张大妈

荣耀发表零权限操控,聚焦GUI Agent安全

源自小红薯:WebAgentLab

01-24 20:15

当AI代理开始接管手机操作,一个被忽视的安全隐患浮出水面。荣耀最新研究揭示了GUI Agent的“动作重绑定”攻击,它利用系统时间差,能让无害应用在零权限下操控代理,执行危险操作,为智能终端的未来安全敲响了警钟。

荣耀发表零权限操控,聚焦GUI Agent安全智能速览

  • 提出“动作重绑定”新型攻击范式。

  • 攻击应用无需任何危险权限,病毒扫描零检出。

  • 利用Agent观察与执行的“时间差”进行攻击。

  • 反向利用Agent的任务恢复能力构造多步攻击。

  • 通过“意图对齐策略”最高100%绕过确认弹窗。

  • 此为Agent与OS交互的架构级系统性缺陷。

荣耀发表零权限操控,聚焦GUI Agent安全精华内容

当AI代理成为手机操盘手,一个被忽视的时间差,正演变为致命的攻击面。这不仅关乎代码,更关乎我们对自动化系统的信任基石。

致命假设:视觉原子性

当前主流的GUI(图形用户界面)代理,其工作流程遵循“观察-推理-执行”的模式。这一流程背后,隐藏着一个名为“视觉原子性”的核心假设:即代理在观察UI到执行动作之间,屏幕状态保持不变。

然而,在事件驱动的Android系统中,这一假设根本不成立。任何应用都能主动切换前台,导致UI状态在代理的思考延迟期间发生不可预测的变化,为攻击埋下伏笔。

零权限攻击:动作重绑定

研究提出的“动作重绑定攻击”正是利用了这一漏洞。攻击流程极为隐蔽:首先,恶意但无害的应用诱导GUI代理观察到正常界面A;在代理内部推理下一步动作时,攻击者触发前台切换,将界面替换为危险界面B,如银行转账或权限授权页。

最终,代理执行了它原本计划的操作(例如一次点击),但这个动作却被“重绑定”到了攻击者预设的界面上。整个过程无需任何危险权限,不调用特权API,且传统病毒软件检出率为0%。

利用自愈:多步攻击链

更令人担忧的是,攻击者还能反向利用GUI Agent自身的鲁棒性设计。现代代理通常具备任务恢复能力,当发现操作结果与预期不符时,会自动返回或重启任务。

攻击者正是利用这一点,构造了稳定的多步攻击链。每当代理因界面变化而“点错”并尝试自愈时,攻击者就再次触发界面重绑定,让代理在不知情中一步步完成攻击者预设的复杂操作,如输入金额、点击确认等。

心理学骗局:意图对齐

为了绕过 Agent 的确认弹窗这一最后防线,研究者还设计了“意图对齐策略(IAS)”。这是一种心理学层面的攻击:攻击者先让Agent在一个良性应用中完成一系列合理操作,为后续的危险动作建立语义上下文。

如此一来,当后续出现银行转账等危险操作时,Agent会误认为这是任务的一部分,从而“理性”地绕过确认门。实验数据显示,没有IAS时绕过率几乎为0%,而采用IAS后,最高可达100%。

架构之殇:系统性缺陷

该研究明确指出,这并非某个特定GUI Agent的代码缺陷,而是当前Agent与操作系统交互模式下的架构级系统性问题。其根源在于三点:检查-使用时间差(TOCTOU)、Android无约束的前台切换机制,以及Agent观察-推理-执行的解耦设计。

研究在6个主流Android GUI Agent和15个任务上进行了验证,原子动作重绑定成功率为100%,多步攻击链高度稳定。这意味着,现有所有基于此架构的GUI Agent都无法幸免。

当赋予AI操控系统的能力时,时间差本身就成了最大的攻击面。这项研究不仅揭示了当前AI代理的严重安全隐患,更向行业抛出了关键问题:视觉原子性假设是否应被摒弃?我们是否需要OS级的Agent沙箱?安全设计必须超越Prompt和权限的范畴。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章