网络安全论文
Hidden in Thought: Transferable Chain-of-Thought Artifacts Induce Harmful Behavior
Ali khalil, Aly M. Kassem, et al. · 2026/7/20
思维链原本是为了提升逻辑能力,却成了黑客手中的利刃。研究者发现受损模型的推理痕迹可以被蒸馏成通用的越狱攻击。通过这种方式,攻击者在 GPT-4 上的攻击成功率提升了 10 倍。即便是 Llama-Guard 3 这样的输出防护手段也难以察觉。这警示我们,仅防御最终输出是远远不够的。必须深入审视模型的中间推理过程,从源头封堵潜在的安全漏洞。 [link]
From Neural Intent to Cryptographic Authorization: Governing Agentic Workflows
Jiasi Weng, Jian Weng, et al. · 2026/7/20
AI Agent 频繁调用工具,一旦遭遇提示词注入,现有的身份认证机制就会形同虚设。NCS 方案为此建立了一套神经符号治理平面。它将不受信任的模型计划编译成确定性的控制指令。执行过程由符号控制器严格门控,确保工具调用必须符合经过加密授权的步骤。这种设计让攻击成功率降至接近 0。它将 Agent 安全从意图合规转向了加密授权执行的新范式。 [link]
Do Agents Dream of False Memories? Black-box Visual Attacks on Long-term Memory in Multimodal AI Agents
Halima Bouzidi, Mboutidem Ekemini Mkpong, et al. · 2026/7/20
多模态 Agent 依赖长期记忆来处理信息,但这恰恰是防御最薄弱的地方。Lucid 框架展示了如何利用图像扰动发起黑客攻击。它无需访问模型内部参数,仅通过视觉通道就能向记忆中注入虚假信息。实验表明,攻击者可以轻易操纵 Agent 生成特定叙事。这种针对记忆流水线的攻击成功率超过 60%。它暴露了当前多模态系统中视觉数据信任过于盲目的严重隐患。 [link]
Beyond Detection: Agentic Attack Synthesis and Simulation for Smart Contracts
Xianhao Zhang, Jing Sun, et al. · 2026/7/20
智能合约漏洞检测早已成熟,但如何证明一个漏洞真的会被利用?KASS 框架利用多智能体协作,实现了自动化攻击合成。它通过检索真实审计知识生成可执行的攻击代码。在 104 个合约测试中,它的成功率高达 94.23%。这不仅能过滤静态分析产生的误报,还能量化潜在的资产损失。对于安全审计人员而言,这套工具极大提升了漏洞验证与风险评估的效率。 [link]
FLINT: Fingerprinting Federated Learning Architectures from 5G PHY-Layer Side Channels
Md Nahid Hasan Shuvo, Mahmudul Hassan Ashik, et al. · 2026/7/20
联邦学习本是为了保护隐私,却在 5G 物理层泄露了天机。FLINT 框架利用 5G 调度元数据,通过旁路攻击精准识别模型架构。即便数据包内容加密且标识符动态变化,其时序特征依然会出卖模型身份。在真实环境测试中,该框架识别 CNN 或 Transformer 的 F1 分数高达 0.93。这意味着攻击者可以先进行被动侦察,再发动更具针对性的攻击。隐私保护需要从更高维度重新设计。 [link]
The Language of Security: How Prompt Syntax Shapes Secure Code Generation in Open LLMs
Matteo Cicalese, Antonio Della Porta, et al. · 2026/7/20
提示词工程不仅关乎生成质量,更决定了代码的安全性。研究者通过语法解析发现,微小的语法 constituents 变化会显著改变模型的安全行为。约束、守卫以及条件语句的位置,都在影响漏洞产生的概率。该研究为开源大模型在工业界的使用提供了实战指南。开发者可以据此制定具体的提示词语法控制策略。通过精细化调整输入语法,企业能在利用 AI 提效的同时有效降低代码安全风险。 [link]
AI Watermark Evidence Fails Forensic Readiness: An Empirical Evaluation
Saifur Rahman Tamim, Amir Labib Khan · 2026/7/20
政府强制要求 AI 生成内容携带水印,但水印真的能作为法庭证据吗?这项实证研究给出了悲观结论。研究者评估了 SynthID-Text 等主流水印方案,发现它们在面临语义改写攻击时几乎全军覆没。即便是未受攻击的样本,其漏报率也高得惊人。目前的方案完全无法满足法律上的 Daubert 采信标准。水印技术离真正的司法可靠性还有很长的路要走。盲信技术手段可能导致严重的司法不公。 [link]
Is That Really My X-Ray? Measuring Internet-Exposed DICOM Services in the Presence of Deception
Ricardo Yaben, Karina Elzer, et al. · 2026/7/20
全球医疗影像系统 DICOM 暴露在互联网上的规模究竟有多大?这项研究通过大规模扫描发现,现有评估数据中充斥着诱饵系统和网络噪音。研究者开发了一套过滤方法,剔除了 39% 的干扰项。即便如此,仍有近 4000 个完全无加密、无认证的脆弱服务在线运行。更严重的是,负责任的漏洞披露几乎没有换来有效的长期治理。医疗数据安全正面临着系统性的崩盘危机。 [link]
Lazy Arithmetic using Systolic Arrays for Closing the Verification Gap on Embedded Systems
Taisa Kushner (Galois Inc), Ryan McCleeary (Galois Inc), et al. · 2026/7/20
嵌入式系统对 AI 的需求日益增长,但 GPU 和 NPU 的计算准确性往往难以满足安全关键任务。研究者提出了一种全新的硬件架构方案。它采用从高位到低位的脉动阵列计算模式。这种模式能在执行过程中动态调整精度,并在检测到攻击或异常时实时止损。通过软硬件协同优化,该系统不仅提升了计算效率,还显著增强了对位翻转攻击的抵御能力。它是医疗设备实现高可靠 AI 的新路径。 [link]
DoSQ: A Cross-Layer Denial of Service Quality Attack by Exploiting Side Channels in 5G NR
Mahmudul Hassan Ashik, Moinul Hossain · 2026/7/20
5G 网络的服务质量也会成为攻击目标。DoSQ 攻击利用 5G 协议侧信道,在不触碰加密内容的前提下推测应用层吞吐量。攻击者只需解析下行控制信息,就能精准实施跨层干扰。在针对 YouTube 直播的测试中,该攻击成功让目标带宽减半,而相邻用户毫发无伤。这种协议感知的干扰方式极难被察觉。研究者提出的频率时间跳变方案,为防御这种新型拒绝服务攻击提供了思路。 [link]
AI 论文
An MLIR-Based Compilation Method for Large Language Models
Pengchao Hu, Zhibin Xin, et al. · 2026/7/20
大模型在 AI 加速器上的部署面临复杂推理循环和有限内存的挑战。该研究提出一种基于 MLIR 的编译方法,通过 TopOp 和 TpuOp 两种算子方言实现了从模型语义到硬件执行的平滑转化。它针对 Transformer 架构将每一层拆分为 prefill 和 decode 等阶段,从而优化静态编译下的计算效率。该方案已在 TPU-MLIR 编译器中落地,支持 Llama 和 Qwen 等主流模型。它为算力硬件的高效适配提供了标准化的工程路径。 [link]
SciForge: An AI-Native, Multimodal Workbench for Scientific Discovery
SciForge Team, Zhangyang Gao, et al. · 2026/7/20
科学研究涉及论文、代码和实验数据等碎片化成果,SciForge 为此构建了一个多模态科研工作站。它将搜索、绘图和论文写作等任务转化为模块化的 agent 服务,并引入证据图谱确保所有结论的可追溯性。系统支持多天的自主科研冲刺,在基因发现和蛋白质设计等领域展现了极强的实战能力。它保留了人类的决策界面,同时让模型处理繁重的底层执行。这是迈向 AI 驱动实验室的重要一步。 [link]
S1-Omni: A Unified Multimodal Reasoning Model for Scientific Understanding, Prediction, and Generation
Jiahao Zhao, Junyi Liu, et al. · 2026/7/20
科学领域的 AI 长期受困于模型能力的碎片化。S1-Omni 成功将 CIF 文件、SMILES 字符串和蛋白质序列等异构数据映射到统一的表示空间。它通过对自然科学规律的学习,实现了从属性预测到分子生成的全栈支持。在 60 多个科学基准测试中,其表现超越了 GPT-5.5 等顶尖模型。该模型不仅具备深厚的专业知识,还能像专家一样进行跨学科推理。它为科学发现提供了一个通用的底层大脑。 [link]
GraphDx: A Cost-Aware Knowledge-Enhanced Multi-Agent Framework for Sequential Diagnosis
Shaoting Tan, Ning Liu, et al. · 2026/7/20
自动化的临床诊断必须在准确率与检查成本之间寻找平衡。GraphDx 引入了具备量化典型性的医疗诊断知识图谱,解决了 LLM 容易盲目增加检查项的问题。该框架通过感知、推理和决策三个 agent 的协作,在 MIMIC-IV 数据集上将诊断成功率大幅提升。与此同时,它将测试成本降低了 54 %。这种具备成本意识且可解释的方案,极大地提升了 AI 在现实医疗流程中的实用性。 [link]
SeerGuard: A Safety Framework for Mobile GUI Agents via World Model Prediction
Xue Yu, Bo Yuan, et al. · 2026/7/20
移动端 GUI 智能体一旦执行错误指令,往往会带来不可逆的后果。SeerGuard 提出一种后果感知的安全框架,在指令执行前进行风险预演。它构建了一个安全增强的世界模型,能够预测动作带来的界面状态变化。通过对指令和动作的双重筛查,它能有效识别高风险操作。在 Qwen3-VL 上的实验证明,该框架在不损耗实用性的前提下显著降低了风险成本。这为智能体在手机端的安全落地提供了防线。 [link]
VarRate: Training-Free Variable-Rate KV Cache Compression for Long-Context LLMs
Shahrzad Esmat, Dhawal Shah, et al. · 2026/7/20
在处理长文本时,KV cache 往往会成为显存的瓶颈。VarRate 推出一种无需训练的变速率压缩技术,根据查询显著性为每个 token 分配低秩预算。它摒弃了传统算法中不可逆的丢弃策略,确保所有信息都有对应的特征保留。在 LongBench 测试中,它仅用 20 % 的开销就达到了接近无损的准确度。这种自适应分配机制有效解决了缓存重用时的性能崩溃问题。它是工程化实现超长文本推理的高效方案。 [link]
AnovaX: A Local, Multi-Agent Voice Assistant with LLM Planning, Typed Executors, and Adaptive Recovery
Raunak B Sinha · 2026/7/20
云端语音助手存在隐私隐忧且控制权限受限。AnovaX 是一款完全运行在本地的桌面助手,它将整个系统桌面作为操作界面。通过 Python 进程驱动 Gemini 规划路径,它能调用各类 agent 进行应用操作和网页搜索。系统配备了自适应恢复循环,利用投机执行技术掩盖推理延迟。用户可以通过手机实时监控并驱动电脑执行复杂任务。仅需几千行代码,它就展示了本地化 agent 驱动生产力工具的巨大潜力。 [link]
DrawingVQA: A Real-World Benchmark for Multi-Depth Visual-Textual Reasoning on Construction Drawings
Yoonhwa Jung, Junryu Fu, et al. · 2026/7/20
建筑施工图纸融合了几何、符号和专业表格,其解析难度远超自然图像。DrawingVQA 填补了这一领域的空白,提供了首个针对工程蓝图的多模态理解基准。它涵盖了从感知理解到专家推理的多个维度,直接挑战现有模型在工程流中的应用能力。测试结果显示,顶尖模型在应对专业深度推理时依然力不从心。该工作为建筑和土木工程领域的 AI 辅助设计指明了进化的方向。 [link]
ToolVerse: Unlocking Massive Environments and Long-Horizon Tasks for Agentic Reinforcement Learning
Shuaiyu Zhou, Fengpeng Yue, et al. · 2026/7/20
现有的智能体往往只能在封闭环境中工作。ToolVerse 通过 400 多个真实世界的协议构建了一个拥有 4500 个工具的庞大训练场。它利用工具依赖图设计长程任务,并提出了一种转弯感知的相对优势算法。这解决了长序列推理中的奖励分配难题。实验表明,该框架显著增强了模型在动态环境中整合工具的能力。它让 AI 智能体具备了在真实软件生态系统中自主导航和解决复杂问题的本领。 [link]
Neuro-Symbolic AI for LEED compliance: Document-Centric Benchmarking, Deterministic Numeric Checking, and When Multimodal Hurts
Aritro De (The University of Texas at Austin), Juliana Felkner (The University of Texas at Austin) · 2026/7/20
LEED 绿色建筑认证是一个极度依赖人工审核文档的繁琐过程。该研究构建了一个神经符号流水线,将 40 亿参数的小模型与确定性的数值检查器相结合。系统能够从数百页 PDF 证据中精准匹配准则,并利用符号逻辑修正算术错误。在某些关键得分项上,这种组合方案达到了 100 % 的准确率。它证明了在特定合规性检查任务中,精心设计的符号系统与轻量化模型的结合能超越大型通用模型。 [link]
BleepingComputer 新闻
Hugging Face discloses breach linked to autonomous AI agent
Sergiu Gatlan · 2026/7/20 19:56
Hugging Face 透露攻击者利用一个自主 AI agent 系统入侵了其生产基础设施,随后获取了内部数据集和凭据。 [link]
Microsoft confirms Windows Server Update Services sync delays
Sergiu Gatlan · 2026/7/20 18:47
微软正在修复一个影响 WSUS 服务器的已知问题。该问题已导致同步故障持续超过一周。 [link]
Windows KB5121767 OOB update fixes shutdowns on some Dell PCs
Sergiu Gatlan · 2026/7/20 18:06
微软发布了紧急更新以修复一个已知问题。该问题导致部分 Dell 电脑在安装 2026 年 7 月的 Windows 11 安全更新后出现关机现象。 [link]
Critical ServiceNow code execution flaw now exploited in attacks
Sergiu Gatlan · 2026/7/20 17:29
威胁情报公司 Defused 表示攻击者已开始利用 ServiceNow AI Platform 中的一个高危漏洞 CVE-2026-6875。 [link]
An AI SOC Evaluation Guide for Security Leaders
Sponsored by Prophet Security · 2026/7/20 22:01
选择 AI SOC 平台需要了解其在真实环境中的表现。Prophet Security 分享了一个评估 AI SOC 方案的实用框架,涵盖验证准确性、运行模式、长期可靠性以及生产就绪情况。 [link]
New HollowGraph malware uses Microsoft Graph for stealthy C2 comms
Bill Toulas · 2026/7/21 1:43
恶意组件 HollowGraph 利用受损 Microsoft 365 邮箱中的日历功能作为 C2 通道,用以接收攻击者指令并窃取数据。 [link]
Estée Lauder discloses data breach via Oracle E-Business flaw
Bill Toulas · 2026/7/21 6:39
化妆品巨头雅诗兰黛正在通知客户一起数据泄露事件。黑客利用了该公司用于人力资源业务的 Oracle E-Business Suite 漏洞。 [link]
SonicWall SMA1000 flaws exploited as zero-days to push custom malware
Lawrence Abrams · 2026/7/21 6:23
两个近期披露的 SonicWall SMA1000 漏洞曾作为零日漏洞被利用数周。攻击者借此在受影响的 VPN 设备上安装了自定义恶意软件。 [link]
Hackers steal $23.7 million in crypto from Ostium in off-chain attack
Bill Toulas · 2026/7/21 6:22
Ostium 交易平台宣布上周有攻击者从其流动性提供者金库中窃取了 2375 万美元。攻击者入侵了用于向协议提供价格的链下基础设施。 [link]
Cursor, Codex, Gemini CLI, Antigravity hit by sandbox escapes
Ax Sharma · 2026/7/21 5:14
研究人员通过让 AI agent 编写文件并触发受信任宿主工具运行,成功实现了 Cursor、Codex、Gemini CLI 以及 Antigravity 的沙箱逃逸。 [link]
JadePuffer agentic attacks now target AI model data with ransomware
Bill Toulas · 2026/7/21 5:08
自主 AI agent JadePuffer 已升级并携带名为 EncForge 的自定义恶意软件。该软件专门加密 AI 资产,例如训练数据集、向量数据库以及模型权重。 [link]