文章总结: VEXAIoT提出利用AI智能体自主进行物联网漏洞利用的双智能体框架,在IoTGoat与Metasploitable2环境中实现95%总体攻击成功率,多数攻击两分钟内完成。该框架通过漏洞检测与攻击执行智能体协作,覆盖OWASPIoTTop10中九类漏洞,验证了LLM驱动自主渗透测试在高度异构IoT场景的可行性,为自动化安全测试提供参考范式。 综合评分: 84 文章分类: 渗透测试,漏洞分析,AI安全,IoT安全,红队
【论文速读】| VEXAIoT:利用人工智能智能体进行自主物联网漏洞利用
原创
知识分享者 知识分享者
安全极客
2026年7月16日 17:12 北京
在小说阅读器读本章
去阅读
基本信息
原文标题:VEXAIoT: Autonomous IoT Vulnerability EXploitation using AI Agents
原文作者:Katherine Swine、Kshitiz Aryal、Lopamudra Praharaj、Maanak Gupta
作者单位:田纳西理工大学(Tennessee Tech University)计算机科学系;内布拉斯加大学奥马哈分校跨学科信息学院;北卡罗来纳大学彭布罗克分校数学与计算机科学系
关键词:IoT 安全、大语言模型、自主智能体、渗透测试
原文链接:https://arxiv.org/abs/2607.09653
论文要点
论文简介:物联网设备正以惊人的速度渗透进家庭、医疗、制造业乃至工业控制系统,2024 年全球联网 IoT 设备已突破 185 亿台,预计到 2030 年将超过 390 亿台。然而,这些设备普遍存在硬件受限、固件陈旧、默认配置不安全等系统性问题,使其成为攻击者眼中最”松软”的一块肉。传统的漏洞扫描框架依赖静态规则和大量人工操作,难以应对 IoT 设备的高度异构性。这篇论文提出了一个名为 VEXAIoT(Vulnerability EXploitation using AI Agents)的自主多智能体框架,让基于大语言模型的 AI 智能体接管从侦察、漏洞分析、攻击规划到漏洞利用的全流程。作者在 IoTGoat 与 Metasploitable2 两个环境中进行了共计 260 次攻击实验,将 10 种攻击场景对应到 OWASP IoT Top 10 漏洞,最终取得了 95.0% 的总体成功率——其中 IoTGoat 环境为 94.5%,Metasploitable2 环境为 96.7%。绝大多数攻击可以在两分钟内完成,Token 开销也控制在合理范围。这项工作为把 LLM 智能体真正落地到 IoT 攻防自动化打开了一扇窗。
研究目的:作者希望回答一个关键问题——通用大语言模型驱动的自主智能体,能否胜任高度异构、协议繁多、攻击链复杂的 IoT 漏洞挖掘与利用任务?以往围绕 PentestGPT、AutoAttacker、AutoPentester 等工作大多聚焦于 CTF 场景或通用渗透测试流程,缺乏对 IoT 特殊性的深度打磨。VEXAIoT 的目标是构造一个既能在有限提示下自主推理,又能根据环境反馈动态调整策略的多智能体架构,并通过真实的受控靶场验证其可行性、可靠性与可扩展性,从而为下一代 IoT 安全测试工具提供参考范式。
研究贡献:这项工作在四个层面提出了明确贡献。第一,作者设计了一个面向 IoT 漏洞评估与利用的多智能体框架,把 LLM 的推理能力与传统进攻性安全工具紧密耦合。第二,实现了一个漏洞检测智能体,负责完成侦察扫描、暴露服务与协议识别,以及基于 nmap 与 searchsploit 的漏洞分析。第三,开发了配套的攻击执行智能体,能够根据漏洞上下文与依赖关系自主选择工具、生成命令并执行攻击脚本。第四,作者精心设计了两套提示词结构和推理工作流,使得多智能体之间能够协同完成攻击规划、依赖感知与失败重试。最后,作者在 IoTGoat 与 Metasploitable2 两个环境中完成了系统评估,覆盖 OWASP IoT Top 10 中的九类漏洞,用 260 次攻击实证验证了框架的可行性。这些贡献既有工程价值,也为学术研究提供了可以复现的基线。
研究背景与动机
物联网设备的爆发式增长带来了空前的攻击面。它们的硬件资源有限、算力受限、固件更新迟缓,很多设备甚至没有能力运行强加密算法,导致敏感信息裸奔、通信容易被窃听。更麻烦的是,行业中”图省事”的做法比比皆是:硬编码凭据被大量嵌入固件、默认账号密码在网上随手可查、更新机制本身缺乏完整性校验、任何一个 CVE 都可能被反复利用而无人打补丁。这些问题彼此交织,形成了 IoT 生态难以根治的痼疾。为了研究这些漏洞,学界和业界通常搭建靶场环境——例如 IoTGoat 与 Metasploitable2——供研究者手动或半自动化地进行渗透测试。但传统方案在大规模、异构、动态变化的 IoT 场景中显得力不从心:它们要么依赖静态规则库,要么需要大量手工介入,要么专注于入侵检测和异常检测而非主动的漏洞评估与利用。
近几年 LLM 的崛起为这个僵局带来了新的可能性。PentestGPT 展示了 LLM 生成渗透测试计划的能力,AutoAttacker 则尝试用 LLM 自动执行网络攻击,AutoPentester 更进一步引入多智能体和迭代验证,让 AI 具备”重新决策”的能力。它们证明了 LLM 智能体能够进行侦察、生成攻击策略并根据环境反馈自适应调整。但这些工作绝大多数聚焦在 CTF 挑战或者结构良好的渗透测试流程上,几乎没有触碰到 IoT 场景。IoT 的协议多样、固件配置千差万别、攻击面高度动态,这些恰恰是通用渗透工作流所不擅长的。正是在这样的背景下,VEXAIoT 应运而生,试图填补 LLM 智能体在 IoT 攻防领域的空白。
VEXAIoT 系统架构与方法
VEXAIoT 采用了一个清晰的双智能体架构——漏洞检测智能体(Vulnerability Detection Agent)与攻击执行智能体(Attack Execution Agent)。两者职责分明又紧密协作,前者负责”看清”目标,后者负责”下手”。整个流程可以看作一场十一步的接力:漏洞检测智能体首先用 nmap 扫描目标 IoT 设备,列出开放端口、暴露服务与运行协议;随后把这些结果送入 searchsploit,映射到公开漏洞数据库中的 CVE 与利用脚本;紧接着,检测智能体把侦察结果和漏洞信息填入结构化提示词,交给底层的 LLM(本文使用 ChatGPT 5.1 thinking)进行分析。模型输出的攻击计划包含每个攻击的选择依据、依赖关系与执行顺序,然后被传递给攻击执行智能体。攻击智能体再根据具体漏洞挑选合适的工具(bettercap、John the Ripper、Metasploit 等),生成可执行的命令并直接在攻击机上运行。执行结果——无论成功还是失败——都会回传给检测智能体做验证,并决定下一步是继续、重试还是切换策略。
这种”检测—执行”的解耦设计带来了两个关键好处:一是模块化,让整个系统可以被独立测试、独立扩展;二是自适应,让检测智能体能够根据实时反馈动态调整攻击链条。VEXAIoT 目标覆盖 OWASP IoT Top 10 中的九项漏洞——包括弱口令、不安全网络服务、不安全生态接口、不安全更新机制、过时组件、隐私保护不足、不安全数据传输、缺乏设备管理和不安全默认配置。其中”不安全数据传输”通过被动式的 MitM 攻击加以利用,其余全部走主动攻击路径。框架还支持依赖感知的并行执行:那些不需要凭据的攻击可以直接并发进行,而依赖凭据的攻击会自动等待前置攻击完成后并行触发。虽然框架被设计为完全自主运行,但所有生成的命令、攻击计划和输出都会被记录和展示,方便研究者进行人工审计。
提示词工程与智能体行为设计
如果说架构是骨架,提示词就是灵魂。VEXAIoT 为两个智能体分别设计了独立的提示词模板:漏洞检测提示词包含 nmap 扫描结果、searchsploit 漏洞查询结果、可用工具描述以及用户指定的攻击目标;攻击执行提示词则聚焦于具体漏洞的目标端口、脚本路径与工具调用方式。两套提示词都采用”角色扮演”的写法把模型定位为渗透测试工程师,并将其行动范围严格限制在受控靶场之内,从而在实验层面获得稳定的一致性。
作者在提示词里做了一个值得琢磨的技巧:不直接把 nmap、bettercap 描述为”攻击工具”,而是描述它们的功能能力,例如”能够对目标网络进行数据包捕获与协议解析”。这种功能化的描述明显降低了 LLM 的拒答概率,让模型能顺畅地完成推理而不被安全对齐”卡住”。提示词还包含依赖信息与执行顺序说明,确保诸如凭据获取、权限提升等前置条件在被依赖攻击执行前完成;同时提供了机器可读的输出格式约束,让整个多智能体流水线可以稳定解析每一步结果。
漏洞检测智能体的工作流
漏洞检测智能体是整个框架的”大脑”,负责统筹全局。它的工作流大致如下:接收用户输入的目标 IP 与攻击目标;使用 nmap 扫描目标设备并获取开放端口与协议列表;对每一个协议依次调用 searchsploit 获取对应的 CVE 与利用脚本;将侦察数据填入提示词模板,交给底层 LLM 进行分析;由模型给出攻击序列与依赖关系;随后依次调用攻击执行智能体完成每次利用;根据攻击结果判定成功或失败,成功则进入下一个攻击、失败则触发重试。整个流程在 Algorithm 1 中被形式化描述,逻辑清晰、可复现性高。
一个精妙之处在于攻击依赖的处理。10 个攻击场景中有 6 个需要密码支持,其中 2 个甚至需要更高权限的凭据。为此,检测智能体在生成攻击计划时会显式列出每个攻击的前提条件,并把前置攻击的输出(比如从 MitM 中截获的账号密码)本地存储起来,供后续依赖调用。VEXAIoT 还支持”并行调度”,让不共享依赖的攻击并发执行,从而缩短整个攻击链条的总耗时。检测智能体的输出会被解析成结构化字段,包括攻击标识、参数与执行指令,供攻击执行智能体使用。
攻击执行智能体的工作流
攻击执行智能体则更像一个”实战操作员”。它接收到来自检测智能体的攻击类型、漏洞上下文与前置条件后,先解析攻击指令与漏洞细节,然后从 searchsploit 检索到的目录中找出合适的漏洞利用脚本;接着 LLM 会为该攻击生成具体命令,并直接在攻击机上运行;命令输出会被捕获并解析,最终判断攻击是否成功。Algorithm 2 详细刻画了这一过程。攻击提示词是”通用模板 + 特定攻击信息”的组合,因此 10 个攻击场景可以共享同一套骨架,只需注入不同的漏洞信息和工具描述即可。
框架为不同攻击设计了不同的成功判定准则(如表 I 所示)。被动攻击(如 MitM 凭据截获)的成功以是否收集到目标信息来判定;主动攻击(如 XSS、RCE、DNS DoS 等)则需要观察命令执行结果、服务中断、文件被修改或成功登录目标服务。这种”按攻击定制成功标准”的设计,保证了框架能够在多样化场景下稳健地评估攻击是否达成目的。当攻击失败时,检测智能体会将失败原因和执行过程反馈给攻击智能体,由后者根据反馈调整策略重新尝试。
实验设置与靶场搭建
VEXAIoT 主要在 IoTGoat 靶场上进行评测。IoTGoat 是 OWASP 官方提供的故意存在漏洞的 IoT 固件,几乎覆盖了 OWASP IoT Top 10 的所有类目(除物理硬化外)。作者把”不安全生态接口”细分为两条独立的漏洞路径,最终得到 10 个可评估的攻击场景,涵盖凭据恢复、不安全服务利用、Web 注入、更新篡改、拒绝服务、隐私数据窃取以及日志清理等类型。为了模拟真实的攻防态势,作者搭建了包含攻击者、客户端与目标设备三台虚拟机的隔离测试环境:IoTGoat 虚拟机作为运行 OpenWrt 固件的路由器目标设备,Kali Linux 作为攻击机(承载所有智能体和进攻性工具),Ubuntu 24.04.4 作为客户端设备,用于支持 MitM、DNS DoS 与跨设备 XSS 等需要”受害者”的场景。
除了 IoTGoat,作者还额外在 Metasploitable2 环境中进行了实验,用于评估框架是否具备跨场景迁移能力。Metasploitable2 虽然不是专门为 IoT 设计,但它包含大量 IoT 系统中同样常见的漏洞服务,例如 vsftpd v2.3.4 的后门、MySQL 数据库缺乏加密、以及 distccd 的 RCE 漏洞。整个实验假设攻击者具有目标环境的网络访问权限并使用 Kali Linux 上的常用工具,不假设物理接触。所有实验都在隔离的虚拟化环境中完成,保证结果的可控与可复现。
实验结果与失败分析
作者用四个指标衡量框架表现——攻击成功率、执行时间、LLM 推理时间与 Token 使用量。每个攻击场景重复 20 次,10 个场景共计 200 次 IoTGoat 攻击实验。结果相当亮眼:漏洞检测智能体在所有 200 次实验中都成功完成了侦察与攻击规划,也就是说系统”知道该打什么”这一步永远不会失败;攻击执行智能体在 200 次尝试中成功了 189 次,总体成功率 94.5%。其中 XSS、Developer Backdoor、Update Attack、Database PII、Log Erase 与 RCE 六项攻击达到 100% 成功率,说明当攻击路径明确、成功标准清晰、工具映射直接时,LLM 智能体几乎可以完美完成任务。表现相对薄弱的是 MiniUPnP 后门与 DNS DoS 攻击,均为 80% 成功率——这两项攻击需要更精细的命令构造以及对服务特定行为的理解,容易受到语法错误或模型拒答的影响。MitM 凭据截取达到 95%,说明被动截取工作流在网络条件满足时相当稳定。
作者进一步分析了失败原因,可归纳为三类:模型拒答、持续性语法错误与幻觉输出。模型拒答共出现 5 次(MiniUPnP 2 次、DNS DoS 3 次),说明即便使用了功能化描述,仍有部分敏感操作触发了 LLM 的安全边界;持续性语法错误也发生了 5 次(Hardcoded Password 2 次、MiniUPnP 2 次、DNS DoS 1 次),常见于命令参数复杂、需要大段拼接的场景;幻觉相关失败仅 1 次,发生在 MitM 凭据截取实验。这三类问题共同指出了自主 LLM 攻击框架当前的技术边界——命令生成的严谨性、模型的安全对齐边界与错误恢复机制,都是未来的优化方向。
效率、Token 开销与并行执行
在效率方面,VEXAIoT 表现同样值得关注。表 V 显示大多数攻击可在一分钟内完成,最长的攻击也未超过两分半钟。对于大部分场景,LLM 推理时间占据了总时间的绝大部分——只有需要密码破解的 Hardcoded Password 攻击是个例外,因为它需要 John the Ripper 消耗额外时间来暴力破解。对于输入较少、目标端口明确的攻击(如 XSS、Developer Backdoor),LLM 推理往往不到 30 秒、Token 用量在 500 到 700 之间;而 Log Erase 与 Database PII 这类需要遍历目录或日志的攻击,则会消耗接近 50 秒的推理时间与将近两倍的 Token。这些数据揭示了 LLM 智能体的算力开销规律:输入越多、需要解析的数据越复杂,成本就越高。
作者还评测了框架的并行执行能力。攻击被分成两组——不依赖凭据的攻击组(DNS DoS、Developer Backdoor 等)与依赖凭据的攻击组(RCE、Database PII 等)。第一组在两分十五秒内完成(受 Hardcoded Password 拖累),第二组则只用一分三十五秒;所有 10 个攻击串行执行需要 8 分 31 秒,而在依赖感知并行调度下可缩短到大约 3 分 50 秒,效率提升非常显著(如图 7 所示)。不过图 8 也提醒我们:Token 开销几乎是线性叠加的,非凭据组约用 2500 tokens,凭据组约 3100 tokens,因为每一次攻击调用都仍需独立的 LLM 推理。换句话说,并行化让”墙上时钟”变快,但并没有让”钱包变轻”。
跨环境验证与讨论
为了检验框架是否只是”针对 IoTGoat 过拟合”,作者把 VEXAIoT 搬到了 Metasploitable2 上进行验证。虽然 Metasploitable2 并非严格意义上的 IoT 靶场,但它包含许多在 IoT 系统中普遍存在的服务漏洞。作者选择了三个有代表性的攻击:vsftpd 2.3.4 后门、MySQL 数据库明文存储与 distccd RCE 漏洞。60 次实验中共成功 58 次,Metasploitable2 环境的整体成功率高达 96.7%(表 VI)。其中后门与数据库攻击均实现 100% 成功,仅有 RCE 出现 2 次因模型拒答导致的失败。Token 消耗与 IoTGoat 中的同类攻击相近,说明框架具备良好的跨环境迁移性。
综合来看,实验揭示了 VEXAIoT 的两条重要结论。其一,LLM 智能体在结构清晰、工具映射直接、成功标准明确的攻击链上具有极高的可靠性,甚至能达到 100% 成功率。其二,只要涉及复杂命令构造、服务级细节或触及模型安全对齐边界,可靠性就会明显下降。这些发现直接指向下一步的研究方向:为 LLM 加装结构化命令生成的约束、引入检索增强的漏洞推理、构建更庞大的 IoT 固件靶场、加入人机协同的审批策略,以及为攻击性智能体配套设计防御性智能体,实现攻防一体化。
论文结论
VEXAIoT 用一个精心设计的双智能体框架,把 LLM 的推理能力与传统进攻性安全工具融合到了 IoT 漏洞挖掘与利用的完整流水线中。整个系统在 IoTGoat 与 Metasploitable2 两个环境的 260 次实验中取得了 95.0% 的总体成功率,证明了 LLM 智能体在受控 IoT 场景中实现自动化安全测试是完全可行的。检测与执行的解耦架构、精细化的提示词工程、依赖感知的并行调度机制,共同构成了该框架的核心价值。同时,实验揭示的模型拒答、语法错误与幻觉问题,也提醒我们通往真正可靠的自主漏洞利用系统还需要更强的命令验证、更完善的安全策略与更成熟的错误恢复机制。作者计划在未来引入受约束的命令生成、检索增强的漏洞推理、更多样的 IoT 固件靶场、人机协同的审批机制以及防御智能体,让 IoT 攻防自动化真正走向工程实用阶段。对于每一位关注 IoT 安全、AI 安全或大模型代理能力落地的读者来说,这项工作都值得细细品味。
-End-
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全极客 知识分享者 知识分享者《【论文速读】| VEXAIoT:利用人工智能智能体进行自主物联网漏洞利用》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论