論文の概要: LoginTrap: Uncovering Task-Agnostic Phishing-Style Indirect Prompt Injection Attacks against LLM-based Web Agents
- arxiv url: http://arxiv.org/abs/2608.04741v1
- Date: Wed, 05 Aug 2026 12:08:16 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-08-06 14:48:43.901786
- Title: LoginTrap: Uncovering Task-Agnostic Phishing-Style Indirect Prompt Injection Attacks against LLM-based Web Agents
- Title(参考訳): LoginTrap: LLMベースのWebエージェントに対するタスク非依存のフィッシングスタイル間接プロンプトインジェクション攻撃を明らかにする
- Authors: Longtao Guo, Zelin Zhang, Kaifeng Huang, Yang Shi,
- Abstract要約: LLMベースのWebエージェントに対するタスク非依存のログイン誘導攻撃であるLoginTrapを提案する。
この脅威モデルの下では、LoginTrapはWebページコンテキストを使用してファジングインスパイアされたプロセスを通じてページ固有の間接インジェクションを生成する。
その結果、LoginTrapはLSMバックボーン全体で平均86%のエンド・ツー・エンド・アタックが成功していることがわかった。
- 参考スコア(独自算出の注目度): 4.9471864798110525
- License: http://arxiv.org/licenses/nonexclusive-distrib/1.0/
- Abstract: LLM-based web agents automate user tasks by observing webpages and executing browser actions on behalf of users. As these agents operate on real web services, login becomes a sensitive authentication boundary because it involves credentials and sensitive information. Existing work shows that malicious webpage content can manipulate web agent actions, but it has not fully examined whether such content can induce login and cause end-to-end private data leakage. We study this attack surface and present LoginTrap, a task-agnostic login-inducing attack against LLM-based web agents. LoginTrap assumes a black box attacker that controls the webpage context and the induced login flow without knowing the user task or web agent internals. Under this threat model, LoginTrap uses webpage context to generate page-specific indirect injections through a fuzzing-inspired process, making login appear as a plausible prerequisite for continuing the task and guiding the agent to a controlled login page. We conduct a comprehensive analysis of LoginTrap across realistic web agent executions. The results show that LoginTrap reaches 86\% average end-to-end attack success across LLM backbones and remains effective across agent architectures and defenses. These findings identify login inducement as a systematic authentication boundary risk and motivate further research on authentication-aware defenses for web agents.
- Abstract(参考訳): LLMベースのWebエージェントは、Webページを観察し、ユーザに代わってブラウザアクションを実行することによって、ユーザタスクを自動化する。
これらのエージェントは実際のWebサービスで動作するため、認証情報と機密情報を含むため、ログインは機密認証境界となる。
既存の研究は、悪意のあるWebページコンテンツがWebエージェントのアクションを操作できることを示しているが、そのようなコンテンツがログインを誘導し、エンドツーエンドのプライベートデータ漏洩を引き起こすかどうかを完全には検討していない。
我々は,この攻撃面と,LDMベースのWebエージェントに対するタスク非依存のログイン誘導攻撃であるLoginTrapについて検討する。
LoginTrapは、ユーザタスクやWebエージェントの内部を知ることなく、Webページコンテキストと誘導されたログインフローを制御するブラックボックス攻撃を前提としている。
この脅威モデルの下では、LoginTrapはWebページコンテキストを使用してファジィインスパイアされたプロセスを通じてページ固有の間接インジェクションを生成し、ログインをタスクを継続し、エージェントをコントロールされたログインページに誘導するもっともらしい前提条件として表示する。
我々は、現実的なWebエージェントの実行におけるLoginTrapの包括的な分析を行う。
その結果、LoginTrapはLLMバックボーン全体で平均86%のエンド・ツー・エンド・アタックが成功し、エージェントアーキテクチャやディフェンスで有効であることが判明した。
これらの知見は,ログイン誘導をシステム的認証境界リスクとして認識し,Webエージェントの認証対応防衛に関するさらなる研究を動機付けている。
関連論文リスト
- Just Testing, Move Along: Evasion of LLM-based System Log Interpretation by Prompt Injection [2.900900313242943]
本稿では,システムログに基づく大規模言語モデル(LLM)に対する迅速なインジェクション攻撃を評価するためのフレームワークを提案する。
実際のサイバー攻撃時に生成されたログトレースを用いて、ジェネリックインジェクションの生成、改善、攻撃固有の最適化を通じて、敵の例を生成する。
以上の結果から,これらのインジェクションが悪質なログトレースをベニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグニグ
論文 参考訳(メタデータ) (2026-07-27T08:59:00Z) - WebAgentGuard: A Reasoning-Driven Guard Model for Detecting Prompt Injection Attacks in Web Agents [117.65855863464863]
Webエージェントはインジェクション攻撃に対して非常に脆弱である。
システム・プロンプト・ディフェンス(英語版)やエージェントの直接微調整を含む既存の防御は、効果が限られている。
本稿では,WebAgentGuardを導入し,インジェクション検出のためのマルチモーダルガードモデルを提案する。
論文 参考訳(メタデータ) (2026-04-14T04:50:35Z) - WebSentinel: Detecting and Localizing Prompt Injection Attacks for Web Agents [45.87204751555924]
プロンプトインジェクション攻撃は、Webページのコンテンツを操作して、Webエージェントがユーザの意図したタスクではなく、攻撃者が指定したタスクを実行するようにする。
このような攻撃を検知し、局所化する既存の方法は、限られた有効性を実現する。
WebSentinel は,Web ページにおけるインジェクション攻撃の検出と局所化のための2段階のアプローチである。
論文 参考訳(メタデータ) (2026-02-03T17:55:04Z) - It's a TRAP! Task-Redirecting Agent Persuasion Benchmark for Web Agents [52.81924177620322]
大規模な言語モデルを利用したWebベースのエージェントは、メール管理やプロフェッショナルネットワーキングといったタスクにますます利用されている。
動的Webコンテンツへの依存は、インジェクション攻撃の引き金に弱い: インターフェース要素に隠された敵対的命令は、エージェントが元のタスクから逸脱するように説得する。
本稿では,タスクリダイレクトエージェントの説得ベンチマーク(TRAP)について紹介する。
論文 参考訳(メタデータ) (2025-12-29T01:09:10Z) - In-Browser LLM-Guided Fuzzing for Real-Time Prompt Injection Testing in Agentic AI Browsers [0.0]
大規模言語モデル(LLM)ベースのエージェントがWebブラウザに統合され、Webタスクの強力な自動化を提供する。
それらは間接的なインジェクション攻撃に対して脆弱で、Webページに隠された悪意のある命令は、エージェントを不必要なアクションに騙す。
本稿では,ブラウザ上で完全に動作し,LDMによって誘導される新しいファジィングフレームワークについて紹介する。
論文 参考訳(メタデータ) (2025-10-15T13:39:13Z) - FocusAgent: Simple Yet Effective Ways of Trimming the Large Context of Web Agents [76.12500510390439]
大規模言語モデル(LLM)を利用したWebエージェントは、ユーザの目標を達成するために、長いWebページの観察を処理しなければならない。
既存のプルーニング戦略は、関連するコンテンツを捨てるか、無関係なコンテキストを保持するかのいずれかであり、最適以下の行動予測につながる。
FocusAgentは軽量LCMレトリバーを利用してアクセシビリティツリー(AxTree)観測から最も関連性の高い線を抽出するシンプルで効果的なアプローチである。
論文 参考訳(メタデータ) (2025-10-03T17:41:30Z) - WALT: Web Agents that Learn Tools [66.73502484310121]
WALTは、Webサイト機能を再利用不能なツールにリバースエンジニアリングするフレームワークである。
WALTはアドホックなスキルを仮説化するのではなく、既にウェブサイトに設計されている自動化の堅牢な実装を公開している。
VisualWebArenaとWebArenaでは、WALTはより少ないステップとLLM依存の推論でより高い成功を達成している。
論文 参考訳(メタデータ) (2025-10-01T23:41:47Z) - Manipulating LLM Web Agents with Indirect Prompt Injection Attack via HTML Accessibility Tree [8.511846002129522]
敵はWebページHTMLにユニバーサルな敵のトリガーを埋め込んでエージェントの動作をハイジャックできることを示す。
本システムは,ターゲット攻撃と一般攻撃の両方において,実際のWebサイト間で高い成功率を示す。
論文 参考訳(メタデータ) (2025-07-20T03:10:13Z) - Mind the Web: The Security of Web Use Agents [11.075673765065103]
本稿では,Webページに悪意のあるコンテンツを埋め込むことで,攻撃者がWeb利用エージェントを利用する方法を示す。
本稿では,悪質なコマンドをタスクガイダンスとしてフレーム化するタスクアラインインジェクション手法を提案する。
本稿では,監視機構,実行制約,タスク認識推論技術などを含む包括的緩和戦略を提案する。
論文 参考訳(メタデータ) (2025-06-08T13:59:55Z) - Watch Out for Your Agents! Investigating Backdoor Threats to LLM-Based Agents [47.219047422240145]
我々は、LSMベースのエージェントに対して、典型的な安全脅威であるバックドアアタックの1つを調査する第一歩を踏み出した。
具体的には、ユーザ入力とモデル出力のみを操作できる従来のLDMに対するバックドア攻撃と比較して、エージェントバックドア攻撃はより多様で隠蔽的な形式を示す。
論文 参考訳(メタデータ) (2024-02-17T06:48:45Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。