論文の概要: Piggybacking on Perception: Stealthy Concurrent Audio Prompt Injections against Multimodal LLM Agents
- arxiv url: http://arxiv.org/abs/2607.28165v2
- Date: Fri, 31 Jul 2026 04:07:45 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-08-03 14:29:40.334119
- Title: Piggybacking on Perception: Stealthy Concurrent Audio Prompt Injections against Multimodal LLM Agents
- Title(参考訳): 知覚のギーバック:マルチモーダルLDM剤に対するステルス性同時オーディオプロンプト注入
- Abstract要約: 大規模言語モデル(LLM)によるマルチモーダルエージェントは、継続的オーディオインタラクションを通じて自律的なタスクを実行するために、ますます多くデプロイされている。
本稿では,マルチモーダルエージェントを対象とした同時音声プロンプトインジェクション攻撃について検討する。
これらの方法では、悪意ある音声命令がユーザー音声に知覚的に「ピギーバック」し、エージェントをハイジャックして悪意あるアクションを実行することができる。
- 参考スコア(独自算出の注目度): 15.045221116990005
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: Large Language Model (LLM)-driven multimodal agents are increasingly deployed to execute autonomous tasks via continuous audio interaction. While this paradigm enhances interaction naturalness, it introduces a critical yet under-explored attack surface, as audio inputs inevitably contain environmental noise beyond user control. In this paper, we investigate concurrent audio prompt injection attacks targeting multimodal agents. Distinct from traditional acoustic attacks on voice devices, we propose novel techniques for instruction augmentation and scenario concealment. These methods allow malicious audio instructions to imperceptibly "piggyback" onto user speech, thereby hijacking agents to execute malicious actions. To systematically quantify this threat, we construct AudioAgentSecurity, the first comprehensive benchmark for audio instruction injection attacks, encompassing 8 real-world task scenarios and 10 distinct attack patterns. We evaluate 11 state-of-the-art agents, including Gemini 3 Pro and GPT-4o-audio. Notably, our methods achieve an average Attack Success Rate (ASR) of 69.10\% against the advanced Gemini 3 Pro. To counter this threat, we further introduce Cascaded Audio Decoupling and Verification (CADV), a defense mechanism based on source separation and consistency analysis. Compared with existing prompt-level defenses, CADV achieving up to 96\% detection accuracy and providing effective protection against a broad range of acoustic injection attacks. Finally, real-world experiments with human volunteers on Doubao AI Smartphone in diverse dynamic real-world scenarios confirm the attacks' high stealth and efficacy, while demonstrating that our defense reliably mitigates these vulnerabilities.
- Abstract(参考訳): 大規模言語モデル(LLM)によるマルチモーダルエージェントは、継続的オーディオインタラクションを通じて自律的なタスクを実行するために、ますます多くデプロイされている。
このパラダイムは、インタラクションの自然性を高めるが、音声入力はユーザー制御以上の環境ノイズを必然的に含むため、クリティカルだが未探索の攻撃面を導入する。
本稿では,マルチモーダルエージェントを対象とした同時音声プロンプトインジェクション攻撃について検討する。
音声デバイスに対する従来の音響攻撃とは対照的に,命令強化とシナリオ隠蔽のための新しい手法を提案する。
これらの方法では、悪意ある音声命令がユーザー音声に知覚的に「ピギーバック」し、エージェントをハイジャックして悪意あるアクションを実行することができる。
この脅威を体系的に定量化するために,AudioAgentSecurityを構築した。AudioAgentSecurityは,8つの実世界のタスクシナリオと10の異なる攻撃パターンを含む,音声命令インジェクション攻撃の総合的なベンチマークである。
Gemini 3 Pro や GPT-4o-audio を含む11種類の最先端エージェントを評価した。
特に,我々の手法は,高度なGemini 3 Proに対して69.10\%の平均攻撃成功率(ASR)を達成する。
この脅威に対処するために、ソース分離と整合性解析に基づく防御機構であるCADV(Cascaded Audio Decoupling and Verification)についても紹介する。
既存のプロンプトレベルディフェンスと比較すると、CADVは96%の精度で検出でき、広範囲の音響注入攻撃に対して効果的に防御できる。
最後に、Doubao AIスマートフォン上での人間のボランティアによる実世界の実験は、さまざまな動的な実世界のシナリオにおいて、攻撃の高ステルスと有効性を確認しながら、我々の防衛がこれらの脆弱性を確実に軽減していることを実証している。
関連論文リスト
- Hijacking Large Audio-Language Models via Context-Agnostic and Imperceptible Auditory Prompt Injection [22.306688903148046]
大規模な音声言語モデル(LALM)は、音声とテキストを密に統合することでインテリジェントな音声インタラクションをパワーアップする。
textitAudioHijackは,ハイジャックLALMに対して,文脈に依存しない,知覚不能な音声を生成するフレームワークである。
13種類のLALM実験では、6つのカテゴリーで一貫したハイジャックが行われた。
論文 参考訳(メタデータ) (2026-04-16T04:22:11Z) - Synthetic Voices, Real Threats: Evaluating Large Text-to-Speech Models in Generating Harmful Audio [63.18443674004945]
この研究は、TSシステムを利用して有害なコンテンツを含む音声を生成する、コンテンツ中心の脅威を探究する。
HARMGENは、これらの課題に対処する2つのファミリーにまとめられた5つの攻撃群である。
論文 参考訳(メタデータ) (2025-11-14T03:00:04Z) - Backdoor Attacks Against Speech Language Models [63.07317091368079]
本研究は,音声認識モデルに対する音声バックドア攻撃に関する最初の体系的研究である。
4つの音声エンコーダと3つのデータセットにまたがってその効果を実証し、4つのタスクをカバーした。
汚染された事前訓練エンコーダの脅威を軽減できる微調整型防御法を提案する。
論文 参考訳(メタデータ) (2025-10-01T17:45:04Z) - ENJ: Optimizing Noise with Genetic Algorithms to Jailbreak LSMs [61.09812971042288]
進化的騒音ジェイルブレイク(ENJ)
本稿では,環境騒音を受動的干渉から積極的に最適化可能な攻撃キャリアへ変換する遺伝的アルゴリズムを提案する。
複数の主流音声モデルに対する実験により、ENJの攻撃効果は既存のベースライン法よりもかなり優れていることが示された。
論文 参考訳(メタデータ) (2025-09-14T06:39:38Z) - Spectral Masking and Interpolation Attack (SMIA): A Black-box Adversarial Attack against Voice Authentication and Anti-Spoofing Systems [5.2851376150891864]
SMIA(Spectral Masking and Interpolation Attack)は、AI生成音声の可聴周波数領域を戦略的に操作する新しい手法である。
SMIAは82%以上のVAS/CMシステムに対する攻撃成功率(ASR)、少なくとも97.5%はスタンドアロン話者認証システムに対する攻撃成功率(ASR)、100%は対策として達成された。
この作業は、動的でコンテキスト対応のフレームワークを使用する次世代防衛へのパラダイムシフトの急激な必要性を強調している。
論文 参考訳(メタデータ) (2025-09-09T12:43:59Z) - When Good Sounds Go Adversarial: Jailbreaking Audio-Language Models with Benign Inputs [1.911526481015]
本稿では,WhisperInjectについて紹介する。
最先端のオーディオ言語モデルを操作して有害なコンテンツを生成することができる。
提案手法は,人間の聴取者に不慣れな音声入力において,知覚不能な摂動を用いる。
論文 参考訳(メタデータ) (2025-08-05T12:14:01Z) - Mitigating Backdoor Triggered and Targeted Data Poisoning Attacks in Voice Authentication Systems [4.856070170902535]
本稿では,BTAとTDPAの両方を効果的に扱う統一防衛フレームワークを提案する。
筆者らのフレームワークは,ほぼリアルタイムにピッチアップとバックドアアタックを隠蔽する周波数集中検出機構を統合している。
我々の枠組みはTDPAの認識において、攻撃成功率を最大5~15%まで低下させ、リコールレートを最大9~5%まで維持する。
論文 参考訳(メタデータ) (2025-05-06T11:52:12Z) - Selective Masking Adversarial Attack on Automatic Speech Recognition Systems [14.719709247756178]
本稿では,SMA攻撃(Selective Masking Adversarial attack)を提案する。
実験により、SMA攻撃は、二重ソースシナリオにおいて、効果的で音声の敵対的な例を生成できることが示されている。
論文 参考訳(メタデータ) (2025-04-06T07:30:08Z) - Exploiting Vulnerabilities in Speech Translation Systems through Targeted Adversarial Attacks [59.87470192277124]
本稿では,非知覚的音声操作による音声翻訳システム構築手法について検討する。
本研究では,(1)ソース音声への摂動注入,(2)ターゲット翻訳を誘導する対向音楽の生成という2つの革新的なアプローチを提案する。
我々の実験では、注意深く作られた音声摂動は、ターゲットとなる有害な出力を生成するために翻訳モデルを誤解させる可能性があるが、敵対的な音楽はこの目標をより隠蔽的に達成する。
この研究の意味は、直ちにセキュリティ上の懸念を越えて、ニューラル音声処理システムの解釈可能性と堅牢性に光を当てることである。
論文 参考訳(メタデータ) (2025-03-02T16:38:16Z) - Who Can Withstand Chat-Audio Attacks? An Evaluation Benchmark for Large Audio-Language Models [60.72029578488467]
アドリラルオーディオ攻撃は、人間と機械の相互作用における大きなオーディオ言語モデル(LALM)の利用の増加に重大な脅威をもたらす。
本稿では,4種類の音声攻撃を含むChat-Audio Attacksベンチマークを紹介する。
Gemini-1.5-Pro, GPT-4oなど, 音声対話機能を有する6つの最先端LALMの評価を行った。
論文 参考訳(メタデータ) (2024-11-22T10:30:48Z) - Defense Against Adversarial Attacks on Audio DeepFake Detection [0.4511923587827302]
Audio DeepFakes (DF) は、ディープラーニングを用いて人工的に生成された発話である。
脅威を防ぐために、生成された音声を検出する複数のニューラルネットワークベースの手法が提案されている。
論文 参考訳(メタデータ) (2022-12-30T08:41:06Z) - Push-Pull: Characterizing the Adversarial Robustness for Audio-Visual
Active Speaker Detection [88.74863771919445]
我々は、音声のみ、視覚のみ、および音声-視覚的敵対攻撃下でのAVASDモデルの脆弱性を明らかにする。
また,攻撃者が現実的な相手を見つけるのを困難にするため,新たな音声・視覚的相互作用損失(AVIL)を提案する。
論文 参考訳(メタデータ) (2022-10-03T08:10:12Z) - Improving the Adversarial Robustness for Speaker Verification by Self-Supervised Learning [95.60856995067083]
この研究は、特定の攻撃アルゴリズムを知らずにASVの敵防衛を行う最初の試みの一つである。
本研究の目的は,1) 対向摂動浄化と2) 対向摂動検出の2つの視点から対向防御を行うことである。
実験の結果, 検出モジュールは, 約80%の精度で対向検体を検出することにより, ASVを効果的に遮蔽することがわかった。
論文 参考訳(メタデータ) (2021-06-01T07:10:54Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。