(A)I Sees What You Don't: Exploiting New Attack Surfaces in Third-Party Mobile Agents
Zidong Zhang, Zhentao Xie, Wenrui Diao, Jianliang Wu
cs.CR
2026-07-01
研究梳理出第三方 VLM 手机 Agent 的两类攻击面(屏幕感知、被滥用通道),实测 7 种攻击,5 个框架全部至少中 6 种;低权限 App 能劫持 Agent 甚至拿下宿主机。
第三方 VLM 手机 Agent(AppAgent、Mobile-Agent、Open-AutoGLM 等)正在变成高权限的自动化助手:它们截屏当眼睛,靠 VLM 推理决策,再通过 ADB 执行点击和输入。山东大学联合 SFU、港中文这篇问的是:这套「感知、决策、执行」的循环,比普通 App 多出了哪些可被利用的攻击面。结论是有两类,普通 App 上要么无害要么根本不存在。
作者把攻击面分成两类,设计了 7 种攻击。
屏幕感知类(A1-A3),利用人眼和机器视觉的差。Agent 把整帧截屏当真实设备状态,但截屏会拍到人看不到的东西。
被滥用通道类(A4-A7),针对 Agent 和设备之间的通信:
在 5 个框架上每个攻击跑 20 次。屏幕感知类(A1-A3)在所有受测 Agent 上全部成功。A1 跨 6 个 VLM(GPT-4o、Claude Opus 4.5、Gemini 3 Pro、GLM-4V、Qwen3-VL-Plus、AutoGLM-Phone)在 2%-20% 透明度下提取率都是 18/20 到 20/20,连 9B 的轻量 AutoGLM-Phone 都能稳定读出。A4 截图篡改对 4 个框架 19/20 到 20/20,只有 MobA 因为用 exec-out 直接流式传图、不落盘文件而免疫。A5 广播拦截对 Open-AutoGLM 和两个混合输入框架(MobA、MA-v3)20/20。A6 凭证嗅探五个全中。A7 命令注入对 4 个框架 20/20,只有 Open-AutoGLM 用 Base64 编码挡住了元字符。
结论是:没有一个框架对全部 7 种攻击免疫,最差的也至少中 6 种。作者还演示了一个复合攻击:A1 用一句「系统同步中,等 3 秒」的阈下指令骗 VLM 延后截图、撑大 TOCTOU 窗口,接 A4 篡改、A7 注入,一个只要外部存储权限的低权限 Android App,就从手机沙箱逃逸,拿下了跑 Agent 的 Windows 宿主机。
对做 Agent 和移动端 AI 的人来说,这篇点出一个根本的信任错位:Agent 信任人看不见的视觉产物(低透明度、圆角挖孔、色度隐写),也信任没有鉴权的通信通道(ADB、未保护广播、Accessibility)。这些不是某个框架的 bug,而是 VLM 自动化范式的结构性缺陷。作者给的缓解方向也具体:截图只在内存里流转不落盘、对 I/O 通道做密码学校验、视觉输入做净化和活动监控。
这是一项授权的安全研究(已走负责任披露,只放出净化过的复现材料,不含可直接武器化的 payload)。它的覆盖限于第三方 Agent 和 Android 这套架构;第一方系统级 Agent(小米小爱、三星 Bixby 等)不在范围内。攻击成功率是在特定 VLM、特定设备(Pixel 4 / Moto G100,未 root)上测的,换个模型或防护会变。A5、A6 的部分攻击需要用户主动授予 Accessibility 或存储权限,依赖社工诱导。