#covert-channel

共收录 11 条相关安全情报。

← 返回所有主题
👥 作者: Yu Li, Liqi Zhuang, Dong Wei, Jiwen Luo, Hang Zhang, Meng Zhang, Xiaona Li, Weiqing Huang

本文提出了一种名为 SkillWatermark 的新型攻击方法,针对大语言模型(LLM)智能体的技能模块。LLM 智能体的技能(skill)被广泛部署在各种应用场景中,但作者观察到,这些技能在执行过程中会产生特定的流量模式。基于此,他们设计了一条流水线,通过向原始技能描述中插入精心设计的提示约束条件(称为水印),使得被动网络攻击者能够在多轮对话的可见流量中建立一个隐蔽信道,从而编码并传输用户的隐私信息。具体而言,水印被嵌入到技能描述中,用户原始提示中的关键信息会被这些水印触发,进而产生可观察的流量编码。攻击者只需解码这些流量模式即可恢复被编码的信息。作者强调,这种修改是“良性”的——它不直接窃取任何私有数据,也不执行任何恶意指令,因此能够绕过现有基于 LLM 的安全审计工具。大量实验表明,所提出的水印能够产生高度一致且可区分的流量模式,并且转换后的技能能够通过现有安全审计。该研究揭示了生成特定流量模式可被利用为一种新型攻击面,并为未来的安全加固提供了重要见解。适合关注 LLM 智能体安全、隐蔽信道、流量分析和 AI 安全审计的研究人员阅读。

💡 推荐理由: 该研究揭示了一种隐蔽且难以察觉的隐私泄露攻击面,绕过了基于内容的安全审计,提醒防御者仅依赖内容检测不足,需重视流量侧信道风险。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jinhong Liu, Zifeng Kang, Song Li 0006, Yinzhi Cao

该论文研究了一种在隔离的浏览器实例(如不同标签页或不同浏览器进程)之间建立隐蔽信道的实用方法。现代浏览器和Web平台通常实施严格的安全隔离(如进程沙箱、站点隔离),以防止恶意网页直接访问其他页面的数据。然而,论文发现通过共享的GPU资源仍然存在泄露信息的可能性。核心思想是利用GPU命令队列的竞争(access contention)作为侧信道:当一个进程向GPU提交命令时,其执行时间会受到其他进程并发负载的影响。通过测量自身命令完成时间的变化,可以推断对方的行为,从而以编码方式传输比特信息。论文可能提出了一种具体的编码和同步方案,在无需任何特殊权限或浏览器漏洞的情况下,实现跨隔离边界的可靠、低误码率的数据传输。实验部分可能展示了在主流浏览器和真实场景下的可行性,测量了信道容量和稳定性,并讨论了可能的缓解措施。该研究的贡献在于揭示了一种新的隐蔽信道向量,挑战了浏览器隔离模型的有效性,为防御者提供了新的检测和防御思路。适合浏览器安全研究者、沙箱设计者以及关注隔离边界的云安全工程师阅读。

💡 推荐理由: 浏览器隔离是Web安全的基础防线,此研究展示了通过GPU资源竞争绕过隔离的新途径,提醒防御者注意共享硬件资源引入的侧信道风险,对安全架构设计与威胁建模有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 9.5
Conf: 50%
👥 作者: Qisheng Jiang 0001, Chundong Wang 0001

研究者提出了一种基于持久存储 fsync 系统调用的新型隐蔽信道 Sync+Sync。此前已有利用 CPU 缓存和主存构建隐蔽信道的研究,本文则将目光转向内存层次更底层的持久存储。大多数程序会将中间或最终结果以文件形式保存,并可能调用 fsync 将文件同步持久化到存储设备。定量研究发现,即使两个程序不共享任何数据,若同时调用 fsync,其中一方经历的响应时间会显著变长。进一步分析表明,并发 fsync 调用在存储栈的多个层级发生资源争抢,包括共享软件结构(如 Ext4 日志)和硬件资源(如磁盘 I/O 调度队列)。基于此,作者构建了名为 Sync+Sync 的隐蔽信道。在普通固态硬盘上,Sync+Sync 能够以约 0.40% 的错误率实现每秒 20,000 比特的传输带宽,并支持跨磁盘分区、跨文件系统、跨容器、跨虚拟机甚至跨磁盘驱动器的工作方式,无需程序间共享数据。作者还利用 Sync+Sync 发起侧信道攻击,能够精确检测目标数据库的操作(如插入/更新和 B-Tree 节点分裂)。此外,通过检测和分析应用的 fsync 调用频率及刷新数据量,Sync+Sync 可以高精度地区分不同应用程序和网站。这些攻击能力可支持更细粒度的信息泄露。该研究对存储堆栈安全性、云环境隔离机制及系统侧信道防护提出了新的挑战,适合存储系统研究员、安全分析师和云基础设施安全团队阅读。

💡 推荐理由: 该研究表明存储堆栈同样能成为隐蔽信道载体,扩展了侧信道攻击面;在多租户云环境中,攻击者可能利用 fsync 竞争泄露跨租户敏感信息,防御者需重视存储 I/O 层面的隔离与监控。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 17.5
Conf: 50%
👥 作者: Peter Snyder, Soroush Karami, Arthur Edelstein, Benjamin Livshits, Hamed Haddadi 0001

该论文研究浏览器中一类未被现有防御机制缓解的隐蔽信道攻击,作者将其命名为“pool-party”攻击。这类攻击通过操纵浏览器中有限但未分区(unpartitioned)的资源池来创建跨站点的隐蔽信道。虽然之前已有类似攻击的报道,但本文首次系统性地证明这类攻击比以往认知的更普遍、更易利用,并且利用方式更多样。在真实条件下,这些隐蔽信道具有足够的带宽来跨站点传递 Cookie 和标识符。作者在所有主流浏览器(Chrome、Edge、Firefox、Tor Browser)中均发现了 pool-party 攻击,并展示了其作为跨站点跟踪技术的实用性:在 Chrome 和 Edge 中攻击仅需 0.6 秒,在 Firefox 和 Tor Browser 中约需 7 秒。论文的主要贡献包括:(1) 描述了利用浏览器应用层资源池限制的 pool-party 隐蔽信道攻击;(2) 证明该类攻击在所有主流浏览器中均可实际用于跟踪用户,并提供了开源实现,通过代表性网络爬取评估了其效果;(3) 发现基于 Gecko 引擎的浏览器(包括 Tor Browser)中,pool-party 攻击还可用于跨配置文件跟踪(例如,将正常浏览和隐私浏览会话中的用户行为关联起来);(4) 讨论了可能的缓解策略和防御方案。本文适合浏览器安全研究人员、隐私保护工具开发者以及关注 Web 跟踪防御的工程师阅读。

💡 推荐理由: 该研究揭示了一种现有浏览器隐私防御(如状态分区)无法有效阻止的跨站点跟踪手段,影响所有主流浏览器,包括以隐私保护著称的 Tor Browser,对 Web 隐私保护构成实际威胁。

🎯 建议动作: 研究跟进,建议浏览器安全团队评估自身资源池分区策略,并关注后续防御方案。

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Cheng Gu, Yicheng Zhang 0004, Nael B. Abu-Ghazaleh

该论文揭示了操作系统文件系统实现中的新型侧信道和隐蔽信道攻击,突破了进程、容器等隔离机制。核心发现是:现代操作系统在执行任何同步操作(如syncfs)时,会刷新所有I/O缓冲区,即使这些缓冲区属于不同的隔离域。攻击者通过测量syncfs调用的延迟,可以推断受害程序的I/O行为。作者在Linux和Windows原生文件系统上实现了基于syncfs的隐蔽信道攻击,最高带宽分别达到5 Kbps(误码率0.15%)和7.6 Kbps(误码率1.9%)。此外,还构建了多种侧信道攻击:在Linux上针对网站和视频的指纹攻击(利用临时缓冲文件的写入模式),以及在Android设备上针对应用程序启动时写入模式的指纹攻击,F1分数、精确率和召回率均超过90%。最后,展示了跨容器攻击,包括容器检测技术和跨容器隐蔽信道。这些攻击表明文件系统的共享状态成为信息泄露的新渠道,对云环境和多租户系统构成威胁。

💡 推荐理由: 该研究揭示了文件系统同步机制作为隐蔽/侧信道的新媒介,打破了操作系统的隔离假设,对云容器和多租户环境的安全有重要警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 14.5
Conf: 50%
👥 作者: Amit Klein 0001

本文分析了多个 TCP/IP 网络协议栈实现中协议头字段的生成方式,发现通过远程观察和修改系统全局状态可泄露信息,从而建立隐蔽信道。与以往工作不同,本研究的攻击目标位于防火墙保护网络内(包括源地址验证 SAV),这在当前环境中非常普遍。攻击设计为非破坏性——在数据渗出场景中,该特性使攻击更隐蔽、持久性更长;在主机别名解析等类似技术中,确保技术符合伦理。论文重点关注防火墙常处理的 ICMP 协议,以及随着 HTTP/3 和 QUIC 的普及预计将占据更大流量份额的 UDP 协议(同时报告了 TCP 结果)。研究通过分析协议状态字段(如 IP ID、ICMP 序列号等)的生成随机性,利用无状态或状态不一致的防火墙策略,实现从受保护网络向外部隐蔽传输数据、或解析主机别名等操作。实验在多个主流操作系统和防火墙配置下验证了可行性。

💡 推荐理由: 揭示了防火墙难以防御的基于协议状态的隐蔽信道,为数据防泄漏和边界安全监控提供了新视角。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zeya Umayya, Manan Aggarwal, Manan Chugh, Mann Nariya, Yogesh Kaushik, Sambuddho Chakravarty

该论文是首次针对Android恶意软件生态系统中隐蔽通信信道(Covert Channels, CC)使用情况的纵向研究。研究背景是:代理、VPN和Tor等工具虽然帮助隐私社区和受限地区用户对抗审查,但同样可能被恶意软件和僵尸网络滥用,以隐藏与外部命令与控制服务器的通信。尽管基于恶意软件的攻击日益增多,此前尚无纵向研究分析恶意应用如何利用CC规避检测。为填补这一空白,作者开发了一个多阶段分析管道,结合静态和动态分析,检查系统和网络层面的特征。该管道应用于一个包含350万个Android恶意软件样本的语料库,时间跨度从2009年至2025年7月。精心设计的静态验证规则发现了28.8万使用CC的APK,涉及511个恶意软件家族,CC使用率从2012年的0.30%指数增长至2025年的50%。在动态分析中,识别出19,308个唯一的IP地址,分布在85个国家,其中59个IP地址(17个国家)被明确验证存在CC。此外,进行了跨越16年的纵向数据集研究,发现CC使用方式不断演变:例如,一些恶意软件采用多种CC;另一些则定期在不同CC之间切换(一个家族在2019年至2025年间切换CC达40次)。研究揭示了CC在Android恶意软件中的广泛和增长趋势,为检测和防御提供了重要依据。

💡 推荐理由: 首次揭示Android恶意软件中隐蔽信道的使用增长趋势(从0.30%到50%)和演变特征,为蓝队检测基于CC的C2通信提供关键视角和数据支撑。

🎯 建议动作: 跟进研究,评估将静态分析规则和动态检测方法集成到内部威胁情报平台的可能性

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Naci Cankaya, Jakub Kryś, Jonathan Ng, Luke Marks, Felix Krückel

本文针对未来可能达成的国际人工智能协议,提出了一种用于AI数据中心验证的基础架构方法。核心目标是确保所有进出AI集群的数据均被加密承诺,使得秘密窃取未公开工作负载的结果变得不可行。方法是在集群与外部世界之间的所有信息承载线路上部署网络分接头(passive optical fibre splitters),计算所有数据的哈希值。审计员可以事后挑战哈希对应的原像数据,并将其发送至隐私保护的验证设施进行合规检查。为了解决事后哈希验证无法处理的隐蔽信道问题,论文设计了一种“安全网关设备”(Secure Gateway Device),其架构消除了对验证者和被验证者双方均信任的处理器的依赖,利用被动光纤分路器和抛币协议(coin-flip protocols)生成随机数。该设备负责消除模拟侧信道、时序侧信道以及网络协议头中的隐写术等隐蔽信道。论文评估了开发成本,预计演示设备的开发成本相当于一个小型工程师团队数月的工作量,物料清单相对较小。该研究为AI数据中心的透明度和可信验证提供了新思路,适合关注AI治理、安全基础设施和隐私保护的研究者和工程师阅读。

💡 推荐理由: 为AI数据中心提供了一种不依赖互信处理器的验证框架,防止隐蔽的数据泄露,对国际AI协议下的合规审计具有重要价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Alfredo Metere

该论文提出了一种针对大语言模型(LLM)代理出口流量的应用层多模态隐蔽信道参考监视器。研究背景是:LLM代理在发送消息时可能泄露数据,传统的目标允许列表和内容扫描器无法检测看似正常的载荷是否构成隐蔽信道。例如,被攻陷的代理可以将比特编码在零宽字符、同形异义字、空白符、Base64、JSON键顺序、消息时序或大小中;在二进制出口中,还可利用最低有效位(LSB)像素平面、每图像平均亮度、图像间序列排列、超声波音频或可听频段的声音化数据。论文提出了三大贡献:(i) 一个包含十个容量缩减阶段的文本流水线、针对每个接收端的漏桶容量账本,以及分阶段策略,确保从一开始就强制执行无损阶段。(ii) 两个媒体加扰器(傅里叶域音频带宽限制器和RGB图像位深度与平均亮度分桶器),由启动时的密码学合法性认证门控:审计者在启动时发布可信Ed25519密钥和{种类, 数据类}对;只有具有针对授权类的验证签名的载荷才能豁免。该认证绕过了对真实媒体与作为载体的声音化或光栅化数据进行基于内容的区分这一难题;未签名的媒体默认被怀疑;内容寻址的规范化器关闭了图像间排列信道。(iii) 残余容量通过嵌入与恢复比特之间的Miller-Madow校正互信息(当被破坏时为零)来度量,由十五个跨文本、图像和音频的工作编码器组成的对抗集成来测量。参考实现将每个可破坏信道上的残余容量降至零,并在一个(每图像平均亮度)无法在不破坏图像的前提下被破坏的信道上达到规定的界限。该研究适合安全研究人员、LLM代理开发者以及出口控制工程师阅读。

💡 推荐理由: LLM代理的隐蔽信道出口是一个新兴且实际的安全威胁,现有检测手段不足。该监视器提供了系统性的防御框架,能够有效降低数据泄露风险。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Abbas Arghavani, Shahid Raza, Maryam Amiri, Alessandro Papadopoulos

本文针对隐蔽量子通信(CQC)在实际物理层中的不确定性挑战,提出了一种风险感知优化框架。现有CQC模型通常假设信道条件为确定性或最坏情况,这在自由空间光/量子链路中难以成立,因为实际链路受湍流、背景辐射起伏和随机探测器噪声影响。作者将透射率和背景噪声建模为随机变量,通过机会约束(chance constraints)显式表达隐蔽性和可靠性保障,引入可接受的隐蔽中断预算ε_cov和可靠中断预算ε_rel,从而将CQC设计转化为风险校准的资源分配问题,平衡吞吐量、隐蔽性、可靠性和通信隐私。本文推导了中断约束的分位数重述形式,刻画了随机不确定性下的可行工作区域,并提出互补的风险调整效用公式以展示吞吐量-风险折衷。分析表明,适度放松隐蔽中断风险可带来显著的吞吐量增益,而激进优化可能在稀疏传输区域之外破坏隐蔽性。基于对数正态衰落和随机热噪声的蒙特卡洛结果表明,该框架扩大了可行工作区域,将隐蔽吞吐量提升一个数量级以上,并识别出隐蔽操作不可靠的退化边界。这些进展使CQC更贴近自由空间、卫星和低检测概率应用中的实际安全量子网络。

💡 推荐理由: 为实际自由空间量子链路中的隐蔽通信提供了首个风险感知设计方法,揭示了隐蔽性与吞吐量的量化折衷,对安全量子网络和低检测概率通信工程具有指导价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohammadkazem Taram, Xida Ren, Ashish Venkat, Dean M. Tullsen

该论文针对同时多线程(SMT)处理器中基于资源竞争的隐蔽信道攻击问题,提出了一种名为SecSMT的硬件安全架构。SMT技术通过共享执行资源(如缓存、功能单元、内存端口)提升性能,但恶意线程可利用资源竞争的时间差异构建隐蔽信道,实现跨线程信息泄露。现有防御手段(如缓存分区、带宽限制)往往带来显著的性能开销或无法完全阻断所有信道。SecSMT通过对处理器微架构进行关键修改,在保持高性能的同时有效阻断隐蔽信道。核心方法包括:(1) 动态资源隔离机制,根据线程的安全等级动态调整共享资源的分配策略;(2) 随机化资源访问时序,引入噪声使攻击者难以通过时间差提取信息;(3) 对敏感操作进行硬件强制序列化,消除推断执行和资源争用的可观测差异。实验采用模拟器(如gem5)和真实硬件平台(Intel/AMD SMT处理器)评估,在SPEC CPU等基准测试中,SecSMT将隐蔽信道的容量降低超过99%(接近零信道容量),而性能开销控制在5%以内。该工作首次实现了对多种竞争信道(缓存、TLS、功能单元等)的全面防护,且无需修改软件堆栈。适合计算机体系结构和系统安全领域的研究者、处理器设计人员阅读。

💡 推荐理由: 首次提出既实用又全面的SMT竞争隐蔽信道防御方案,在几乎不损失性能的前提下将信道容量降至接近零,对云服务、多租户环境中的信息隔离具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)