跳到正文
10月8日 · 周四

Microsoft · 论文

找到 2 篇
筛选1
同一类里任选其一,不同类之间同时满足;数字是加上其他已选条件后的篇数。另有 1 篇还没打标签,不在筛选结果里。

另有 1 篇论文还没打上分类标签,暂不在筛选结果里。

  1. 攻击arXiv:2610.02373 ·

    HDI 攻击:篡改 GraphRAG 辅助结构可致 88–94% 攻击成功率

    提出HDI攻击以篡改GraphRAG辅助结构破坏检索

    测试
    Microsoft GraphRAG、HippoRAG2、text-embedding-3-small 等 4 个应用层
    摘要论文形式化了 GraphRAG 辅助模式级实体攻击面,提出 HDI 攻击并验证其攻击效果。
    • 论文定位:本文针对端到端 GraphRAG 系统,形式化了辅助模式级实体这一攻击面,并提出了基于跳衰减影响的投毒攻击方法。
    • 解决的问题:现有知识图谱投毒主要聚焦于节点与边等实例级组件,忽视了离线索引阶段生成的语义摘要、层次边与预计算分值等辅助结构在控制平面上的脆弱性。
    • 方法核心:作者提出跳衰减影响(HDI)算法,利用代表性查询集沿图谱传播衰减影响以筛选高价值节点,并通过 3S 框架(语义注入、虚假边添加、预计算分值篡改)实施针对性攻击。
    • 主要实验结果:
      1. 在 HotpotQA 与 2WikiMultiHopQA 问答基准上,HDI 在各配置下达到 88.17%–94.44% 的 ASR,其中在 HippoRAG2 搭配 2WikiMultiHopQA 上取得最高 94.44% ASR(Table 1)。
      2. 攻击展现出 1:N 的放大杠杆,模式杠杆率(SLR)达到 3.41–6.00,在 HippoRAG2 上仅修改 0.016% 的结构(49 个)即达到 94.44% ASR(Table 2)。
      3. 篡改结构在困惑度过滤与改写检测下的规避率超过 99%,系统检测率保持在 0.1% 以下(Table 3)。
    • 作者结论与启示:作者指出,辅助模式级实体因系统派生属性而享有隐式信任并缺乏运行时校验,构成了现有 GraphRAG 防御的结构性盲区;未来亟需发展结合溯源追踪与鲁棒聚合的协同防御机制。
    完整解读
  2. 攻击arXiv:2609.03884 ·

    HookPry:利用插件生命周期钩子更新劫持 AI Agent 框架

    提出HOOKPRY,利用插件生命周期钩子更新劫持智能体框架执行命令

    测试
    Claude Sonnet 4.6、DeepSeek-V4-Pro、Kimi-K2.6 等 6 个应用层
    摘要论文揭示了智能体框架钩子更新的供应链攻击面,提出了 HOOKPRY 框架并在测试中取得 77.0% 的成功率。
    • 论文定位:该研究揭示了现代 AI 智能体框架在插件生命周期钩子更新路径上的信任失效,提出了首个跨框架自动化的生命周期钩子供应链攻击框架 HOOKPRY。
    • 解决的问题:智能体框架将系统 Shell 命令绑定至运行时事件,且在框架底层独立派生子进程,绕过了大语言模型的推理闭环;框架在插件更新时继承既有信任,使攻击者可通过元数据和钩子配置更新静默植入并执行恶意命令。
    • 方法要点:HOOKPRY 串联三项机制:对抗清单优化(AMO)利用多意图代理目标提升良性插件检索概率;时间解耦(TD)利用良性探针定位低验证高权限的信任边界并实施条件激活;最小公共接口(LCI)提取通用能力规范并编译为目标框架的原生钩子配置。
    • 关键实验结果:
      • 在 7 个框架与 5 个后端的 1,000 次端到端测试中,HOOKPRY 微平均 E2E-ASR 达到 77.0%,在 Hermes 上达到 92.5%,在 Claude Code 上为 52.5%(Table 2)。
      • 在跨模型测试中,Codex CLI 的后端间标准差为 0.0 个百分点,Claude Code 为 2.5 个百分点,体现了事件触发后执行路径与模型的解耦特性(Figure 5)。
      • 在 50 个目标对比中,HOOKPRY 原生钩子的 E2E-ASR 为 92.0%,显著高于转换后 MCP 描述投毒的 56.0%(单侧二项检验 p = 7.09×10⁻¹²,Table 4)。
      • 在 40:40 静态测试中,Microsoft Defender 召回率为 0.0%,三款静态防御联合漏报率达到 47.5%(Table 6)。
    • 作者结论与启示:作者指出,模型层的内容安全过滤无法触及推理流之外的钩子执行;智能体安全必须将插件更新审查、钩子独立重新授权、子进程最小特权分配与运行时监控纳入全链路防护。
    完整解读
已经到底了