网络安全论文
Remote-Timer-as-a-Service: Efficient Microarchitectural Leakage in the Cloud with Remote Timers
Martin Schwarzl, Haocheng Xiao, et al. · 2026/8/19
Cloudflare Workers 曾以为通过限制计时器和进程隔离能挡住 Spectre 攻击,但研究者打破了这一神话。他们利用远程计时器和微架构放大技术,将信息泄露速率从每分钟 2 bit 提升至每秒 12 bit,成功从共存的受害者容器中窃取 JWT token。目前该漏洞已促使 V8 Sandbox 升级并部署硬件级隔离。这篇论文展示了云端侧计算环境中微架构侧信道的巨大杀伤力。 [link]
Trusted Workflow Relays:Cross-Tenant Email Abuse and Composable Red Team Initial-Access Primitives in Multi-Tenant Clouds
Priyank Nigam · 2026/8/19
即使你的 SPF 和 DKIM 配置完美,云服务商的官方邮件通知系统也可能成为黑客的帮手。研究者发现了被称为 Trusted Workflow Relays 的新型漏洞模式,攻击者能借此绕过租户边界发送带有恶意链接的官方邮件。该研究复盘了三个已修复的漏洞,揭示了多租户云应用中通知权限与认证身份脱节的深层隐患。这对构建现代 SaaS 应用的开发者具有极高的参考价值。 [link]
KeyPooling: Measuring Where LLM API Relay Paths Collapse Prompt Cache Isolation
Bowen Sun, Yixi Cai, et al. · 2026/8/19
为了降低 LLM 成本,Prompt Cache 技术被广泛采用,但它也带来了跨账户隐私泄露的风险。KeyPooling 研究揭示了许多 LLM API 中转服务在处理缓存时缺乏必要的身份隔离,导致不同用户间可以观察甚至读取彼此的缓存状态。实验表明攻击者能以极低成本恢复敏感的 prompt 片段。论文提出的域名隔离方案在保留缓存性能的同时,为多租户推理服务提供了急需的安全屏障。 [link]
TENET: Telegram Mini App (in)security
Andrea Ciccotelli, Federico Zappone, et al. · 2026/8/19
拥有 450 百万日活的 Telegram 正成为加密货币交易的新战场,但其 Mini App 生态的安全现状令人堪忧。研究工具 TENET 对 61 款热门应用进行扫描,发现高达 80 % 的应用存在安全漏洞,甚至包括官方 Wallet 在内的多款程序将助记词以明文存储。攻击者只需简单读取本地文件即可洗劫用户资产。这篇论文直接推动了平台方紧急发布安全存储 API,是移动安全领域的一次重拳出击。 [link]
BullsEye: Directed Firmware Fuzzing
Lorenzo Ralli, Emilio Coppa · 2026/8/19
物联网设备频繁复用第三方组件,一旦爆出漏洞,开发者必须在海量固件中定位风险点。BULLSEYE 框架首次实现了针对闭源 Linux 固件的块级定向模糊测试。它通过静态与动态分析结合的启发式算法,在 32 个固件映像上复现了全部目标漏洞,速度比同类工具快 9.5 倍以上。该工具显著缩短了从漏洞公开到完成验证的防御周期,为 IoT 安全供应链审计提供了硬核的技术利器。 [link]
COMA: A Compositional Misleading Attack Class on Security-RAG, and a Causal Counterfactual Defense
Chinmay Gondhalekar, Urjitkumar Patel · 2026/8/19
即使 RAG 检索到的文档全都是真实的且不含攻击指令,AI 助手仍会被误导。COMA 攻击展示了如何通过精心编排文档的组合,在不改变事实的前提下,让安全分析助手给出错误的补救建议。这种组合式误导攻击对目前的推理模型构成了严峻挑战。研究者为此提出了基于因果反事实的审计防御机制,能精准定位受控文档的影响力。这为安全 copilots 的鲁棒性设计指明了新方向。 [link]
PACE: Policy-Attested Contract Execution for Safe AI Agents in Decentralized Finance
Rabimba Karanjai (Larry), Yang Lu (Larry), et al. · 2026/8/19
AI 智能体在 DeFi 领域已开始自主管理资产,但由于缺乏交易层面的验证,提示词注入攻击足以让用户的钱包瞬间清空。PACE 框架在 LLM 计划与链上执行之间建立了一道确定性的安全防线。它通过签名策略记录 PDR 绑定交易意图,确保提交给智能合约的每一笔操作都经过预定义的策略校验。实验证明该方案实现了零误报和零非法执行,为自动化金融交易的安全性奠定了工程基础。 [link]
COMIC: Reference-Aware Safety Gating for Multimodal Large Language Models
Md Abdullahil Oaphy, Anhao Xiang, et al. · 2026/8/19
多模态模型正面临一种新型的视觉接地漏洞,攻击者能通过良性提示词与恶意图像区域的解耦来绕过传统检测。COMIC 提出了一种感知引用的安全门控机制,它不再死板地审查整张图片,而是先推断用户的操作意图并锁定视觉目标,再针对性地评估安全风险。这种方法有效解决了截屏或文档扫描场景下的隐蔽攻击问题,在提升 MLLM 鲁棒性的同时,几乎不影响正常的业务响应速度。 [link]
Reflex-Guard: A Low-Latency Guardrail for LLM Prompt Safety Using Dense Semantic Embeddings
Istiaque Ahmed, Afia Anjum Borsha, et al. · 2026/8/19
实时应用要求安全过滤延时低于 100 ms,但传统的 LLM-as-a-judge 方案往往需要数百毫秒。Reflex-Guard 采用轻量级的本地分类架构,利用密集语义嵌入和 jailbreak 预处理,将单次请求的检测时延压低至 37.6 ms。它在保持 95.9 % 召回率的同时,能有效拦截多种复杂的攻击后缀和编码绕过手段。对于追求高性能与数据隐私的生产环境而言,这是目前最理想的提示词安全网关实现。 [link]
Security Assessment of DeepSeek Harness with A.I.G: Evaluating Resistance to Indirect Prompt Injection
Zonghao Ying, Xiangfan Wu, et al. · 2026/8/18
DeepSeek Harness 已成为智能体开发的热门框架,但它对间接提示词注入的防御能力究竟如何?AI-Infra-Guard 对其进行了超过一万次的压力测试,覆盖了 16 种注入通道和 35 类攻击目标。测试发现利用隐藏 Unicode 字符和技能通道,攻击成功率最高可达 25.5 %。研究团队不仅定位了模型适配层与工具调用链中的安全漏洞,还公开了完整的评估代码,为国产大模型生态的安全建设提供了重要基准。 [link]
AI 论文
GxP-Agent: Process-DAG Topology for Reliable Clinical Trial Programming with LLM Agents
Jaime Yan · 2026/8/19
临床试验编程中将协议转化为 CDISC 标准数据集面临极大挑战, frontier models 在单样本尝试中无一成功。 GxP-Agent 引入 Process-DAG 拓扑,将复杂的生成任务分解为 15 个领域特定的节点。在真实 FDA 试点数据上,该系统与 Claude Sonnet 4.6 配合实现 100 % 的结构匹配。它通过编码领域流程知识而非单纯依赖推理,为高合规要求的医药数据处理提供可靠的工程方案。 [link]
KernelArc: A Multi-Agent Framework for GPU Kernel Optimization
Joyjit Kundu, Ben Stoffelen, et al. · 2026/8/19
针对 NVIDIA H100 和 B200 硬件的 GPU kernel 优化始终是工程高地。 KernelArc 提出多 Agent 框架,让不同策略的智能体通过共享内存协同工作。它在 SOL-ExecBench 榜单的量化和 FlashInfer 任务中均排名第一。该方案通过确定性基准测试守卫和高原触发草案机制,成功实现混合精度 GEMM 和分组查询注意力的自动化优化,展示了 Agent 在高性能计算领域的实战价值。 [link]
LEGO-RL: Harness-Native Reinforcement Learning for Coding Agents
Yiming Du, Yuxin Jiang, et al. · 2026/8/19
编码 Agent 的强化学习通常受限于环境崩溃和奖励作弊。 LEGO-RL 建立一套连接原生编码框架与策略梯度优化的桥梁,无需修改其内部控制流。该框架通过进程内 LLM 代理捕获原始生成流,并配合可扩展的沙箱编排和图像缓存机制。在真实测评中,它将 Qwen 3.5-35B 在 SWE-bench Verified 上的得分从 64 % 提升至 70.4 %,解决 Rollout 行为与策略更新脱节的工程难题。 [link]
RETRACE: Resilience-Guided Trait-Conditioned Craving Estimation from Wearable Physiology in Opioid Use Disorder
Yi Xiao, Harshit Sharma, et al. · 2026/8/18
从生理信号中检测阿片类药物渴求极具社会意义,但也面临个体差异和压力干扰的难题。 RETRACE 引入韧性引导的特征调节框架,利用心率恢复和自传体记忆回想等指标作为个体代理。该系统采用双编码器设计,将通用的压力生理学与特定个体的渴求解释分离。在 LOSO 设置下,它比现有基准提升 7 % 的性能,为支持阿片类药物使用障碍患者的主动干预提供技术支撑。 [link]
Runtime Governance for Agentic AI: Action-Boundary Control with Trusted Provenance and Fail-Closed Execution
Adam Mazzocchetti · 2026/8/19
Agentic AI 调用工具可能产生修改文件或发送消息等副作用,安全重点已从文本生成转向操作后果。 Aegis 是一套运行时治理系统,在工具执行前通过受信决策层介导 Agent 的动作建议。它遵循 Fails-Closed 原则,在不确定时拒绝执行,并引入法定人数授权机制。在包含 2100 行治理数据的沙箱测试中,该系统实现风险动作建议的零泄漏,为 Agent 部署筑起防弹衣。 [link]
LENS: In-Context Search via Latent Evidence Exploration over Dynamic Raw Documents
Xingjun Wang, Gongsheng Li, et al. · 2026/8/18
现有 RAG 方法依赖预建索引,难以应对快速变动的原始文档且粒度固定。 LENS 提出无需预建索引的框架,在查询触发的潜在证据空间内进行预算化定位。它采用词法和局部搜索策略动态更新置信度,并利用 LLM 评价指标进行剪枝。在 500 个受控问题的评测中, LENS 达到 84.8 % 的证据召回率。该方案即开即用,为处理频繁变更的企业级文档库提供高效路径。 [link]
Institution-Specific LLM Prompting Recovers PHI That De-identification Systems and Their Gold Standards Both Miss
Daniel Palacios, Matthew Brady Neeley, et al. · 2026/8/19
现有的医疗数据脱敏系统常漏掉特定机构内的敏感信息,如大楼名称或内部代码。这项研究利用具有 In-Context Learning 能力的 LLM 填补这一空白。通过在 100 份儿科肿瘤病历上的实战,研究发现优化后的 Prompt 能召回 79 % 之前遗漏的敏感类别,最终召回率达到 0.981。这证明 LLM 能作为脱敏工具,也能用于审计参考标准,为医疗数据二次利用提供更强的隐私保障。 [link]
Admission Without Answers: Label-Free Certification and Experience Learning for LLM-Based Optimization Modeling
Junbo Jacob Lian, Huiling Chen, et al. · 2026/8/18
经验学习 Agent 需要验证新技能,但真实任务流往往缺乏标准答案。 AdmitOR 构建一套基于行为证据校准的准入闸机,通过在重采样参数域上运行多个模型家族并比对值函数轨迹来决定是否吸纳知识。在 300 个无标签问题的任务流中,该方法将准入精度提升至 0.927,显著降低错误知识对技能库的污染。这是首个针对无标签环境设计的校准假发现率目标机制。 [link]
SkillEffect: Checked Lowering for Memory-Bounded Agent Tools
Yinuo Wang, Yiyu Shi · 2026/8/19
当模型将指令转化为代码调用工具时,极易因加载过多数据导致内存溢出。 SkillEffect 实现针对 Agent 工具的分阶段下放运行时,在授予执行权限前由独立检查器评估内存占用。它通过受审的关联插件提供内存预测和原子容量租赁。在 6 个算子家族的测试中,该方案显著降低峰值内存消耗。这为在严格硬件资源限制下运行复杂的 Agent 工作流提供系统级保障。 [link]
ATLAS: Scaffold-Free Algorithm Synthesis by LLMs via Embedding-Guided Quality-Diversity Search
Danial Yazdani, Mohammad Nabi Omidvar, et al. · 2026/8/18
大多数 LLM 自动算法设计局限于修改人类预设的模版。 ATLAS 提出一种无脚手架的全算法合成框架,利用嵌入引导的质量多样性搜索。它能自主构建控制流和组件交互,并具备独立的错误检测与修复机制。在 4 个 NP-Hard 问题上, ATLAS 超越组件合成基准,还表现出与人类专家设计相当的竞争力。该方案打破人类认知的先验束缚,为复杂优化问题的自动化求解开启新空间。 [link]
BleepingComputer 新闻
CISA: Medusa ransomware hit over 500 critical infrastructure orgs
Sergiu Gatlan · 2026/8/19 16:00
FBI 周二表示,Medusa 勒索软件团伙自 2021 年 6 月以来已入侵美国 500 多家关键基础设施机构。 [link]
Windows 11 24H2 Home and Pro reach end of support in 2 months
Sergiu Gatlan · 2026/8/19 17:10
微软提醒客户,运行 Home 和 Pro 版本的 Windows 11 24H2 系统将在两个月内停止接收更新。 [link]
Critical RCE flaw in Windows IKE Extension now actively exploited
Sergiu Gatlan · 2026/8/19 18:12
美国 CISA 警告黑客正在利用 Windows IKE 服务扩展组件中的关键 RCE 漏洞进行攻击。 [link]
Microsoft fixes known issue causing Windows Defender crashes
Sergiu Gatlan · 2026/8/19 19:14
微软修复了一个导致 Windows Defender 在近期安全更新后崩溃的漏洞,该问题在部分受影响系统中引发了 0xc0000005 访问冲突错误。 [link]
Password spraying attacks surge 155x as hackers exploit MFA gaps
Sponsored by Huntress Labs · 2026/8/19 22:00
Huntress 观察到 2026 年上半年密码喷洒攻击增长了 155 倍,其中某次活动在两周内产生了超过 8100 万次登录尝试。这些攻击利用了陈旧的身份验证机制以及 MFA 策略中未受保护的登录流漏洞。 [link]
US charges Iranian hackers over $3.4 billion intellectual property theft
Bill Toulas · 2026/8/19 23:56
美国起诉了 17 名伊朗人,他们是 Mabna Institute 雇佣黑客公司的成员,涉嫌多年来从美国机构窃取数据。 [link]
Hackers compromise 14,500 Dahua web cameras in 35-day campaign
Bill Toulas · 2026/8/20 2:09
在名为 CameraSwarm 的大规模行动中,黑客入侵了主要位于乌克兰和俄罗斯的 14500 多台大华 IP 摄像头。 [link]
US warns of AI-powered attacks on Siemens PLCs in critical infrastructure
Lawrence Abrams · 2026/8/20 1:50
美国安全机构警告威胁者正利用 AI 生成的脚本,攻击美国关键基础设施中的 Siemens S7 系列 PLC。 [link]
Healthtech firm CareCloud data breach impacts 3.7 million patients
Bill Toulas · 2026/8/20 4:07
美国医疗 IT 公司 CareCloud 披露,今年早些时候发生的数据泄露事件影响了超过 370 万名个人。 [link]
Rogue ransomware affiliate poses as data recovery firm to steal payments
Lawrence Abrams · 2026/8/20 4:59
一名疑似勒索软件附属成员冒充名为 Ransom Busters 的数据恢复服务商,在攻击公开前联系受害者,声称付费即可提供解密密钥并删除被盗数据。 [link]
Sakura Internet hack exposes data of up to 1.36 million accounts
Bill Toulas · 2026/8/20 4:53
日本云服务与数据中心供应商 Sakura Internet 披露黑客入侵了其销售管理系统,该系统存储了客户合同与会员信息。 [link]
Rogue ransomware affiliate poses as recovery firm to steal payments
Lawrence Abrams · 2026/8/20 4:59
一名疑似勒索软件附属成员冒充名为 Ransom Busters 的恢复服务商,在攻击公开前联系受害者,声称付费即可提供解密密钥并删除被盗数据。 [link]