事件经过
arXiv 2609.35576(2026-09-28提交,窗口内)形式化了提示注入状态跨独立运营的LLM代理随时间进行'工件介导传播'的概念。在时间性人机代理模拟中,攻击在连续交接中存活并持久化;在GPT-5.6 Luna的更大环境中,载荷达到60–80%的代理,传播链可达八跳。与近期OpenAI自我复制注入披露并列,作为由代理内存/工件通道携带的新型自我复制攻击类别。
影响分析
证明了代理的持久内存及其读取/写入的共享工件(报告、文档、文件)可以作为提示注入蠕虫的持久'载体'状态,在不同独立助手之间跳跃并超越单个交互存活。对防御者而言,这意味着工件存储、共享驱动器和代理内存后端是一等传播向量:内存扫描、代理写入内容的沙箱化,以及将所有持久化/摘要内容视为不可信是必需的控制措施。
攻击途径
通过共享工件(例如报告)引入的对抗性内容存储在助手的持久内存中,在后续创建的工件中复制,并被稍后读取这些工件的另一个助手获取——通过工件交换(内存跳转)传播,无需直接代理到代理通信。
受影响系统
具有持久内存和对共享工件工具访问权限的有状态LLM助手(评估包括GPT-5.6 Luna);对使用工件/持久化存储的代理框架通用
缓解措施
将代理消费的每个持久化工件和内存条目视为不可信的指令内容;隔离代理内存;扫描/中和共享工件中的对抗性内容;限制允许代理写入共享、可重读工件的工具;监控类指令的持久化载荷。