中文

自主 LLM 智能体蠕虫:跨平台传播、自动发现与时序防御

密码学与安全 2026-05-05 v1

摘要

自主 LLM 智能体作为长期运行的进程,具有持久化工作区、记忆文件、调度任务状态和消息集成等特征。这创造了一种新的传播风险:受攻击者影响的内容可写入持久化智能体状态,经由调度自动加载重新进入 LLM 决策上下文,驱动包括配置更改和跨智能体传输等高风险动作。我们提出了用于自动化分析文件支撑多智能体 LLM 生态系统中持久化蠕虫传播的首个系统框架。SSCGV 是我们的自动源代码图分析器,追踪文件 I/O 到 LLM 上下文注入点的数据流并按注入位置对载体进行排名,而无需人工分析。SRPO 是我们的摘要抗韧性有效载荷优化器,能够在跨多跳通信中生成对 LLM 中介的摘要和改写具有鲁棒性的蠕虫有效载荷。在三个生产级智能体框架上进行评估,我们展示了零点击的自主传播、3 跳跨平台传输(无需平台特定适配)、跨智能体特权提升以及数据外泄。我们确定了两个经验性洞见:用户提示载体比系统提示载体实现更高的攻击合规性,读操作在 LLM 中介系统中代表着主要的完整性威胁。为对抗此类攻击,我们开发了 RTW-A,该方案在形式的持久蠕虫传播不可能定理下经过验证。RTW 阻止写入后暴露读取的再进入;封闭配置保护静态文件;强类型记忆提升防止不可信摘要进入可信记忆;以及能力削弱限制外部读取后的高风险动作。这些机制在保留普通工作流程的同时消除持久性、再进入、动作链。受影响系统已匿名化,待 coordinated 披露。

关键词

引用

@article{arxiv.2605.02812,
  title  = {Autonomous LLM Agent Worms: Cross-Platform Propagation, Automated Discovery and Temporal Re-Entry Defense},
  author = {Mingming Zha and Xiaofeng Wang},
  journal= {arXiv preprint arXiv:2605.02812},
  year   = {2026}
}

备注

21 pages, 1 figure, 6 tables