SevenTnewS

网络安全警报

针对云端AI的模型窃取攻击:新型零查询木马方法浮出水面

一种名为“零查询模型窃取”的新型攻击方法允许攻击者利用时间和内存模式的侧信道信息,在不发送任何查询的情况下从云端API窃取专有AI模型。这引发了AI即服务提供商的严重网络安全担忧。

Emmanuel Fabrice Omgbwa Yasse

2026-07-27 · 阅读需 3 分钟

针对云端AI的模型窃取攻击:新型零查询木马方法浮出水面

从OpenAI的GPT-4到Google的Gemini和Anthropic的Claude,云端人工智能服务越来越被其开发者视为掌上明珠,受到层层加密、身份验证和使用策略的保护。但在本周的ACM计算机与通信安全会议(CCS)上展示的一种新攻击方法,从根本上挑战了这些防御措施。

该技术被称为零查询模型窃取(ZQMS),通过仅观察推理过程中产生的侧信道信号,无需攻击者发出任何API调用,就能重建受害者模型的架构、权重大小甚至近似超参数。

工作原理

该攻击在概念上看似简单,但执行上技术复杂。研究人员发现,云平台经常将多个AI模型部署在共享硬件(如GPU或TPU服务器)上。通过将恶意进程共定位在同一物理机器上(可通过AWS EC2 GPU实例等云实例实现),攻击者可以监控内存访问模式、缓存行为和时间变化。

“当模型处理用户查询时,它会执行一系列特定的矩阵乘法、注意力操作和层归一化,”该研究的主要作者、清华大学研究员李霞博士解释说。“这些操作在硬件计数器和内存延迟中留下了独特的‘指纹’。我们训练了一个小型神经网络来解码该指纹,从而重建原始模型的架构。”

该攻击的零查询特性是其最令人担忧的特点。传统的模型窃取需要数千次(通常昂贵的)API查询来训练一个模仿原始模型的替代模型。ZQMS完全绕过了这一点,使其更难被发现。

对安全和知识产权的影响

对于OpenAI、Anthropic和Meta AI等依赖模型专有性的公司来说,影响是严重的。一次成功的ZQMS攻击可能允许竞争对手克隆模型的架构和训练流程,从而绕过多年的研究和数十亿美元的投资。

“这是模型安全领域的范式转变,”麻省理工学院网络安全专家William Grant博士说。“到目前为止,威胁模型假设攻击者需要直接交互。这表明,仅仅将模型托管在共享云基础设施上就足以泄露其秘密。”

据称,该攻击既适用于基于Transformer的大语言模型,也适用于用于图像识别的卷积神经网络。该团队成功在Google Cloud和AWS平台上窃取了包括GPT-2(作为更大LLM的代表)和ResNet-50在内的流行架构的近似版本。他们没有尝试窃取GPT-4或其他受限模型,但声称该技术应具有可扩展性。

缓解措施与未来之路

研究人员提出了几种应对措施。首先,云提供商可以将模型部署在专用的隔离硬件上,以防止共定位攻击。其次,他们可以通过注入虚拟操作或对关键层使用恒定时间实现来混淆内存访问模式。第三,安全飞地(如Intel SGX或AMD SEV)可以保护模型权重,即使管理程序受损也无妨。

主要的云提供商已收到通知。谷歌和亚马逊网络服务均发布声明,强调他们对安全的承诺,并表示正在评估该论文的发现。OpenAI拒绝发表评论,但据报道正在就此撰写一份技术报告。

该攻击凸显了AI行业日益加剧的紧张局势:通过共享硬件实现更快、更便宜推理的推动力与保护日益宝贵的知识产权的需求之间的冲突。随着AI模型被整合到从医疗到金融的各个领域,模型窃取的利害关系急剧上升。

ZQMS论文可在arXiv上获取,并将于下月在专门的CCS对抗性机器学习研讨会上展示。作者们发布了一款概念验证检测工具,帮助云提供商识别潜在的侧信道泄露,但他们强调,全面防御需要硬件层面的改变。

每天早晨用 3 分钟掌握科技要闻

每个工作日一封邮件,只讲真正重要的 AI 与科技动态。