该论文针对大语言模型(LLM)驱动的自主渗透测试代理提出了一种新型动态欺骗防御系统 AgentSnare。LLM 代理通过“观察-行动”循环与工具交互:代理选择动作,工具返回观察结果,代理再基于观察继续决策。这种依赖关系使得防御方可以注入欺骗性观察来误导代理的决策。然而,现有防御方法通常依赖攻击前静态部署在环境中的孤立诱饵,高级代理能够逐步识别并绕过这些静态痕迹,最终将利用尝试重新聚焦到真实目标上。为解决此问题,AgentSnare 构建了一个轨迹自适应的欺骗系统,能够动态展开诱饵环境,持续将渗透代理从真实目标引开。其核心是一个“诱饵构造策略模型”,该模型根据代理的交互历史和当前诱饵状态,生成候选诱饵构件(如虚假服务、虚假文件或虚假漏洞信息);随后系统验证这些候选构件的语义一致性,并增量地将有效构件融入一个事实一致的诱饵环境中。通过这种方式,AgentSnare 实现了三个目标:吸收(absorbing)代理的工具调用,使其在诱饵环境中消耗资源;转移(diverting)代理进入诱饵后的行动轨迹,使其偏离真实目标;以及解除(defusing)攻击,通过诱导代理基于诱饵证据生成完成报告,从而让攻击者认为任务已完成。实验基于 CVE-Bench 中的 15 个 Web 应用程序和三种攻击者模型,结果显示 AgentSnare 吸收了代理 46.8% 的工具调用,保留了 55.9% 的进入后(post-entry)行动在诱饵中,90.0% 的完成尝试基于诱饵证据;在全部 45 个攻击者-CVE 组合中,pass@3 指标下没有任何真实目标被成功利用。该研究为防御方提供了一种可动态适应攻击者行为的主动欺骗思路,适用于 LLM 驱动的自动化攻击场景。适合关注 AI 安全、自主代理防御、渗透测试对抗的研究人员和蓝队工程师阅读。
💡 推荐理由: LLM 代理正在被用于自动化渗透测试,传统静态诱饵容易失效。AgentSnare 提出了动态、轨迹自适应的欺骗方法,能显著降低真实目标被攻破的风险,为蓝队应对 AI 自动化攻击提供了新思路。
🎯 建议动作: 研究跟进