Исследования13 августа 2026 г., 01:19 МСК🤖 Auto

HijackKV: Атака на KV-кэш LLM обходит WAF и взламывает AI-агентов

Исследование выявило уязвимость HijackKV, позволяющую через кэш ключей-значений (KV cache) достигать 94% успеха в атаках на AI-агенты, использующие протокол MCP.

Баннер новости 5651

Смерть периметра: 67% уязвимости в enterprise-системах

Традиционные средства защиты, такие как Web Application Firewalls (WAF), оказались бесполезны против нового класса угроз. Аудит систем, использующих Model Context Protocol (MCP) (например, Context7 и Firecrawl от Anthropic), показал, что 67% развертываний подвержены косвенным инъекциям промптов и отравлению кэша. Атакующие не пробивают внешнюю защиту, а эксплуатируют внутреннее физическое состояние модели — Key-Value (KV) кэш, который работает как кратковременная память агента.

Техническая суть: Position-Independent Prefix Caching

Для оптимизации задержек (latency) движки вроде vLLM используют префиксное кэширование, позволяя разным пользователям переиспользовать одинаковые начальные токены. Эта «позиционно-независимая» архитектура создает уязвимость: злоумышленник может внедрить триггер в кэш, который будет активен независимо от позиции в последовательности. Это приводит к отклонениям в тензорах ключей и значений, что позволяет атаке HijackKV полностью перехватить контроль над логикой агента.

Результаты бенчмарков: 94% успеха

Эксперименты показали, что атаки на основе отравления кэша вызывают значительные отклонения в вычислениях модели. Ниже приведены ключевые метрики уязвимости:

Метрика Значение Последствие
Targeted Attack Success Rate (TASR) 94% Высокая вероятность успешного захвата управления агентом
Key Tensor Deviation 50% Позиционно-независимые сдвиги в ключах внимания
Value Tensor Deviation 25% Коррупция значений, влияющая на генерацию ответа
Rate of Indirect Prompt Injection 67% Доля уязвимых систем в выборке enterprise-деплойментов

Почему это критично для бизнеса

С переходом к многошаговым AI-агентам, которые планируют действия и вызывают инструменты, «память» модели становится активом. Коррупция KV-кэша приводит к когнитивной деградации агента: он начинает выполнять вредоносные инструкции, заложенные в «призрачных» данных кэша, игнорируя первоначальные системные промпты. Это не просто баг, а фундаментальный сдвиг в безопасности ИИ.

Пути решения: QSAF и Stateless Memory Ring

Авторы исследования предлагают отказаться от простой фильтрации на границе сети. Новая архитектура безопасности должна включать:

  • QSAF (Quantum-Safe AI Framework) runtime observability: Глубокий мониторинг состояния кэша в реальном времени.
  • Stateless Memory Ring: Архитектура, исключающая долговременное хранение контекста в кэше GPU, что делает атаку HijackKV невозможной, так как «память» не сохраняется между сессиями.

Без перехода к таким паттернам, enterprise-системы с MCP-интеграциями останутся открытыми для скрытого захвата управления.

Источник: Towards AI pub ↗