#attack

共收录 7 条相关安全情报。

← 返回所有主题
推荐 5.5
Conf: 50%
👥 作者: Hanling Tian, Gengyu Zhang, Zeyang Sha, Jingying Wang, Yuhang Liu, Zhehao Huang, Kun Yang, Xiaolin Huang

大型语言模型(LLM)代理系统正越来越多地集成记忆子系统,以实现持久化的个性化和交互连续性。然而,这一便捷功能可能引入新的安全漏洞。本文提出了一种名为 InjecMEM 的新型记忆注入攻击范式,攻击者仅需一次交互(无需对记忆存储进行读取或编辑访问),即可在未来相关查询中诱导代理生成预设输出。该攻击利用记忆系统“检索后生成”的工作机制,精心构造注入内容,其中包含一个“检索器无关锚点”和一个“对抗性命令”。锚点包含高召回率的主题线索,确保下游检索始终将该记录与目标主题关联;命令则是一段经过梯度坐标搜索优化得到的短文本序列,在不确定的融合上下文、可变插入位置和长提示条件下仍能保持有效性,一旦被检索即可可靠引导输出。研究者还通过合成提示模板和插入位置进行训练,并将优化扩展至跨主干模型的联合学习,以研究迁移性。实验覆盖多个记忆系统和主干模型,结果表明 InjecMEM 能够实现可靠的按主题检索与定向生成,在记忆漂移场景下依然有效,且不影响非目标查询。该工作揭示记忆系统作为新攻击面的风险,并提供了一个可复现的研究框架,为后续防御研究奠定了基础。

💡 推荐理由: 该研究展示了一种仅靠单次交互即可长期操纵 LLM 代理记忆输出攻击手法,威胁到依赖记忆进行持久个性化与连续决策的各类应用。对于部署了代理记忆系统的组织,这是一项需要密切关注的新攻击面。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Xuanbo Huang, Kaiping Xue, Lutong Chen, Mingrui Ai, Huancheng Zhou, Bo Luo, Guofei Gu, Qibin Sun

该论文研究网络拓扑混淆(Network Topology Obfuscation)技术的安全性,提出一种名为CrossPoint的新型攻击方法,能够在拓扑混淆环境下仍准确推断网络拓扑结构。传统上,防御方通过地址重写、路由扰动、虚拟节点注入等手段隐藏真实网络布局,以增加攻击者测绘难度。然而作者指出,这些混淆手段存在固有弱点:网络中的路径约束和流量可达性信息难以完全抹除。CrossPoint攻击利用少量已知节点的协同测量(如往返时延、路径追踪和TTL变化),结合图推断算法,从混淆后的观测数据中重构底层物理或逻辑拓扑。实验基于多种模拟网络拓扑和真实网络拓扑数据集,对比现有防御方案(如Morpheus、Cisco的IP伪装等),结果表明CrossPoint能在高混淆强度下仍保持较高的拓扑还原准确率,显著削弱混淆的防护效果。此外,论文分析了混淆策略的局限性,并提出基于信息论指标的混淆强度评估框架,为设计更健壮的拓扑混淆方案提供理论指导。该研究适合网络防御研究人员、网络安全产品厂商以及关注网络抗测绘能力的蓝队工程师阅读,有助于理解当前拓扑混淆技术的边界,并在实际网络防御中合理评估混淆手段的有效性。

💡 推荐理由: 该研究揭示现有网络拓扑混淆技术的固有缺陷,为蓝队评估自身网络伪装手段的有效性提供重要参考,避免高估混淆防护能力。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mojtaba Zaheri, Yossi Oren, Reza Curtmola

本文研究利用缓存侧信道实现目标去匿名化的攻击与防御。作者首先分析了现代处理器中缓存侧信道泄露的机制,指出攻击者可通过监控共享缓存访问模式来识别受害者的活动,从而推断其身份或敏感信息。然后,提出了一种新的去匿名化攻击方法,利用CPU缓存的时序差异来区分不同进程或虚拟机的行为,结合先验知识(如网站指纹)实现用户去匿名化。实验在真实多用户系统上验证了攻击的有效性,成功率达到90%以上。针对该威胁,作者设计了两种防御机制:一是基于缓存分区,隔离敏感进程的缓存占用;二是引入随机延迟,混淆缓存访问模式。评估表明,防御措施在合理性能开销(<15%)下有效降低攻击成功率至10%以下。本文系统性地揭示了缓存侧信道在隐私攻击中的新应用,并提供了可落地的对策,适合安全研究人员、系统架构师以及云服务提供商阅读。

💡 推荐理由: 缓存侧信道去匿名化攻击可突破传统隐私保护机制(如Tor),威胁多租户环境中的用户匿名性。本文提出的防御方案具有实用价值,对云安全和隐私增强计算有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 9.6
Conf: 50%
👥 作者: Christoph Sendner, Jasper Stang, Alexandra Dmitrienko, Raveen Wijewickrama, Murtuza Jadliwala

本文提出了一种针对 Tor 网络的新型带宽膨胀攻击,名为 MirageFlow。攻击者通过控制一组恶意中继节点(即中继集群)并利用 Tor 允许资源共享的机制,协调分配集群内各中继的资源,欺骗带宽测量器,使其误认为每个中继节点都拥有充足的带宽资源。攻击者设计了两种变体:C-MirageFlow(集中式资源共享)和 D-MirageFlow(分布式资源共享)。在私有 Tor 测试网络中的评估表明,C-MirageFlow 可将测量到的带宽膨胀近 n 倍(n 为单台服务器上托管的集群大小),D-MirageFlow 可膨胀近 n*N 倍(N 为服务器数量)。理论分析进一步指出,攻击者仅使用 10 台专用服务器,每台运行 109 个中继节点(每个节点带宽 100MB/s),即可控制 Tor 网络一半的流量。该研究揭示了 Tor 网络当前带宽测度机制中的安全漏洞,尤其是资源共享被滥用的风险,对 Tor 的匿名性保证构成严重威胁。

💡 推荐理由: 该攻击可能使攻击者轻易控制 Tor 网络大量流量,从而大幅提高流量指纹攻击和关联攻击的成功率,破坏 Tor 的匿名性保障,对依赖 Tor 的用户(如记者、活动家)带来隐私风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Mustafa Doger, Sennur Ulukus

该论文研究了在按份额付费(Pay-Per-Share, PPS)和完全按份额付费(Full Pay-Per-Share, FPPS)方案下,针对Nakamoto风格区块链的最优区块扣留(Block Withholding, BWH)攻击策略。经典BWH攻击通常基于区块依赖奖励方案(即矿工仅在池内发现区块时获得补偿),而大多数现代矿池采用基于份额的即时支付方案。作者首先证明PPS/FPPS方案并非激励相容,推翻了先前文献中的声称。在此基础上,提出一种名为“全力攻击”(All-out Attack, AoA)的最优BWH策略:攻击者将其全部算力集中投向受害者矿池,仅提交部分工作量证明(partial Proof-of-Work, pPoW)份额,而扣留所有有效区块(即完整工作量证明full Proof-of-Work, fPoW)。论文进一步分析AoA的经济影响:在首次难度调整之前,攻击者因扣留fPoW而遭受的损失可忽略不计;在首次难度调整后,区块难度降低,攻击者单位时间内生成的pPoW数量增加,相对于调整前的速率获得α/(1-α)的相对增益(其中α为攻击者算力占比)。值得注意的是,在单位时间和单位算力下,所有诚实矿工获得与攻击者相同的收益率,而受害者矿池运营商却蒙受损失:它需为攻击者提交的pPoW支付报酬,但无法获得任何fPoW补偿。最后,论文指出BWH的高级变种(如扣留后分叉Fork After Withholding, FAW)并不能为攻击者带来额外利润。该工作通过严格的数学建模与博弈分析,揭示了PPS/FPPS方案在安全设计上的根本缺陷,为矿池运营商和协议设计者提供了重要警示。

💡 推荐理由: 揭示了主流矿池支付方案(PPS/FPPS)存在激励不相容的安全隐患,攻击者可利用该漏洞实现近似无成本的算力攻击,可能导致矿池运营商持续亏损。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xinru Liu, Xianglong Zhang, Di Cai, Zhumin Chen, Pengfei Hu, Xin Xin

该论文针对检索增强生成(RAG)系统提出了一种新的模型中心攻击框架CAREATTACK,旨在通过编辑检索器模型而非操控语料库来注入恶意知识。RAG系统通常依赖外部知识库,现有攻击多通过构造恶意文本操纵语料库,但此类合成文本易被检测。CAREATTACK则直接攻击开源的密集检索模型,分为两个阶段:冲突感知检索器编辑和攻击保持锚点修复。第一阶段利用高效的闭式参数编辑技术,将恶意知识注入检索器,使其在检索时优先返回恶意文档,并通过基于图的冲突检测和参数编辑投影解决参数冲突,确保良性知识不受过度影响。第二阶段进行轻量级校准,消除对非目标提示的副作用,同时保持对目标提示的攻击有效性。论文在Qwen3-Embedding-0.6B和BGE-M3两个检索模型上,使用三个基准数据集进行实验,结果表明该方法能显著提升恶意文档在检索结果中的排名,并支持批量目标提示和文档的攻击。由于许多RAG系统基于开源检索模型构建,该工作揭示了实际攻击面,代码已公开。

💡 推荐理由: 该研究首次提出针对RAG系统检索器参数的模型中心攻击,不同于传统的语料库污染,具有更高的隐蔽性和可控性,迫使防御方关注检索模型本身的安全性。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.6
Conf: 50%
👥 作者: Jinhua Cui 0002, Jason Zhijingcheng Yu, Shweta Shinde, Prateek Saxena, Zhiping Cai

该论文研究的是在 Intel SGX(Software Guard Extensions)飞地中,异常处理机制的安全性。SGX 是一种硬件隔离技术,允许应用程序在称为飞地的隔离区域中执行,保护代码和数据免受恶意操作系统的攻击。然而,异常(如除零、页错误等)是 CPU 产生的硬件事件,通常由操作系统(OS)处理,然后通过信号或异常处理接口传递给用户程序。在 SGX 环境下,飞地代码不信任 OS,但 OS 仍然负责处理硬件异常,并将其转交给飞地的异常处理器。这种设计引入了安全风险:恶意的 OS 可能操纵异常处理流程,破坏飞地的机密性和完整性。论文提出的 SmashEx 攻击利用了这一攻击面,通过精心构造的异常序列或异常处理中的漏洞,来泄露飞地内部数据或执行任意代码。实验表明,该攻击能够有效绕过 SGX 的隔离保护。该研究揭示了硬件辅助安全飞地在异常处理方面的根本性缺陷,对系统安全领域有重要影响。适合安全研究员、系统开发者以及关注可信执行环境的从业者阅读。

💡 推荐理由: 该研究首次系统性地分析了 SGX 飞地异常处理的安全缺陷,曝光了可信执行环境中的一个关键攻击面,对依赖 SGX 的云安全、数据保护方案构成直接威胁。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)