AI 时代的“思维陷阱”:从实验室到现实物理世界
在当前的工业自动化与智能机器人领域,视觉语言模型(LVLM)正成为机器人的“大脑”。它们不仅能识别图像,还能理解文字信息并据此做出决策。然而,密歇根理工大学的研究人员近期揭示了一个被忽视的安全风险:机器人读取环境信息时的“阅读习惯”,可能成为攻击者的突破口。
从我们的应急响应经验来看,攻击者往往不需要直接破解复杂的系统代码,他们更倾向于利用业务逻辑本身的缺陷。这次发现的“过度思考(Overthinking)”攻击,本质上是一种针对 AI 系统可用性的拒绝服务攻击(DoS),它不需要任何对模型权重的修改,甚至不需要复杂的渗透手段,仅仅通过一张贴在墙上的“纸条”就能实现。
攻击链分析:文字如何变成“绊马索”
这一攻击链的逻辑非常清晰且极具隐蔽性。攻击者将精心设计的文本打印在纸上,放置在机器人的视野范围内。当机器人通过摄像头读取到这些文字时,模型会将这些内容作为输入的一部分进行处理。
研究发现,某些推理导向的模型在处理复杂指令时,倾向于生成冗长的思考过程。攻击者利用这一特性,通过组合物理问题、道德抉择、伪代码编写等高难度指令,强迫模型进入“过度思考”模式。模型为了满足所有指令,会不断进行自我纠正和循环推理,导致推理时间成倍增加。
这一环节是很多企业容易忽视的。在传统的安全视角下,我们主要防范的是数据泄露或恶意指令注入,但对于“让 AI 变慢”这种消耗算力资源的可用性攻击,目前缺乏有效的防御监测机制。
技术手法解析:自动化“诱饵”的生成
这项研究最具威胁性的地方在于攻击样本的生成方式。研究人员利用自动化搜索技术,让不同的“诱导文本”进行变异与迭代,筛选出能引发最大延迟的组合。
实验数据显示,这种攻击在针对性模型(如 Gemma3)上可以实现近 7 倍的响应延迟。而在面对未经过专门优化的通用模型(如 Kimi-VL、Qwen3-VL)时,依然能实现 1.5 到 3.5 倍的拖慢效果。这意味着,即便攻击者没有预先针对目标模型进行微调,依然能对生产环境中的机器人造成干扰。
安全建议:构建 AI 系统的“熔断机制”
类似攻击近年来明显增加,且大多利用了模型在处理长序列任务时的资源分配逻辑。针对此类“过度思考”攻击,我们建议企业采取以下防护措施:
首先,必须引入硬性推理约束。不要让模型处于“无限制推理”状态,通过设置 Token 输出上限或响应时间阈值,强制截断异常的长推理过程。
其次,建立轻量级的监测策略。在模型处理输入时,增加一个“预警监控层”,如果在推理初期发现模型进入了异常的循环思考路径,应及时触发熔断机制,切换至预设的安全兜底策略,而不是任由系统陷入瘫痪。
最后,强化物理环境的安全审计。对于部署在公共空间、具备视觉识别能力的机器人,相关文字标识应纳入安全巡检范畴,防范恶意布置的“视觉诱饵”。
AI 系统的安全性不仅在于模型本身,更在于其与物理环境交互的每一个接口。作为安全从业者,我们需要时刻警惕这些新型的、非对称的攻击手段。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com