网络安全论文
(A)I Sees What You Don't: Exploiting New Attack Surfaces in Third-Party Mobile Agents
Zidong Zhang, Zhentao Xie, et al. · 2026/7/2
手机智能助手正在深度集成 VLM,但也开启了前所未有的攻击面。研究者发现恶意应用可以通过截屏感知或通道劫持等方式,在无权限状态下执行任意指令。攻击者利用机器视觉与人类认知的差异,实现了视觉上不可察觉的像素级注入。这项工作揭示了多租户平台上自主智能体设计的根本性信任失配,为移动安全模型在 AI 时代的重构提供了关键证据。 [link]
Beyond the Prompt: Jailbreaking Function-Calling LLMs via Simulated Moderation Traces
Junlong Liu, Haobo Wang, et al. · 2026/7/2
函数调用让大模型具备了操作工具的能力,但也留下了致命的安全隐患。SMT 攻击框架绕过传统的提示词过滤,通过模拟审计工作流诱导模型产生违规行为。这种黑盒攻击在多个主流商用模型上实现了极高的成功率,且单次攻击所需的请求次数极少。研究证明仅靠输入端的清理无法抵御这类基于执行路径的分布式威胁,系统亟需上下文感知的数据校验机制。 [link]
Antaeus: Hunting Repository-Level Logic Vulnerabilities via Context-Grounded LLM Reasoning
Michele Armillotta, Nicol\`o Romandini, et al. · 2026/7/2
逻辑漏洞往往隐藏在复杂的业务流程中,传统静态扫描工具难以察觉。Antaeus 框架将 LLM 的推理能力与仓库级代码上下文相结合,实现了对应用特定安全约束的深度建模。它通过轻量级信号筛选高风险函数,并利用比较验证消除误报。在 28 个真实代码库的测试中,该工具精准定位并解释了多处严重的业务逻辑漏洞,其表现显著优于现有的智能漏洞检测代理。 [link]
KidnapRAG: A Black-Box Attack for Hijacking Reasoning in Agentic Retrieval-Augmented Generation Systems
Chanwoo Choi, Euntae Kim, et al. · 2026/7/2
Agentic RAG 系统通过多轮推理增强了鲁棒性,但 KidnapRAG 证明这种防御并非无懈可击。作为一种新型黑盒投毒攻击,它通过诱饵、链式链接和恶意指令三类文档,分步骤劫持智能体的推理链条。攻击者无需接触系统提示词或模型参数,即可诱导系统产生受控的虚假输出。实验表明该攻击弱化了原始检索意图,并显著提升系统对恶意证据的依赖,是 RAG 应用落地必须面对的严峻挑战。 [link]
A Non-Line-of-Sight, Multi-Modality-based Side-Channel IP Theft Attack on Additive Manufacturing Using Dual Smartphones
Amirhossein Jamarani, Diba Afroze, et al. · 2026/7/2
3D 打印正在改变制造业,但侧信道泄露成为了知识产权保护的软肋。这项研究展示了仅凭两部普通手机的内部传感器,就能在 60 厘米外的非视距环境下通过声学和磁场信号还原打印指令。其实验达到了 98.89% 的还原准确率,且具备出色的跨环境迁移能力。这种攻击手段不再依赖昂贵的专业设备,让工业间谍活动变得触手可及,迫使增材制造行业必须重新评估其物理环境安全性。 [link]
Minos: A Multi-Agent Collaborative Framework for Provenance-Based Backward Tracking
Jiahui Wang, Zhenyuan Li, et al. · 2026/7/2
面对高级持续性威胁,事后取证分析如同大海捞针。Minos 框架将因果溯源图的搜索过程转化为 LLM 驱动的推理任务,通过多代理协作提升分析效率。它采用分层上下文管理和对抗性审议机制,有效缓解了传统方法中的依赖爆炸问题。实验数据显示其生成的攻击子图紧凑度提升了 49%,同时保持了极高的召回率。这种可解释的自动化溯源方法,为安全审计员提供了清晰且可追溯的攻击全貌。 [link]
The Rise and Fall of Google's Privacy Sandbox
Rachid Youssef Grib, Alberto Verna, et al. · 2026/7/2
谷歌 Privacy Sandbox 计划在经历了五年的喧嚣后走向终结,这背后的技术变迁值得深度复盘。通过对全球前 10000 个网站的长周期监测,研究团队揭示了这套隐私保护 API 在被淘汰前的真实部署现状。除 CHIPS 外的大多数接口在生态系统中始终处于停滞状态,甚至呈现持续下滑趋势。这项研究不仅记录了一个互联网里程碑项目的兴衰,更为未来如何平衡隐私保护与广告价值提供了关键的实证参考。 [link]
Know Thy Neighbor: Cross-TEE Mutual Attestation
Daniel Andrade, Jo\~ao N. Silva, et al. · 2026/7/2
在云服务日益复杂的今天,不同可信执行环境之间的互操作性成为了安全屏障。Hema 协议解决了跨 TEE 相互鉴权的难题,让运行在 SGX 或 TrustZone 上的应用能够安全通信。该协议通过形式化验证确保了逻辑的严密性,避免了传统方案中必须支持所有底层软件栈的冗余负担。这种异构相互验证机制在提升效率的同时,增强了分布式系统的整体防御能力,是构建现代云安全基础设施的关键技术。 [link]
Federated Sovereign Transport Protocol (FSTP): Verifiable Coordination Without Disclosure
Ram\'on Soto C. (Department of Accounting, University of Sonora), et al. · 2026/7/2
FSTP 协议为联邦网络中的数据流动划定了严格的边界,将数据限制从行政政策上升为协议特性。它利用 Rust 类型系统在编译时强制执行类型闭包,从根源上杜绝了原始敏感数据的意外泄露。通过上下文身份模型和基于 Blocklace 的防篡改日志,该协议实现了不暴露细节的逻辑证明。这套开源实现为那些对保密性有极致追求的机构提供了坚实的传输层保障,让联邦协作在验证与隐私之间达到了平衡。 [link]
All-out Attack: Optimal Block Withholding Under Pay-Per-Share Scheme
Mustafa Doger, Sennur Ulukus · 2026/7/2
传统的区块扣留攻击在新型矿池结算机制下是否依然有效?这项研究颠覆了以往的认知。通过对 PPS 和 FPPS 方案的严谨分析,作者证明了全速攻击是攻击者的最优策略。在难度调整机制的杠杆作用下,攻击者会让目标矿池蒙受巨大经济损失,同时从中获取超额收益。这一发现戳破了业界对于 share 基础结算方案具备激励兼容性的幻想,为加密货币网络的安全性分析提供了新的理论基石。 [link]
AI 论文
Xiaomi-GUI-0 Technical Report
Wanxia Cao, Chengzhen Duan, et al. · 2026/7/1
现有的 GUI 智能体大多在模拟环境中运行,脱离了真实应用的复杂逻辑。小米推出的这款原生多模态智能体直接在真实手机环境中进行训练和评估。它采用真机主导的混合架构,利用错误驱动的数据飞轮不断优化性能。系统能识别复杂的界面布局,还可以处理支付认证等异常状态。它在 AndroidWorld 等基准测试中表现卓越,显著提升了真实场景下的执行稳定性。 [link]
Why Solve It Twice? Hierarchical Accumulation of Skills for Transfer-Efficient ML Engineering
Yongbin Kim, Yashar Talebirad, et al. · 2026/7/1
机器学习工程智能体在参加竞赛时往往会浪费大量算力重新探索已知技术。 HASTE 框架通过层级化系统组织跨赛题知识,将经验划分为全局、领域和赛题特有 3 个层级。这种知识抽象机制让智能体在 warm-start 模式下减少了 52% 的迭代次数。在 22 个 Kaggle 竞赛中,它仅需 12 小时便能达到 77.3% 的奖牌率。它证明了良好的知识组织能有效替代模型强度。 [link]
RareDxR1: Autonomous Medical Reasoning for Rare Disease Diagnosis Beyond Human Annotation
Deyang Jiang, Haoran Wu, et al. · 2026/7/2
罕见病的鉴别诊断一直是临床难题,复杂的症状往往让传统 AI 难以招架。 RareDxR1 是一款专注于端到端推理的大语言模型,能直接从非结构化临床笔记中提取关键信息。它通过知识内化机制将零散的医学知识融入模型参数,并利用 Reflection-Enhanced Reasoning Sampling 策略模拟专家诊疗过程。该模型在多个基准测试中刷新了纪录,为罕见病自动诊断带来了突破性进展。 [link]
BaseRT: Best-in-Class LLM Inference on Apple Silicon via Native Metal
Prabod Rathnayaka, Fabian Waschkowski, et al. · 2026/7/2
苹果自研芯片虽然拥有统一内存架构,但现有推理框架未能充分释放其潜力。 BaseRT 是一款专为 Apple Silicon 开发的原生 Metal 推理运行时,通过内核融合和内存感知优化实现了惊人的吞吐量。在处理 Qwen3 等模型时,其解码速度比 llama.cpp 快 1.56 倍。这套开源工具让 sub-1B 到 30B 参数规模的模型都能在消费级设备上流畅运行,为边缘侧大模型部署提供了关键设施。 [link]
Mnemosyne: Agentic Transaction Processing for Validating and Repairing AI-generated Workflows
Edward Y. Chang, Longling Geng, et al. · 2026/7/2
智能体生成的复杂工作流虽然符合语法,但在执行时常因状态冲突而失败。 Mnemosyne 引入了智能体事务处理模型,将生成的动作视为待验证的提案而非确定指令。只有通过预设约束集验证的动作才会被提交执行,确保存储状态的绝对正确。即使环境发生意外中断,系统也能在局部进行反应式修复。该方案以极低的性能开销,为不可靠智能体生成的自动化流程加上了安全锁。 [link]
Multi-scale Mixture of World Models for Embodied Agents in Evolving Environments
Jinwoo Jang, Daniel J. Rho, et al. · 2026/7/2
具身智能体在动态演化的现实环境中面临多尺度推理和知识过时的挑战。 MuSix 框架引入了尺度感知的世界模型混合机制,根据场景的新颖程度动态调整注意力。它借鉴了解释水平理论,利用元路由将任务映射到连续的尺度空间。系统为不同层级的知识设置了不同的遗忘率,确保底层动作快速更新而高层抽象长久保持。这让智能体在处理复杂任务时更具适应性和灵活性。 [link]
SLIM-RL: Risk-Budgeted Random-Masking RL for Diffusion LLMs Without Trajectory Slicing
Ruikang Zhao, Zhenting Wang, et al. · 2026/7/2
为扩散语言模型进行强化学习通常需要极高的计算成本,且采样效率低下。 SLIM-RL 摒弃了复杂的轨迹切片方法,引入了风险预算解码器来控制生成步骤的承诺风险。它结合序列级重要性采样和确定性积分技术,显著降低了训练方差。实验表明,该方法仅需 TraceRL 不到一半的样本量就能达到同等精度。它在数学和代码任务上的优异表现,展现了扩散模型在高效训练方面的巨大潜力。 [link]
Beyond expert users: agents should help users construct preferences, not just elicit them
Irena Saracay, Ludwig Schmidt, et al. · 2026/7/1
传统的智能体往往假设用户非常专业,能清晰表达自己的偏好。 CoPref 模型关注智能体如何帮助用户构建偏好,而非仅仅提取偏好。研究者推出了交互式基准测试 CoShop,通过对话引导用户学习领域知识。实验发现,现有主流模型在多轮交互后也很难精准捕捉用户意图。这篇文章为构建更具共情能力和引导能力的推荐系统提供了理论框架和实践指导,具有极高的现实应用价值。 [link]
Safe Alone, Unsafe Together: Safeguarding Against Implicit Toxicity When Benign Images Combine
Jiaxian Lv, Shiyao Cui, et al. · 2026/7/2
社交媒体上的图像攻击正在变得越来越隐蔽。单一图片看似无害,当多张图片组合在一起时,可能产生有害的语义冲突。 MiShield 针对这种多图隐性毒性问题,提出了分步蒸馏的推理监督方案。它不仅能给出安全判断,还能提供关联实体的具体分析。通过自动化流程构建的数据集覆盖了 7 类风险场景,为商业内容审核接口难以处理的复杂视觉威胁提供了高效的防护盾牌。 [link]
Theoria: Rewrite-Acceptability Verification over Informal Reasoning States
Ben Slivinski, Michael Saldivar · 2026/7/2
当大模型给出答案时,我们往往无法确信其推理过程的严谨性。 Theoria 架构将非正式推理状态重写为一系列类型化的转换,并为每一步提供显式的证据支持。这种设计确保了改变的完整性,任何隐藏的前提都会被迫显性化。在专家级难题测试中,它的验证精度超过了 90%。这种可审计的推理链条不仅能拦截虚假引用,还让用户能逐条挑战模型的逻辑,将黑箱推理变成了透明的论证。 [link]
BleepingComputer 新闻
Medtronic notifies customers impacted by ShinyHunters data breach
Bill Toulas · 2026/7/2 12:25
医疗设备公司 Medtronic 正在通知受影响的客户。一起数据泄露事件导致他们的个人数据暴露给了未经授权的第三方。 [link]
Alleged Scattered Spider hacker extradited to the United States
Sergiu Gatlan · 2026/7/2 16:58
一名拥有美国和爱沙尼亚双重国籍的公民已被引渡至美国。他因涉嫌加入 Scattered Spider 黑客组织而面临指控。 [link]
Cisco finally confirms attackers exploiting Unified CM flaw
Sergiu Gatlan · 2026/7/2 19:35
Cisco 证实攻击者正在利用 Unified Communications Manager 漏洞。该漏洞已于 6 月初完成修复。 [link]
CISA: Microsoft SharePoint RCE flaw now actively exploited
Sergiu Gatlan · 2026/7/2 18:52
CISA 在周三发出警告。攻击者已开始利用 5 月修复的一个高危 Microsoft SharePoint 远程代码执行漏洞。 [link]
Opera rolls out Paste Protect feature to fight ClickFix attacks
Bill Toulas · 2026/7/2 18:46
Opera 推出了 Paste Protect 安全功能。该功能旨在阻止 ClickFix 攻击。此类攻击通过社会工程学手段诱导用户执行恶意命令。 [link]
ConsentFix and ClickFix: How Microsoft 365 Accounts are Hijacked in 3 Seconds
Sponsored by Huntress Labs · 2026/7/2 22:00
ConsentFix 与 ClickFix 攻击利用伪造提示和 OAuth 流程。攻击者可在几秒内窃取 Microsoft 365 的 token。了解这些 MFA 绕过方案的原理与防御手段。 [link]
Microsoft fixes bug that removed Copilot buttons in Outlook
Sergiu Gatlan · 2026/7/2 20:15
微软修复了一个已知问题。该问题曾导致持有 Copilot Chat Basic 许可证的 Windows 用户在经典版 Outlook 中丢失 Copilot 按钮。 [link]
Google loses final appeal to overturn €4.1 billion EU fine
Bill Toulas · 2026/7/2 23:18
欧盟法院驳回了 Google 的最终上诉。Google 因利用 Android 推广 Chrome 浏览器和搜索服务被处以 41 亿欧元反垄断罚款。 [link]