网络安全论文
Semantic Intent Fragmentation: A Single-Shot Compositional Attack on Multi-Agent AI Pipelines
Tanzim Ahad, Ismail Hossain, et al. · 2026/4/13
复杂的 Agent 编排系统正面临新型威胁。攻击者提交一个看似合法的请求,诱导系统将任务拆解为多个单独合规、组合后却违规的子任务。这种语义意图碎片化攻击绕过了分段检测机制。在 14 个企业级场景中,这种攻击在 GPT 20B 编排器上的成功率达 71 %。该论文揭示了组合安全的漏洞,提出了基于信息流跟踪的闭合方案。它直击多智能体协作的安全软肋。 [link]
BadSkill: Backdoor Attacks on Agent Skills via Model-in-Skill Poisoning
Guiyao Tie, Jiawen Shi, et al. · 2026/4/13
智能体生态系统越来越依赖第三方插件来扩展功能。BadSkill 揭示了一种隐藏在插件模型中的后门攻击风险。恶意插件平时表现正常,仅在特定参数组合下触发隐蔽载荷。研究人员在 OpenClaw 环境下测试了 13 种技能,攻击成功率高达 99.5 %。即使毒化率仅为 3 %,攻击依然有效。这提醒开发者必须加强对第三方插件的来源验证与行为审查,防止智能体沦为木马。 [link]
Conversations Risk Detection LLMs in Financial Agents via Multi-Stage Generative Rollout
Xiaotong Jiang, Jun Wu · 2026/4/13
金融智能体在处理对话时面临严峻的监管风险。现有的规则识别手段难以应对复杂的多轮对话演进。FinSec 框架采用了四层检测机制,涵盖可疑行为模式、对抗性推理与语义安全分析。实验显示该框架将 ASR 降低到了 9.09 %,显著提升了高风险对话的捕捉能力。它在确保智能体实用性的同时,为金融服务场景构建了坚固的安全防线。它在 F1 分数上领先基准模型 14 个百分点。 [link]
Trans-RAG: Query-Centric Vector Transformation for Secure Cross-Organizational Retrieval
Yu Liu, Kun Peng, et al. · 2026/4/13
跨组织部署 RAG 系统时,如何在保障隐私的同时兼顾效率?Trans-RAG 引入了全新的向量空间变换范式。它让每个组织的知识库处于数学隔离的语义空间中。通过 vector2Trans 转换技术,查询请求能动态适配不同组织的向量语言,无需经过繁琐的解密流程。安全性评估显示其隔离率达到 99.81 %。与同态加密相比,该方案在保持检索精度的同时大幅提升了处理速度,适合企业级协作。 [link]
Unreal Thinking: Chain-of-Thought Hijacking via Two-stage Backdoor
Wenhan Chang, Tianqing Zhu, et al. · 2026/4/13
随着思维链技术普及,攻击者开始盯上模型的推理逻辑。TSBH 攻击通过两阶段后门操作,能够劫持模型可观察的推理过程。它利用 MRTS 算法合成了对齐的虚假推理数据,迫使模型生成与恶意输出一致的思维过程。实验证明该方法在开源模型上能稳定触发思维劫持,同时保持基准任务的表现。这种攻击手法隐蔽性极强。它为大模型安全推理研究开辟了新方向,并提供了相应的防御数据集。 [link]
RansomTrack: A Hybrid Behavioral Analysis Framework for Ransomware Detection
Busra Caliskan, Ibrahim Gulatas, et al. · 2026/4/13
勒索软件常在执行后的几秒内就开始加密文件,给系统带来巨大损失。RansomTrack 框架结合了 Radare2 的静态特征与 Frida 的动态行为。它能通过 XGBoost 等集成学习模型,在 9.2 秒内识别出恶意家族。该系统通过 SHAP 解释性分析增强了检测的可信度。其准确率高达 96 %,为实时防御提供了低延迟的工程化方案。它不仅速度快,而且能够有效应对 165 种勒索软件家族。 [link]
Tracing the Chain: Deep Learning for Stepping-Stone Intrusion Detection
Nate Mathews, Nicholas Hopper, et al. · 2026/4/13
攻击者常利用跳板主机隐藏真实来源,传统的统计检测方法误报率极高。ESPRESSO 模型结合了 Transformer 特征提取与三元组度量学习。它在处理 SSH 和 DNS 等五种隧道协议时表现优异。在网络模式下,该系统对标准突发协议的检测率超过 0.99,且误报率控制在极低水平。论文还展示了通过预测链长度来区分恶意跳转的方法。这为复杂网络环境下的入侵溯源提供了强大的深度学习利器。 [link]
CLIP-Inspector: Model-Level Backdoor Detection for Prompt-Tuned CLIP via OOD Trigger Inversion
Akshit Jindal, Saket Anand, et al. · 2026/4/13
许多机构选择外包 CLIP 模型的提示微调,但这可能引入难以察觉的后门。恶意服务商能在不破坏编码器的情况下植入触发器。CLIP-Inspector 提供了针对此问题的验证工具。它仅需 1000 张无标签图像,就能在单轮训练中重构潜在触发器。检测准确率达到 94 %。此外,利用重构的触发器进行微调还能修复受损模型。它为企业安全部署视觉语言模型提供了关键的技术背书。 [link]
Retrieval Augmented Classification for Confidential Documents
Yeseul E. Chang, Rahul Kailasa, et al. · 2026/4/13
处理机密文档分类时,如何防止敏感信息泄露到模型参数中?检索增强分类方案通过外部向量库进行决策,无需进行全量微调。实验表明 RAC 在不平衡数据集上的表现优于常规微调,准确率稳定在 96 % 左右。它能即时通过重新索引更新知识库,无需重新训练。这种架构确保了敏感内容始终受控。它是受监管行业在应对数据主权与动态合规需求时的理想选择。 [link]
Why Network Segmentation Projects Fail
Rohit Dube · 2026/4/13
网络分段是企业安全的基础,但为何大量相关项目以失败告终?这项针对 400 名从业者的实证研究给出了答案。论文通过聚类分析总结了四类失败原型,涵盖了技术壁垒与运营挑战。有趣的是,从业者更倾向于通过改进通用项目管理而非专项技术手段来解决问题。该研究跳出了纯技术视角,从组织架构与流程管理的工程实践出发,为网络安全主管提供了宝贵的避坑指南。 [link]
AI 论文
OpenKedge: Governing Agentic Mutation with Execution-Bound Safety and Evidence Chains
Jun He, Deying Yu · 2026/4/13
自主 Agent 崛起暴露了 API 架构的缺陷:系统会盲目执行状态变更而缺乏安全保障。OpenKedge 协议将变更重新定义为受控过程。它要求 Agent 提交声明性意图提案,并根据系统状态和策略约束进行预评估。通过 IEEC 链条实现加密关联,确保每个动作都可审计、可追溯。这种从被动过滤到主动预防的转变,为大规模安全运行 Agent 系统奠定了工程基础。 [link]
Re-Mask and Redirect: Exploiting Denoising Irreversibility in Diffusion Language Models
Arth Singh · 2026/4/13
Diffusion 语言模型的安全对齐极其脆弱。研究发现,通过简单的两步干预,重新遮蔽拒绝 token 并注入 affirmative prefix ,就能在无需梯度计算的情况下实现极高攻击成功率。这种漏洞源于模型架构本身:一旦模型在推理初期生成拒绝语,后续步骤就会将其视为永久承诺。该发现揭示了扩散模型在对抗攻击下的浅层防御本质,迫使开发者重新思考其安全校验逻辑。 [link]
From Business Events to Auditable Decisions: Ontology-Governed Graph Simulation for Enterprise AI
Hongyin Zhu, Jinming Liang, et al. · 2026/4/13
现有 Agent 往往在无约束空间中回答问题,导致生成的企业决策虽然流畅却无法审计。LOM-action 引入了事件驱动的本体模拟机制。它在隔离沙箱中根据企业业务逻辑生成模拟图,所有决策仅由该演化图推导。实验显示其在工具链 F1 分数上远超主流模型,揭露了单纯追求模型规模并不能带来可靠的决策智能。这种架构方案为构建可信的企业级 AI 提供了清晰路径。 [link]
Scalable High-Recall Constraint-Satisfaction-Based Information Retrieval for Clinical Trials Matching
Cyrus Zhou, Yufei Jin, et al. · 2026/4/13
临床试验匹配面临召回率低和解释性差的顽疾。SatIR 创新性地结合了形式化方法与 LLM 。它利用 SMT 求解器和关系代数精确表达复杂的入排标准,同时调用 LLM 将模糊的医学假设转化为可控的逻辑约束。在数千个真实案例上的测试证明,该方案能多检索出 72% 符合条件的试验。这种高精度且可扩展的检索方式,将大幅提升临床试验的入组效率和透明度。 [link]
HiL-Bench (Human-in-Loop Benchmark): Do Agents Know When to Ask for Help?
Mohamed Elfeki, Tu Trinh, et al. · 2026/4/13
代码 Agent 往往在指令模糊时选择瞎猜,而非主动求助。HiL-Bench 专门测量这种选择性升级技能。它包含大量经过人工验证的隐藏阻碍,只有通过探索才能发现。实验揭示了当前模型普遍存在的判断力缺口。这种检测不确定性的能力可以通过 RL 训练获得。该研究提出了评估标准,同时证明了让 Agent 学会什么时候该停下来问问题是切实可行的。这对于提升 AI 系统的可靠性至关重要。 [link]
WAND: Windowed Attention and Knowledge Distillation for Efficient Autoregressive Text-to-Speech Models
Hanna Lee, Tan Dat Nguyen, et al. · 2026/4/13
追求高保真的 TTS 模型常因计算复杂度随长度平方增长而难以实时运行。WAND 框架通过窗口注意力与知识蒸馏解决了这一难题。它将注意力机制拆分为全局和局部滑动窗口,使计算复杂度保持恒定。配合课程学习策略,WAND 在保留原始音质的同时减少了 66.2% 的 KV cache 内存占用。这使得长篇语音合成不再受硬件资源瓶颈限制,为端侧设备部署高质量语音交互带来了可能。 [link]
UIPress: Bringing Optical Token Compression to UI-to-Code Generation
Dasen Dai, Shuoqi Li, et al. · 2026/4/13
UI 界面转代码任务对视觉 token 的消耗极其惊人。UIPress 模块打破了传统的推理侧启发式压缩方案。它在编码器端引入轻量级学习模块,通过深度可分离卷积和空间重加权,将数千个视觉 token 压缩至 256 个固定预算。这种设计在 Qwen3-VL 基础上实现了 9.1 倍的推理加速,且在 CLIP 指标上不降反升。它证明了针对任务特性的端对端压缩比通用方案更有效。 [link]
Constraint-Aware Corrective Memory for Language-Based Drug Discovery Agents
Maochen Sun, Youzhi Zhang, et al. · 2026/4/13
药物发现 Agent 经常面临单步计划与整组候选约束不匹配的控制难题。CACM 框架通过构建约束感知修正记忆来应对挑战。它引入了基于地面的诊断系统,实时分析候选集是否违反多样性或开发性等要求,并生成针对性的修复建议。这种简洁的记忆回写机制能有效压缩冗余信息,仅暴露关键决策失败点。实验表明其目标成功率提升了 36.4% ,为自主实验闭环提供了更经济的状态表示。 [link]
Multi-User Large Language Model Agents
Shu Yang, Shenzhe Zhu, et al. · 2026/4/13
大多数 AI 系统默认为单一用户设计,但在团队协作中却会面临权限冲突和隐私泄露。这项研究对多用户 LLM Agent 进行了系统化探讨。研究者定义了多主体决策问题,并设计了包含指令遵循、隐私保护和协同作战的压力测试。结果显示,最先进的模型在处理相互冲突的目标时依然表现不稳。该研究为开发能够理解组织架构、尊重多层次权限的下一代协作型 AI 提供了关键评估框架。 [link]
Process Reward Agents for Steering Knowledge-Intensive Reasoning
Jiwoong Sohn, Tomasz Sternal, et al. · 2026/4/13
知识密集型领域的推理步骤难以本地验证,细微错误会贯穿始终。PRA 提出一种在线的分步奖励方法,无需重新训练模型即可引导推理方向。它在解码阶段实时对候选路径进行排名和剪枝。该方案在 MedQA 等医学基准上刷新了 4B 规模模型的表现记录,并能无缝迁移到不同规模的 Base 模型上。这种将推理能力与领域奖励模块解耦的范式,极大降低了专业领域 AI 的部署门槛。 [link]
BleepingComputer 新闻
The silent “Storm”: New infostealer hijacks sessions, decrypts server-side
Sponsored by Varonis · 2026/4/13 22:05
新型 Storm 信息窃取程序跳过本地解密,直接将浏览器数据发送到攻击者服务器。Varonis 展示了服务端解密如何实现会话劫持,从而绕过密码和 MFA。 [link]
Adobe rolls out emergency fix for Acrobat, Reader zero-day flaw
Bill Toulas · 2026/4/13 23:37
Adobe 发布了针对 Acrobat Reader 的紧急安全更新。该更新修复了 CVE-2026-34621 漏洞。该漏洞自去年 12 月以来已在零日攻击中被利用。 [link]
OpenAI rotates macOS certs after Axios attack hit code-signing workflow
Lawrence Abrams · 2026/4/14 1:39
OpenAI 正在更换可能泄露的 macOS 代码签名证书。此前在一次供应链攻击中,GitHub Actions 工作流执行了恶意的 Axios 包。 [link]
New Booking.com data breach forces reservation PIN resets
Bill Toulas · 2026/4/14 1:30
Booking.com 向 BleepingComputer 证实其系统检测到未经授权的访问。此次事件导致敏感的预订信息和用户数据泄露。 [link]
FBI takedown of W3LL phishing service leads to developer arrest
Lawrence Abrams · 2026/4/14 2:55
FBI 亚特兰大分局与印度尼西亚当局拆除了 W3LL 全球钓鱼平台。执法部门扣押了相关基础设施并逮捕了开发者。这是美国与印度尼西亚首次针对钓鱼套件开发者采取的协调执法行动。 [link]
Stolen Rockstar Games analytics data leaked by extortion gang
Lawrence Abrams · 2026/4/14 4:08
Rockstar Games 遭受了数据泄露。该事件与 Anodot 最近的安全事件有关。ShinyHunters 勒索团伙目前正在其数据泄露网站上发布窃取的数据。 [link]
Critical flaw in wolfSSL library enables forged certificate use
Bill Toulas · 2026/4/14 3:56
wolfSSL 库中的严重漏洞会削弱安全性。该漏洞源于在检查 ECDSA 签名时,程序对哈希算法或其大小的验证不当。 [link]
European Gym giant Basic-Fit data breach affects 1 million members
Bill Toulas · 2026/4/14 5:50
荷兰健身巨头 Basic-Fit 宣布黑客入侵了其系统。攻击者获取了 100 万名客户的相关信息。 [link]