← 最新论文
🤖 AI

The Promptware Kill Chain: How Prompt Injections Gradually Evolved Into a Multistep Malware Delivery Mechanism

本文提出“提示词软件”(Promptware)这一新概念,通过定义一个包含七个阶段的“提示词软件杀伤链”(Promptware Kill Chain),揭示了提示词注入如何从单一的输入操纵演变为类似于恶意软件的多步攻击机制,并强调了构建深度防御体系的重要性。

原作者: Oleg Brodt, Elad Feldman, Bruce Schneier, Ben Nassi

发布于 2026-02-11
📖 1 分钟阅读☕ 轻松阅读

原作者: Oleg Brodt, Elad Feldman, Bruce Schneier, Ben Nassi

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇文章的研究非常有意思,它把我们对“AI安全”的认知从“修补漏洞”提升到了“防范特工渗透”的高度。

如果用大白话来解释,这篇论文的核心观点是:别再把“提示词注入”(Prompt Injection)仅仅看作是一个简单的“说话技巧”或“小恶作剧”了,它正在进化成一种全新的、像病毒一样的“AI木马软件”(Promptware)。

为了让你秒懂,我们可以把这个过程想象成一场**“特工潜入大厦”**的电影。


1. 过去:我们以为只是“骗骗保安” (SQL Injection 时代)

以前,大家觉得“提示词注入”就像是一个小混混跑到银行门口,对保安说:“嘿,我是行长,把保险柜打开。”保安(AI)要是脑子转不过弯,可能就真开了。

这种攻击是**“一次性”**的:骗开一次,任务结束,混混就走了。这在论文里被称为“注入攻击”,就像是传统的SQL注入,目标很单一,破坏范围也有限。

2. 现在:它进化成了“特工渗透行动” (Promptware 时代)

论文提出了一个新词:Promptware(提示词软件/木马)
现在的攻击者不再只是想骗一句话,他们是在利用AI,通过一段精心设计的“话术”,在AI系统里植入一个**“数字特工”**。这个特工不仅能骗人,还能在系统里扎根、升级、到处乱跑。

为了描述这个过程,作者提出了一个**“七步渗透链” (Kill Chain)**,我们可以把它想象成一场完美的特工潜入计划:

  • 第一步:潜入入口 (Initial Access)
    • 比喻: 特工伪装成一个普通的访客,或者在门口的传单里藏了一张带有指令的隐形纸条,骗过大厦的感应门,成功进入大厅。
  • 第二步:获取权限 (Privilege Escalation)
    • 比喻: 进入大厅后,特工通过“角色扮演”(比如假装自己是维修工),骗过保安,拿到了通往电梯和办公区的门禁卡。
  • 第三步:侦察环境 (Reconnaissance)
    • 比喻: 特工开始在走廊里溜达,观察哪里有监控,哪里有保险柜,哪里有通往其他部门的秘密通道。
  • 第四步:长期潜伏 (Persistence)
    • 比喻: 特工不想每次都重新潜入。他偷偷在公司的档案室里塞了一份“假文件”,或者在员工的记忆里留了个“后门”。只要有人查这个文件,他的指令就会被再次激活。
  • 第五步:远程指挥 (Command & Control)
    • 比喻: 特工在楼里安插了一个微型无线电,总部可以随时通过这个频道给他发新指令:“现在去偷财务部的电脑!”
  • 第六步:横向移动 (Lateral Movement)
    • 比喻: 特工不满足于待在这一层,他利用通风管道或者员工的工牌,从财务部溜到了研发部,甚至从这栋大厦渗透到了隔壁的办公楼。
  • 第七步:达成目标 (Actions on Objective)
    • 比喻: 最终,特工成功打开了金库,把所有数据拷贝走,或者直接把大厦的电力系统给切断了。

3. 论文的核心警示:别只盯着“大门”看!

这篇论文最牛的地方在于它告诉开发者:如果你只想着“怎么防止别人骗AI说话”(即只防第一步),那你注定会失败。

因为现在的攻击是链式反应。即使你把大门(输入过滤)守得再死,只要特工通过某种方式(比如一张带毒的图片或一封邮件)溜进来了,他后面还有七八种方法让你防不胜防。

论文给出的建议是“深度防御” (Defense-in-Depth):
你不能只雇一个保安守大门,你还得:

  • 给重要区域装上指纹锁(权限控制);
  • 定期清理档案室(防止长期潜伏);
  • 安装监控摄像头(行为监测);
  • 甚至在金库里放点**“诱饵”**(蜜罐技术),一旦有人碰,立刻报警。

总结一下:

这篇论文是在提醒全世界:AI安全已经从“防骗术”升级到了“防特工”的战争。 我们不能再用旧的思维去修补AI,必须建立一套全方位的、像防御军事基地一样的安全体系。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →