提示件杀伤链:提示注入如何逐步演变为多步恶意软件投递机制
密码学与安全
2026-02-11 v2 人工智能
摘要
提示注入最初被界定为大型语言模型(LLM)领域的 SQL 注入类似物。然而,在过去三年中,被标记为提示注入的攻击已从孤立的输入操纵漏洞利用演变为类似于恶意软件的多步攻击机制。在本文中,我们认为提示注入已演变为提示件(promptware),这是一种通过精心设计的提示触发、利用应用程序 LLM 的新型恶意软件执行机制。我们引入了一个七阶段的提示件杀伤链:初始访问(提示注入)、权限提升(越狱)、侦察、持久化(记忆与检索投毒)、命令与控制、横向移动和行动目标达成。我们分析了三十六项影响生产级 LLM 系统的突出研究和真实事件,并表明至少有二十一起记录在案的攻击跨越了该杀伤链的四个或更多阶段,证明了该威胁模型不仅仅是理论上的。我们讨论了需要一种纵深防御方法来应对提示件生命周期的所有阶段,并回顾了每个步骤的相关对策。通过将讨论从提示注入转向提示件杀伤链,我们的工作提供了分析清晰度,实现了结构化的风险评估,并为基于 LLM 的系统化安全工程奠定了基础。
引用
@article{arxiv.2601.09625,
title = {The Promptware Kill Chain: How Prompt Injections Gradually Evolved Into a Multistep Malware Delivery Mechanism},
author = {Oleg Brodt and Elad Feldman and Bruce Schneier and Ben Nassi},
journal= {arXiv preprint arXiv:2601.09625},
year = {2026}
}