Hiding in Plain Sight: Decoupling Pretext from Actuation for Skill Poisoning in LLM Agents
cs.CR, cs.AI
Submitted: 2026-09-30
Updated: 2026-09-30
Code: https://github.com/Wenxin-buaa/CoordPoison
Terminology
Sources
- SkillTrojan: Backdoor Attacks on Skill-Based Agent Systems
- Poise: Position-Aware One-Instruction Skill Injection for Silent Execution on LLM Agents
- SkillJect: Effectively Automating Skill-Based Prompt Injection for Skill-Enabled Agents
- SkillSafetyBench: Evaluating Agent Safety under Skill-Facing Attack Surfaces
- Convergent Detour Hijacking: Task-Preserving Resource Amplification in Skill-Based LLM Agents
- Exploiting LLM Agent Supply Chains via Payload-less Skills
- SkillHarm: Lifecycle-Aware Skill-Based Attacks via Automated Construction
- Supply-Chain Poisoning Attacks Against LLM Coding Agent Skill Ecosystems
- Under the Hood of SKILL.md: Semantic Supply-chain Attacks on AI Agent Skill Registry
- Agent Skills Enable a New Class of Realistic and Trivially Simple Prompt Injections
- Skill-Inject: Measuring Agent Vulnerability to Skill File Attacks
- BadSkill: Backdoor Attacks on Agent Skills via Model-in-Skill Poisoning
- When Safe Skills Collide: Measuring Compositional Risk in Agent Skill Ecosystems
- Benign in Isolation, Harmful in Composition: Security Risks in Agent Skill Ecosystems
- SkillJack: Persistent Skill Backdoors in Self-Evolving Agents
- ColluSkill: Adversarial Cross-Skill Composition for Evading Agent Skill Scanners
- AgentTrap: Measuring Runtime Trust Failures in Third-Party Agent Skills
Related papers
- SoK: AI-Augmented Binary Reversing
- Relaxed Sender Anonymity for CBDC Interbank Settlement: A Zero-Knowledge Approach on Permissioned EVM
- Calibration-Family Overfit: Why Trusted Sabotage Monitors Don't Transfer Across Lineages
- Efficient Fuzzy PSI under One-Sided Assumptions
- Sealing the Audit-Runtime Gap for LLM Skills
- Token Composition: A Graph Based on EVM Logs