Attack  ·  Glosarium

Covert AI-agent data exfiltration (LLMLeak / Innocent Courier)

Teknik serangan di mana perangkat lunak berbahaya yang tidak dapat menjangkau internet secara langsung menyelundupkan rahasia keluar melalui agen AI yang sah. Malware menyembunyikan rahasia yang dicuri di dalam alamat web dan menipu agen untuk 'mengambil' alamat tersebut sebagai bagian dari tugas normal; penyerang kemudian mengambil rahasia tersebut dari server sendiri atau log DNS. Serangan ini bekerja bahkan saat pustaka jaringan agen dikunci, dan berhasil terhadap sebelas model yang diuji sekitar 80% dari waktu.
Kontrol kehilangan data biasa mengasumsikan agen bukanlah saluran eksfiltrasi; serangan ini mengubah alat agen yang paling umum (pengambilan web) menjadi pipa tersembunyi, sehingga kredensial dan data sensitif di dekat agen harus diperlakukan sebagai berisiko aktif.
arXiv 2610.01768 — The Innocent CourierOWASP GenAI Security Project
Pantau di umpan langsung Lihat bagaimana hal ini terwujud dalam perkembangan keamanan dan tata kelola AI nyata.
Buka umpan →