网络安全论文
Speed Kills: Exploring Confused Deputy Attacks Through Edge AI Accelerators
Datta Manikanta Sri Hari Danduri, Aravind Kumar Machiry · 2026/5/19
AI 加速器在提供算力的同时,也成为了系统安全的薄弱环节。 DeputyHunt 框架揭示了 TPU 等硬件中的混淆代理漏洞。由于加速器缺乏对内核内存的可见性,恶意程序能诱导硬件执行越权操作。该研究横跨 7 家主流供应商,影响超过 128 款 SOC 和 1 亿台设备。项目已获得 CVE-2025-66425 编号。研究提出的按需验证防御方案仅增加 15 % 的运行开销。它填补了嵌入式 AI 硬件安全分析的空白。 [link]
MalwarePT: A Binary-Level Foundation Model for Malware Analysis
Saastha Vasan, Yuzhou Nie, et al. · 2026/5/19
自动化恶意软件分析正迎来基础模型时代。 MalwarePT 基于 ModernBERT 架构,直接对 Windows PE 代码段字节进行预训练。研究团队设计了专门的 BPE 分词器,能够有效捕捉多字节代码模式。实验证明该模型在 API 调用预测和功能分类任务中表现卓越。即便面对时间偏移导致的样本变化,它依然能保持极高的检测率。这标志着安全分析从手工特征工程转向了通用程序表示。 [link]
Stop Starving or Stuffing Me: Boosting Firmware Fuzzing Efficiency with On-demand Input Delivery
Shandian Shen, Wei Zhou, et al. · 2026/5/19
固件模糊测试长期受困于输入投递的效率问题。传统工具往往盲目喂送数据,导致固件处理函数出现过载堆积或饥饿空转的情况。 FIDO 框架通过静态与动态分析,精准锁定输入检查点。它能在最优时机投递长度合适的测试用例,显著增强了发现深层漏洞的能力。相比现有工具,其代码覆盖率最高提升了 115 %。这种语义感知的投递机制是提升嵌入式系统安全性的关键利器。 [link]
\textsc{PrivScope}: Task-scoped Disclosure Control for Hybrid Agentic Systems
Shafizur Rahman Seeam (Ian), Zhengxiong Li (Ian), et al. · 2026/5/19
当本地代理将子任务委托给云端大模型时,隐私泄露风险极大。 PrivScope 为这一边界设立了智能哨卡。它能够提取载荷中的敏感单元,并将直接标识符截留在本地设备。对于必须传输的信息,该系统会将其抽象为满足任务所需的最低精度表示。在 100 个医疗预约测试中,它成功将攻击者重识别率降低了一半以上。这项工程实践证明了在不牺牲任务成功率的前提下,依然可以实现严密的隐私控制。 [link]
quantum-safe: Bridging the Post-Quantum Production Gap with a Hybrid-by-Default Python Cryptography Library
Animesh Shaw · 2026/5/19
后量子加密算法虽然已经标准化,但生产环境的落地依然存在巨大缺口。 quantum-safe 库为 Python 开发者提供了混合模式的开箱即用方案。它将复杂的 KEM 组合代码从 45 行精简至 3 行,极大降低了安全实现门槛。研究团队还引入了变异系数作为侧信道检测的新指标。测试表明在每秒处理近 3000 次请求时,性能损耗微乎其微。这是将 PQC 理论转化为工业级防御的重要一步。 [link]
ASPI: Seeking Ambiguity Clarification Amplifies Prompt Injection Vulnerability in LLM Agents
Udari Madhushani Sehwag, Zhengyang Shan, et al. · 2026/5/19
AI 代理主动请求澄清通常被视为智能的表现,但这恰恰隐藏了新的安全危机。 ASPI 研究发现当代理进入澄清状态时,其抵御提示注入的能力会大幅下降。在 728 个攻击场景中, o3 和 Gemini 等前沿模型的漏洞暴露率从不足 2 % 飙升至 34 % 以上。这种状态转移改变了模型处理外部信息的方式,开辟了全新的攻击路径。未来的安全评估必须跳出单次执行的框架,关注动态交互中的脆弱性。 [link]
The Range Shrinks, the Threat Remains: Re-evaluating LLM Package Hallucinations on the 2026 Frontier-Model Cohort
Aleksandr Churilov (Independent Researcher) · 2026/5/19
软件包幻觉正演变为一种新型的供应链攻击。开发者如果直接采用 LLM 生成的代码,可能会引入根本不存在的恶意依赖项。研究者在 2026 年最先进的一批模型上验证了这种威胁的持续性。尽管幻觉率有所下降,但不同模型竟会惊人地一致发明出 127 个相同的虚假包名。这种模型无关的攻击面让攻击者可以预先注册恶意包。这提醒我们在自动化编程时代,代码审查的重心必须向外部依赖偏移。 [link]
Asking Back: Interaction-Layer Antidistillation Watermarks
Guang Yang, Amir Ghasemian, et al. · 2026/5/19
保护大模型的知识产权不能只靠修改 Token 。交互层水印技术将防御维度提升到了行为层面。防御者通过系统提示词让模型在回复中嵌入特定的追问或陈述风格。这些细微的交互行为会被未经授权的蒸馏模型继承。即便攻击者使用改写工具试图去除水印,其行为特征依然可以通过黑盒查询被检测出来。这种方案与传统的 Token 水印互补,为模型版权保护筑起了新的防线。 [link]
Not What You Asked For: Typographic Attacks in Household Robot Manipulation
Ali Iranmanesh, Peng Liu · 2026/5/19
排字攻击在机器人操作领域引发了真实的物理风险。只需在物体上张贴写有特定文字的贴纸,就能让基于 vision-language 模型的机器人产生视觉幻觉。原本要抓取苹果的机械臂,可能会被贴有单词苹果的瓶子误导。在 Habitat 模拟环境下,这种攻击的成功率接近 70 %。虚假的语义信息会渗透进 3D 语义地图,最终导致物理层面的动作错误。这揭示了开放词汇机器人系统在现实世界部署时的严峻安全隐患。 [link]
Learning to Look Benign: Targeted Evasion of Malware Detectors via API Import Injection
Juozas Dautartas, Olga Kurasova, et al. · 2026/5/19
恶意软件检测器面临被攻击者绕过并精准误导的风险。这项研究利用 CVAE 框架实现了 API 导入注入攻击。它不破坏原有功能,仅通过添加少量特定的 API 调用,就能让检测器将恶意样本归类为指定的良性软件。实验显示仅需增加 20 个调用,恶意软件的检出率就从 87.5 % 跌至 30 %。这种针对性的逃避攻击能有效骗过商业静态检测引擎。这要求防御方必须重新审视基于静态特征的信任机制。 [link]
AI 论文
ADR: An Agentic Detection System for Enterprise Agentic AI Security
Chenning Li, Pan Hu, et al. · 2026/5/19
企业级 AI Agent 面临凭证泄露和提示词注入等严峻安全挑战。Uber 在生产环境中部署了 ADR 系统。该框架由传感器、红队探索器和检测器组成,每日处理超过 1 万个会话。它通过高保真遥测技术追踪 Agent 的推理链条。在长达 10 个月的运行中,它成功发现了 26 类凭证暴露风险。ADR 证明了在大规模企业场景下,通过自动化红队测试和两层在线检测可以有效加固 Agent 安全。这为构建受信任的 Agent 基础设施提供了实战参考。 [link]
AgentWall: A Runtime Safety Layer for Local AI Agents
Ashwin Aravind · 2026/5/19
AI Agent 正在从文本生成转向执行 Shell 命令和修改文件。AgentWall 为本地 Agent 构建了运行时安全层。它在指令到达主机环境前进行拦截,依据声明式策略评估安全性。该系统已适配 Claude Desktop 和 Cursor 等主流工具,安装过程极简。实验显示其策略执行准确率达 92.9 % 且延迟极低。它填补了模型对齐与真实机器执行之间的安全鸿沟。这款开源工具为本地开发环境提供了必要的观察与控制能力。 [link]
DuIVRS-2: An LLM-based Interactive Voice Response System for Large-scale POI Attribute Acquisition
Le Zhang, Shengming Zhang, et al. · 2026/5/19
地图服务中的 POI 属性获取一直面临高维护成本和错误累积的问题。百度地图推出了基于大模型的 DuIVRS-2 系统。该框架采用端到端架构,每日处理 40 万次通话。它通过思维链机制确保对话稳定,消除了工业环境中的幻觉问题。系统响应时间低于 130 ms 且任务成功率提升了 4 个百分点。这一成果证明了生成式 AI 在大规模语音交互中的商业价值。它是将 LLM 转化为高效工业生产力的典型案例。 [link]
Skim: Speculative Execution for Fast and Efficient Web Agents
Mike Wong, Kevin Hsieh, et al. · 2026/5/19
当前的网页 Agent 普遍存在推理成本高和渲染延迟长的问题。Skim 利用网页结构的预测性引入了投机执行框架。它通过离线分析提取网站模式,在运行时绕过沉重的规划和渲染流程。小型模型直接合成目标 URL 并提取答案。如果发生误判,系统会自动切换回完整 Agent 模式。Skim 将每项任务的中位成本降低了 1.9 倍,延迟缩减了 33.4 %。这种高效架构使得网页自动化任务在保持准确率的同时更具经济性。 [link]
Stop When Reasoning Converges: Semantic-Preserving Early Exit for Reasoning Models
Dehai Min, Giovanni Vaccarino, et al. · 2026/5/19
大模型在进行复杂推理时经常出现过度思考。它们在找到答案后仍会继续生成冗余的思维链,浪费大量 Token 并增加延迟。PUMA 框架通过识别语义冗余信号来实现提前退出。它在保证答案准确性的前提下,剪掉了推理路径中不再产生新进展的部分。实验显示 PUMA 能减少 26.2 % 的 Token 使用量。这种即插即用的优化方案适用于数学推理和代码生成等多种任务。它有效提升了推理模型在实际应用中的响应速度和算力效率。 [link]
The Scaling Laws of Skills in LLM Agent Systems
Charles Chen, Qiming Yu, et al. · 2026/5/19
随着 Agent 系统的技能库不断扩大,技能管理变得异常复杂。这项研究揭示了技能库规模与路由准确率之间的对数衰减规律。研究人员在 15 个大模型上进行了 300 万次决策测试。他们发现路由错误往往源于技能间的竞争或黑洞技能的吞噬。基于这些发现制定的优化策略将路由准确率从 71.3 % 提升至 91.7 %。这证明了 Agent 性能不仅取决于模型本身,还受技能库结构的影响。它为构建超大规模 Agent 协作系统提供了底层理论支持。 [link]
TeleCom-Bench: How Far Are Large Language Models from Industrial Telecommunication Applications?
Jieting Xiao, Yun Lin, et al. · 2026/5/19
电信领域的 AI 应用正从基础知识问答转向复杂的现场工程任务。TeleCom-Bench 针对 5G 网络架构和 3GPP 协议构建了大规模评测集。研究发现大模型在处理意图识别等接口任务时表现优异,但在故障根因分析等执行环节面临挑战。当前的领先模型在流程化任务中的准确率仅约 30 %。该基准测试为电信行业提供了标准化的诊断工具。它清晰地界定了模型能力边界,并为开发生产级别的电信 Agent 指明了对齐方向。 [link]
CHI-Bench: Can AI Agents Automate End-to-End, Long-Horizon, Policy-Rich Healthcare Workflows?
Haolin Chen, Deon Metelski, et al. · 2026/5/19
医疗运营自动化要求 AI Agent 具备极强的策略理解和多角色协作能力。CHI-Bench 引入了包含 20 个医疗应用和 87 个工具的高保真模拟环境。它涵盖了保险预授权和护理管理等复杂的长程工作流。Agent 需要在海量的医疗政策手册指导下完成任务。评测结果显示即便是顶尖模型也难以独立处理高策略密度的流程。这项研究揭示了企业级 Agent 在面对不可逆转的专业决策时的局限性。它为医疗 AI 的可靠性研究提供了重要的实验平台。 [link]
Evaluating Deep Research Agents on Expert Consulting Work: A Benchmark with Verifiers, Rubrics, and Cognitive Traps
Tanmay Asthana, Aman Saksena, et al. · 2026/5/19
深度研究 Agent 正在进入管理咨询等专家工作领域。该研究使用 42 个由领域专家编写的任务来评测 Agent 的交付质量。这些任务内置了认知陷阱,专门识别模型的模式匹配弱点。评测结合了确定性验证器和 SME 评分量表。实验显示 o3 等模型虽然具备推理能力,但在处理算术逻辑和文件整合时仍会出现幻觉。该研究建立了一套严苛的工作流评估标准。它有助于企业在部署研究型 Agent 前准确评估其应对复杂咨询任务的真实水平。 [link]
ANNEAL: Adapting LLM Agents via Governed Symbolic Patch Learning
Safayat Bin Hakim, Keyan Guo, et al. · 2026/5/19
AI Agent 在执行任务时往往会重复同样的错误。ANNEAL 通过符号化的补丁学习机制来修复 Agent 的过程知识。它将循环失败转化为知识图谱中的结构化编辑,而无需修改模型权重。这种神经符号方法提供了确定性的回滚能力和全链路溯源。在多项任务中,ANNEAL 将循环故障的失效率降低到了 0 %。它为自动化任务的持久化修复提供了新思路。该架构确保了 Agent 在持续部署过程中能够通过学习补丁不断进化。 [link]
BleepingComputer 新闻
Webinar: The hidden bottlenecks in network incident response
BleepingComputer · 2026/5/19 20:14
IT 团队正被来自孤立系统的告警淹没。响应人员被迫在网络事件中手动协调调查。本次研讨会将探讨自动化与 AI 辅助工作流如何减少响应延迟并提高协同效率。 [link]
Microsoft confirms patching issues in restricted Windows networks
Sergiu Gatlan · 2026/5/19 19:22
微软表示受限网络环境中的客户在安装 2026 年 1 月的可选非安全预览更新后,可能会遇到 Windows Update 失败的问题。 [link]
Microsoft plans to improve Windows 11 driver quality in 2026
Mayank Parmar · 2026/5/20 0:22
微软计划在 2026 年提高 Windows 11 驱动程序的质量。驱动程序是所有 Windows 体验的核心。它将操作系统与芯片、组件以及外设连接。 [link]
Microsoft blames macOS update for undismissible Teams location prompts
Sergiu Gatlan · 2026/5/20 0:10
微软确认了用户的报告。Teams 协作应用在部分 macOS 系统上显示了无法关闭的位置权限提示。 [link]
New Shai-Hulud malware wave compromises 600 npm packages
Bill Toulas · 2026/5/19 22:30
攻击者今天在 npm 索引中发布了 600 多个恶意软件包。这是新的 Shai-Hulud 供应链攻击活动的一部分。 [link]
7-Eleven confirms data breach claimed by the ShinyHunters gang
Sergiu Gatlan · 2026/5/19 22:16
连锁便利店巨头 7-Eleven 确认其系统遭到网络攻击。勒索组织 ShinyHunters 上月声称对此负责。 [link]
Critical Microsoft Vulnerabilities Doubled: From Exposure to Escalation
Sponsored by BeyondTrust · 2026/5/19 22:00
2025 年微软漏洞总数保持稳定,但严重缺陷数量同比翻倍。BeyondTrust 分析了攻击者日益关注提权和身份滥用的原因。 [link]
FBI: Americans lost over $388 million to scams using crypto ATMs in 2025
Sergiu Gatlan · 2026/5/20 3:45
FBI 表示美国人去年因使用加密货币自助终端,即加密货币 ATM 或比特币 ATM,的诈骗活动损失了超过 3.88 亿美元。 [link]
Microsoft Self-Service Password Reset abused in Azure data theft attacks
Bill Toulas · 2026/5/20 3:35
一个针对 Microsoft 365 和 Azure 生产环境的攻击者正在窃取数据。其攻击手段是滥用合法的应用程序和管理功能。 [link]
Cybercrime service disrupted for abusing Microsoft platform to sign malware
Lawrence Abrams · 2026/5/20 5:47
微软表示已经打掉一个恶意软件签名服务。该服务滥用微软的 Artifact Signing 服务来生成虚假代码签名证书。 [link]
Discord rolls out end-to-end encryption on voice, video calls
Bill Toulas · 2026/5/20 4:37
Discord 宣布该平台上的所有语音和视频通话现在均默认受到端到端加密保护。 [link]