Автори дослідження A2M запропонували двоетапний метод захоплення агентів, що використовують протокол Model Context Protocol (MCP). На першому етапі A2M добирає метадані інструмента, щоб агент частіше його викликав.

На другому етапі метод використовує сліди виконання, щоб уточнювати відповіді шкідливого інструмента та спрямовувати агента до мети зловмисника. У наборі тестів LiveMCPBench на GLM-4.6 частка викликів шкідливого інструмента в середньому становила 93,6% у чотирьох сценаріях.

Перевірка тверджень:

  • Автори дослідження запропонували A2M — двоетапний метод захоплення агентів, що використовують протокол Model Context Protocol (MCP). (підтверджено самою публікацією: доказ; «We introduce A2M (Attraction-to-Manipulation), a two-stage black-box framework for hijacking MCP agents.»)
  • На першому етапі A2M добирає метадані інструмента, щоб агент частіше його викликав. (підтверджено самою публікацією: доказ; «The Attraction phase optimizes tool metadata to increase invocation probability;»)
  • На другому етапі метод використовує сліди виконання, щоб уточнювати відповіді шкідливого інструмента та спрямовувати агента до мети зловмисника. (підтверджено самою публікацією: доказ; «the Manipulation phase uses execution traces to refine adversarial tool returns that steer agents toward attacker-desired outcomes.»)
  • У наборі тестів LiveMCPBench на GLM-4.6 частка викликів шкідливого інструмента в середньому становила 93,6% у чотирьох сценаріях. (підтверджено самою публікацією: доказ; «On LiveMCPBench, direct attacks optimized and evaluated on GLM-4.6 achieve a macro-average malicious tool invocation rate of 93.6% across four scenarios»)

Першоджерела:

оцінка 76,3 зі 100 · тип: дослідження