网络安全论文
On the Inseparability of Instructions and Data in Shared-Embedding Sequence Models
Dewank Pant, Shruti Lohani, et al. · 2026/6/29
Prompt injection 已经成为 LLM 应用的核心威胁。该研究从数学层面证明了在当前架构下实现完美的提示词注入防御是无法完成的任务。由于指令与数据在共享嵌入空间中存在不可分性,攻击者总能通过特定编码绕过防御。这揭示了当前对齐技术的局限。我们需要通过架构层面的隔离来解决这一顽疾,就像当年为了对付缓冲区溢出而必须引入内存安全机制一样。 [link]
Agentic AI-Powered Re-Identification: An Emerging, Scalable Threat to Mobility Microdata Privacy
Oscar Thees, Roman M\"uller, et al. · 2026/6/29
匿名化的移动轨迹数据正面临前所未有的威胁。这项实地研究表明,Agentic AI 能够自动检索公开网页并交叉比对社交媒体,从而在无需人工干预的情况下还原匿名坐标背后的真实身份。实验中超过 72% 的特定个体被成功识别。这种低成本且可扩展的攻击方式彻底改变了威胁模型。传统的脱敏手段在强大的 AI 代理面前已经难保周全,隐私监管标准亟待重构。 [link]
Self-Verifying Measurement Records: Hash-Linked Evidence Graphs for Hardware Benchmarking
Faruk Alpay, Baris Basaran · 2026/6/29
昂贵的 GPU 硬件也会出现静默错误,导致计算结果偏离事实。该研究提出了一种自验证测量记录方案,利用哈希链构建证据图谱。它通过 Freivalds 概率恒等式验证矩阵乘法,将错误检测概率提升至极高水平。即便是针对 Blackwell 或 Hopper 系列 GPU,该方案也能在不信任生产商的情况下完成独立审计。它为硬件性能基准测试穿上了防弹衣,确保实验数据在物理故障面前依然真实可信。 [link]
When the Aggregator Cheats: Data-Free Backdoors in Federated LLM-based QA Systems
Chenqing Zhu, Yanbo Dai, et al. · 2026/6/29
联邦学习中隐藏着一个危险的盲点,即恶意聚合器可能在不接触私有数据的情况下植入后门。该框架利用客户端上传的梯度还原出训练样本,随后构造特定的投毒数据集。这种攻击能在保持正常问答质量的同时,让 LLM 在遇到触发词时输出特定广告内容。在 LoRA 等主流微调场景下,该攻击达到了接近 100% 的成功率。它警示我们即便采用分布式训练,云端服务商的安全性依然至关重要。 [link]
Robust Harmful Features Under Jailbreak Attacks: Mechanistic Evidence from Attention Head Specialization in Large Language Models
Yanchen Yin, Dongqi Han, et al. · 2026/6/29
为什么 Jailbreak 攻击总能绕过安全对齐?研究发现攻击并不会彻底消除安全特征,而是选择性地抑制了特定的注意力头。虽然早期层的 ACH 容易被模板诱导失效,但中层的安全信号 SAH 依然在持续激活。通过读取这些稳健的内部信号,研究者实现了无需训练的高性能检测器。这种从机械论角度出发的防御方案不仅能有效阻截越狱请求,还为理解大模型的内部安全表征提供了全新的物理证据。 [link]
ToolPrivacyBench: Benchmarking Purpose-Bound Privacy in Tool-Using LLM Agents
Shijing Hu, Liang Liu, et al. · 2026/6/29
当 LLM 进化为能够自主调用工具的 Agent 时,隐私泄露变得更加难以察觉。ToolPrivacyBench 专门用于评估多步骤任务中的信息流合规性。即便任务最终圆满完成,Agent 也可能在中间过程向非授权工具泄露过多敏感信息。通过对 9 种主流 Agent 的审计发现,现有的函数调用机制普遍缺乏最小权限原则的约束。该基准测试为构建更安全的业务流 Agent 提供了必要的量化评估标准。 [link]
AdvScan: Black-Box Adversarial Example Detection at Runtime through Power Analysis
Robi Paul, Michael Zuzak · 2026/6/29
TinyML 边缘设备在安全关键任务中面临对抗样本攻击。AdvScan 提出了一种基于运行时功耗分析的黑盒检测方案。它观察到对抗样本会引发异常的神经元激活,进而产生独特的功耗特征。通过简单的 t-test 统计检验,该算法在 STM32 微控制器上实现了 99.98% 的检测成功率,且误报率为零。由于无需访问模型内部参数,这种低延迟方案非常适合部署在受许可限制的商用嵌入式系统中。 [link]
SHARD: cell-keyed residual splitting for alignment-resistant private dense retrieval
Sergey Kurilenko · 2026/6/29
向量数据库一旦泄露,存储的密文嵌入可能被攻击者反向还原出原始文本。Shard 方案通过残差分割技术,将嵌入向量分为公开前缀与加密残差两部分。它利用 CKKS 同态加密确保了检索精度的无损,同时极大提升了攻击者对齐全局几何特征的成本。即便面临已知的明文攻击,该方案也能有效阻断邻域结构的泄露。这为语义搜索和 RAG 系统提供了一层兼顾性能与安全性的几何防御。 [link]
AdvancedShelLM: A Stateful Multi-Agent LLM Honeypot for SSH Deception
Muris Sladi\'c, Eman Alibali\'c, et al. · 2026/6/29
传统的 SSH 蜜罐正因交互生硬而被黑客识破。AdvancedShelLM 引入了多 Agent 协作架构,由 Manager 和 Worker 共同理解并执行复杂的攻击指令。它首次实现了高级永久文件系统,让多名攻击者能同时看到一致的环境变化。实网部署显示,这种基于 LLM 的蜜罐能产生极高可信度的虚假反馈,显著延长了黑客的停留时间。它不仅能收集到高质量的威胁情报,更展现了生成式 AI 在防御欺诈领域的高超潜力。 [link]
Reliable Homomorphic Matching for Fuzzy Labeled PSI at Scale
Erkam Uzun · 2026/6/29
在海量数据中进行隐私匹配时,效率与可靠性往往难以兼得。CSTPSI 协议通过同态匹配与密钥共享,解决了大规模模糊标签隐私集合交集中的可靠性空隙。它在百万量级甚至十亿量级的数据库上展现了极佳的性能,通信开销较基准方案降低了 93%。在保持百万分之一工程误差阈值的同时,它的处理速度提升了 20 倍以上。这使得面向超大规模标签的隐私计算不再停留在理论层面,而是具备了商业落地的可能性。 [link]
AI 论文
JD Oxygen AI Item Center (Oxygen AIIC) V1: An Industrial-Scale LLM/VLM-Centric Solution for Item Understanding, Management, and Applications
Oxygen AIIC, Chan Long, et al. · 2026/6/29
JD.com 披露了其工业级商品知识平台 Oxygen AIIC 的核心架构。针对电商场景中百亿级 SKU 的管理难题,该系统利用 LLM 与 VLM 构建了从本体建模到知识识别的完整链路。其采用的 S2D 架构配合海量商品数据,成功在 Huawei Ascend NPU 上实现了每日数亿次更新。该系统已覆盖数万个品类,将搜索流量覆盖率提升至 80.4% ,显著降低了运营成本。 [link]
Mechanism-Driven Monitors for Preemptive Detection of LLM Training Instability
Ruixuan Huang, Yipei Wang, et al. · 2026/6/29
超大规模模型训练最怕中途崩溃。这篇文章提出了基于机制驱动的监控方案。研究者通过分析 Flash Attention 与 MoE 路由器的内部工作机理,推导出了一系列预警指标。在模型损失函数彻底崩盘前的数千步,这些指标就能捕捉到光谱熵等特征的异常波动。这种方案能在故障初期实现抢先检测。它大幅节省了昂贵的算力资源,是保障生产级训练稳定性的利器。 [link]
The Context-Ready Transformer
Mahesh Godavarti · 2026/6/29
传统 Transformer 处理超长上下文时推理开销巨大。 Context-ready Transformer 引入了一种全新的架构设计。它在 token 进入主模块前先进行上下文预处理。这种设计将并行训练与递归生成完美结合。实验显示, 5 层模型在保持精度的前提下,生成速度比 12 层传统模型快 1.7 倍。它在指针追踪任务中表现出色,打破了传统模型依赖层数堆叠的僵局。 [link]
Supersede: Diagnosing and Training the Memory-Update Gap in LLM Agents
Vedant Patel · 2026/6/29
当用户地址或商品价格发生变动, LLM Agent 往往会陷入记忆混乱。 Supersede 环境专门针对这一时效性痛点。研究发现,即使是顶级模型,在面对事实更新时也会出现明显的记忆遗忘。为了解决这种现象,团队利用 GRPO 算法在强化学习框架下对 Qwen 模型进行微调。经过训练的小模型在处理真实场景下的动态事实更新时,准确率实现了近乎翻页的跨越式增长。 [link]
EntMTP: Accelerating LLM Inference with Entropy Guided Multi Token Prediction
Carrie Chen · 2026/6/29
多 token 预测技术虽能提速,但固定的投机深度往往浪费算力。 EntMTP 引入了熵引导的动态调度机制。它会根据当前生成内容的预测难度,实时切换不同的注意树拓扑结构。在低熵区域大胆增加推测步数,在高熵区域则收缩采样。这种无需重新训练的即插即用方案,在多个 benchmark 上将推理效率提升了 36% 。它实现了生成质量与吞吐能力的平衡。 [link]
Yuvion LLM: An Adversarially-Aware Large Language Model for Content And AI Safety
Ting Ma, Xiufeng Huang, et al. · 2026/6/29
现有的模型安全防护在面对恶意攻击时依然脆弱。 Yuvion LLM 将对抗稳健性视作核心设计目标。它通过对抗感知的数据构建与知识增强预训练,打造了一个专门应对复杂安全威胁的 8B 模型。即便面对多步推理和工具调用等高级攻击手段, Yuvion 依然表现出极高的防御水平。实测数据证明,该模型在多项安全指标上超越了规模更大的 GPT-5.4 等尖端闭源模型。 [link]
When Search Agents Should Ask: DiscoBench for Clarification-Aware Deep Search
Yiling Tao, Shihan Deng, et al. · 2026/6/29
搜索助手如果只会机械执行含糊的指令,最终只能给出一堆无效信息。 DiscoBench 填补了深度搜索中澄清能力的评估空白。它涵盖了 11 个现实领域中的数百个歧义案例。研究揭示了一个严峻现实:盲目增加搜索步数并不能解决问题。目前的主流 LLM 仍难以主动识别歧义并进行有效提问。该基准为开发更具交互智能、能通过对话修正推理路径的搜索 agent 指明了方向。 [link]
When Does Personality Composition Matter for Multi-Agent LLM Teams?
Aryan Keluskar, Amrita Bhattacharjee, et al. · 2026/6/29
在构建 LLM 多智能体团队时,设定什么样的性格标签最有效?这项研究针对编程、科研与议价三种任务,系统分析了宜人性对团队产出的影响。实验发现,性格的影响力高度依赖任务结构。在结构化的编程任务中,即便 agent 变得刻薄,也不影响里程碑的达成。但在开放式协作中,低宜人性会导致性能剧烈下降。这为复杂协作系统的提示词工程提供了宝贵的实战指南。 [link]
ATOD: Annealed Turn-aware On-policy Distillation for Multi-turn Autonomous Agents
Qitai Tan, Zefang Zong, et al. · 2026/6/29
训练小模型 agent 既需要模仿人类,也需要自我进化。 ATOD 算法巧妙结合了在线蒸馏与强化学习。它在训练初期让模型快速向导师学习,随后通过退火机制逐渐引入奖励驱动的自主探索。该方法引入了轮次级别的失调重加权技术。在 ALFWorld 等复杂交互任务中,经过训练的小模型不仅性能大幅超越导师,还克服了传统强化学习在早期反馈稀疏的难题。 [link]
Agent-Native Immune System: Architecture, Taxonomy, and Engineering
Bo Shen, Lifeng Chang, et al. · 2026/6/29
随着 agent 具备了持久记忆与工具权限,安全防线必须从外部围堵转为内生免疫。 ANIS 提出了受生物启发的内生防御架构。它将免疫机制直接嵌入 agent 的认知循环,建立了从物理隔离到元认知监测的六层塔式防护。通过持续免疫学习,该系统能针对记忆毒化或协议攻击自动生成参数化疫苗。这种动态执法机制能让 agent 在复杂环境中实时抵御新型安全威胁。 [link]
BleepingComputer 新闻
Agentic AI Has an Identity Problem and Attackers Know It
Sponsored by Token Security · 2026/6/29 22:01
AI agents 可以访问数据,触发工作流,并在企业系统中执行操作。Token Security 解释了管理这些特权身份对企业安全至关重要的原因。 [link]
Critical SimpleHelp flaw exploited to deploy new stealer malware
Bill Toulas · 2026/6/29 22:00
黑客正在利用 SimpleHelp 中近期披露的严重漏洞 CVE-2026-48558。他们借此部署 Djinn Stealer,这是一种此前未被记录的跨平台信息窃取程序,目标涵盖 Windows、macOS 和 Linux。 [link]
Hackers now exploit critical Oracle E-Business flaw in attacks
Sergiu Gatlan · 2026/6/29 21:46
根据威胁情报公司 Defused 的消息,攻击者已开始利用 Oracle E-Business Suite 财务应用中的严重漏洞 CVE-2026-46817。 [link]
Webinar: Why business email compromise attacks keep succeeding
BleepingComputer · 2026/6/29 20:14
商业电子邮件欺诈攻击愈发依赖具有说服力的身份冒充。这种方式比恶意软件更难被员工和传统邮件防御系统检测。本次研讨会将探讨行为 AI 如何识别复杂的邮件威胁并自动执行响应工作流。 [link]
US seizes hundreds of FIFA World Cup illegal streaming domains
Sergiu Gatlan · 2026/6/29 19:21
美国司法部刑事局没收了近 400 个用于非法流播放 FIFA 世界杯赛事的网站域名。 [link]
Microsoft extends Windows Server 2022 hotpatching until October 2027
Sergiu Gatlan · 2026/6/30 1:11
微软已将 Windows Server 2022 的热补丁支持延长至 2027 年 10 月。这比 2026 年 10 月的主流结束日期晚了一年。 [link]
U.S. offers $10 million for hackers targeting WhatsApp, Signal users
Bill Toulas · 2026/6/29 23:09
美国国务院悬赏高达 1000 万美元,征集能帮助识别或定位 UNC5792 和 UNC4221 黑客组织成员的信息。这些组织与俄罗斯的情报和军事部门有关联。 [link]
WhatsApp rolls out usernames to help users hide their phone number
Sergiu Gatlan · 2026/6/30 1:48
WhatsApp 终于允许用户预留用户名。这项隐私功能让用户可以向不在联系人列表中的人隐藏电话号码。 [link]
Nissan discloses employee data breach linked to Oracle zero-day attacks
Lawrence Abrams · 2026/6/30 4:40
日产汽车发出警告。由于攻击者利用了 Oracle PeopleSoft 漏洞,公司遭受了影响现任和前任员工的数据泄露。此次数据窃取攻击此前被认为与 ShinyHunters 勒索组织有关。 [link]
NAIC says public data stolen in ShinyHunters' PeopleSoft breach
Bill Toulas · 2026/6/30 4:30
全国保险专员协会表示,ShinyHunters 勒索组织通过利用 Oracle PeopleSoft 服务器中的零日漏洞入侵了系统。该组织仅窃取了公开数据、过期的日志和配置文件。 [link]