HONG KONG / LONDON (IT BOLTWISE) – Forscher aus Hongkong zeigen, wie sich bösartige „Skills“ für KI-Coding-Agenten so umschreiben oder verpacken lassen, dass statische Scanner sie in der Praxis oft übersehen. Besonders die Packing-Variante schafft es laut Test bei 1.613 echten Schadfällen, in vielen Fällen durch mehrere Scanner zu kommen. Die Autoren stellen mit SKILLDETONATE zudem eine Gegenmethode vor, die die Fähigkeiten zur Laufzeit beobachtet statt nur ihr Dateiformat zu prüfen. Für Teams bedeutet das: Der „Scan bestanden“-Haken reicht nicht mehr, wenn Code erst beim Ausführen sichtbar wird.

Die Sicherheitsprüfung von „Skills“ für KI-Coding-Agenten steht unter Druck: Eine neue Studie von Forschern der Hong Kong University of Science and Technology beschreibt, wie sich bösartige Add-on-Fähigkeiten so tarnen lassen, dass statische Scanner sie beim Einspielen häufig nicht erkennen. Skills sind dabei keine einzelnen Zeilen Code, sondern kleine Pakete aus Dateien, oft mit einer Markdown-Anweisung und einigen Skripten. Entscheidend ist, dass diese Pakete nicht nur aussehen können wie „sauberer“ Code, sondern auch genau dann gefährlich werden, wenn der Agent sie tatsächlich zur Laufzeit lädt und ausführt.
Die Angriffslogik ist dabei überraschend pragmatisch, weil Skills als Dateibündel zwischen verschiedenen Agenten wiederverwendbar sind. Ein kompromittierter Skill kann dem Agenten Zugriff auf die eigenen Daten geben, also auf lokale Dateien, das Terminal und sogar gespeicherte Zugangsdaten, je nachdem, wie die Agenten integriert sind. Damit reichen die möglichen Schäden von Credential-Theft über das heimliche Kopieren von Quellcode bis hin zum Installieren von Hintertüren. Gleichzeitig ist die Marktplatzrealität problematisch: Viele Skills werden von Fremden mit wenig Verifikation hochgeladen, wodurch das „Gatekeeping“ der Plattform an Wert verliert, sobald Scanner Schwächen haben.
Der Kern der Studie heißt SKILLCLOAK und adressiert genau die Annahme, die statische Scanner typischerweise treffen: Wenn beim Einspielen keine gefährlichen Muster erkennbar sind, passiert später schon nichts. Stattdessen zeigen die Autoren zwei Umgehungswege. Der leichtere Ansatz verändert gezielt Trigger-Bytes, etwa durch Austausch von Zeichen gegen Lookalikes aus anderen Alphabeten oder durch das Aufteilen eines markierten Kommandos über Zeilenumbrüche, sodass Signaturen nicht mehr matchen. Der schwerere Ansatz nutzt „self-extracting packing“: Der eigentliche Payload liegt in einem Verzeichnis, das Scanner traditionell auslassen (beispielsweise.git/), während ein harmlos wirkender Decoder den Skill erst beim Ausführen wiederherstellt.
In den Tests mit acht verschiedenen Scannern zeigt sich die praktische Relevanz der Pack-Strategie besonders deutlich: Über 1.613 echte bösartige Skills aus ClawHub passierte der Packing-Trick laut Bericht jeden der acht Scanner mehr als 90% der Zeit und bei den meisten Scannern sogar über 99%. Die leichtere Umformung kam laut Studie ebenfalls häufig durch, meist mit über 80% Durchraten und in einem Fall sogar bei 96%. Auffällig ist außerdem, dass die Verdeckung dem Angreifer kaum Leistung kostet: Auf Claude Code und OpenAI Codex funktionierten die verpackten bzw. Getarnten Skills demnach ebenso wie die Originale. Damit wird aus einem rein theoretischen Problem ein skalierbares Angriffsmuster.
Statt nur nach sichtbaren Mustern zu suchen, schlagen die Autoren mit SKILLDETONATE einen behaviorbasierten Ansatz vor. Die Idee: Ein Skill wird in einer Sandbox ausgeführt und das System beobachtet, was der Skill auf Betriebssystemebene tut – also welche Dateien er liest, welche er schreibt, welche Prozesse er startet und wohin er Daten überträgt. Zwei Aspekte sollen dabei die Besonderheiten von Agenten treffen: Erstens wird sensitive Datenflüsse „nach Bewegung“ verfolgt, nicht nach dem Aussehen (damit Base64- oder Verschlüsselungsdarstellungen nicht als einziges Kriterium ausreichen). Zweitens wird die eigentliche „Payload-Erstellung“ dort sichtbar, wo das Packing sie versteckt: erst zur Laufzeit.
Im kontrollierten Testreport gelingt das besser als ein reines Signaturmatching. Die Checker-Routine erkannte demnach 97% der Angriffe, markierte aber nur 2% harmloser Skills fälschlich. In der Tendenz liegt das damit in einer ähnlichen oder günstigeren Größenordnung als bei vielen statischen Scannern, die in der Praxis häufig entweder zu aggressiv oder zu nachlässig sind. Bei „real-world“ bösartigen Skills sank die Trefferquote auf 87%. Gleichzeitig zeigt ein Beispiel die Grenzen: Der stärkste getestete Cisco-Scanner soll vor dem Cloaking sehr hohe Werte geliefert haben, nach dem Cloaking jedoch deutlich eingebrochen sein (von 99% auf etwa 10% bei realen Skills). Für Unternehmen ist das ein Signal, dass einzelne Scanner-Stärken nicht linear „übertragen“ werden, sobald Angreifer ihr Format adaptieren.
Marktseitig passt das Bild zu bereits bekannten Schwachstellen in Ökosystemen für Agent-Tools. Bitdefender berichtet laut Studie, dass rund 17% der geprüften Skills auf einem Marketplace versteckte Schadlogik enthalten. Zusätzlich wird Koi Security mit einer Kampagne genannt, die zunächst 341 Fälle umfasste und später auf 824 anstieg. Auch außerhalb von Skill-Markets taucht dasselbe Muster auf: Ein scheinbar sauberes GitHub-Repository führte bei Claude Code zu einer Reverse-Shell auf dem Rechner des Entwicklers, weil das Setup die bösartige Komponente erst zur Laufzeit über eine DNS-Quelle nachlädt. Ein ähnliches Prinzip begegnet Teams bei Tool-Beschreibungen im Model Context Protocol: Wenn Beschreibungen nachträglich manipuliert werden, kann ein Agent falsche Annahmen treffen und Daten preisgeben – die Mechanik ist anders, der Sicherheitsfehler aber gleich.
Die Autoren ordnen die Ergebnisse vorsichtig ein: Es gebe bisher keine Belege, dass genau diese Packing-Techniken bereits massenhaft in der gleichen Form skaliert werden; zudem handelt es sich bei SKILLDETONATE um ein Forschungsprototyp-Setup, das im Labor stark ist, aber noch nicht verlässlich in einem live betriebenen Marketplace unter realem Gegenangriff getestet wurde. Dennoch ist die Richtung klar genug, um Ableitungen für die Verteidigung zu fordern. Teams sollten statische Scanner als günstige Basishygiene behalten, aber das Vertrauen vom Marktplatz-„Scan bestanden“-Siegel weg zur Ausführungsumgebung verschieben: beobachten, was ein Skill tatsächlich anfasst, welche Kommandos er triggert und wohin er Daten sendet. Ergänzend nennen die Autoren Stopgaps wie Hashing vor dem Run und ein erneuter Check unmittelbar vor der Ausführung, plus Hinweise auf gepackte Payloads in bevorzugt übersprungenen Verzeichnissen und auf überdimensionierte Dateien, die Scanner-„size caps“ aushebeln.
Praktisch bedeutet das für die KI-Entwicklung und den Betrieb von Coding-Agenten: Erstens sollten Agenten nach dem Prinzip „least privilege“ nur die Mindestzugriffsrechte erhalten, die sie für ihre Aufgabe brauchen, damit selbst ein erfolgreicher Skill nicht automatisch sensible Informationen abgreift. Zweitens sollten Teams Installationen bevorzugt aus verifizierten Quellen durchführen und die Ausführungsumgebung so gestalten, dass sie potenziell gefährlichen Code nicht dauerhaft in produktiven Umgebungen verankert. Drittens lohnt sich ein Blick auf die Tool- und Kontextschicht: Wenn Agenten Anleitungen und Beschreibungen aus Tool-Metadaten ziehen, muss Manipulationsschutz ebenfalls Teil des Sicherheitsmodells sein. Kurz: Der nächste Schritt ist weniger „noch ein Scanner“, sondern mehr Runtime-Sicherheit als verlässlicher Maßstab.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SkillCloak: KI-Coding-Agenten umgehen statische Scans durch Runtime-Verdeckung" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "SkillCloak: KI-Coding-Agenten umgehen statische Scans durch Runtime-Verdeckung" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SkillCloak: KI-Coding-Agenten umgehen statische Scans durch Runtime-Verdeckung« bei Google Deutschland suchen, bei Bing oder Google News!