← Últimos artículos
💻 computer science

ShadowPickle: Evading Machine Learning Model Scanners via Stealthy Pickle Deserialization Attacks

Este artículo presenta SHADOWPICKLE, un novedoso marco de ataque que explota el mecanismo de importación de módulos externos de la Máquina Virtual de Pickle para ejecutar cargas útiles de ejecución remota de código sigilosas en modelos preentrenados, evadiendo eficazmente los escáneres y los centros de modelos de última generación, junto con la presentación de PICKLEBENCH, un benchmark que demuestra las significativas limitaciones de los métodos de detección actuales.

Autores originales: Dhruv Pradhan, Sarang Nambiar, Ezekiel Soremekun

Publicado 2026-07-21
📖 4 min de lectura☕ Lectura para el café

Autores originales: Dhruv Pradhan, Sarang Nambiar, Ezekiel Soremekun

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina el internet como una biblioteca gigante y bulliciosa donde millones de personas comparten sus recetas, planos e instrucciones favoritas. En el mundo de la inteligencia artificial, estas "recetas" se llaman Modelos de Aprendizaje Automático Pre-entrenados. Son los planos cerebrales que las computadoras usan para reconocer rostros, escribir historias o traducir idiomas. Para compartir estos planos, la gente usa "centros" digitales especiales (como una superbiblioteca llamada Hugking Face) donde cualquiera puede descargarlos.

Sin embargo, hay un inconveniente. Estos planos a menudo se guardan en un formato especial llamado Pickle. Piensa en Pickle como una lonchera mágica y sellada. Cuando abres la lonchera, la computadora no solo mira la comida de adentro; sigue un conjunto de instrucciones escritas en la tapa para reensamblar la comida. El problema es que si un mal actor escribe una instrucción engañosa en la tapa, la computadora podría seguirla accidentalmente y hacer algo peligroso, como robar secretos o dejar entrar a un hacker. Esto se llama un ataque de deserialización. Durante mucho tiempo, los guardias de seguridad (llamados escáneres) han estado revisando estas loncheras para asegurarse de que las instrucciones en la tapa sean seguras. Pero, ¿qué pasa si los malhechores encuentran una manera de escribir instrucciones que parecen perfectamente normales para los guardias, pero que aun así engañan a la computadora?

Eso es exactamente lo que un equipo de investigadores de la Universidad de Tecnología y Diseño de Singapur descubrió. Inventaron una nueva forma de infiltrar código malicioso en estos modelos de IA, llamando a su método ShadowPickle. En lugar de intentar esconder las malas instrucciones en un rincón oscuro, se dieron cuenta de que podían engañar a la computadora sobrescribiendo las mismas herramientas en las que los guardias de seguridad confían. Imagina a un guardia de seguridad que revisa una lista de herramientas "aprobadas", como un martillo o un destornillador. Los investigadores demostraron que, si pudieras cambiar el martillo real por uno falso que se vea idéntico pero que tenga un cuchillo oculto dentro, el guardia te dejaría pasar por la puerta.

El equipo creó tres versiones diferentes de este truco. La más astuta, llamada Módulo Sobrescrito (Overwritten Module), funciona reemplazando una herramienta estándar y confiable (como una biblioteca de Python común) con una versión maliciosa que la computadora carga automáticamente. Debido a que la herramienta está en la "lista de aprobados", los escáneres de seguridad no dan la alarma. También construyeron un kit de pruebas especial llamado PICKLEBENCH, que es como una máquina gigante que puede inyectar automáticamente estos trucos en miles de modelos que parecen inocentes para ver si los escáneres los detectan.

Cuando probaron sus nuevos trucos contra los mejores escáneres de seguridad actualmente en uso, los resultados fueron sorprendentes. Los ataques ShadowPickle fueron increíblemente buenos escondiéndose. De hecho, la versión "Sobrescrita" logró pasar por alto los escáneres el 63% de las veces. Para ponerlo en perspectiva, este nuevo método fue aproximadamente un 50% más difícil de detectar que los trucos anteriores conocidos por los hackers. Aún más impresionante, su kit de pruebas fue un 25.6% más desafiante para los escáneres que las pruebas existentes utilizadas por los expertos.

Los investigadores también descubrieron que incluso los sistemas de seguridad más avanzados, que intentan permitir solo "herramientas seguras", podrían ser engañados si los malhechores lograran reemplazar una de esas herramientas seguras por una falsa. Aunque algunos escáneres eran mejores que otros, ninguno era perfecto. El equipo sugiere que para solucionar esto, los guardias de seguridad no solo deben revisar la lista de herramientas, sino también asegurarse de que las herramientas mismas no hayan sido manipuladas. Incluso ofrecieron algunas ideas sobre cómo parchar estos agujeros, lo que podría hacer que los escáneres sean un 19% mejores para atrapar estos ataques astutos.

En resumen, este artículo no solo dice que "hackear es posible"; muestra exactamente cómo las redes de seguridad actuales tienen un punto ciego. Demuestra que confiar solo en una lista de herramientas "buenas" y "malas" ya no es suficiente, porque los malos actores ahora pueden disfrazar sus trucos como las mismas herramientas en las que confiamos. Los autores sugieren que todo el sistema necesita una actualización seria para mantenerse seguro en el futuro.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →