MITRE ATLAS
mitre-atlas-cs0064
遭投毒的 GGUF 範本:推論階段供應鏈攻擊
- AI 供應鏈
- AI 基礎設施
- 自主式 agent
- 工具整合與 MCP
- 模型投毒與完整性破壞
- 資源劫持與成本損失
- 資料外洩
Pillar Security 與 Fujitsu Research of Europe 的研究人員證實,遭投毒的對話範本可以在不修改模型權重的情況下,於推論階段改變模型與 agent 行為,形成供應鏈後門。後門藏在可信的提示詞組合邏輯裡,未觸發時不會出現異常行為,也能避開只檢查外部提示詞內容的防禦。 研究人員以 GPT-Generated Unified Format(GGUF,常見的量化模型封裝格式)展示攻擊。GGUF 會把量化權重、設定中繼資料與對話範本邏輯包在同一個成品裡。攻擊者可修改範本後重新散布成品;當指定字詞、語意或上下文條件出現時,範本就會把攻擊者控制的指令插入送往模型的上下文。 這項攻擊已在 7 個模型家族的 18 個模型與 4 套推論引擎上通過驗證。在受控測試中,研究人員發現後門能操弄模型回應、改變 agent 的工具操作、外洩機敏資料,並把攻擊者控制的程式碼插入生成的軟體。
對應的威脅技術
AML.CS0064Poisoned GGUF Templates: Inference-Time Supply Chain AttackAML.T0002.001AML.T0002.001AML.T0017.000AML.T0017.000AML.T0018.003AML.T0018.003AML.T0074AML.T0074AML.T0115.001AML.T0115.001AML.T0010.003AML.T0010.003AML.T0011.000AML.T0011.000AML.T0051.002AML.T0051.002AML.T0031AML.T0031AML.T0067AML.T0067AML.T0053AML.T0053AML.T0086AML.T0086AML.T0048.003AML.T0048.003