跳到正文
原文
arXiv cs.CR· Maria Carmen Jica, Ali Satvaty, Suzan Verberne, Fatih Turkmen·· 10 小时前精选AI 评分78

黑盒多模态 RAG 数据提取攻击在 2500 次查询中最多重建 611 张放射科图像

Walking the Embedding Space: Datastore Extraction from Multimodal RAG

AI 导读

针对图像返回型多模态 RAG 的黑盒自适应数据提取攻击把恶意指令嵌入用户输入图像,而不是把恶意查询放在文本 prompt 中。实验覆盖医疗助手、文档助手和通用工具三个场景,在多个 CLIP-family retrievers 与不同 generators 下,单次 2500-query run 在 local-feature correspondence 下最多重建 611 张放射科图像、566 份文档扫描和 416 张通用图像,并达到非自适应 baseline 最多 5.6 倍。事实是攻击可沿 embedding space 中仍能产生新检索的区域自适应推进;推断是 MRAG 的图像检索与返回通道本身构成数据源泄露入口,防护需要覆盖多模态输入、检索和图像输出,而不只是文本 prompt。

推荐理由

它把多模态 RAG 的数据提取风险从文本提示扩展到图像输入,并给出黑盒自适应攻击的量化结果,能直接校正对 MRAG 安全边界的判断。

来源:arXiv cs.CR · arxiv.org