجهزة تحتوي على أسرار تستحق السرقة.
