← 最新の論文
💻 computer science

ShadowPickle: Evading Machine Learning Model Scanners via Stealthy Pickle Deserialization Attacks

本論文は、学習済みモデルにおいて、Pickle仮想マシンの外部モジュール・インポート・メカニズムを悪用して隠密なリモートコード実行ペイロードを実行し、最先端のスキャナーやモデルハブを効果的に回避する新しい攻撃フレームワークであるSHADOWPICKLE、および現在の検出手法の重大な限界を示すベンチマークであるPICKLEBENCHの提示を紹介するものである。

原著者: Dhruv Pradhan, Sarang Nambiar, Ezekiel Soremekun

公開日 2026-07-21
📖 1 分で読めます☕ さくっと読める

原著者: Dhruv Pradhan, Sarang Nambiar, Ezekiel Soremekun

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

インターネットを、何百万人もの人々がお気に入りのレシピや設計図、指示書を共有している、巨大で賑やかな図書館だと想像してみてください。人工知能の世界では、これらの「レシピ」は**学習済み機械学習モデル(Pre-trained Machine Learning Models)**と呼ばれます。これらは、コンピュータが顔を認識したり、物語を書いたり、言語を翻訳したりするために使用する、知的な設計図です。これらの設計図を共有するために、人々は特別なデジタル「ハブ」(Hugging Faceのようなスーパーライブラリー)を使用しており、そこでは誰でもダウンロードすることができます。

しかし、一つ問題があります。これらの設計図は、多くの場合、Pickleと呼ばれる特別な形式で保存されています。Pickleを、封印された魔法のお弁当箱だと考えてみてください。その箱を開けるとき、コンピュータは中にある食べ物を見るだけでなく、蓋に書かれた一連の指示に従って食事を組み立て直します。問題は、もし悪意のある者が蓋に巧妙な指示を書き込んでいた場合、コンピュータが誤ってその指示に従ってしまい、秘密を盗んだり、ハッカーを侵入させたりといった危険な動作をしてしまう可能性があることです。これを**デシリアライゼーション攻撃(deserialization attack)**と呼びます。長い間、セキュリティガード(スキャナーと呼ばれます)が、これらの蓋に書かれた指示が安全であるかどうかをチェックしてきました。しかし、もし悪党たちが、ガードには完全に正常に見えるのに、コンピュータを騙すことができる指示を書く方法を見つけたらどうなるでしょうか?

これこそが、シンガポール技術デザイン大学の研究チームが発見したことです。彼らは、これらのAIモデルの中に悪意のあるコードを忍び込ませる新しい方法を発明し、それをShadowPickleと呼びました。悪意のある指示を暗い隅っこに隠そうとする代わりに、彼らは、セキュリティガードが信頼しているツールそのものを上書きすることで、コンピュータを欺けることに気づきました。例えば、「承認済み」の道具(ハンマーやドライバーなど)のリストをチェックしているセキュリティガードを想像してください。研究者たちは、もし本物のハンマーを、見た目は全く同じだが中に隠しナイフが入っている偽物にすり替えることができれば、ガードはその偽物をそのまま通り通してしまうことを示しました。

チームは、このトリックの3つの異なるバージョンを作成しました。最も巧妙な**Overwritten Module(上書きモジュール)**は、標準的で信頼されているツール(一般的なPythonライブラリなど)を、コンピュータが自動的にロードする悪意のあるバージョンに置き換えることで機能します。そのツールは「承認リスト」に載っているため、セキュリティスキャナーは警告を発しません。彼らはまた、PICKLEBENCHと呼ばれる特別なテストキットも作成しました。これは、数千もの無害に見えるモデルにこれらのトリックを自動的に注入し、スキャナーがそれを見逃さないかどうかを確認できる、巨大な機械のようなものです。

彼らがこれらの新しいトリックを現在使用されている最高のセキュリティスキャナーに対してテストしたところ、その結果は驚くべきものでした。ShadowPickle攻撃は、隠れる能力が非常に高かったのです。実際、「上書き(Overwritten)」バージョンは、63%の確率でスキャナーを通り抜けることに成功しました。これを比較すると、この新しい手法は、これまでハッカーが知っていた従来のトリックよりも約50%検知が困難であったと言えます。さらに印象的なことに、彼らのテストキットは、専門家が使用している既存のテストよりも、スキャナーにとって25.6%も困難なものでした。

研究チームはまた、たとえ「安全な」ツールのみを実行しようとする最も高度なセキュリティシステムであっても、悪党がそれらの安全なツールのうちの一つを偽物にすり替えることができれば、騙される可能性があることも発見しました。一部のスキャナーは他よりも優れていましたが、完璧なものは一つもありませんでした。チームは、これを解決するためには、セキュリティガードは単にツールのリストをチェックするだけでなく、ツール自体が改ざんされていないことも確認する必要があると提案しています。彼らはさらに、これらの穴を塞ぐためのアイデアも提示しており、それによってスキャナーはこれらの巧妙な攻撃を捕まえる能力が約19%向上する可能性があるとしています。

要するに、この論文は単に「ハッキングは可能である」と言っているだけではありません。「現在の安全網には盲点がある」ということを正確に示しているのです。悪党が信頼しているツールそのものに、自分たちのトリックを偽装できるようになった今、単に「良い」ツールと「悪い」ツールのリストだけに頼ることはもはや不十分であることを証明しています。著者たちは、将来の安全を守るためには、システム全体の本格的なアップグレードが必要であると示唆しています。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →