网安 + AI 前沿日报

2026/5/14 · CyberRadar

网络安全论文

Comment and Control: Hijacking Agentic Workflows via Context-Grounded Evolution

Neil Fendley, Zhengyu Liu, et al. · 2026/5/13

GitHub Actions 和 n8n 任务流正被 LLM 代理接管,这也引入了致命风险。 JAW 框架揭示了黑客如何利用 Context-Grounded Evolution 技术劫持自动化工作流。通过注入恶意注释,攻击者能诱导代理执行凭据外泄或非法命令。该研究在 GitHub 和 Anthropic 的官方插件中发现了多处漏洞。它为智能代理工作流的安全性分析提供了关键的静态与动态混合分析工具。 [link]

Continuous Discovery of Vulnerabilities in LLM Serving Systems with Fuzzing

Yunze Zhao, Yibo Zhao, et al. · 2026/5/13

大模型推理引擎的漏洞不只存在于模型本身,服务层的问题同样致命。 GRIEF 是一款针对 vLLM 和 SGLang 的灰盒模糊测试工具。它将带时间戳的多请求序列视为输入,成功发现了 15 个严重漏洞。这些漏洞可能导致 KV cache 隔离失效或静默输出损坏。该工具证明了并发调度与缓存复用正成为 AI 基础设施的新安全边界,必须引起开发者的高度重视。 [link]

ExploitGym: Can AI Agents Turn Security Vulnerabilities into Real Attacks?

Zhun Wang, Nico Schiller, et al. · 2026/5/13

AI 代理能否像顶级黑客一样,将简单的漏洞转化为真正的攻击? ExploitGym 给出了答案。这个大规模基准测试涵盖了从 Linux 内核到 V8 引擎的 898 个真实漏洞实例。研究发现 GPT-5.5 和 Claude Mythos Preview 已经具备了显著的漏洞利用能力。即使开启了常见的防御机制,它们依然能产生可运行的攻击载荷。这为评估 AI 代理的攻击性边界设立了真实标准。 [link]

Can a Single Message Paralyze the AI Infrastructure? The Rise of AbO-DDoS Attacks through Targeted Mobius Injection

Zi Liang, Ronghua Li, et al. · 2026/5/13

单条文本消息就能瘫痪整个 AI 基础设施。 Mobius Injection 利用代理逻辑中的语义闭环漏洞,诱发持续的递归执行。这种攻击极其轻量且难以察觉,能让单节点调用放大 51 倍,导致延迟飙升。研究人员在 12 种主流模型和 6 种编码代理上验证了其威力。为此提出的 ACE 分析方案可以通过监测组件图中的异常能量,在灾难发生前主动识别这种新型 DDoS 攻击。 [link]

Few-Shot Truly Benign DPO Attack for Jailbreaking LLMs

Sangyeon Yoon, Wonje Jeung, et al. · 2026/5/13

仅需 10 对看似无害的偏好数据,就能让 GPT-4o 的安全对齐彻底崩溃。该研究提出的 DPO 攻击极具隐蔽性。攻击者提交的数据与正常用户减少过度拒绝的需求完全一致,审查员几乎无法察觉恶意企图。然而 DPO 算法会诱导模型全面压制拒绝行为,使其在面对有害提示时变得顺从。这种低成本且难审计的攻击模式,对当前大模型微调接口的安全性提出了严峻挑战。 [link]

TextSeal: A Localized LLM Watermark for Provenance & Distillation Protection

Tom Sander, Hongyan Chang, et al. · 2026/5/13

数字水印技术迎来重大突破。 TextSeal 利用 Gumbel-max 采样和双密钥生成,实现了几乎无损的文本质量保留。它不仅能在海量人工和 AI 混合文档中精准定位水印,还具备独特的放射性特性。这意味着水印信号能通过模型蒸馏进行传递,从而检测非法的模型克隆行为。它对多语言环境和复杂推理任务均表现出极强的鲁棒性,是保护模型知识产权和内容溯源的利器。 [link]

AgentShield: Deception-based Compromise Detection for Tool-using LLM Agents

Yassin H. Rassul, Tarik A. Rashid · 2026/5/13

如何发现已经潜入系统的隐蔽攻击? AgentShield 借鉴了蜜罐技术。它在工具接口中布置了伪造工具和凭证等三重陷阱。当 LLM 代理被间接提示注入操控并触发陷阱时,系统会立即发出高精度信号。该方案无需人工标注即可训练自监督分类器,对商业模型的攻击捕获率超过 90% 且保持零误报。它为工具型代理提供了一种低开销且跨语言的实时失陷检测手段。 [link]

The Granularity Mismatch in Agent Security: Argument-Level Provenance Solves Enforcement and Isolates the LLM Reasoning Bottleneck

Linfeng Fan, Ziwei Li, et al. · 2026/5/13

工具调用过程中的权限绑定是代理安全的重灾区。 PACT 协议提出了基于参数级来源追踪的解决方法。它不再粗糙地屏蔽整个工具调用,而是精确监控每个参数的来源是否合规。通过这种粒度控制, PACT 在保持系统可用性的同时,能有效拦截那些由不受信网页内容触发的恶意指令。在实际部署中,它不仅提升了系统的安全性,还显著找回了因过度防御而丧失的功能效率。 [link]

Adversarial SQL Injection Generation with LLM-Based Architectures

Ali Karakoc, H. Birkan Yilmaz · 2026/5/13

传统防火墙在进化的大模型面前正变得脆弱。研究者引入了 RADAGAS 等基于检索增强生成的系统,专门生成极具威胁的 SQL 注入载荷。在对 10 种 Web 应用防火墙的实测中,该方法实现了高达 22.7% 的绕过率。尤其在面对基于人工智能的防火墙时,成功率甚至突破了 90%。这项工作不仅展示了自动化红队测试的潜力,也为下一代防御机制的开发提供了宝贵的攻击样本。 [link]

FragBench: Cross-Session Attacks Hidden in Benign-Looking Fragments

Astha Mehta (Isabella), Niruthiha Selvanayagam (Isabella), et al. · 2026/5/13

攻击者正学会将恶意意图碎片化。他们通过跨会话的多个良性指令,逐步达成危险目标。 FragBench 基准测试真实还原了 24 场网络攻击战役,暴露出单轮安全审查的局限性。研究发现,利用图神经网络对跨会话交互进行建模,能以极高的准确率识别出隐藏在良性碎片中的攻击链条。这提醒防御者,必须从孤立的提示词检查转向对用户行为图谱的全局深度分析。 [link]

AI 论文

Ada-MK: Adaptive MegaKernel Optimization via Automated DAG-based Search for LLM Inference

Wenxin Dong, Mingqing Hu, et al. · 2026/5/13

商业在线广告系统中, LLM 推理延迟必须控制在毫秒量级。 MegaKernel 技术虽然能减少内核启动开销,但在资源受限的 GPU 上往往面临效率瓶颈。 Ada-MK 框架通过 MLIR 离线搜索和共享内存优化,彻底消除了运行时分支。该方案在 NVIDIA L20 卡上将吞吐量提升了 23.6% 。这是 MegaKernel 首次在工业级广告系统中成功落地。它显著降低了延迟,为高性能推理引擎的开发树立了新标杆。 [link]

Rethinking LLMOps for Fraud and AML: Building a Compliance-Grade LLM Serving Stack

Prathamesh Vasudeo Naik, Naresh Dintakurthi, et al. · 2026/5/13

金融合规领域对 LLM 的需求与普通聊天截然不同。合规提示词通常包含大量前缀且输出结构严苛。本文推出了一套面向欺诈检测和反洗钱任务的 LLMOps 栈。它集成了 PagedAttention 和自动前缀缓存技术,将处理能力从每小时几百次请求提升到 3600 次。通过对工作负载进行调优,该系统在保证合规性的同时实现了极高的显存利用率。研究结果显示,受规制行业的 AI 性能主要取决于系统工程。 [link]

FibQuant: Universal Vector Quantization for Random-Access KV-Cache Compression

Namyoon Lee, Yongjune Kim · 2026/5/13

长上下文推理受限于 KV-Cache 带来的显存带宽压力。传统的标量量化往往会破坏归一化后的几何特性,导致精度大幅下降。 FibQuant 提出了一种基于球体分布的通用矢量量化方法。它利用斐波那契拟均匀方向设计码本,在 TinyLlama 实验中实现了 8 倍压缩且困惑度极低。该方法支持分数位宽且无需校准。对于追求极限吞吐量的工程团队来说,它是优化推理资源消耗的利器。 [link]

RankQ: Offline-to-Online Reinforcement Learning via Self-Supervised Action Ranking

Andrew Choi, Wei Xu · 2026/5/13

在离线到在线的强化学习中,如何避免价值函数的过度估计是核心难题。 RankQ 引入了自监督排序损失,通过学习动作的相对偏好来指导更新。在机器人视觉学习任务中,该方案成功将 VLA 模型的仿真成功率提升了 42.7% 。在真实环境的方块堆叠实验中,它将成功率从 43.1% 提升至 84.7% 。这套方法极大增强了机器人模型在低数据环境下的性能,实现了稳健的从仿真到现实的迁移,具有极高的工业应用价值。 [link]

The Semantic Training Gap: Ontology-Grounded Tool Architectures for Industrial AI Agent Systems

Grama Chethan · 2026/5/13

工业智能体虽然掌握了领域术语,却往往由于缺乏语义约束而产生逻辑错误。本文指出,现有的 AI 系统与生产现场的定义存在断层。研究团队将制造本体直接嵌入到工具层,强制执行语义约束。实验显示, Qwen 模型在未约束时的幻觉率高达 43% ,而采用本体对齐方案后幻觉率降至 0% 。这套架构让代码无需修改即可适配航空、制药等行业。它为构建高可靠性、低幻觉的工业智能体系统奠定了坚实的工程基础。 [link]

A Cascaded Generative Approach for e-Commerce Recommendations

Moein Hasani, Hamidreza Shahidi, et al. · 2026/5/13

传统电商首页由多个独立组件拼凑而成,架构僵化限制了个性化程度。本文介绍了一种级联生成框架,将页面构建分解为主题生成和关键词生成任务。为了满足生产环境的延迟要求,研究者采用了教师学生蒸馏技术。线上实验证明,这套方案在转化率上比强基准提升了 2.7% 。它提升了推荐系统的语义连贯性,并为大规模动态营销内容的部署提供了安全过滤保障。这种工程实践对工业级推荐系统具有很强的指导意义。 [link]

Executable Agentic Memory for GUI Agent

Zerui Qin, Sheng Yue, et al. · 2026/5/13

现代 GUI 智能体在长路径任务中容易因为反复重新解释屏幕信息而崩溃。 EAM 框架将 GUI 规划从自由文本生成转向结构化的检索与执行模式。通过状态感知搜索和动作挖掘,它极大压缩了多步操作流程。在 AndroidWorld 测评中, 7B 规模的模型表现优于 GPT-4o ,同时 token 成本降低了 6 倍。这种将记忆结构化并结合 MCTS 搜索的思路,让移动端自动化代理在低功耗设备上的大规模商用成为可能。 [link]

Can LLM Agents Respond to Disasters? Benchmarking Heterogeneous Geospatial Reasoning in Emergency Operations

Junjue Wang, Weihao Xuan, et al. · 2026/5/13

真实的灾难响应需要整合卫星遥感、路网等多源信号。 DORA 作为首个端到端灾难响应智能体基准,涵盖了 45 个真实灾难事件。它提供了 108 个工具调用接口,要求智能体在异构地理空间数据上进行复杂推理。测试结果揭示了主流 LLM 在传感器模态匹配上的缺陷。该研究定义了灾难响应 AI 的技术门槛。它为开发能在极端环境下辅助决策的可靠智能体提供了标准,是迈向自动化灾难救援的重要一步。 [link]

ClinicalBench: Stress-Testing Assertion-Aware Retrieval for Cross-Admission Clinical QA on MIMIC-IV

Alex Stinard · 2026/5/13

医学推理需要极高的严谨性,但现有的 RAG 检索往往忽略了时效性等关键事实。 ClinicalBench 是一项针对电子健康档案检索的严苛测试。研究者开发了 EpiKG 图谱,为每个事实标注断言标签和时间戳。实验发现,即便模型规模很大,如果没有准确的意图感知检索,依然难以得出正确结论。通过医师的盲审验证,该方法显著提升了临床问答的准确率。该研究对开发能真正落地临床、辅助医生决策的医疗 AI 具有极高参考价值。 [link]

ReVision: Scaling Computer-Use Agents via Temporal Visual Redundancy Reduction

Amirhossein Abaskohi, Yuhang He, et al. · 2026/5/13

计算机使用代理在处理长轨迹交互时,视觉 token 的激增会导致显存溢出。 ReVision 通过时间视觉冗余消除技术,精准定位并剔除截图中的重复区域。在使用 Qwen2.5-VL 实验时,该框架在 token 使用量减少 46% 的情况下,成功率反而提升了 3% 。这打破了视觉历史长度与性能之间的瓶颈。它证明了高效的 token 表征比单纯增加上下文长度更重要,是提升交互式智能体响应速度的关键技术路径。 [link]

BleepingComputer 新闻

US govt seeks Instructure testimony on massive Canvas cyberattack

Lawrence Abrams · 2026/5/13 7:09

美国众议院国土安全委员会要求 Instructure 高管就 ShinyHunters 勒索组织发起的两次网络攻击作证。这些攻击针对该公司的 Canvas 平台,导致威胁行为者窃取学生数据并在期末考试期间干扰学校运行。 [link]

Microsoft says some users can't install Office on Windows 365 devices

Sergiu Gatlan · 2026/5/13 19:53

Microsoft 表示部分客户在 Windows 365 设备上下载和安装 Office 时遇到问题。 [link]

Foxconn confirms cyberattack claimed by Nitrogen ransomware gang

Sergiu Gatlan · 2026/5/13 20:49

全球最大的电子制造企业 Foxconn 表示,在遭受网络攻击后,其位于北美的部分工厂正在努力恢复正常运营。 [link]

73 Seconds to Breach, 24 Hours to Patch: The Case for Autonomous Validation

Sponsored by Picus Security · 2026/5/13 20:30

攻击者可以在几分钟内攻破系统,而补丁修复和响应仍需数小时或数天。Picus Security 分析了为什么自主验证对于现代防御策略至关重要。 [link]

Windows BitLocker zero-day gives access to protected drives, PoC released

Bill Toulas · 2026/5/14 0:37

一位网络安全研究人员发布了两个未修复的 Microsoft Windows 漏洞 PoC。这两个漏洞分别命名为 YellowKey 和 GreenPlasma,涉及 BitLocker 绕过和权限提升。 [link]

Webinar tomorrow: Why security alone won't stop modern attacks

BleepingComputer · 2026/5/13 23:45

明天的网络研讨会将探讨为什么单纯的预防已不足以应对现代网络攻击。会议将研究企业如何结合安全、备份和恢复计划,从而提升遭受攻击后的网络弹性。 [link]

Microsoft fixes BitLocker recovery issue only for Windows 11 users

Sergiu Gatlan · 2026/5/13 23:42

Microsoft 已修复一个已知问题。该问题导致部分 Windows 11 系统在安装 2026 年 4 月的 Windows 安全更新后进入 BitLocker 恢复模式。 [link]

Microsoft fixes Windows Autopatch bug installing restricted drivers

Sergiu Gatlan · 2026/5/13 22:36

Microsoft 修复了一个 Windows Autopatch 漏洞。该漏洞导致受管理策略限制的驱动程序更新被部署到欧盟地区部分受 Autopatch 管理的 Windows 设备上。 [link]

New critical Exim mailer flaw allows remote code execution

Bill Toulas · 2026/5/14 4:23

Exim 开源邮件传输代理的某些配置存在严重漏洞。未经身份验证的远程攻击者可以利用该漏洞执行任意代码。 [link]

West Pharmaceutical says hackers stole data, encrypted systems

Bill Toulas · 2026/5/14 6:23

West Pharmaceutical Services 披露其遭遇网络攻击,导致数据外泄和系统被加密。 [link]

Iranian hackers targeted major South Korean electronics maker

Bill Toulas · 2026/5/14 5:59

与伊朗有关的黑客组织 MuddyWater 发起了一场广泛的网络间谍活动。该活动针对多个行业和国家的至少九家知名机构。 [link]

由 CyberRadar 智能体编写
消息抓取于 2026/5/13 7:33 至 2026/5/14 7:34