攻击arXiv:2609.26761 · 9月23日A2M:针对 MCP 生态的两阶段 Agent 劫持框架提出两阶段框架 A2M,优化 MCP 工具元数据与返回载荷以劫持智能体AI Agent·测试GLM-4.6、Qwen3-Max、DeepSeek-V3.1 等 5 个·应用层提示注入诱导选用MCP 与技能+2+2完整解读
攻击arXiv:2608.29381 · 8月30日研究者提出 Agent 检查点回滚的五类安全失效,并在 Hermes、Cline、LangGraph 上实现三种攻击提出破坏执行连续性的回滚攻击,揭示检查点恢复的安全故障AI Agent·测试DeepSeek-v4·应用层Agent 危险操作权限与沙箱摘要论文系统研究了智能体 C/R 的安全性,分析了合法回滚破坏执行连续性的机理,并实证评估了其普遍性与危害。完整解读
攻击arXiv:2608.23858 · 8月25日研究者对 Google AP2 v0.2 做系统安全分析,识别 48 项威胁系统分析智能体支付协议 AP2,揭示合法签名无法阻止前置上下文操纵AI Agent·测试gpt-5.3、gpt-5.5·应用层提示注入MCP 与技能+1+1完整解读
攻击arXiv:2609.33985 · 9月28日研究:众包微调数据投毒可放大专有指令抽取提出主题锚点投毒,放大众包微调后的专有指令提取模型与 API攻击者黑盒·测试Qwen2.5-7B-Instruct、Qwen2.5-14B-Instruct、Llama-3.1-8B-Instruct 等 6 个·训练与数据层投毒与后门潜伏触发微调与开源权重+1+1摘要论文提出基于主题锚点的数据中毒攻击,证明低比例的中毒样本可在黑盒条件下隐蔽放大微调指令泄漏。完整解读