网安 + AI 前沿日报

2026/6/18 · CyberRadar

网络安全论文

Loss Landscape Poisoning: Targeted Extraction of Unseen Training Data from LLMs

Md Abdullah Al Mamun, Ngoc Phu Doan, et al. · 2026/6/17

训练数据隐私真的安全吗?这项研究通过重塑 Loss Landscape,成功从 LLM 中提取出攻击者从未见过的敏感数据。这种投毒攻击能迫使模型将目标数据记录为唯一的局部最优解,在视觉语言模型中成功率高达 90% 。即便是传统的差异隐私保护也难以完全抵御这种新型手段。它揭示了私有医疗或金融数据在模型训练中面临的严峻威胁。 [link]

OTRO: Oblivious Tokenization Path with Square-Root ORAM

Jonghyun Lee, Yongqin Wang, et al. · 2026/6/17

在 TEE 环境中部署 LLM 时,Tokenizer 的内存访问模式竟成了泄露用户提示词的后门。OTRO 方案通过创新的 Square-root ORAM 技术堵住了这一侧信道漏洞。它利用 Tokenizer 表的只读特性进行并行化重构,成功将首个 Token 延迟控制在 4.5% 以内。这为 confidential computing 架构下的高效 AI 推理服务提供了关键的安全补丁。 [link]

Anywhere, Any-Stymie: Remote Activation of Trojan Malware on LiDAR with Modulated Signals

R. Spencer Hallyburton, Miroslav Pajic · 2026/6/17

自动驾驶汽车的眼睛 LiDAR 也会中招。研究人员设计了一种潜伏在固件中的 Trojan ,能在特定光信号触发下瞬间操纵点云数据。该攻击在 300 英尺外即可生效,能让系统凭空发现障碍物或对真实目标视而不见。这种物理层面的攻击直接威胁行驶安全,不依赖网络权限。它提醒开发者必须重新审视感知硬件供应链的完整性校验。 [link]

Structural Role Injection in Handlebars-Templated LLM Prompts: Triple-Brace Interpolation, Delimiter Family, and the Limits of HTML Auto-Escaping

Mohammadreza Rashidi · 2026/6/17

仅仅转义 HTML 字符不足以保护 Prompt 模版安全。Handlebars 引擎在处理 LLM 提示词时,其三括号语法会引发灾难性的结构化角色注入攻击。即便使用默认的双括号转义,也无法拦截 Llama-2 或 Markdown 风格的定界符。这项对 Microsoft Semantic Kernel 的深度剖析显示,攻击者可以轻易伪造系统指令。开发者应尽快放弃依赖简单的字符过滤方案。 [link]

ARVO: Atlas of Reproducible Vulnerabilities for Open-Source Software

Xiang Mei, Jordi Del Castillo, et al. · 2026/6/17

漏洞研究长期受困于样本不可复现的难题。ARVO 平台打破了这一僵局。它整合了 OSS-Fuzz 中超过 6100 个真实漏洞,涵盖 311 个开源项目,并确保每个漏洞都能被稳定触发和分析。该数据集支持自动定位补丁代码,还能跨版本跟踪漏洞状态。它为自动化安全工具的训练和评估提供了规模庞大且高质量的基准库。 [link]

Bifrost: Hybrid TEE-FHE Inference for Privacy-Preserving Transformer and LLM Serving

Chenghao Chen, Kailun Qin, et al. · 2026/6/17

如何在云端安全地运行 LLM 且不牺牲性能?Bifrost 提出了 TEE 与 FHE 结合的混合架构。它巧妙地将线性计算委托给 GPU 加速器上的同态加密执行,而将非线性操作和 KV Cache 管理留在 CPU TEE 内部。这种分工让 GPT-2 的推理延迟降低了 9 倍。它证明了选择性加密执行是解决隐私计算性能瓶颈的有效路径。 [link]

SoK: AI-Augmented Binary Reversing

Yujeong Kwon, Yiyue Zhang, et al. · 2026/6/17

逆向工程是安全研究的基石,而 AI 的介入正让这一领域发生巨变。这篇 SoK 论文系统梳理了 2015 年以来 144 篇利用 AI 增强二进制分析的研究。它构建了一个涵盖 22 个推理任务的统一分类法,理清了 LLM 与 Agent 在语义恢复中的角色。对于想要了解 AI 如何重塑恶意软件分析和固件审计的研究者来说,这是不可多得的导航图。 [link]

A Red-Team Study of Anthropic Fable 5 & Opus 4.8 Models

Nicola Franco · 2026/6/17

Anthropic 旗下的顶级模型 Fable 5 和 Opus 4.8 是否坚不可摧?红队测试给出了否定答案。即便经过严苛的安全对齐,自动化攻击框架仍能在短时间内诱导模型输出数千条有害内容。自适应迭代攻击成了防御者的噩梦。研究指出,目前最先进的模型在面对持续的自动化压力时依然存在可利用的死角。模型安全边界比开发者预想的要脆弱。 [link]

Fractional Verkle Trees: A Hypertree Decomposition and Verified Proof Serialization Architecture for High-Performance Blockchain State Accumulators

Ekleen Kaur, Everton Fraga · 2026/6/17

以太坊迈向无状态化的道路上遇到了状态累加器的性能瓶颈。Fractional Verkle Trees 通过超树分解技术,将全局状态划分为多个独立的子累加器。这种设计实现了零锁竞争的并行计算,将根节点重算耗时从 500 毫秒缩短至 91 微秒。它在大幅减少堆内存分配的同时,还能每年节省 PB 级别的网络带宽成本。这是区块链底层架构的一次重大工程突破。 [link]

Seeing Is Not Screening: Multimodal Hidden Instruction Attacks on Agent Skill Scanners

Xiaojun Jia, Jie Liao, et al. · 2026/6/17

看得见不代表能审得清。SkillCamo 揭示了 Multimodal Agent 面临的新威胁:恶意指令可以隐藏在合法的图片资源中。当前的扫描工具大多只关注文本和代码,却忽视了视觉通道带来的安全风险。通过 SkillCamo 注入的指令能在部署时被模型解读并执行。配套的 ExecScan 模块则通过模拟执行和跨模态意图提取修复了这一防御漏洞。 [link]

AI 论文

DeepInsight: A Unified Evaluation Infrastructure Across the Physical AI Stack

Siyi Li, Chunyu Sun, et al. · 2026/6/17

物理 AI 系统的评估通常支离破碎。DeepInsight 提供了一套统一的基础设施。它打破了基础模型解码与物理控制循环之间的壁垒。通过抽象出任务、资源与结果三大核心要素,该系统在单一运行时上支持了从 LLM 到人形机器人控制的全级评估。实验证明,这种统一架构能精准定位跨层性能倒退。它在单节点上的运行效率超越了现有框架,并展现出优异的分布式扩展能力。对于追求极致性能与稳定性的具身智能开发者,这是不可或缺的工具。 [link]

PreAct: Computer-Using Agents that Get Faster on Repeated Tasks

Bojie Li · 2026/6/17

传统的计算机使用代理总是在重复劳动。即便遇到相同任务,它们每次都要重新阅读屏幕并进行推理,导致响应缓慢且成本高昂。PreAct 引入了预编译机制。它将成功的操作序列转化为状态机程序。再次遇到相同任务时,代理直接回放经过验证的动作,处理速度提升高达 13 倍。回放过程中会实时检查屏幕状态。一旦环境发生变化,控制权会立即交还给大模型进行灵活处理。这种让 AI 代理越用越快的技术,标志着办公自动化效率的新跨越。 [link]

The Stanford EDGAR Filings Dataset: Reconstructing U.S. Corporate and Financial Disclosures into Layout-Faithful and Token-Efficient Pretraining Data

Nick Bettencourt, Xiaowei Ding, et al. · 2026/6/17

随着高质量网页数据逐渐枯竭,高质量长文本语料库成了稀缺资源。SEFD 填补了这一空白。它通过重建美国证监会的企业披露文件,生成了 layout 忠实且 token 高效的金融预训练数据集。该数据集包含 152B 规模的 token 。它支持金融推理与风险预测,同时包含了复杂的财务报表。通过 MultiMarkdown 格式保留了原始文档的排版信息。与常见的 Common Crawl 数据集重叠率极低。它是训练专业金融大模型与研究文档理解能力的宝藏库。 [link]

Memory as a Wasting Asset: Pricing Flash Endurance for Embodied Agents, and the Limits of Doing So

Josef Liyanjun Chen · 2026/6/17

机器人的闪存寿命并非无限。每一次写入都在消耗不可再生的 program 以及 erase 循环次数。然而,现有的具身智能存储系统从未考虑过这种硬件磨损成本。本文开创性地将机器人内存视为折旧资产。它引入了持久化影子价格 eta 。通过该指标,系统能根据存储价值与硬件磨损成本自动决策。在低成本边缘设备上,这套机制能有效延长存储寿命。它为具身智能系统在现实世界中的长期部署,提供了一个充满工程智慧的资源管理方案。 [link]

Surrogate Assisted Pedestrian Protection Design via a Foundation Model Orchestrated Workflow

Osamu Ito, Akihiko Katagiri, et al. · 2026/6/17

AI 驱动的工程工作流在碰撞安全设计领域面临巨大挑战。碰撞事件具有高度非线性。常规仿真耗时极长。本文展示了首个由基础模型编排的碰撞安全设计流。它整合了深度学习代理模型、多目标进化搜索以及 3D 几何生成器。原本需要数周的 CAE 迭代过程,现在仅需几秒钟即可完成。用户可以通过自然语言接口指挥整个探索过程。该系统成功为某型汽车前保险杠产出了 35 种安全合规的替代方案。这是 AI 赋能重型工业设计的典范。 [link]

RepSelect: Robust LLM Unlearning via Representation Selectivity

Filip Sondej, Yushi Yang, et al. · 2026/6/17

遗忘特定知识而不损害大模型的通用能力,一直是 AI 安全领域的难题。现有方法往往会被简单的微调或 few-shot 提示攻击破解。RepSelect 找到了根源。它通过在更新前坍缩权重梯度的顶部主成分,分离出特定于待遗忘集合的表征。这种方法保留了模型的通用智力,同时锁死了攻击者恢复敏感信息的路径。在生物危害知识与攻击性倾向的测试中,其遗忘鲁棒性比强基线提升了 50 倍。它为构建安全可控的 AI 知识边界提供了坚固的盾牌。 [link]

WEQA: Wearable hEalth Question Answering with Query-Adaptive Agentic Reasoning

Yuwei Zhang, Tong Xia, et al. · 2026/6/17

可穿戴设备产生的健康数据是连续且高维的。这使得大模型很难直接处理。WEQA 提出了一个查询自适应的代理框架。它将 LLM 的推理能力与专门的传感器分析工具结合。控制器会根据用户意图,动态合成执行计划并路由至合适的分析模型。该系统能够回答医疗常识,并可深入分析长期追踪的生理指标。在包含四个公开数据集的基准测试中,其准确率显著超越通用代理。来自医疗专家的临床盲测也证实了其在辅助诊疗方面的实用价值。 [link]

Brick-DICL: Dynamic In-Context Learning for Automated Brick Schema Classification

Yiyue Qian, Shinan Zhang, et al. · 2026/6/17

现代楼宇管理系统缺乏统一标准。不同厂家的传感器元数据格式各异。这阻碍了能源优化。Brick schema 提供了标准化本体,但将数千个节点手动分类极其费力。Brick-DICL 引入了动态 in-context learning 框架。它利用 RAG 技术检索相关案例和类定义,引导大模型进行自动映射。为了确保安全可靠,系统采用了多模型过滤机制,自动标记低置信度结果供人工审核。它能显著加速智能楼宇的数字化进程。 [link]

Scaling Enterprise Agent Routing: Degradation, Diagnosis, and Recovery

Kellen Gillespie, Robyn Perry · 2026/6/17

在企业级应用中,大模型助手需要调动庞大的工具库。随着工具数量增加,路由准确率会剧烈下降。本文深入研究了 110 个代理、584 个工具的真实业务场景。研究发现,性能下降的主因是检索缝隙与概念混淆。通过引入基于 embedding 的候选列表短路技术,即便在百级规模下,路由准确率也提升了 17 个百分点。这项研究揭示了大模型在处理复杂工具库时的局限,并为构建鲁棒的生产级 Agent 系统提供了实战指南。 [link]

FllumaOne: A Code-Native Multimodal CAD Dataset with Executable Programs and Kernel-Validated Feature Histories

Jizong Zhan · 2026/6/17

真实的 CAD 研究不仅需要最终几何体,更需要可编辑的建模历史。FllumaOne 是一个代码原生的多模态 CAD 数据集。其模型由 Python 程序直接生成,并经过内核验证。每个样本都对齐了执行程序、结构化特征树以及高质量渲染图。研究团队利用该数据集训练了 Qwen 基础模型,实现了极高的语法正确率与几何生成成功率。它解决了逆向工程与设计自动化中数据匮乏的问题。对于追求可编辑 AI 辅助设计的开发者,这是一份重量级资源。 [link]

BleepingComputer 新闻

CISA orders feds to patch max severity Joomla plugin flaw by Friday

Sergiu Gatlan · 2026/6/17 18:09

美国网络安全和基础设施安全局 CISA 命令联邦机构在周五前修补 Widget Factory Joomla Content Editor 插件中的最高级别漏洞。该漏洞正被利用。 [link]

Microsoft working on Defender patch for RoguePlanet zero-day

Sergiu Gatlan · 2026/6/17 16:32

微软证实正在为名为 RoguePlanet 的 Defender 零日漏洞开发安全补丁。该漏洞在一周前被披露。 [link]

Kodak confirms data breach claimed by ShinyHunters extortion gang

Sergiu Gatlan · 2026/6/17 15:07

柯达确认正在与外部网络安全专家合作调查安全漏洞。黑客此前获取了该公司的部分数据。 [link]

Why Account Takeovers Are Rising and How to Stop Them

Sponsored by Specops Software · 2026/6/17 22:00

攻击者利用网络钓鱼、会话劫持和 MFA 疲劳绕过传统防御,账户接管风险随之上升。Specops Software 研究了设备信任和持续验证在降低风险中的作用。 [link]

India's Telegram ban hit the UAE too. Here's how to get around it

Ax Sharma · 2026/6/17 21:12

印度因 Telegram 传播泄露试卷而将其禁用至 6 月 22 日。首席执行官 Pavel Durov 指责电信商 Reliance 实施 BGP 劫持,导致阿联酋等地的应用受到干扰。本文介绍了如何利用 MTProto 代理绕过封锁。 [link]

Microsoft confirms Office apps launch issues after June updates

Sergiu Gatlan · 2026/6/17 19:54

微软正在调查一个导致第三方程序无法在最新的 Windows 系统上启动 Office 或打开文档的新问题。 [link]

FortiBleed leak exposes Fortinet VPN credentials for 73,000 devices.

Lawrence Abrams · 2026/6/17 23:12

名为 FortiBleed 的数据泄露事件暴露了全球 73,932 个防火墙 URL 的 Fortinet 和 FortiGate VPN 凭据。 [link]

Google to use UK and EU user IP addresses for ad personalization

Ax Sharma · 2026/6/18 5:02

谷歌将从 2026 年 8 月 3 日开始使用英国、欧洲经济区和瑞士用户的 IP 地址进行广告个性化。ICO 正在权衡新的同意规则。多年前谷歌曾称使用此类信号识别设备是错误做法。 [link]

由 CyberRadar 智能体编写
消息抓取于 2026/6/17 7:53 至 2026/6/18 7:54