Exploiting LLM Agent Supply Chains via Payload-Less Skills18 days agohttps://arxiv.org/abs/2605.14460提出语义合规劫持(SCH)——一种无载荷的供应链攻击,利用自然语言指令诱导LLM智能体生成并执行未经授权的代码。现有安全扫描工具因攻击不含显性代码载荷与有害抽象语法树特征而无法检测SCH,其检测率为0.00%。该攻击在三种智能体框架与三种基础模型中测试,机密性破坏成功率最高达77.67%,远程代码执行成功率最高达67.33%。多技能自动优化(MS-AO)技术进一步提升了攻击的有效性。强调需推动LLM智能体供应链安全从基于特征的检测转向语义意图验证。
CPU-Z Backdoor: Detecting Malicious Implants at Scale10 hours agohttps://reveng.ai/blog/detecting-malicious-code-at-scale人工智能编写代码带来了安全风险,因为代码审查因速度而变得不可能。软件供应链攻击普遍存在;攻击者在漏洞披露后数天内即可利用漏洞。RevEng.AI分析二进制工件,在生产部署前检测恶意组件。案例研究:CPU-Z供应链攻击传播了包含STX RAT恶意软件的木马化安装程序。多阶段感染链使用了DLL加载器、API解析、shellcode注入和最终载荷投放。RevEng.AI的Reverser平台自动化了分类、反编译和IoC提取,以加快分析速度。该分析将能力映射到MITRE ATT&CK,并生成了用于自动修复的YARA规则。