脆弱性  ·  2026-10-06

LLMLeak「無実の運び屋」: LLMの正当なWebフェッチツールによるローカルシークレットの隠密窃取 (arXiv 2610.01768)

脆弱性High 影響度Globalnull
arXiv論文「無実の運び屋:正当なLLM Webフェッチによる隠密窃取」(2610.01768、2026年10月1日投稿、著者Pegoraroら)はLLMLeakを実証しています。これは、ローカルでインターネットから隔離された悪意のあるコンポーネントが、LLM自身のWebフェッチツールを悪用して、フェッチされたURLに埋め込まれたデータを窃取する隠密チャネルです。11のオープンパラメータモデルで79.7%の成功率で評価され、実世界のチャットボットのケーススタディが含まれています。
これは新しいエージェント実行/窃取攻撃クラスであり、展開されたLLMアプリケーションに対する実証済みの有効な経路を持っています。最も一般的なエージェンティックツールであるWebフェッチをビーコンに変換し、ローカルLLMのプライバシーとエアギャップ型の制御を静かに損ない、入力構造化/直接ネットワークなしの防御が誤った安心感を与えることを示しています。
ローカルで実行されるがインターネットと直接通信できない悪意のあるソフトウェアは、シークレットをURLに埋め込み、参照されたWebサイトを良性タスク(例:ライブラリ移行)に必要な情報として提示します。LLMがそのURLで正当なフェッチツールを呼び出すと、攻撃者は攻撃者制御のDNSまたはWebサーバーを介してエンコードされたシークレットを受信します — データを直接送信する指示はなく、マルウェアによるネットワークAPIの使用もないため、直接窃取をブロックしたりローカルのみの操作を要求する既存の検出ではこれを阻止できません。
Webフェッチ/fetch-URLツールを公開するローカルおよびホスト型LLM / LLMベースのエージェント(11のオープンパラメータモデルと実世界のチャットボットで評価)
パッチはありません — これはツールを使用するLLMの本質的な特性です。防御側はWebフェッチツールを窃取チャネルとして扱う必要があります:フェッチ先を制限/承認し、フェッチを許可リスト化されたプロキシ経由でルーティングし、フェッチ可能なエージェントの環境でシークレットを公開しないようにし、LLMツールからの予期しないドメインへのDNSルックアップを監視してください。
arXiv abstract 2610.01768arXiv HTML full text
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →