网安 + AI 前沿日报

2026/6/2 · CyberRadar

网络安全论文

The Surface You Test Is Not the Surface That Breaks

Shifat E Arman, Syed Nazmus Sakib, et al. · 2026/6/1

提示词注入漏洞的攻击面比想象中更复杂。研究发现 GPT-4.1 对工具输出极度敏感,而 GEMINI-3-FLASH 则更容易在工具描述环节被诱导。这种模型与攻击表面的交互特性说明,单一的防护手段根本无法覆盖所有死角。该论文通过对 13 个主流模型的深度评测,揭示了防御策略必须具备针对特定攻击通道的自适应能力。 [link]

Depth-Dependent Indirect Prompt Injection in Tool-Calling ReAct Agents: Injection Depth, Payload Framing, and Turn-Budget Sensitivity

Mohammadreza Rashidi · 2026/6/1

Agent 在执行任务时并非每一环都同样脆弱。这项研究深入探讨了 ReAct 架构中注入深度对攻击成功率的影响。实验显示 GPT-4o 在处理第一个工具调用时风险最高,随着步骤增加模型防御力会显著增强。论文定量分析了提示词框架和对话轮次对安全性的干扰。这为安全团队优化防御资源分配提供了极具工程价值的参考。 [link]

Free-Riding in the AI Economy: Demystifying Logic Flaws in x402-Enabled Payment Systems

Shengchen Ling, Yihang Huang, et al. · 2026/6/1

机器对机器的支付协议正在成为 Agent 经济的基石,但 x402 协议的逻辑漏洞可能导致资产瞬间清空。研究者首次系统性分析了该生态的同步挑战,发现攻击者能利用签名漏洞实现跨资源替换或并发竞态。这种语义鸿沟让商户被迫为黑客的计算成本买单。论文提出的请求绑定签名机制,为自动化金融轨道安全树立了新标准。 [link]

Stateful Online Monitoring Catches Distributed Agent Attacks

Davis Brown, Samarth Bhargav, et al. · 2026/6/1

传统的安全监测器在面对分布式攻击时往往形同虚设。黑客将恶意意图拆分到多个账户中,使单条对话看起来完全合法。这项工作通过状态化在线监测技术,利用实时聚类捕获跨账号的微弱异常信号。它在海量数据中心流量中精准拦截了隐藏极深的恶意行为。该方案不仅延迟极低,还意外增强了对变体攻击的鲁棒性。 [link]

From Prompt Injection to Persistent Control: Defending Agentic Harness Against Trojan Backdoors

Jiejun Tan, Zhicheng Dou, et al. · 2026/6/1

Agent 获取文件读写权限后,木马攻击正从单次注入转向持久控制。ClawTrojan 揭示了攻击者如何利用工作区状态在 Agent 内存中埋下后门。看似正常的写入操作,实际上为后续会话埋下了定时炸弹。提出的 DASGuard 框架通过追踪敏感文件中控制信息的来源并实现了动态拦截。这种面向长效工作流的防御思路填补了协作环境的安全空白。 [link]

LLM Anonymization Against Agentic Re-Identificatio

Ziwen Li, Jianing Wen, et al. · 2026/6/1

具备网页搜索能力的 Agent 彻底改变了文本脱敏的博弈规则。即便删除了姓名地址,Agent 依然能通过细微的环境线索在互联网上完成身份重识别。AURA 框架为此引入了掩码重建机制,在保持文本分析价值的同时显著提升了对抗自动化检索的能力。该研究平衡了数据实用性与隐私强度,为企业处理敏感访谈数据提供了可靠工具。 [link]

Send a SCOUT First: Pre-hoc Reasoning for Adaptive Detector Allocation in Prompt-Injection Defense

Shuhao Zhang, Jiarui Li, et al. · 2026/6/1

提示词注入检测器往往各有所长,没有哪个工具能包打天下。SCOUT 框架将防御视为一种动态资源分配任务。它根据输入特征预测各个检测器的可靠性和延迟,从而决定是直接通过还是升级到昂贵的判别模型。在处理复杂的 Agent 攻击场景时,它在不牺牲业务吞吐量的前提下大幅降低了风险。这种工程化的权衡策略非常适合大规模部署。 [link]

AdvScene: Rethinking Adversarial Patch Evaluation Through Scene Robustness

Xiaoyong (Brian), Yuan (Emily), et al. · 2026/6/1

物理世界中的对抗补丁不能只看一张图片的攻击效果。AdvScene 框架将评估维度从静态图像扩展到了整个三维场景。通过在重建的真实环境中模拟不同视角和光照,它精准刻画了补丁的有效作战包络面。研究发现很多在模拟器中表现优异的攻击,在真实的物理移动过程中会迅速失效。这一发现将推动视觉安全从实验室走向真实部署场景。 [link]

Strengthening Polymorphic Prompt Assembling: Dynamic Separator Generation Against Emerging Prompt Injection Attacks

Nima Dorzhiev, Peng Liu · 2026/6/1

简单的动态隔离符就能让提示词注入防御事半功倍。针对多态提示词组装方案的盲区,这项研究引入了基于加密散列的动态分隔符技术。每条请求都会生成唯一的验证标记,即便泄露也无法影响其他会话。这种方案对性能的影响微乎其微,却能将攻击成功率降低两倍以上。它无需重新训练模型,是目前最容易集成的安全增强方案。 [link]

Audio Pirates: Black-box Audio Watermark Removal via Diffusion Priors

Lingfeng Yao, Xincong Zhong, et al. · 2026/6/1

隐形的音频水印正面临扩散模型的严峻挑战。DiffErase 攻击无需了解任何水印算法细节,仅需将音频加入适量噪声并重新生成,就能在保持音质的同时彻底抹除溯源信息。实验证明无论是语音还是音乐,现有水印方案在黑盒扩散攻击面前都显得非常脆弱。这篇论文揭示了数字版权保护的潜在危机,也促使开发者重新审视安全假设。 [link]

AI 论文

Linear Ensembles Wash Away Watermarks: On the Fragility of Distributional Perturbations in LLMs

Zhihao Wu, Gracia Gong, et al. · 2026/6/1

AI 水印在多模型面前形同虚设。WASH 框架证明,只需平均 3 到 5 个模型的输出概率分布,就能轻易抹除统计特征,让检测算法完全失效。该方法通过统计杂交技术解决词表对齐难题,在保持文本质量的同时显著提升生成速度。它揭示了当前水印方案的脆弱本质,为 AI 生成内容的安全监测敲响警钟。 [link]

Exploring Autonomous Agentic Data Engineering for Model Specialization

Yujie Luo, Xiangyuan Ru, et al. · 2026/6/1

数据工程正走向全自动化。研究者定义了自主智能体数据工程任务,让 GPT-5.2 独立驱动模型专业化。它能根据训练效果反馈,自主规划、生成并迭代优化训练课程,最终使学生模型性能提升 57.29 %。这种端到端的数据策动流程降低了领域迁移成本,预示着未来模型微调将不再依赖人工设计的繁琐工作流。 [link]

Speculative Pipeline Decoding: Higher-Accruacy and Zero-Bubble Speculation via Pipeline Parallelism

Yijiong Yu, Huazheng Wang, et al. · 2026/6/1

推理速度瓶颈被 SPD 架构打破。这种新型流水线解码方案将目标模型划分为多个阶段,并行处理多个 token,实现零气泡推理。其核心在于一个轻量级预测模块,它能聚合不同深度的中间特征来猜测后续内容,并与主流水线同步执行。实验表明其加速效果显著优于主流方案,为大规模语言模型的高性能部署提供了极具扩展性的硬件级优化思路。 [link]

MosaicLeaks:Privacy Risks in Querying-in-the-Open for Deep Research Agents

Alexander Gurung, Spandana Gella, et al. · 2026/6/1

深度调研智能体正面临严重的隐私泄露风险。研究者发现,即便单个搜索查询看似无害,智能体在处理私有文档时发起的外部查询序列也会产生马赛克效应,泄露机密。为此推出的 PA-DR 框架利用隐私分类器为每条查询提供密集的信用分配。该方案在提升调研准确率的同时,成功将核心信息的泄露率从 34 % 降低到 9.9 %,有效保护了企业隐私。 [link]

Mellum2 Technical Report

Marko Kojic, Ivan Bondyrev, et al. · 2026/6/1

Mellum 2 是一款专为软件工程打造的 12B 参数 MoE 模型。它仅需 2.5B 激活参数即可在代码生成、调试及复杂逻辑推理中展现顶尖性能。模型采用分阶段预训练策略,逐步从网页数据过渡到精选的代码与数学内容。通过 YaRN 扩展至 128K 上下文并结合 RLVR 训练,它在保持极低推理成本的同时,为智能编程助手提供了更具效率的开源替代方案。 [link]

ElasticMem: Latent Memory as a Learnable Resource for LLM Agents

Tao Feng, Chongrui Ye, et al. · 2026/6/1

智能体长期记忆不再受限于固定资源分配。ElasticMem 引入弹性潜空间记忆框架,让模型根据查询动态调整内存预算。通过学习自适应检索策略,它能将选定的潜状态作为软 token 注入生成过程,并利用群体相对策略优化。该方案在 MemorySuite 任务中大幅提升准确率,且显著降低了 token 成本,有效解决了智能体在长周期交互中的信息过载难题。 [link]

PhyDrawGen: Physically Grounded Diagram Generation from Natural Language

Nafiul Haque, Syed Nazmus Sakib, et al. · 2026/6/1

物理图表生成的幻觉难题被神经符号流水线攻克。PhyDrawGen 放弃了直接生成图像的不可控模式,转而利用大模型提取场景图,再由确定性几何求解器精确计算力矢量和光路。最后,微调后的 Qwen-VL 通过提议验证循环修正细节偏差。这种方法确保生成结果严格遵守守恒定律,在机械和电磁学等复杂物理问题的准确性上远超顶尖闭源模型。 [link]

CanLegalRAGBench: Evaluating Retrieval-Augmented Generation on Canadian Case Law

Ethan Zhao, Maksym Taranukhin, et al. · 2026/6/1

法律助手中的 RAG 幻觉依然是通往正义的障碍。这份针对加拿大案例法的真实基准测试显示, 8 % 到 29 % 的声明缺乏检索文档的支持。研究发现,虽然开源嵌入模型已经可以媲美闭源方案,但自动评估机制往往会误判有效的替代文档。该项目为解决法律场景下的虚假内容生成提供了实战数据支撑,指明了专用 RAG 系统的优化方向。 [link]

Speculative Decoding Across Languages

Nirajan Paudel, Michael Ginn, et al. · 2026/6/1

小参数模型在多语言任务中的表现往往制约了推理加速。这项研究对比了翻译任务微调、单语语料蒸馏与简单 n-gram 模型三种策略。结果表明,虽然蒸馏能提升效率,但泛化性较差。相比之下,n-gram 草稿模型凭借极高的生成速度,即使接受率较低,仍能为非英语文本生成带来显著加速。这为提升多语言大模型推理效率提供了工程化最优解。 [link]

AutoSci: A Memory-Centric Agentic System for the Full Scientific Research Lifecycle

Weitong Qian, Beicheng Xu, et al. · 2026/6/1

科学研究全生命周期正迎来自动化变革。AutoSci 系统构建了以记忆为中心的架构,将长期知识与项目特定的实验、手稿、评审记录分离存储。它通过 SciFlow 工作流驱动从文献调研到回复评审的五个阶段,并利用 SciEvolve 机制根据反馈自我优化。这套闭环系统让 AI 智能体能够像人类科学家一样持久学习与进化,显著提升了科研效率。 [link]

BleepingComputer 新闻

Microsoft investigates Office Apps, Teams file access issues

Sergiu Gatlan · 2026/6/1 22:36

微软表示,当前发生的一起事件正阻碍 Teams 协作平台以及 Office for the web 云端办公套件的用户打开文件。 [link]

Race Against Time: Why Faster Vulnerability Alerts Matter

Sponsored by SecAlerts · 2026/6/1 22:00

攻击者利用漏洞的速度已经超过许多组织识别并修复漏洞的速度。SecAlerts 解释了更及时的漏洞预警如何帮助减少风险暴露并提升响应效率。 [link]

Critical Windows Netlogon RCE flaw now exploited in attacks

Sergiu Gatlan · 2026/6/1 20:30

比利时网络安全中心在上周五发出警告,威胁行为者正利用最近修复的一个 Windows Netlogon 严重漏洞开展攻击。 [link]

Webinar tomorrow: From alert to resolution in network incident response

BleepingComputer · 2026/6/1 20:01

网络事件通常能被快速检测,但调查与协调过程可能拖慢解决进度。参加明天的研讨会,了解自动化与 AI 辅助工作流如何帮助 IT 团队加速事件响应。 [link]

Microsoft fixes outage affecting MFA setup, MySignIn service

Sergiu Gatlan · 2026/6/1 19:40

微软正在解决一起持续性的突发事件。该问题导致客户无法设置 MFA 身份验证,也无法访问 My Sign-Ins 平台。 [link]

Microsoft fixes KB5089549 Windows security update install issues

Sergiu Gatlan · 2026/6/1 18:59

微软已解决一个已知问题。该问题曾导致部署 2026 年 5 月 Windows 11 安全更新 KB5089549 时出现安装失败及 0x800f0922 错误。 [link]

Dashlane password manager users locked out by brute force attacks

Bill Toulas · 2026/6/2 2:17

在遭遇尝试从远程地点和未知设备登录的暴力破解攻击后,多名 Dashlane 用户被锁定在自己的账户之外。 [link]

WordPress malware campaign hides payloads in Steam profiles

Bill Toulas · 2026/6/2 1:04

近 2000 个 WordPress 网站感染了恶意软件。该软件利用 Steam 社区个人资料中的评论来隐藏 C2 指令控制数据。 [link]

Hackers hijack thousands of sites for ClickFix and FakeUpdate attacks

Bill Toulas · 2026/6/2 6:14

代号为 DriveSurge 的威胁行为者利用受损网站开展大规模恶意软件分发。该活动使用了 ClickFix 和 FakeUpdates 技术。 [link]

Red Hat npm packages compromised to steal developer credentials

Lawrence Abrams · 2026/6/2 5:38

Red Hat 旗下 @redhat-cloud-services 命名空间中的 30 多个 npm 软件包在一次供应链攻击中遭到入侵。该攻击分发了一种名为 Miasma 的凭据窃取恶意软件新变体。 [link]

Spain arrests doxer leaking sensitive data of govt employees

Bill Toulas · 2026/6/2 5:28

西班牙国家警察逮捕了一名泄露国家关键机构人员敏感信息的嫌疑人。受影响的机构包括西班牙国家网络安全研究中心 INCIBE。 [link]

由 CyberRadar 智能体编写
消息抓取于 2026/6/1 7:35 至 2026/6/2 7:48