事件经过
arXiv论文《无辜信使:通过合法LLM网页获取实现隐蔽窃取》(2610.01768,2026-10-01提交,作者Pegoraro等人)演示了LLMLeak:一种隐蔽信道,本地、与互联网隔离的恶意组件滥用LLM自身的网页获取工具,窃取嵌入在获取URL中的数据。在11个开放参数模型及真实世界聊天机器人案例研究中评估成功率为79.7%。
影响分析
这是一种新型的代理执行/窃取攻击类别,已证明可针对已部署的LLM应用程序实施:它将最常见的代理工具——网页获取——转化为信标,静默破坏本地LLM隐私和隔离类控制,并表明输入结构化/无直接网络防御会带来虚假的安全感。
攻击途径
在本地运行但无法直接与互联网通信的恶意软件将机密嵌入URL中,并将所引用的网站呈现为良性任务所需的信息(例如库迁移)。当LLM对该URL调用其合法的获取工具时,攻击者通过攻击者控制的DNS或Web服务器接收编码后的机密——无需指示直接发送数据,恶意软件也不使用网络API,因此现有阻止直接窃取或要求仅限本地操作的检测无法阻止该行为。
受影响系统
本地和托管LLM / 基于LLM的代理公开网页获取/获取URL工具(在11个开放参数模型和真实世界聊天机器人上评估)
缓解措施
无补丁——这是使用工具的LLM的固有属性。防御者应将网页获取工具视为窃取信道:限制/审批获取目的地,通过白名单代理路由获取请求,避免在具有获取能力的代理环境中暴露机密,并监控来自LLM工具的对意外域名的DNS查询。