中文

警惕智能体僵尸网络:通过通用且可迁移的对抗性幻觉抢注实现可扩展的无目标提示软件攻击

密码学与安全 2026-07-08 v1

摘要

智能体LLM应用的日益普及引入了一种先前被称为提示软件的新威胁。虽然先前的工作已经表明,攻击者可以在弱威胁模型下利用直接渠道对LLM应用施加提示软件,但许多应用除了互联网之外不提供任何可直接利用进行提示注入的渠道。这引发了一个问题:在实际威胁模型中,攻击者能否在没有直接渠道的情况下大规模利用LLM应用?在这项工作中,我们表明,LLM固有的幻觉资源标识符的倾向可以被利用来放大无目标提示软件攻击,这些攻击可以大规模拉取对抗性提示,并可能被利用来建立僵尸网络。我们引入了对抗性幻觉抢注,这是一种技术,攻击者识别趋势资源(例如,流行的仓库、流行的技能等),计算LLM对趋势资源名称的幻觉分布,并抢先注册它们以托管对抗性提示。通过利用幻觉在基础LLM之间以及向应用层的可预测性和可迁移性,攻击者可以在弱威胁模型下显著放大无目标提示软件的影响范围,并通过利用LLM应用在从互联网拉取被入侵的幻觉资源的设备上安装机器人来建立僵尸网络。我们实证表明,幻觉资源生成的发生率很高,在仓库克隆场景中高达85%,在技能安装中高达100%,并且这些幻觉在基础模型和不同提示之间可迁移。我们展示了对抗性幻觉抢注对各种生产LLM应用(其工具集中集成了终端)的实用性,实现了远程工具执行和远程代码执行。

关键词

引用

@article{arxiv.2607.07433,
  title  = {Beware of Agentic Botnets: Scalable Untargeted Promptware Attacks via Universal and Transferable Adversarial HalluSquatting},
  author = {Aya Spira and Stav Cohen and Elad Feldman and Ron Bitton and Avishai Wool and Ben Nassi},
  journal= {arXiv preprint arXiv:2607.07433},
  year   = {2026}
}

备注

Website: https://sites.google.com/view/agentic-botnets/home