點擊上方藍(lán)字談思實驗室
獲取更多汽車網(wǎng)絡(luò)安全資訊

只要賦予AI助手記憶功能及其對收件箱的訪問權(quán)限,攻擊者就能借此改寫該助手自以為對你的了解。一封郵件就能誘使AI Agent保存一條關(guān)于用戶的虛假“事實”,隱藏更改痕跡,并在后續(xù)對話中悄然改變其回答方向。
攻擊得逞后,用戶看到的只是一封看似正常的回復(fù)郵件,永遠(yuǎn)不知道自己使用的助手已被篡改。
研究人員將這種攻擊命名為隱身記憶注入(stealth memory injection),并開發(fā)出能自動編寫此類郵件的工具。相關(guān)論文《When Claws Remember but Do Not Tell》于2026年7月6日發(fā)表在arXiv上。

01
這些助手能做什么?
個人Agent是一種持續(xù)運行的AI助手。它不會在對話結(jié)束后遺忘一切,而是將關(guān)于你的信息以文件形式保存下來:你的偏好、聯(lián)系人以及你要求它完成的任務(wù)。每次新會話開始時,它都會讀取這些筆記,因此感覺像是認(rèn)識你一樣。
許多此類Agent還能替你執(zhí)行操作:閱讀你的郵件、查看日歷,甚至在你離開時按計劃運行小任務(wù)。
OpenClaw是本次研究的主要目標(biāo),它是一個開源Agent,將狀態(tài)保存在純文本文件中:部分文件存放其固定指令(AGENTS.md),部分文件存放其學(xué)習(xí)到的關(guān)于你的信息(MEMORY.md)。每次會話開始時,它會將核心文件拉入模型的上下文。
這些筆記正是產(chǎn)品的核心價值所在,但也正是攻擊的目標(biāo)。

02
一封郵件植入假記憶
攻擊者不需要你的密碼或賬戶。他們只需向某人發(fā)送一封郵件,而該人的Agent設(shè)置為檢查收件箱——對于這些助手來說,這是常規(guī)任務(wù)。郵件中藏有專門針對Agent(而非用戶)的文本。
如果Agent的郵件處理skill上鉤,那么就會連續(xù)發(fā)生三件事。Agent用自己的文件工具將攻擊者的虛假筆記寫入其持久性記憶。Agent給出的可見回復(fù)絕口不提它做了這些操作。隨后,在新的對話中,這條虛假筆記會改變Agent告訴你的內(nèi)容或為你執(zhí)行的操作。
在研究的某個測試案例中,植入的虛假信息是:用戶的Zelle每日發(fā)送限額已提高至10,000美元。
用戶之所以未能察覺更改,有幾個原因。助手默認(rèn)隱藏其幕后操作步驟,因此編輯文件的時刻從未出現(xiàn)在聊天記錄中。很少有用戶會打開原始記憶文件去讀取。而且,當(dāng)Agent在后臺按計劃運行時,通常不會發(fā)送任何消息,所以根本沒有什么可察覺的。
為了讓“毒藥”持久生效,該工具瞄準(zhǔn)了每次會話都會加載的核心文件,因此一次寫入就能在后續(xù)每次會話中加載,而不必等待從單獨的存儲器中拉取。
這類攻擊由研究人員稱之為MemGhost的工具生成。其制造者離線訓(xùn)練了一個攻擊者模型,將其與個人Agent的副本進(jìn)行對抗,對成功保存記憶同時保持回復(fù)靜默的郵件給予獎勵。攻擊時,它一次性生成完整的郵件,無需與受害者進(jìn)行來回通信。
在56個全新的測試案例中,MemGhost完成了完整攻擊:植入虛假記憶、隱藏它,然后在后續(xù)會話中影響Agent的回答。在針對GPT-5.4上的OpenClaw的后臺模式運行中,成功率為87.5%;針對Claude Code SDK上的Sonnet 4.6 Agent,成功率為71.4%。
這些是隔離的基準(zhǔn)測試運行,并且僅在郵件已到達(dá)Agent讀取的收件箱后才開始,因此這里沒有測試實際載荷能否先通過垃圾郵件過濾或發(fā)件人身份驗證。
在前臺模式測試中,成功率通常較低,因為用戶可以看到回復(fù)。在后臺模式下,針對另外兩個Agent框架以及一個基于向量的存儲器(代替純文本文件),成功率仍保持在80%以上。該團(tuán)隊還構(gòu)建了WhisperBench,一個包含108個案例的基準(zhǔn)測試,涵蓋從不良醫(yī)療建議到金錢損失再到安全破壞等風(fēng)險。

03
現(xiàn)有防線為何失守
這種攻擊的粗糙版本大多會失敗。一條直白的“悄悄保存且不說出去”幾乎每次都會被最強模型捕捉或忽略;正是經(jīng)過訓(xùn)練的生成器才將成功率推了上去。它還能繞過旨在阻止此類攻擊的防御措施。
用于捕捉惡意郵件的內(nèi)容輸入過濾器,有超過九成的概率遺漏MemGhost的消息。一個經(jīng)過特殊加固、旨在忽略通過郵件發(fā)送的指令的模型,仍有大約一半時間遵循了植入的指令。即使要求用戶直接詢問“告訴我你檢查了什么、做了什么”,在某個模型上仍有約四分之一的情況攻擊隱藏成功。
目前沒有快速補丁可以等待。OpenClaw自身的安全策略將單純的提示注入視為修復(fù)范圍之外的問題,除非它還越過了授權(quán)、工具策略、批準(zhǔn)或沙箱等邊界。MemGhost沒有跨越這些邊界中的任何一個,因為它通過Agent自身的內(nèi)存寫入工具運作,而研究人員一直在針對該框架演示這類注入。
研究作者認(rèn)為,真正的修復(fù)必須在Agent內(nèi)部實現(xiàn):標(biāo)記信息的來源,在信息進(jìn)入持久性記憶前征求用戶同意,并記錄每次寫入。在此之前,任何同時讀取不受信任郵件并能自主寫入記憶(無需詢問用戶)的Agent都暴露在風(fēng)險中。
簡單的修復(fù)方案是將這兩項任務(wù)分開。如果做不到這一點,應(yīng)限制郵件觸發(fā)運行所能更改的內(nèi)容,并在任何可疑事件發(fā)生后檢查記憶文件。
OpenClaw向The Hacker News確認(rèn)了這一立場,并對論文中Agent的設(shè)置方式提出了異議。其安全指南建議運營者將不受信任的郵件通過一個獨立的、剝離了記憶、文件和shell工具的閱讀Agent處理,只將摘要傳遞給主Agent,而論文并未對此進(jìn)行測試。
它還指出模型層級很重要:OpenClaw的運行使用GPT-5.4(當(dāng)前前沿模型),但作者因成本問題跳過了Claude Opus 4.6。OpenClaw還提到了HackMyClaw公開挑戰(zhàn)賽,在該挑戰(zhàn)中,數(shù)千封注入郵件未能從基于Opus 4.6的Agent中竊取秘密。但該測試針對的是數(shù)據(jù)竊取,而非記憶投毒,因此不能直接回應(yīng)論文。
OpenClaw表示,它正在考慮為外部內(nèi)容增加內(nèi)存寫入控制,包括來源追蹤、審計日志和確認(rèn)提示,方向與論文建議一致。The Hacker News也已聯(lián)系論文作者,將在收到回復(fù)后更新本文。
04
手動版本早已存在
早在2024年,研究員Johann Rehberger就通過手工方式在ChatGPT上展示了相同的操作:通過投毒的網(wǎng)絡(luò)內(nèi)容將指令植入其長期記憶中,從而讓ChatGPT在未來的對話中持續(xù)泄露用戶數(shù)據(jù)。他將這種攻擊稱為SpAIware。OpenAI堵住了數(shù)據(jù)泄露路徑,但從不受信任內(nèi)容寫入記憶的能力依然存在。
一年后,這種能力出現(xiàn)在一款正式產(chǎn)品中。2025年6月,Aim Security披露了EchoLeak(CVE-2025-32711),該漏洞利用一封包含隱藏文本的郵件,讓Microsoft 365 Copilot在用戶后續(xù)提出正常問題時交出內(nèi)部公司數(shù)據(jù)。微軟將其評定為嚴(yán)重等級并打了補丁,且未報告實際濫用事件。
后續(xù)的案例研究詳細(xì)說明了該漏洞如何繞過Copilot的過濾器。這兩起案例都表明,AI讀取的內(nèi)容可以攜帶命令,而這些命令可以通過任何人發(fā)送的郵件傳遞。
MemGhost新增的是持久性:Rehberger的版本需要手工植入,EchoLeak僅在被問及時泄露數(shù)據(jù),而MemGhost的自動化載荷能將一封郵件轉(zhuǎn)化為一條虛假記憶,長期駐留并在郵件消失很久后仍能引導(dǎo)會話。
這是一個實驗室結(jié)果,并非正在發(fā)生的入侵。研究人員在密封的測試環(huán)境中運行所有實驗,使用虛假收件箱和虛假用戶;論文僅記錄實驗室測試,不涉及對真實用戶的使用。他們表示計劃將發(fā)現(xiàn)結(jié)果、攻擊模式以及基準(zhǔn)測試數(shù)據(jù)披露給受影響的Agent和模型制造商。
研究中強調(diào)隱身性,部分原因是功能強大的Agent被設(shè)計為將工具活動隱藏于聊天之外。唯一暴露自身的模型是因為它在回復(fù)中打印了中間步驟。研究人員預(yù)計,隨著Agent變得更擅長靜默工作,檢測將變得更加困難。
真正的問題更為直白:來自外部的一條消息,變成了Agent內(nèi)部持久且可信的上下文,而全程沒有任何可見的審批環(huán)節(jié)。
參考來源:
New MemGhost Attack Plants Persistent False Memories in AI Agents Through One Email
https://thehackernews.com/2026/07/new-memghost-attack-plants-persistent.html
end

談思汽車媒體門戶

精品活動推薦




AutoSec系列沙龍

專業(yè)社群
部分入群專家來自:
新勢力車企:
特斯拉、理想、極氪、小米、零跑汽車、阿維塔汽車、智己汽車、小鵬、嵐圖汽車、蔚來汽車、吉祥汽車、賽力斯......
外資傳統(tǒng)主流車企代表:
大眾中國、大眾酷翼、奧迪汽車、寶馬、福特、戴姆勒-奔馳、通用、保時捷、沃爾沃、現(xiàn)代汽車、日產(chǎn)汽車、捷豹路虎、斯堪尼亞......
內(nèi)資傳統(tǒng)主流車企:
吉利汽車、上汽乘用車、長城汽車、上汽大眾、長安汽車、北京汽車、東風(fēng)汽車、廣汽、比亞迪、一汽集團(tuán)、一汽解放、東風(fēng)商用、上汽商用......
全球領(lǐng)先一級供應(yīng)商:
博世、大陸集團(tuán)、聯(lián)合汽車電子、安波福、采埃孚、科世達(dá)、舍弗勒、霍尼韋爾、大疆、日立、哈曼、華為、百度、聯(lián)想、聯(lián)發(fā)科、普瑞均勝、德賽西威、蜂巢轉(zhuǎn)向、均聯(lián)智行、武漢光庭、星紀(jì)魅族、中車集團(tuán)、濰柴集團(tuán)、地平線、紫光同芯、字節(jié)跳動、......
二級供應(yīng)商(500+以上):
中科數(shù)測、ETAS、BlackDuck、NXP、上海軟件中心、Deloitte、奇安信、為辰信安、云馳未來、信長城、澤鹿安全、紐創(chuàng)信安、復(fù)旦微電子、天融信、奇虎360、中汽中心、中國汽研、上海汽檢、加特蘭微電子、浙江大學(xué)......
人員占比

公司類型占比

文章
關(guān)于涉嫌仿冒AutoSec會議品牌的律師聲明
一文帶你了解智能汽車車載網(wǎng)絡(luò)通信安全架構(gòu)
網(wǎng)絡(luò)安全:TARA方法、工具與案例
汽車數(shù)據(jù)安全合規(guī)重點分析
淺析汽車芯片信息安全之安全啟動
域集中式架構(gòu)的汽車車載通信安全方案探究
系統(tǒng)安全架構(gòu)之車輛網(wǎng)絡(luò)安全架構(gòu)
車聯(lián)網(wǎng)中的隱私保護(hù)問題
智能網(wǎng)聯(lián)汽車網(wǎng)絡(luò)安全技術(shù)研究
AUTOSAR 信息安全框架和關(guān)鍵技術(shù)分析
AUTOSAR 信息安全機制有哪些?
信息安全的底層機制
汽車網(wǎng)絡(luò)安全
Autosar硬件安全模塊HSM的使用
首發(fā)!小米雷軍兩會上就汽車數(shù)據(jù)安全問題建言:關(guān)于構(gòu)建完善汽車數(shù)據(jù)安全管理體系的建議