AI 安全
HookPry 以外掛更新劫持七款 AI 代理,生命周期鉤子成為模型護欄外的執行通道
研究者只修改外掛中繼資料與鉤子設定,便能讓已受信任的代理外掛在主機權限下執行惡意命令。1,000 次實驗涵蓋的七款代理均曾遭攻破,但成功率與防毒漏報數據尚未經獨立重現。

AI 程式代理的生命周期鉤子原本用來自動執行測試、掃描差異或補充上下文,現在卻被證明可能繞過模型層的工具核准。新論文提出 HookPry:攻擊者先發布功能正常的版本化外掛,取得使用者信任後,再透過更新加入或更換 `SessionStart`、工具呼叫、檔案變更等事件所綁定的命令。這些命令由代理框架直接啟動,模型不一定看得到,也不必重新選擇工具。
HookPry 將攻擊拆成三部分:以對抗式中繼資料提高惡意套件被搜尋及安裝的機率;把正常安裝與惡意更新分開,避開初次審查;再以共同介面把負載轉譯成各框架原生的鉤子格式。研究涵蓋五種模型後端、25 組框架與後端組合,共執行 1,000 次端到端測試,完成權限提升、資料外傳等十類目標。作者報告微平均成功率為 77%,七款受測框架全部至少出現一次可由外部驗證的惡意效果,單一框架最高達 92.5%。
傳統靜態掃描也未形成可靠邊界。在40個惡意與40個良性合成樣本中,作者設定的 Microsoft Defender 測試未抓到惡意樣本;Defender、HookPolicy 與五條 Semgrep 規則的聯集仍漏掉47.5%。這只能證明該實驗配置不足,不能外推成所有端點防護皆無效,因為樣本、作業系統與企業政策均有限。
工程上的重點是把鉤子設定視為可執行權限,而非普通設定檔。更新時應對事件、命令、網路目的地、環境變數及腳本路徑做語意差異比較;權限擴張須重新授權,並將鉤子放進受限檔案系統、網路與憑證環境。日誌還需保留外掛版本、設定雜湊、觸發事件與實際執行身分。
這項工作目前仍是合成環境中的研究結果,未證明攻擊已在真實外掛市場發生。程式碼也透過匿名研究儲存庫提供,廠商修補狀態與跨平台可重現性仍待確認;後續最值得觀察的是代理市集能否對每次更新重新計算有效能力,並把鉤子納入與模型工具呼叫相同的核准和稽核邊界。