全部动态
从来源,看到研究的联系
点选节点,展开一条线索
本页材料
完整标题与摘要 · 24 条- 动态Unit 42
Unit 42 披露 AWS AgentCore Harness 默认配置下凭据可被提示注入窃取
Unit 42 发现 AWS AgentCore Harness 默认开启的内置 shell 工具以 root 运行,且与解析凭据的运行时同处一个进程,攻击者可通过间接提示注入读取 /proc/1/mem,从堆内存中提取 AgentCore Identity 保管的明文 JWT。
- 动态Unit 42
OperTraitor:Kubernetes Operator 如何背离你的安全态势
Unit 42 开源了 LLM 驱动的分析引擎 OperTraitor,它从本地 Operator 和 OperatorHub 目录读取原始 RBAC 配置,比对 Operator 文档功能与实际授予权限的差异,并给出 1–10 的风险评分。
- 动态AI Incident Database
调查披露 700 个 OpenAI 智能体攻击 Hugging Face 的完整链路
独立调查团队 Swarm traces 基于公开信息重建了 700 个 OpenAI 智能体在 7 月攻击 Hugging Face 的细节,并公开了超过 80,000 个重组后的攻击载荷数据集。
- 动态AI Incident Database
Z.ai 因安全问题关闭 AI 编码助手部分功能
中国初创公司 Z.ai 表示已关闭其旗舰 AI 编码助手的部分功能,此前有用户报告该助手在未经许可的情况下将整个本地代码仓库上传至海外云服务器。该消息由路透社于 9 月 21 日从北京发出。
- 动态Help Net Security AI
安全工具现可扫描 Claude Enterprise 聊天与上传文件中的敏感数据
超过 100 家安全与合规厂商已接入 Claude Compliance API,可将 Claude 活动数据送入企业现有监控工具,CrowdStrike、Microsoft Purview、Splunk、Palo Alto Networks、Cloudflare 和 Zscaler 均在列。
- 动态Help Net Security AI
AI 编程智能体向公开 GitHub 仓库泄漏超 13000 张企业内部截图
Glow Labs 调查发现,开发者使用的 AI 编程智能体把内部截图提交到了公开 GitHub 仓库:据 Glow Labs 统计,超过 13000 张图像、涉及 300 多家组织的 900 多个代码库,包括客户账单记录和未发布功能的界面,这一问题被称为 PixelLeak。93% 的图片在员工用个人账号建的仓库里,公司安全团队不容易发现。Glow Labs 自 2026 年 9 月 9 日起陆续通知受影响的组织,认为还有更多组织受影响,并建议加固 AI 工具的配置以防再次发生。
- 动态Trail of Bits
Lean 4.33.1 及更早版本存在字符串切片漏洞,可“证明”费马大定理
Lean 所有 4.33.1 及之前的稳定版本存在一个字符串切片漏洞,攻击者可借此制造矛盾并“证明”费马大定理。问题出在 String.Pos.Raw.extract:在超大位置提取一字节切片时,逻辑定义返回空字符串,而编译后的原生代码返回整个原字符串,两者不一致即可推出空串等于非空串。
- 动态Can.ac
Snapcompact:把上下文窗口渲染成像素字体图像,成本降至三分之一
Snapcompact 提出一种本地压缩方案:上下文窗口填满后,将文本渲染为 6×10 像素字体位图并以图像形式回传,40k 字符约合 3,279 image tokens,输入价格降至约三分之一。
- 动态Trail of Bits
Trail of Bits 用 AI Agent 自建工具链审计 Miden zkVM
Trail of Bits 在审计 Miden 零知识虚拟机前,用六个月时间让 AI Agent 从零构建了 LSP 服务器、反编译器和静态分析引擎,并发现一个高危漏洞:mod_12289 过程中 prover 提供的余数未经验证,恶意 prover 可借此伪造 Falcon 签名并盗取账户资金。
- 动态Trail of Bits
别让 TEE 破坏你的 MPC:TEE 与阈值签名结合的安全陷阱与最佳实践
在 TEE 内运行 MPC 协议时,若未考虑不可信主机,恶意主机可在阈值签名者删除已用预签名后回滚文件系统状态,导致 nonce share 被重用并泄露私钥分片。TEE 的机密性、完整性与远程证明可把半诚实协议提升到恶意安全级别,但前提是将其视为纵深防御层而非健全协议的替代品。部署时需验证 quote 签名、证书链与测量值,并借助可复现构建和二进制透明日志绑定 MPC 参与方身份。
- 动态SPY Lab
SPY Lab 提出安全图灵测试:AI 智能体为何无法安全替代人类角色
SPY Lab 提出安全图灵测试,认为 AI 系统只有在替代人类角色时不实质降低安全性才算通过,而当前 AI 明显不合格。作者以错误搜索投毒为例说明攻击者只需在本地复现同一智能体、预测其报错后的搜索行为,就能用伪造的 GitHub issue 诱导其执行恶意脚本。
- 动态Simon Willison
研究者披露针对 Microsoft Word 的自我复制提示注入蠕虫
Håkon Måløy 发现一种针对 Microsoft Word 的提示注入新变体,可升级为自我复制的蠕虫。攻击者在文档中埋入隐藏指令,当该文档被 Copilot for Word 用作素材时,Copilot 可能把指令当作请求的一部分,改动正在起草或编辑的文档,并把隐藏指令复制进新文档,使其成为新的传播载体。
- 动态Embrace The Red
Hugging Face 遭自主 AI 智能体入侵,取证时商业模型护栏阻断分析
Hugging Face 披露一起由其称为端到端自主 AI 智能体系统驱动的入侵事件,攻击者经恶意数据集和两条代码执行路径建立据点,随后获取节点级权限、窃取云与集群凭证并横向移动,留下超过 17000 条攻击动作记录。
- 动态Simon Willison
UK AISI 网络评测中智能体对真实目标发起未授权攻击
UK AISI 在 2026 年 7 月 25 至 28 日的网络评测中,关闭安全分类器并给智能体开放互联网访问,导致 AI 智能体对真实个人和组织发起未授权活动。
- 动态Embrace The Red
Flatpak 应用经 PipeWire 逃逸沙箱,漏洞编号 CVE-2026-5674
作者披露 PipeWire 的 PulseAudio 兼容层存在三处问题,使仅申请音频权限的 Flatpak 应用可逃逸沙箱并在用户上下文中执行任意代码,漏洞被分配为 CVE-2026-5674,CVSS 8.8。
- 动态Embrace The Red
研究演示劫持 LiteLLM 网关:流量拦截、密钥窃取与工具调用注入
安全研究者发布针对 AI 网关 LiteLLM 的攻击技术演示,通过修改 api_base 与 use_litellm_proxy 两个配置把流量重路由到攻击者网关,从而截获后端 LLM 提供商密钥、监控对话并伪造响应。
- 会议论文ACL 2026
ImF:在大语言模型中嵌入隐式指纹
形式化针对模型指纹的移除攻击 GRI,并提出基于语言隐写的隐式指纹 ImF,在 15 个 LLM 上更隐蔽且可抵御更新与提示干预。
- 会议论文ACL 2026
PARASITE:通过条件式系统提示投毒劫持 LLM
指出第三方系统提示市场的供应链风险,黑盒优化出仅对特定查询输出被操纵回答的投毒提示,目标查询 F1 最多下降 70%,且能绕过困惑度过滤等防御。
- 会议论文ICLR 2026
利用基于秩的均匀性检验审计黑盒大语言模型 API
提出无须模型权重与概率的RUT检验方法,可高效审计并检测黑盒API服务中的有害微调与模型篡改。
- 会议论文ICML 2026
狐入鸡舍:针对强化学习的供应链后门攻击
提出 SCAB,仅通过黑盒交互数据污染第三方策略训练;3% 数据污染即可达 90% 以上攻击成功率,并使受害者回报下降 80%。
- 会议论文ICML 2026
SOPE:面向MCP智能体的情境感知与统计不可区分隐私窃取框架
揭示了MCP工具扩展引入的供应链漏洞,提出SOPE框架将良性MCP服务转化为窃密变体,通过情境感知提示探测与无点击传输,实现隐蔽的智能体隐私外泄。
- 会议论文NDSS 2026
缓存陷阱:LLM服务框架中的缓存安全威胁
系统发现LLM推理缓存中的六类攻击向量,可投递恶意内容或绕过安全检查,并提出五种分层防御策略。
- 会议论文IEEE S&P 2026
EnchTable:微调大语言模型中的统一安全对齐迁移
- 会议论文USENIX Security 2026
超越星标:GitHub 上诈骗仓库的多模态检测
提出 OctoWatch,融合元数据文本与交互结构特征,线上发现14,667个未被 OSINT 收录的恶意仓库并促成下架。