据Ars Technica报道,一名独立安全研究员发现,企业内网中用于AI代理之间通信的MCP协议存在信任缺口,可被用来让一个代理向其他代理传播恶意指令。过去五个月,已有Google等五个组织承认存在此类漏洞。

这些漏洞的共同点是利用目标网络内部的一个代理,把有害指令扩散给其他内部代理,进而让代理执行窃取数据库内容、敏感商业信息和个人信息的操作。Ars Technica称,承认漏洞的五个组织除使用AI代理外少有共同之处。

这种攻击是提示注入的一种特殊形式。它针对的不是大语言模型,而是翻译、数据分析等特定代理。此类代理内部的防护栏即便存在也往往松弛,会把接收到的指令继续传递至链条下游;下游代理因为明确信任上游代理,会按指令执行。报道称,这类攻击因而难以预料,也难以缓解。

独立研究员Syed Anas Mohiuddin测试了多家机构的代理,包括Google、JP Morgan Chase、Weviate、Rapid7、法国政府部际数字事务局以及美国联邦政府。他构建的概念验证攻击利用的正是MCP中的信任缺口。

MCP为Model Context Protocol的缩写,是AI应用与代理在内部网络内相互通信的一种标准。Ars Technica在标题中将这一协议称为“可能是你没听说过的最危险的协议”,并称随着AI代理进入数百万组织,攻击者获得了让代理执行恶意操作的新机会。