Apa yang terjadi
Makalah arXiv 'The Innocent Courier: Covert Exfiltration Through Legitimate LLM Web Fetching' (2610.01768, diajukan 2026-10-01, penulis Pegoraro dkk.) mendemonstrasikan LLMLeak: saluran tersembunyi di mana komponen berbahaya lokal yang terisolasi dari internet menyalahgunakan alat pengambilan web milik LLM itu sendiri untuk mengeksfiltrasi data yang disematkan dalam URL yang diambil. Dievaluasi pada 79,7% keberhasilan di 11 model parameter terbuka dengan studi kasus chatbot dunia nyata.
Mengapa penting
Ini adalah kelas serangan eksekusi/eksfiltrasi agen baru dengan jalur kerja yang didemonstrasikan terhadap aplikasi LLM yang diterapkan: ini mengubah alat agentik yang paling umum — pengambilan web — menjadi suar, secara diam-diam melemahkan privasi LLM lokal dan kontrol tipe air-gap, dan menunjukkan bahwa pertahanan struktur-input/tanpa-jaringan-langsung memberikan rasa aman yang salah.
Vektor serangan
Perangkat lunak berbahaya yang berjalan secara lokal tetapi tidak dapat berkomunikasi langsung dengan internet menyematkan rahasia ke dalam URL dan menyajikan situs web yang direferensikan sebagai informasi yang diperlukan untuk tugas yang tidak berbahaya (misalnya migrasi pustaka). Ketika LLM memanggil alat pengambilan yang sah pada URL tersebut, penyerang menerima rahasia yang dikodekan melalui DNS atau server web yang dikendalikan penyerang — tanpa instruksi untuk mengirim data secara langsung dan tanpa penggunaan API jaringan oleh malware, sehingga deteksi yang ada yang memblokir eksfiltrasi langsung atau yang mensyaratkan operasi khusus lokal tidak menghentikannya.
Sistem yang terdampak
LLM lokal dan yang dihosting / agen berbasis LLM yang mengekspos alat pengambilan web/fetch-URL (dievaluasi pada 11 model parameter terbuka dan chatbot dunia nyata)
Mitigasi
Tidak ada tambalan — ini adalah properti yang melekat pada LLM yang menggunakan alat. Pembela harus memperlakukan alat pengambilan web sebagai saluran eksfiltrasi: batasi/setujui tujuan pengambilan, arahkan pengambilan melalui proxy daftar izin, hindari mengekspos rahasia di lingkungan agen yang dapat mengambil, dan pantau pencarian DNS ke domain yang tidak terduga dari alat LLM.