NPMパッケージの悪意あるコードを軽量モデルで検出
DistillGuard: Malicious NPM Package Detection and API Attack Chain Analysis via Static Graph and LLM Distillation
この論文をやさしく読む
ひとことで言うと
NPMパッケージに潜む悪意ある動作を、静的解析と知識蒸留したモデルを組み合わせて検出します。
何に役立つ?
パッケージの供給網を調べる際に、オフラインでも動く検出器として使うことが考えられます。要旨では評価データ上の検出指標を報告しています。
この研究の面白いところ
オンラインの大規模言語モデルから得た知識を公開モデルへ移し、実際の検出時にはオンラインの呼び出しに頼らない構成です。
どこまで分かった?
要旨には評価データの規模や現場運用での誤検知率は記載されていません。報告された指標をすべてのNPMパッケージに一般化する根拠は示されていません。
v1のアブストラクトに基づくAI解説。日本語訳とは別に、用途の解釈を含みます。
アブストラクトの日本語訳
Node.jsのエコシステムはNPMパッケージに大きく依存し、悪意あるパッケージを使ったソフトウェア供給網への攻撃が多発している。悪意あるコードは主にインストール時、読み込み時、実行時に作動する。従来の静的解析はコードの意味を十分に理解できず、機械学習による手法は特徴抽出に依存して概念ドリフトの影響を受ける。既存の大規模言語モデルによる方法には、呼び出しコスト、データの安全性、性能の面で問題がある。 本研究は、静的なグラフ意味解析と大規模言語モデルの知識蒸留を組み合わせた、軽量な悪意あるNPMパッケージ検出フレームワークDistillGuardを提案する。まず三つの静的解析モジュールから複数の粒度の特徴を取得する。次に、オンラインの大規模言語モデルから質の高いセキュリティ知識と構造化ラベルを蒸留する。最後にLoRAを用いて公開モデルQwen3-8Bを効率よく微調整し、オフライン運用に対応する。実験では正解率95.3%、適合率99.4%、F1スコア93.8%を達成し、比較対象の最新ツールを上回った。F1スコアの改善幅はベースライン比で11.1~30.0ポイントだった。実証分析では悪意ある攻撃の段階と行動の分布も明らかにし、悪意ある活動で典型的なAPI攻撃連鎖を8種類にまとめた。
v1の要旨から自動生成。本文の精読・人による確認は未実施。
- 初稿
- 2026-09-24(UTC)
- 最新改訂
- 2026-09-24 · v1
- 査読・掲載
- 査読状況未確認
更新履歴
- v1 2026-09-24 この版を読む
取得できた版を表示。版の更新は査読済みを意味しません。過去版の本文差分は未解析です。
原文の要旨
The Node.js ecosystem heavily relies on NPM packages, and software supply chain attacks targeting malicious NPM packages are rampant. Malicious code primarily triggers during package installation, import, and runtime. Traditional static analysis fails to understand code semantics; machine learning-based methods rely on feature extraction, which suffers from concept drift; existing LLM solutions suffer from high invocation costs, high data security risks, and poor performance. To overcome these limitations, we propose DistillGuard, a lightweight malicious NPM package detection framework that combines static graph semantic analysis and LLM knowledge distillation. DistillGuard first acquires multi-granular features through three static analysis modules. Then, it leverages online LLM to distill high-quality security knowledge and structured labels. Finally, it uses LoRa to efficiently fine-tune the open-source Qwen3-8B model to support offline deployment. Experiments show that DistillGuard achieves an accuracy of 95.3\%, a precision of 99.4\%, and an F1 score of 93.8\%, outperforming state-of-the-art tools, improving the F1-score by 11.1 to 30.0 percentage points over the baselines. Our empirical research further reveals the stages of malicious attacks and the distribution of malicious behaviors. We also summarized eight typical API attack chains for malicious activities, providing practical insights for NPM supply chain security defense.
arXiv ID: 2609.28996 / 要約の誤りについて