致命视觉投毒!多款主流移动端AI智能代理遭7类链路攻击,可远程拿下控制主机

admin 2026-07-24 04:54:23 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 研究曝光移动端AI代理完整攻击链,五大开源项目失守。攻击利用人机视觉差异,通过低透明度弹窗与屏幕盲区实现隐形指令注入。结合截图竞争条件漏洞可完成Shell注入,导致上位主机远程代码执行。建议禁用Shell直接拼接,改用流式传输截图与参数列表传参,并为ADB广播增加鉴权。 综合评分: 88 文章分类: AI安全,漏洞分析,移动安全,漏洞预警


cover_image

致命视觉投毒!多款主流移动端AI智能代理遭7类链路攻击,可远程拿下控制主机

看雪学苑 看雪学苑

看雪学苑

2026年7月22日 18:05 上海

在小说阅读器读本章

去阅读

肉眼完全无法察觉的隐藏指令,却能被AI精准识别;一张截图的时间差,就能实现远程命令执行。

近日,多所高校与安全厂商联合研究团队曝光一套针对移动端AI智能代理框架的完整攻击链,5款热门开源项目几乎全部失守,风险直击当下火热的手机AI自动化领域。

1

攻击核心原理:人类看不见,但视觉大模型看得见

研究团队挖掘出三类极具颠覆性的视觉劫持手段,全部利用人眼视觉与多模态视觉大模型(VLM)感知不对称性实现攻击:

  1. 低透明度弹窗潜意识注入攻击

恶意APP利用安卓悬浮窗权限,叠加仅3%透明度的文字弹窗。画面叠加层人类正常观看时完全无法分辨,但包括GPT-4o、Gemini 3 Pro、GLM-4V在内的主流多模态模型,均可稳定读取隐藏的恶意提示词,诱导AI代理执行指定操作。测试中多款模型识别成功率达到100%。

  1. 屏幕圆角盲区注入(边角注入攻击)

智能手机屏幕圆角、前置挖孔区域硬件上不会展示画面,但系统帧缓冲区依旧保留完整矩形像素数据。这部分隐藏像素会完整保存在截图文件内。攻击者可以在屏幕可视区域外写入恶意指令,AI读取截图后正常解析,手机使用者全程毫无察觉。

  1. 仿冒UI劫持攻击

借助安卓无障碍服务弹出虚假登录弹窗。普通人面对突如其来的密码输入框会产生警惕,但参与测试的5套AI智能代理全部无法分辨真假,直接主动填写用户凭证。

除此之外研究团队还提出一种无需安装恶意APP的拓展方案:将恶意指令嵌入图片色度通道隐写,受害者在聊天软件打开图片、AI自动截图识别时,攻击即可触发。

2

完整攻击链路:从劫持手机AI,横向攻陷控制端电脑

整套攻击最危险之处,不在于操控手机,而是可以完成链路延伸,拿下运行AI代理的上位主机:

绝大多数移动端AI代理依赖ADB调试通道实现手机自动化操作。不少框架在拼接Shell指令时存在严重缺陷:直接将AI从截图中识别到的文本拼接进系统命令,缺少完整的特殊字符过滤。

虽然部分项目做了简单字符过滤,但分号;、与符号&、重定向符>等Shell关键元字符并未拦截。

攻击者依靠文件竞争条件(TOCTOU漏洞)完成截图篡改:

不少框架工作流程为:手机端先保存截图至/sdcard目录,再通过ADB将图片拉取到电脑本地。两次操作之间存在50~500毫秒时间窗口。恶意后台程序可抢占文件锁、替换截图文件,植入诱导指令。

测试环境下,该攻击在多款框架中成功率接近100%。

研究团队成功复现风险:诱导框架执行命令弹出系统计算器,同时完成主机侧任意文件写入,实现控制主机远程代码执行(RCE)。

3

受影响开源项目一览

研究选取业内5款主流移动端智能代理框架开展测试:AppAgent、AppAgentX、Mobile-Agent-v3、Open-AutoGLM、MobA全部框架至少被7种攻击方式中的6种攻破。

重要说明:本次测试范围仅为开源开发者工具类AI代理,手机厂商内置原生AI助手(小爱同学、Bixby等)不在测试范围内,iOS平台未纳入本次研究。

4

其他高危衍生风险:无鉴权广播通道泄露输入

研究同时披露另一类通用隐患:很多框架为支持特殊字符输入,依赖安卓无鉴权ADB广播ADB\_INPUT\_B64ADB\_INPUT\_TEXT传递文本指令。这套机制无需申请高危权限,任意普通应用均可监听接收全部输入内容,账号密码等敏感信息存在被窃听风险。

5

现状:漏洞暂无CVE编号,项目维护方尚未响应

相关论文已于7月1日发布arXiv预印本、7月14日更新修订版。论文作者来自西蒙弗雷泽大学、香港中文大学、山东大学、奇安信星图实验室。

团队在公开论文前提前私下邮件通知各项目维护团队,但截至调研人员撰稿,尚未收到任何项目维护者回复。

安全人员复查代码仓库主分支,文中提到的高危截图路径、不安全Shell调用、无防护广播机制等问题依旧存在。

目前所有漏洞尚未分配CVE编号,研究团队表示:暂未发现相关攻击手法在真实野外环境落地利用。

6

可行缓解方案

研究团队给出多项修复建议,全部无需改动大模型本身:

✅ 调用系统命令时禁用shell=True,使用参数列表传参,避免Shell注入

✅ 取消“先存文件再拉取截图”模式,采用流式传输截图,消除竞争窗口

✅ 为ADB输入广播增加签名/权限校验,使用显式Intent替代隐式广播

✅ 维护应用包名白名单,操作前后校验前台App是否发生异常变化

⚠️局限性提醒:

  1. 敏感操作二次确认弹窗防护有限,视觉劫持能够诱导AI主动判定“操作安全”;

  2. 屏幕圆角、挖孔盲区注入,不存在简洁有效的软件根治方案,只能通过提前裁切截图盲区作为临时规避手段。

研究再次印证微软此前提出的关键结论:大语言模型不应当被当作安全边界。这类移动端AI自动化工具面向开发者群体,官方文档会引导用户开启USB调试、安装配套输入工具。使用者严格按照教程部署,就补齐了绝大多数攻击前置条件。工具热度最高的Open-AutoGLM在GitHub拥有超25000星,受众广泛。

过往安全研究已经证实悬浮窗可完成提示注入,而本次研究补齐了完整攻击链条:从屏幕隐形投毒,一路突破至上位主机,为火热的移动端AI智能体领域敲响警钟。

资讯来源:The Hacker News / arXiv公开学术论文

球分享

球点赞

球在看


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:看雪学苑 看雪学苑 看雪学苑《致命视觉投毒!多款主流移动端AI智能代理遭7类链路攻击,可远程拿下控制主机》

评论:0   参与:  0