文章总结: 该文档为USENIXSecurity2026会议论文清单摘要,涵盖AI安全、隐私保护、系统安全等多个前沿领域。关键发现包括:低内存SNARK方案Scribe、文本到图像模型溯源系统、5G基带语义漏洞检测框架CONSET、基于窗口的LLM成员推断攻击WBC、Roblox游戏创作者数字风险研究、AI智能体安全系统化知识梳理、网络级提示泄露攻击、隐私保护代码生成框架NOIR以及针对控制系统的后门攻击BADControl。这些研究揭示了新兴安全挑战并提出了创新防御机制,建议安全社区关注AI集成系统的隐私与完整性风险。 综合评分: 85 文章分类: AI安全,漏洞分析,威胁情报,数据安全,安全研究
USENIX Security 2026 — Cycle 1 论文清单与摘要(下)
漏洞战争 漏洞战争
漏洞战争
2026年7月16日 20:22 广东
在小说阅读器读本章
去阅读
101. Scribe: Low-memory SNARKs via Read-Write Streaming
作者:Anubhav Baweja, Pratyush Mishra, Tushar Mopuri, Karan Newatia, and Steve Wang (宾夕法尼亚大学)
摘要:
简洁非交互式知识论证(SNARK)使证明者能够为任意 NP 声明的有效性生成简短且可高效验证的证明。高效 SNARK 的近期构造激发了在广泛应用中使用它们的兴趣,但遗憾的是,在这些应用中部署 SNARK 面临一个关键瓶颈:即使是中等规模的声明,SNARK 证明者也需要大量的时间和内存来生成证明。尽管在减少证明者时间方面已有进展,但证明者内存仍是一个问题。
在本工作中,我们描述了 Scribe,一种新型低内存 SNARK,能够利用一种丰富但此前未被利用的资源——磁盘存储,即使在智能手机等廉价消费设备上也能高效地证明大规模声明。Scribe 的证明者不将其(大型)中间状态存储在 RAM 中,而是存储在磁盘上。为确保对状态的访问高效,我们在读写流式计算模型中设计了 Scribe 的证明者,使证明者只能以流式方式读取和修改其状态。
我们实现并评估了 Scribe 的证明者,结果表明,在商品硬件上,它可以轻松扩展到具有 228 个门的电路,同时使用不到 750MB 的内存,且与需要更多内存的最先进内存密集型基线(HyperPlonk [EUROCRYPT 2023])相比,仅产生最小的证明延迟开销(10%)。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_baweja.pdf
102. Identifying Provenance of Generative Text-to-Image Models
作者:Anna Yoo Jeong Ha, Wenxin Ding, Stanley Wu, Shawn Shan, Haitao Zheng, and Ben Y. Zhao (芝加哥大学)
摘要:
微调提供了一种快速且低成本的方式来生成新的文本到图像模型,这些模型往往与从头训练的模型难以区分。遗憾的是,对微调模型的虚假呈现给 AI 公司和用户都带来了问题,既抑制了竞争,又在模型质量及其训练过程的伦理方面误导了用户。
在本文中,我们提出了一种模型溯源系统,仅需黑盒查询访问即可识别通过对现有文本到图像模型微调而生成的模型。我们的设计基于一项分析,即可以通过分析文本到图像模型对详细提示的响应来量化模型之间的特征空间差异。我们的系统分析模型输出,使用通用特征提取器提取视觉特征,并使用 Jensen-Shannon 散度将其分布与基础模型参考池的分布进行比较。随后应用统计假设检验来确定目标模型是从头训练还是微调而成,若为后者,则确定其可能的基础(父)模型。我们在七个广泛使用的扩散模型和众多微调变体上评估了该系统。结果表明,即使在图像后处理或权重扰动等对抗条件下,我们在模型谱系归因方面也具有很高的准确率。最后,我们通过追踪来自流行在线平台的野外模型的溯源,展示了系统在真实世界中的有效性。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_ha.pdf
103. Semantics Over Syntax: Uncovering Pre-Authentication 5G Baseband Vulnerabilities
作者:Qiqing Huang and Xingyu Wang (布法罗大学); Wanda Guo and Guofei Gu (德克萨斯A&M大学); Hongxin Hu (布法罗大学)
摘要:
现代5G用户设备(UE)在建立认证与完整性保护之前,会在早期控制面交互过程中处理无线资源控制(RRC)配置消息。以往测试5G UE的工作大多集中于构造语法无效的输入。与此不同,我们证明语法有效但语义不一致的消息——即违反规范级字段约束或跨字段依赖关系的消息——能够将基带实现驱入非法状态,触发断言失败或调制解调器崩溃。这些发现揭示了认证前信令中的语义不一致性是5G UE实现中一个关键但尚未充分研究的攻击面。为弥补这一空白,我们提出约束引导的语义测试框架(Constraint-Guided Semantic Testing,CONSET),该框架系统性地抽取规范级约束,并利用这些约束生成针对性的语义违规以测试5G UE。CONSET将RRC消息解码为结构化字段,推导基于模式的规则,以证据有界的方式利用大语言模型(LLM)推断跨字段依赖关系,并生成语法有效但故意违反语义约束的测试用例。我们在商用与开源5G UE上对CONSET进行了评估。在商用智能手机上,通过负责任披露,它发现了7个此前未知的漏洞,其中包括3个高严重性CVE,影响64款芯片组型号及超过542款商用智能手机型号。在开源OAI UE上,CONSET额外触发了46个不同的崩溃点。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_huang-qiqing.pdf
104. Window-based Membership Inference Attacks Against Fine-tuned Large Language Models
作者:Yuetian Chen, Yuntao Du, and Kaiyuan Zhang (普渡大学); Ashish Kundu (思科研究院); Charles Fleming (思科系统公司); Bruno Ribeiro and Ninghui Li (普渡大学)
摘要:
针对大语言模型(LLM)的大多数成员推断攻击(MIA)依赖全局信号(如平均损失)来识别训练数据。然而,这种方法稀释了细微的、局部化的记忆信号,降低了攻击的有效性。我们对这种全局平均范式提出挑战,认为成员信号在局部上下文中更为显著。我们提出WBC(基于窗口的比较,Window-Based Comparison),通过滑动窗口结合基于符号的聚合来利用这一洞察。该方法在文本序列上滑动不同大小的窗口,每个窗口基于目标模型与参考模型之间的损失比较对成员身份进行二元投票。通过对几何级数间隔的多种窗口尺寸的投票进行集成,我们能够捕获从token级特征到短语级结构的记忆模式。在11个数据集上的大量实验表明,WBC显著优于现有基线方法,在低误报率阈值下取得更高的AUC分数,并将检测率提升2–3倍。我们的发现表明,聚合局部证据从根本上比全局平均更为有效,揭示了微调LLM中严重的隐私漏洞。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_chen-yuetian.pdf
105. Digital Risks and Coping Practices among Roblox Game Creators
作者:Qiurong Song, Rie Helene (Lindy) Hernandez, Xinning Gui, and Yubo Kou (宾夕法尼亚州立大学)
摘要:
作为创作者经济日益增长的一部分,Roblox等游戏平台使数以百万计的用户能够设计、发布、推广并变现游戏。然而,在这些机遇之外,此类平台上的创作者也面临重大的安全、隐私与安保风险。尽管已有研究考察了社交媒体平台内容创作者面临的网络风险,但我们对游戏创作者的风险格局所知甚少。为弥补这一空白,我们访谈了20位Roblox创作者,以了解他们如何感知、经历并应对数字风险。我们的分析揭示了五类风险——平台、生产、组织、社区与技术——可能危及Roblox游戏创作者的情感、身体、人际关系及财务安全。我们还识别出诸如争取更公平报酬、寻求社区支持等应对策略。最后,我们提出了加强游戏创作者保护的建议。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_song-qiurong.pdf
106. Paper Title Under Embargo
(标题处于禁运状态,将在 USENIX Security 2026 会议开幕首日公开)
作者:Sam Crow (加州大学圣地亚哥分校); Stephen Checkoway (欧柏林学院); Patrick Mercier, Pat Pannuto, Stefan Savage, and Aaron Schulman (加州大学圣地亚哥分校)
107. SoK: Attack and Defense Landscape of Agentic AI Systems
作者:Juhee Kim (加州大学伯克利分校和首尔国立大学); Wenbo Guo (加州大学圣巴巴拉分校); Dawn Song (加州大学伯克利分校)
摘要:
将大语言模型与非AI工具组件集成的AI智能体(AI agents)正快速涌现于现实应用中,提供了前所未有的自动化能力与灵活性。然而,这种灵活性引入了与传统软件系统不同的复杂安全挑战。在本文中,我们首次对AI智能体安全进行了全面的知识系统化梳理,分析了安全AI智能体系统的设计空间、攻击面与防御机制。此外,我们识别了这一新兴领域未来研究的开放性挑战。我们的工作为理解AI智能体安全风险与防御策略提供了首个系统性框架,可作为构建安全智能体系统并推进该关键领域研究的基础。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_kim-juhee-agentic.pdf
108. Network-Level Prompt and Trait Leakage in Local Research Agents
作者:Hyejun Jeong, Mohammadreza Teymoorianfard, Abhinav Kumar, Amir Houmansadr, and Eugene Bagdasarian (马萨诸塞大学阿默斯特分校)
摘要:
我们表明,Web与研究智能体(Web and Research Agents,WRA)——即基于语言模型、在互联网上调查复杂主题的系统——容易受到被动网络观察者的推断攻击。组织和个人出于隐私、法律或财务目的在本地部署WRA,使其暴露于DNS解析器、恶意ISP、VPN、Web代理以及企业或政府防火墙。然而,与人类偶发且稀疏的网页浏览不同,WRA对每个请求会访问70-140个域名,并具有独特的时序模式,从而产生独特的隐私风险。
具体而言,我们针对WRA演示了一种新型的提示词与用户特征泄露攻击,该攻击仅利用其网络级元数据(即访问的IP地址及其时序)。我们首先基于真实用户搜索查询和合成人格生成的查询,构建了一个新的WRA轨迹数据集。我们定义了一种行为度量指标(称为OBELS),以全面评估原始提示词与推断提示词之间的相似度,结果表明我们的攻击可恢复用户提示词中超过73%的功能与领域知识。扩展到多会话场景,我们以高准确率恢复了32个潜在特征中的最多19个。我们的攻击在部分可观测和含噪条件下仍然有效。最后,我们讨论了限制域名多样性或混淆轨迹的缓解策略,表明这些策略在效用影响可忽略的同时,将攻击有效性平均降低29%。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_jeong.pdf
109. NOIR: Privacy-Preserving Generation of Code with Open-Source LLMs
作者:Khoa Nguyen (新泽西理工学院); That Khiem Ton (新泽西理工学院); NhatHai Phan (新泽西理工学院); Issa Khalil (哈马德·本·哈利法大学); Khang Tran and Cristian Borcea (新泽西理工学院); Ruoming Jin (肯特州立大学); Abdallah Khreishah (新泽西理工学院); My T. Thai (佛罗里达大学)
摘要:
尽管大语言模型(LLM)驱动的代码生成能够提升软件开发效能,但由于服务提供商(云)能观察到客户端的提示词与生成代码,而在商业系统中这些内容可能属于专有资产,因此引入了知识产权与数据安全风险。为缓解这一问题,我们提出NOIR,这是首个保护客户端提示词与生成代码免受云端窥探的框架。NOIR在客户端使用编码器与解码器,对提示词的嵌入进行编码并发送至云端,从LLM获取增强后的嵌入,再在客户端本地解码生成代码。由于云端可能利用嵌入推断提示词与生成代码,NOIR引入了一种新机制来实现不可区分性——一种在token嵌入级别、针对提示词与代码所用词汇的本地差分隐私保护,并在客户端使用数据无关的随机化分词器。这些组件可有效防御诚实但好奇的云端发起的重建攻击与频率分析攻击。基于开源LLM的大量分析与结果表明,NOIR在多项基准上显著优于现有基线方法,包括Evalplus(MBPP与HumanEval,Pass@1分别为76.7和77.4)以及BigCodeBench(Pass@1为38.7,仅比原始LLM下降1.77%),同时在强隐私保护下抵御攻击。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_nguyen.pdf
110. BADControl: Backdoor Attacks Against Control Systems
作者:Luis Burbano (加州大学圣克鲁兹分校); Hampei Sasahara (东京科学大学); Ruoyu Song and Z. Berkay Celik (普渡大学); Alvaro A. Cardenas (加州大学圣克鲁兹分校)
摘要:
我们提出BADCONTROL,这是首个使用物理触发器针对低级控制器的后门攻击。该攻击通过污染运行数据来植入漏洞,该漏洞可由来自环境的外部信号激活,例如自动驾驶应用中的特定驾驶操作或对抗性路面补丁。BADCONTROL通过使用投影梯度上升来修改数据,求解一个约束优化问题,使受控系统在目标频率处的频率响应最大化。该方法不同于针对深度学习(DL)与强化学习(RL)模型的后门攻击,后者操纵的是高维模型输入或奖励函数。我们还提出了两种防御方法:一种基于正则化,另一种基于鲁棒优化,用于限制触发器信号的最坏情况放大。这是通过一种专门的数学变换,将无限多种污染场景转化为单一可处理的优化问题来实现的。我们在比例-积分-微分(PID)控制器与线性二次型调节器(LQR)上通过仿真和物理实验对BADCONTROL进行了评估。在自适应巡航控制场景中,我们实现了100%的碰撞率;而在车道保持控制中,后门使受害车辆62%地驶入对向车道,而无后门时这两种情况均为0%。作为对比,面向自动驾驶车辆的最先进证伪框架在30次试验中仅识别出一次碰撞实例,凸显了本攻击的隐蔽性。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_burbano.pdf
111. Can we estimate privacy vulnerability of individual records? Towards Mitigating Attribute Inference Attacks on ML Models
作者:Ehsanul Kabir and Najrin Sultana (宾夕法尼亚州立大学); Ninghui Li (普渡大学); Shagufta Mehnaz (宾夕法尼亚州立大学)
摘要:
机器学习(ML)为各行各业带来了变革性应用,包括医疗保健、金融与客户分析等敏感领域。然而,ML模型容易发生隐私泄露,尤其是通过属性推断与模型反演攻击,这引发了对隐私关键领域数据保密性的担忧。现有防御所追求的目标远比专门防止属性推断攻击造成的隐私泄露更为宽泛,因而往往无法在不带来显著效用损失的情况下提供细粒度、感知脆弱性的保护。受此需求驱动,我们首先通过NeighVE——一种位于攻击方、旨在识别哪些个体记录更易受到推断的工具——研究记录级脆弱性估计。NeighVE揭示的洞察表明,记录级隐私泄露风险在很大程度上与模型架构和攻击策略无关,而是由数据集级特征决定,尤其是每条记录局部邻域内敏感属性的分布。基于这一洞察,我们提出VESL,一种受子空间学习启发的防御方法,可在将效用损失降至最低的同时缓解属性推断泄露。作为其平衡机制的副产品,VESL还改善了敏感属性间的公平性,并使NeighVE无法可靠地识别脆弱记录。作为辅助贡献,我们引入AttriVET,这是一种在多种场景下以超过90%的准确率预测哪些个体记录具有脆弱性的估计器,可支持感知风险的防御设计与审计。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_kabir.pdf
112. Lethe: Purifying Backdoored Large Language Models with Knowledge Dilution
作者:Chen Chen (南洋理工大学); Yuchen Sun and Jiaxin Gao (武汉大学); Xueluan Gong (南洋理工大学); Qian Wang (武汉大学); Ziyao Liu, Yongsen Zheng, and Kwok-Yan Lam (南洋理工大学)
摘要:
大语言模型(LLM)取得了显著进展,在各类自然语言处理(NLP)任务中实现了卓越性能。然而,它们仍然容易受到后门攻击:在标准查询下模型表现正常,但当特定触发器被激活时会生成有害响应或非预期输出。现有后门防御在实践中要么缺乏全面性(仅关注狭窄的触发器设置、仅检测机制以及有限领域),要么无法抵御基于模型编辑、多触发器以及无触发器攻击等高级场景。在本文中,我们提出LETHE,一种通过知识稀释利用内部与外部机制消除LLM后门行为的新方法。在内部,LETHE利用一个轻量级数据集训练一个干净模型,随后将其与后门模型合并,通过在模型的参数化记忆中稀释后门影响来中和恶意行为。在外部,LETHE将与语义相关的良性证据融入提示词,以分散LLM对后门特征的注意力。在5个广泛使用的LLM上、跨分类与生成领域的实验结果表明,LETHE在抵御8种后门攻击时优于8种最先进的防御基线。LETHE将高级后门攻击的攻击成功率最高降低98%,同时保持模型效用。此外,LETHE已被证明高效且对自适应后门攻击具有鲁棒性。代码发布于https://github.com/Xxxxsir/Lethe。免责声明:本文包含可能具有冒犯性的内容。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_chen-chen.pdf
113. Distributed Synthesis of Differentially Private Tabular Datasets
作者:Yucheng Fu (弗吉尼亚大学); Tianyao Gu and Elaine Shi (卡内基梅隆大学); Tianhao Wang (弗吉尼亚大学)
摘要:
差分隐私合成数据生成已成为一种在共享数据的同时保护个人隐私的强大工具。然而,当敏感数据的属性分布在多个实体(如医院、公司或政府机构)之间时,准确生成合成数据变得颇具挑战。尤其是,在未汇集整个私有数据集的情况下,难以捕获有信息量的统计相关性并利用其指导数据合成。为应对这一挑战,我们提出了一种面向分布式环境下差分隐私表格数据合成的安全多方计算协议。该协议包含两个新原语。第一个是利用分布式点函数高效估计垂直分布数据上二路边缘分布(属性的两两联合分布)的协议。第二个是通过在累积分布函数表中进行批量查找来生成噪声的协议。作为具体示范,我们构建了AIM(一种最先进的差分隐私数据合成算法)的分布式版本。我们的实现在达到与其集中式版本相同效用的同时,相比以往工作将端到端运行时间降低了数个数量级。例如,在真实广域网(WAN)环境中,我们能在24分钟内合成”Adult”数据集,而现有协议据估计需要57天。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_fu.pdf
114. Trustworthy and Confidential SBOM Exchange
作者:Eman Abu Ishgair and Chinenye Okafor (普渡大学); Marcela S. Melara (英特尔公司); Santiago Torres-Arias (普渡大学)
摘要:
软件物料清单(SBOM)已成为一项监管要求,通过提供构成软件工件的组件的透明度来提升软件供应链安全与信任。然而,企业及受监管的软件供应商通常希望限制谁能查看其SBOM中记录的机密软件元数据,因为这些信息涉及知识产权或安全漏洞信息。为解决透明度与机密性之间的这一矛盾,我们提出Petra——一种SBOM交换系统,使软件供应商能够利用选择性加密,以可互操作的方式组合并分发经脱敏处理的SBOM数据。Petra使软件消费者能够在脱敏SBOM中搜索特定安全问题的答案,而不会泄露其未获授权访问的信息。Petra利用一种格式无关、防篡改的SBOM表示来生成高效且保护机密性的完整性证明,使相关方能对脱敏SBOM进行密码学审计并建立信任。在我们的Petra原型中,交换脱敏SBOM每份SBOM仅需不到1KB的额外开销,且SBOM解密在SBOM查询期间最多占1%的性能开销。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_ishgair.pdf
115. Libra: Pattern-Scheduling Co-Optimization for Cross-Scheme FHE Code Generation over GPGPU
作者:Song Bian, Yintai Sun, Zian Zhao, and Haowen Pan (北京航空航天大学); Mingzhe Zhang (无隶属单位); Zhenyu Guan (北京航空航天大学)
摘要:
我们提出Libra,一种面向高并行计算架构、自动实现跨方案全同态加密(FHE)高效代码生成的编译器框架。虽然已知在单一应用中利用多种FHE方案可提升整体效率,但将跨方案FHE算子精确映射到通用图形处理器(GPGPU)等高性能架构上仍具挑战。为应对该挑战,Libra整合了FHE计算模式与硬件感知调度策略,构建了一个算法-硬件协同优化框架。具体而言,Libra为FHE定义了一种新颖的跨方案表示,抽象出每种FHE方案的通用程序模式。随后,我们基于从多种方案切换模式推导的FHE原语组合执行成本,对输出的FHE程序进行动态优化。接着,为加速GPU上的算子间执行,Libra引入一种将高层计算特征与低层执行计划相衔接的计算调度策略。通过所提出的模式-调度协同优化过程,Libra为GPGPU上的跨方案高精度FHE计算生成高效代码。实验结果表明,与最先进的跨方案工作相比,Libra在微基准上实现高达270倍加速,在应用上实现19倍加速,同时将计算单元和内存带宽利用率分别提升44%和36.1%。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_bian.pdf
116. Efficient and High-Accuracy Secure Two-Party Protocols for a Class of Functions with Real-number Inputs
作者:Hao Guo and Zhaoqian Liu (香港中文大学(深圳)); Liqiang Peng (阿里巴巴集团); Shuaishuai Li (中关村实验室); Ximing Fu (香港中文大学(深圳)); Weiran Liu and Lin Qu (阿里巴巴集团)
摘要:
在两方秘密分享方案中,数值通常被编码为无符号整数uint(x),而现实应用常常需要对带符号实数Real(x)进行计算。为实现实用函数的安全求值,必须能够从共享输入计算Real(x),因为协议以份额作为输入。在USENIX’25上,Guo等人提出了一种从份额高效计算带符号整数值int(x)的方法,可扩展用于计算Real(x)。然而,其方法对 x ∈ ZL 施加了严格的输入约束 |x| < L⁄3,限制了其在现实场景中的适用性。在本工作中,我们将该约束显著放宽为对任意 B ≤ L⁄2 的 |x| < B,其中 B = L⁄2 对应 x ∈ ZL 中的自然可表示范围。这放宽了限制,使得在宽松或无输入约束下计算Real(x)成为可能。在此基础之上,我们提出了一个通用框架,用于为一大类函数设计安全协议,包括整数除法(x⁄d的下取整)、三角函数(sin(x))以及指数函数(e-x)。我们的实验评估表明,所提协议兼具高效率与高精度。值得注意的是,我们用于求值e-x的协议将通信开销降低至约SirNN(S&P’21)与Bolt(S&P’24)的31%,运行时分别加速达5.53倍和3.09倍。在精度方面,我们的协议最大ULP误差为1.435,而SirNN为2.64、Bolt为8.681。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_guo-hao.pdf
117. CompLeak: Deep Learning Model Compression Exacerbates Privacy Leakage
作者:Na Li (南京理工大学网络空间安全学院(中国)); Yansong Gao (东南大学网络空间安全学院(中国)); Hongsheng Hu (上海交通大学计算机科学学院(中国)); Boyu Kuang (南京理工大学网络空间安全学院(中国)); Anmin Fu (南京理工大学网络空间安全学院(中国)以及南京理工大学计算机科学与工程学院(中国))
摘要:
模型压缩对于最小化深度学习(DL)模型的内存占用并加速推理至关重要。用户可根据自身资源与预算获取不同版本的压缩模型。然而,尽管现有压缩操作主要关注资源效率与模型性能之间的权衡,但压缩所引入的隐私风险却仍被忽视且未被充分理解。
在本工作中,针对典型的分类任务,我们从成员推断攻击(MIA)的视角提出CompLeak,这是首个隐私风险评估框架,考察了三种广泛使用的压缩配置——剪枝、量化和权重聚类——这三种配置均由谷歌TensorFlow-Lite(TF-Lite)商业模型压缩框架支持,前两种还由Facebook的PyTorch Mobile和微软NNI开源工具包支持。根据可获取的压缩模型数量和/或原始模型的可用性,CompLeak有三种变体。CompLeakNR首先采用现有MIA方法攻击每个单独的压缩模型,并发现不同压缩模型对成员与非成员的影响不同。当原始模型和一个压缩模型可用时,CompLeakSR将该压缩模型作为原始模型的参考,并通过结合两个模型的元信息(如置信度向量)揭示更多隐私。当多个压缩模型可用(无论是否可访问原始模型)时,CompLeakMR创新性地利用多个压缩版本的隐私泄露信息,显著放大整体隐私泄露。我们在六种多样的模型架构(从ResNet到BERT和GPT-2)以及五个图像与文本基准数据集上进行了大量实验。实验结果表明,CompLeakMR在包括0.1%误报率下的真阳性率(TPR)在内的所有评估指标上均取得最佳MIA性能,证明模型压缩加剧了隐私泄露。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_li-na.pdf
118. TAT: Attesting Trajectory Integrity of Industrial Robotic Arms
作者:Chengtao Yao, Chengcheng Zhao, Peng Cheng, and Jiming Chen (浙江大学)
摘要:
工业机械臂是现代制造的核心,在关键领域得到广泛部署。运动是首要的安全关切,因为它是机械臂的基本能力,而对抗性操纵(例如篡改生产逻辑、定位或动力学)可能导致产品缺陷或物理损坏。远程证明是一种有前景的执行完整性验证机制。然而,现有方法侧重于控制流或数据流属性,未能捕获运动语义,限制了其充分验证机械臂物理执行的能力。
本文提出轨迹完整性(Trajectory Integrity,TI)作为一种新的安全属性,确保机械臂的运动符合其预期路径。为实施TI,我们设计了TAT,一个最小侵入式的证明框架,利用定时运动事件图(Timed Motion Event Graph)捕获运动语义,并结合事件测量与关节测量来验证实际运动。我们在开源机械臂平台上实现了TAT的软硬件原型。在真实任务程序上的评估表明,TAT至多带来2.30%的内存开销和0.14%的执行时间开销,证明了其性能与实用性。此外,我们在多种与运动相关的参数修改下评估了其证明能力,证实了其在轨迹完整性证明中的有效性。
PDF:暂未公开(论文处于禁运状态,PDF 将在 USENIX Security 2026 会议开幕首日发布)
119. VidLeaks: Membership Inference Attacks Against Text-to-Video Models
作者:Li Wang and Wenyu Chen (山东大学); Ning Yu (Eyeline Labs); Zheng Li and Shanqing Guo (山东大学)
摘要:
在海量网络规模数据集上训练的强大文本到视频(Text-to-Video,T2V)模型的激增,引发了关于版权与隐私侵犯的紧迫关切。成员推断攻击(MIA)为审计此类风险提供了一种规范化的工具,但现有技术针对图像或文本等静态数据设计,无法捕获视频生成的时空复杂性。尤其是,它们忽视了关键帧中记忆信号的稀疏性,以及随机时序动态所引入的不稳定性。
在本文中,我们首次对针对T2V模型的MIA进行系统性研究,并引入一个新颖的框架VidLeaks,通过两种互补信号探测稀疏时序记忆:1)空间重建保真度(Spatial Reconstruction Fidelity,SRF),利用Top-K相似度从稀疏记忆的关键帧中放大空间记忆信号;2)时序生成稳定性(Temporal Generative Stability,TGS),通过测量多次查询间的语义一致性来捕获时序泄露。我们在三种逐步受限的黑盒设置下——有监督、基于参考和仅查询——对VidLeaks进行了评估。在三个代表性T2V模型上的实验揭示了严重的脆弱性:即便在最严格的仅查询设置下,VidLeaks在AnimateDiff上达到82.92%的AUC,在InstructVideo上达到97.01%的AUC,构成一种现实且可利用的隐私风险。我们的工作提供了首个具体证据,表明T2V模型会通过稀疏记忆与时序记忆泄露大量成员信息,为审计视频生成系统奠定了基础,并推动了新防御方法的开发。代码获取地址:https://zenodo.org/records/17972831。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_wang-li.pdf
120. When Fun Turns Toxic: A First Look at Aggressive Advertising in Mini-games
作者:Pei Chen, Geng Hong, Yicheng Qin, Huazhe Wang, Mengying Wu, and Min Yang (复旦大学); Ziru Zhao, Yuanpeng Zhu, and Tao Su (vivo移动通信有限公司)
摘要:
小游戏已成为超级应用生态系统中的主导范式,使休闲游戏等轻量级服务能够瞬间触达数百万用户。虽然官方广告接口简化了变现流程,但集成的便捷性和监管的不足导致了激进且具有潜在欺骗性的广告行为,严重降低了用户体验。激进广告虽然不是恶意软件,但仍然通过滥用合法API来绕过审核、操纵用户交互并破坏平台信任,从而颠覆平台安全边界,构成系统性安全风险而非单纯的策略违规。
在本工作中,我们对小游戏中的激进广告进行了首次系统性安全分析。我们分析了九个小游戏平台的平台策略和开发者能力,并刻画了激进广告行为。我们进一步设计了一个可扩展的检测框架MAAD,并在三大主要平台(即微信、Facebook Instant Games和Quickgame)上进行了大规模测量,揭示了49.95%的小游戏存在激进广告,包括拥有超过10万用户评价的高人气作品。我们的分析进一步揭示了它们的破坏性行为模式,如游戏特定触发器、过度的弹窗频率和误导性策略,以及对抗性绕过技术。这些发现表明,激进广告构成了一种由当前执行机制结构性盲点所助长的广泛平台滥用形式。我们为加强平台治理、检测和长期生态韧性提供了可操作的建议。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_chen-pei.pdf
121. When Memory Becomes a Vulnerability: Towards Multi-turn Jailbreak Attacks against Text-to-Image Generation Systems
作者:Shiqian Zhao (南洋理工大学); Jiayang Liu (南洋理工大学和东京科学大学(日本)); Yiming Li, Runyi Hu, and Xiaojun Jia (南洋理工大学); Wenshu Fan (电子科技大学); Xiaobao Wu and Xinfeng Li (南洋理工大学); Jie Zhang (新加坡科技研究局(A*STAR)CFAR与IHPC); Wei Dong and Tianwei Zhang (南洋理工大学); Luu Anh Tuan (南洋理工大学和VinUniversity)
摘要:
现代文本到图像(T2I)生成系统(如DALL·E 3)利用记忆机制,在多轮交互中捕获关键信息以实现忠实的生成。尽管这一机制具有实用性,但对其安全分析远远滞后。在本文中,我们揭示了它可能加剧越狱攻击的风险。以往的攻击将不安全的目标提示融合为一个终极对抗提示,这很容易被检测到,或者由于解毒不足或过度而导致生成非不安全的图像。相比之下,我们提出在聊天会话开始时将恶意意图嵌入记忆中,从而解决上述局限性。
具体而言,我们提出了Inception,这是首个针对真实世界文本到图像生成系统的多轮越狱攻击,明确利用其记忆机制。Inception由两个关键模块组成:分割和递归。我们引入了Segmentation,一种保持语义的方法,可生成多轮提示。通过利用NLP分析技术,我们设计了策略,根据句子结构分解提示及其恶意意图,从而规避安全过滤器。递归进一步解决了无法通过简单分割分离的不安全子提示所带来的挑战。它首先扩展子提示,然后递归地调用分割。为便于多轮对抗提示的构建,我们构建了VisionFlow,一个集成了两阶段安全过滤器和工业级记忆机制的T2I仿真系统。实验结果表明,Inception成功诱导不安全图像的生成,在攻击成功率上以20.0%的优势超越了SOTA。我们还在真实的商业T2I生成平台上进行了实验,进一步验证了Inception在实际中的威胁。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_zhao-shiqian.pdf
122. SoK: Security of Cyber-physical Systems Under Intentional Electromagnetic Interference Attacks
作者:Qinhong Jiang (香港理工大学); Yan Long (香港科技大学(广州)); Youqian Zhang (香港理工大学); Chen Yan and Xiaoyu Ji (浙江大学); Xiapu Luo (香港理工大学); Kevin Fu (东北大学); Jiannong Cao (香港理工大学); Wenyuan Xu (浙江大学)
摘要:
故意电磁干扰(IEMI)攻击通过伪造计算机系统中的电信号——物理世界与数字世界之间的网关——已成为网络物理系统中日益普遍和具有破坏性的威胁,因其能够破坏或控制广泛的安全攸关和安全关键应用。现有的IEMI攻击研究通常高度针对特定设备,并利用分散且缺乏充分比较的攻击向量。缺乏基于模型的统一IEMI漏洞理解,既阻碍了可迁移的安全评估,也阻碍了面向可部署保护的有效跨学科合作。为弥补这一差距,本工作分析了80余个IEMI攻击与防御实例,提供了一个分析框架,建模对手如何实现IEMI耦合和样本操纵,以注入改变硬件行为并影响软件执行的恶意电磁能量。主要目标是推动该领域超越对脆弱实例的穷举式经验发现,转向适用于现有和未来网络物理系统的深入理论分析和主动防御策略。除了识别当前IEMI攻击与防御研究中的空白外,本工作还针对不同利益相关者群体的需求和角色,概述了未来工作的重要方向。为促进IEMI攻击的未来研究,我们在https://iemi-research-database.github.io/上发布并维护一个开源的IEMI研究数据库。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_jiang-qinhong.pdf
123. Fend for Yourself! Backdoor Purification in Federated Graph Learning with an Evolving Knowledge Anchor
作者:Chengcheng Zhu and Yunlong Mao (南京大学); Jiale Zhang and Bosen Rao (扬州大学); Sheng Zhong (南京大学)
摘要:
联邦图学习(FedGL)在保护隐私的同时实现了去中心化图数据的协作训练,但其分布式特性使其极易受到后门攻击。这些攻击通过注入恶意触发器来危害全局模型的完整性。然而,现有的防御方法在复杂图数据上往往无效,或依赖于可信服务器,与现代隐私保护技术产生架构冲突。为克服这些局限性,我们提出了GBHINDER,一种新颖且实用的无需可信服务器的防御框架,其中每个良性参与者自我防御。GBHINDER建立了一个良性循环:它利用自身可信的历史知识作为良性锚点来净化下载的全局模型,反过来,选择性地吸收全局模型的良性知识以逐步演化锚点本身。具体而言,这一循环由两个关键组件驱动。历史通道注意力正则化模块利用锚点约束全局模型的表示并破坏后门传播。为解决局部信任与全局协作之间的张力,自适应动量信息更新机制通过动态整合鲁棒的全局信息使锚点安全演化,确保锚点在联邦迭代中保持有效。在多个基准数据集上的大量实验表明,GBHINDER显著优于最先进(SOTA)的防御方法,成功将后门攻击成功率降至10%以下,同时在主任务上保持高准确率。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_zhu-chengcheng.pdf
124. InstantOMR: Oblivious Message Retrieval with Low Latency and Optimal Parallelizability
作者:Haofei Liang (上海交通大学); Zeyu Liu (耶鲁大学); Eran Tromer (波士顿大学); Xiang Xie (Primus Labs); Yu Yu (上海交通大学)
摘要:
不经意消息检索(OMR)解决了匿名消息系统和私有区块链中昂贵的消息检索过程。它使资源受限的接收方能够将消息的检测和检索外包,同时保护隐私。
本工作提出了InstantOMR,一种新颖的OMR方案,在混合设计中将TFHE功能引导与标准RLWE操作相结合。InstantOMR专门针对低延迟和高并行性进行了优化。我们使用Primus-fhe库(以及基于TFHE-rs的估算)的实现表明,InstantOMR具有以下关键优势:
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_liang.pdf
125. Cracks in the Walled Garden: Dissecting the Gray-Market of Unauthorized iOS App Distribution via Ad Hoc Sideloading
作者:Yijing Liu, Yiming Zhang, Baojun Liu, and Haixin Duan (清华大学和BNRist)
摘要:
Apple实施严格的代码签名,并要求通过其官方App Store分发应用。尽管如此,未授权应用仍通过侧载渠道传播。最初为开发者测试设计的Ad Hoc配置机制已成为其中一个渠道。它利用个人开发者证书和用户端签名,实现绕过Apple应用审核流程的未授权应用安装。随着时间的推移,这一做法已演变为一个结构化且普遍的灰色市场,连接了证书倒卖、第三方签名工具和未签名.ipa文件的分发。在本工作中,我们对这一市场进行了首次系统性研究,特别关注其在中国的一体化服务运营。通过以用户为中心的数据收集策略,我们识别了3,359个活跃的证书兑换签名站点,逆向分析了12款签名工具,并获取了8,216个分发的.ipa条目。我们的分析揭示了一个多层证书流通模型,转售利润率高达3,000%,并揭示了签名工具在代码签名中常用的技巧。大多数分发的应用是合法应用的修改版本,利用动态库注入来实现定制功能。此类修改破坏了应用和系统为用户提供的安全保护,使用户面临未授权操作、敏感数据外泄和系统能力利用等风险。总体而言,我们的发现揭示了一个成熟的灰色市场,它在公开运营的同时侵蚀iOS的信任模型,凸显了多方利益相关者进行针对性干预的必要性。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_liu-yijing.pdf
126. ZipPIR: High-throughput Single-server PIR without Client-side Storage
作者:Rasoul Akhavan Mahdavi, Abdulrahman Diaa, and Florian Kerschbaum (滑铁卢大学)
摘要:
私有信息检索(PIR)允许客户端在不泄露访问哪个元素的情况下私密地访问数据库。基于Ring Learning with Errors(RLWE)的早期PIR协议证明了PIR的实用性,但吞吐量有限。另一种选择是,高吞吐量协议利用一个需要大量客户端存储的离线阶段(如SimplePIR中的提示),或在离线阶段产生高昂的通信成本(如Piano)。这些局限性与资源受限客户端的实际约束相冲突,并且在动态数据库中进一步加剧,因为更新需要昂贵的提示重新生成和重传。
为应对这些挑战,我们提出了ZipPIR,一种高吞吐量PIR协议,将LWE密文压缩为显著更小的Paillier密文。ZipPIR利用离线阶段实现这种大小缩减,而不会在在线阶段产生相关计算成本。此外,在计算假设下,ZipPIR具有几乎静默的离线阶段,除初始公钥外不需要任何通信,使服务器能够在空闲时独立生成和更新提示,无需客户端交互。ZipPIR实现超过2 GB/s的吞吐量——可与SimplePIR等最先进协议相媲美——且无需客户端存储大型提示。对于1 GB数据库上的PIR,ZipPIR的吞吐量比无客户端存储的现有协议高出10倍,同时每客户端只需不到200 KB的服务器端存储,显著提升了实际部署的可扩展性。虽然此前使用Paillier的PIR协议效率很低,但ZipPIR是首个使用Paillier实现与最先进PIR协议相竞争吞吐量的PIR协议。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_mahdavi.pdf
127. Provable Secure Steganography Based on Adaptive Dynamic Sampling
作者:Kaiyi Pang and Minhao Bai (清华大学)
摘要:
由于广泛的监控,私密通信的安全日益面临风险。隐写术是一种将秘密消息嵌入无害载体中的技术,可在受监控的信道上实现隐蔽通信。可证明安全隐写术(PSS)确保正常模型输出与隐写输出之间的计算不可区分性,是该领域最先进的技术。然而,当前的PSS方法通常需要获取模型的显式分布。在本文中,我们提出了一种可证明安全的隐写方案,仅需一个接受种子作为输入的模型API。我们的核心机制涉及采样候选token集合并构建从可能的消息比特串到这些token的映射。通过将该映射应用于真实秘密消息来选择输出token,这可证明地保持了原始模型的分布。为确保正确解码,我们处理了多个候选消息映射到同一token的冲突情况,通过在有界大小范围内维护和策略性地扩展动态冲突集来实现。对三个真实世界数据集和三个大语言模型的广泛评估表明,我们基于采样的方法在效率和容量上与现有PSS方法相当。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_pang.pdf
128. Arguzz: Testing zkVMs for Soundness and Completeness Bugs
作者:Christoph Hochrainer (维也纳工业大学); Valentin Wüstholz (Diligence Security); Maria Christakis (维也纳工业大学)
摘要:
零知识虚拟机(zkVM)越来越多地部署在去中心化应用和区块链rollup中,因为它们能够实现可验证的链下计算。这些VM执行通用程序(通常用Rust编写),并产生简洁的密码学证明。然而,zkVM非常复杂,其约束系统或执行逻辑中的漏洞可能导致严重的健全性(接受无效执行)或完备性(拒绝有效执行)问题。
我们提出了ARGUZZ,首个用于测试zkVM健全性和完备性漏洞的自动化工具。为检测此类漏洞,ARGUZZ将蜕变测试的新颖变体与故障注入相结合。具体而言,它生成语义等价的程序对,将其合并为具有已知输出的单个Rust程序,并在zkVM中运行。通过向VM注入故障,ARGUZZ模拟恶意或有漏洞的证明者,以揭露过于薄弱的约束。
我们使用ARGUZZ测试了六个真实的zkVM——RISC Zero、Nexus、Jolt、SP1、OpenVM和Pico,并在其中三个中发现了11个漏洞。一个RISC Zero漏洞获得了50,000美元的赏金,尽管此前已有审计,这证明了对zkVM进行系统性测试的关键必要性。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_hochrainer.pdf
129. kSFS: Repurposing a Microkernel-like Interface for Fast and Secure In-Kernel Linux File Systems
作者:Dinglan Peng and Pedro Fonseca (普渡大学)
摘要:
文件系统被广泛使用且至关重要,但以复杂著称,是操作系统中漏洞的主要来源。最近的工作提出了引入内核内沙箱技术来隔离包括文件系统在内的内核组件。然而,一个定义良好且安全的边界——即所有不可信和可信内核组件之间的交互都应根据强威胁模型进行验证——往往被忽视。这种安全边界的缺乏尤其适用于Linux文件系统,它们依赖庞大且复杂的接口,并与VFS和块设备等许多内核子系统交互。定义这样的接口是沙箱化内核文件系统的具有挑战性的前提条件。
我们用kSFS解决了这一挑战,这是一个内核内沙箱文件系统框架。kSFS将FUSE协议(一种最初为Linux用户空间文件系统设计的类微内核接口)重新用作不可信沙箱内核文件系统的安全接口,具有强隔离保证。此外,kSFS将WebAssembly泛化到内核空间作为通用沙箱机制,并以最小的移植工作量实现与现有用户空间文件系统实现的兼容性。例如,使用kSFS将NTFS和exFAT实现从用户空间移植只需修改不到300行代码。在实现比Linux文件系统实现更好的安全性和可靠性的同时,kSFS实现了显著优于用户空间对应方案的性能。对于真实应用tar和RocksDB,kSFS的NTFS实现分别比用户空间基线性能高出29%和60倍,且仅比不安全的Linux实现性能低0%到52%。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_peng-dinglan.pdf
130. Sirens’ Whisper: Inaudible Near-Ultrasonic Jailbreaks of Speech-Driven LLMs
作者:Zijian Ling (华中科技大学和清华大学); Pingyi Hu, Xiuyong Gao, and Xiaojing Ma (华中科技大学); Man Zhou (华中科技大学和清华大学); Jun Feng and Songfeng Lu (华中科技大学); Dongmei Zhang and Bin Benjamin Zhu (微软公司)
摘要:
语音驱动的大语言模型(LLM)越来越多地通过语音接口访问,通过开放的声学信道引入了新的安全风险。我们提出了Sirens’ Whisper(SWhisper),首个在现实黑盒条件下使用商用硬件对语音驱动LLM进行隐蔽基于提示攻击的实用框架。SWhisper能够在商用设备上实现任意目标基带音频(包括长而结构化的提示)的鲁棒、不可闻传输,方法是将其编码为近超声波形,在声学传输和麦克风非线性后忠实地解调。这通过一种简单而有效的方法来建模跨设备和环境的非线性信道特性,并结合轻量级信道反转预补偿来实现。在此高保真隐蔽信道的基础上,我们设计了一种语音感知的越狱生成方法,确保在语音驱动接口下的可懂度、简洁性和可迁移性。在商业和开源语音驱动LLM上的实验展示了强大的黑盒有效性。在商业模型上,SWhisper实现了高达0.94的不拒绝率(NR)和0.925的特定说服力(SC)。一项受控用户研究进一步表明,注入的越狱音频对于人类听者在感知上与纯背景播放无法区分。尽管越狱作为案例研究,但底层隐蔽声学信道使更广泛类别的高保真提示注入和命令执行攻击成为可能。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_ling.pdf
131. Autonomy Comes with Costs: Detecting Denial-of-Service Vulnerabilities Caused by Resource Abusing in LLM-based Agents
作者:Jiaqi Luo, Jiarun Dai, Fengyu Liu, Songyang Peng, Youkun Shi, Tong Bu, and Geng Hong (复旦大学); Xudong Pan (复旦大学和上海创新研究院); Yuan Zhang (复旦大学)
摘要:
基于LLM的智能体最近引起了广泛关注。通过利用大语言模型(LLM)的语义理解能力,这些智能体可以根据用户请求自主执行复杂任务,如下载文件和总结内容。然而,缺乏全面的资源治理使其容易受到滥用,可能导致资源耗尽和拒绝服务(DoS)状态。
在本工作中,我们提出了对基于LLM智能体中资源管理的首次系统性安全研究。我们识别了资源生命周期管理的三种代表性模式,每种模式都为DoS利用提供了不同的途径。基于这些洞察,我们提出了AgentDoS,一种新颖的有向灰盒模糊测试框架,旨在检测由资源耗尽引起的DoS漏洞。AgentDoS首先分析智能体内的资源生命周期,然后利用LLM生成自然语言的功能特定种子提示,驱动智能体走向过度资源消耗。我们在20个广泛使用的开源基于LLM的智能体上评估了AgentDoS,发现了影响16个智能体的36个零日漏洞,其中15个在GitHub上拥有超过10,000颗星。截至目前,这些漏洞已获得15个CVE编号。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_luo.pdf
132. Overcoming the Retrieval Barrier: Indirect Prompt Injection in the Wild for LLM Systems
作者:Hongyan Chang, Ergute Bao, Xinjian Luo, and Ting Yu (穆罕默德·本·扎耶德人工智能大学)
摘要:
大语言模型(LLM)越来越依赖从外部语料库中检索信息,这创造了新的攻击面:间接提示注入(IPI)。以往的研究强调了这一风险,但往往回避了最困难的步骤:确保恶意内容实际被检索到。在实践中,未经优化的IPI在自然查询下很少被检索到,这使其真实世界影响不明确。
我们通过将恶意内容分解为保证检索的触发片段和编码任意攻击目标的攻击片段来解决这一挑战。基于这一想法,我们设计了一种高效有效的黑盒攻击算法,构造紧凑的触发片段以保证任何攻击片段的检索。我们的攻击仅需对嵌入模型的API访问,成本低廉(在OpenAI的嵌入模型上每个目标用户查询低至0.21美元),并在11个基准和8个嵌入模型(包括开源模型和专有服务)上实现了近100%的检索率。
基于此攻击,我们展示了在自然查询和真实外部语料库下的首个端到端IPI利用,涵盖RAG和智能体系统,具有多样化的攻击目标。这些结果确立了IPI作为一种实用且严重的威胁:当用户发出自然查询以总结常见主题的电子邮件时,单封投毒电子邮件就足以迫使GPT-4o在多智能体工作流中以超过80%的成功率外泄SSH密钥。我们进一步评估了几种防御措施,发现它们不足以防止恶意文本的检索,凸显了检索作为一个关键的可利用漏洞。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_chang.pdf
133. Inference Attacks Against Graph Generative Diffusion Models
作者:Xiuling Wang and Xin Huang (香港浸会大学); Guibo Luo (北京大学); Jianliang Xu (香港浸会大学)
摘要:
图生成扩散模型最近作为生成复杂图结构的强大范式而出现,有效捕获了图数据中错综复杂的依赖关系和关联。然而,与这些模型相关的隐私风险在很大程度上尚未被探索。在本文中,我们通过三类黑盒推理攻击来研究此类模型中的信息泄露。首先,我们设计了一种图重构攻击,能够从生成图中重构出与训练图结构相似的图。其次,我们提出了一种属性推理攻击,从生成图中推断训练图的属性,如平均图密度和密度分布。第三,我们开发了两种成员推理攻击,用于判断给定图是否存在于训练集中。在三种不同类型的图生成扩散模型和六个真实世界图上的大量实验证明了这些攻击的有效性,显著优于基线方法。最后,我们提出了两种防御机制来缓解这些推理攻击,并在防御强度和目标模型效用之间实现了比现有方法更好的权衡。我们的代码可在https://zenodo.org/records/17946102获取。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_wang-xiuling.pdf
134. Unlocking the True Potential of Decryption Failure Oracles: A Hybrid Adaptive-LDPC Attack on ML-KEM Using Imperfect Oracles
作者:Qian Guo, Denis Nabokov, and Thomas Johansson (隆德大学)
摘要:
利用明文检查(PC)和解密失败(DF)预言机的侧信道攻击是对已部署后量子密码学的紧迫威胁。这些预言机可以从时序、功耗和微架构行为等有形泄漏源实例化,使其成为基于格、码和同源的主要方案的实际关注点。在本文中,我们重新审视了在ML-KEM上利用DF预言机的选择密文侧信道攻击。虽然DF预言机在基于格的方案中通常被认为不如其二进制PC对应物高效,但我们证明了其全部潜力在很大程度上尚未被实现。
我们引入了一种新颖的攻击框架,将自适应查询生成与低密度奇偶校验(LDPC)码的置信传播相结合。我们的方法在多个秘密系数上精心构造平衡的奇偶校验,最大化从每次预言机查询中提取的香农信息,即使在存在显著噪声的情况下也是如此。这种方法大幅减少了完整密钥恢复所需的查询次数,通过逼近理论香农信息界限实现了近最优效率。对于预言机准确率为95%的ML-KEM-768,我们的攻击仅需2950次查询(与香农下界的比率为1.35),证明了设计良好的DF攻击可以超越最先进二进制PC攻击的效率。
为验证我们发现的实际影响,我们将该框架应用于近期的GoFetch攻击,展示了在这一真实世界微架构侧信道场景中的显著增益。我们的方法将所需测量迹减少了一个数量级以上,并消除了计算昂贵的后处理需求,使以前被认为难以处理的更高安全性方案上的完整密钥恢复成为可能。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_guo-qian.pdf
135. vCause: Efficient and Verifiable Causality Analysis for Cloud-based Endpoint Auditing
作者:Qiyang Song, Qihang Zhou, Xiaoqi Jia, and Zhenyu Song (中国科学院信息工程研究所和中国科学院大学网络空间安全学院); Wenbo Jiang (电子科技大学); Heqing Huang (独立研究者); Yong Liu (奇安信科技集团股份有限公司); Dan Meng (中国科学院信息工程研究所和中国科学院大学网络空间安全学院)
摘要:
在云端终端审计中,安全管理员通常依赖云对日志衍生的版本化溯源图进行因果分析,以调查可疑攻击行为。然而,云可能不可信或被攻击者攻破,可能操纵最终的因果分析结果。因此,管理员可能无法准确理解攻击行为,从而无法实施有效的对策。这一风险凸显了确保因果分析完整性的防御方案的需求。虽然现有的防篡改日志方案和可信执行环境在这一任务上展现了前景,但它们并非专门为支持因果分析而设计,因此面临固有的安全性和效率局限性。
本文提出了VCAUSE,一种用于云端终端审计的高效可验证因果分析系统。VCAUSE集成了两种认证数据结构:图累加器和可验证溯源图。这些数据结构能够验证因果分析中的两个关键步骤:(i)在版本化溯源图上查询兴趣节点,(ii)识别其因果相关组件。形式化安全分析和实验评估表明,VCAUSE能够实现安全可验证的因果分析,终端计算开销仅<1%,云端为3.36%。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_song-qiyang.pdf
136. CombiSan: Unifying Software Sanitizers for Comprehensive Fuzzing
作者:Matteo Marini (罗马大学); Floris Gorter (阿姆斯特丹自由大学); Daniele Cono D’Elia (罗马大学); Cristiano Giuffrida (阿姆斯特丹自由大学)
摘要:
现代C/C++漏洞检测工作严重依赖模糊测试与软件消毒器的结合。然而,最流行的消毒器之间的互操作性有限。因此,开发者通常单独启用每个消毒器(如果启用的话),需要多次运行。这种顺序执行损害了性能,并以非统一的方式测试代码。
在本文中,我们提出了CombiSan,一种模糊测试优化的消毒器,可同时检测三种最流行消毒器(ASan、MSan和UBSan)所覆盖的所有可寻址性、未初始化内存和其他未定义行为问题。CombiSan采用统一的影子内存设计,高效跟踪程序内存每个字节的可寻址性和初始化状态。此外,CombiSan的插桩与其他未定义行为类别的最先进检测无缝集成。由于不同消毒器发现的漏洞可能因提前终止执行而相互掩盖,CombiSan将所有聚合问题的分析推迟到测试用例完成时进行。
在我们的评估中,CombiSan在OSS-Fuzz每日测试的10个程序中检测到81个新漏洞。平均而言,使用CombiSan的模糊测试比顺序测试ASan+UBSan和MSan快1.7倍。此外,我们的结果表明,尽管运行时间显著减少,CombiSan具有与这些消毒器相同的漏洞检测准确率。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_marini.pdf
137. KernelRCA: Facilitating Root Cause Analysis of Memory Corruptions in Linux Kernel with Contextual Causality Chain
作者:Kangzheng Gu, Yifan Zhang, Yuan Zhang, and Min Yang (复旦大学)
摘要:
持续模糊测试基础设施已经发现了大量漏洞。在此背景下,自动根因分析(RCA)被提出以减少理解漏洞根因所需的高昂人工成本。然而,现有的根因表示采用孤立形式设计。分析人员仍需手动推断包括调用上下文和数据依赖在内的完整漏洞触发流程,而由于操作系统的复杂性,这对操作系统内核而言极为困难。
本文提出了上下文因果链(contextual causality chain,CC-chain),一种新颖的根因表示方法,可直观反映 Linux 内核中内存损坏的完整漏洞触发流程。CC-chain 展示了促成漏洞的指令,以解释导致漏洞的相应异常行为,同时呈现这些指令之间的调用上下文和数据依赖,帮助分析人员快速理解漏洞的发生机制。为自动构建 CC-chain,我们设计了根因分析系统 KernelRCA,包括选择性追踪、上下文信息恢复和链式根因分析。KernelRCA 成功诊断了 Linux 内核中 54 种真实世界的内存损坏,表现优于现有的崩溃报告和 KASAN 报告。一项用户研究表明,KernelRCA 的报告显著提升了人工分析人员对漏洞的理解和修复效率。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_gu-kangzheng.pdf
138. Sy-FAR: Symmetry-based Fair Adversarial Robustness
作者:Haneen Najjar, Eyal Ronen, and Mahmood Sharif (特拉维夫大学)
摘要:
安全关键型机器学习(ML)系统,如人脸识别系统,容易受到对抗样本的攻击,包括现实世界中物理可实现的攻击。已有多种方法被提出来增强 ML 的对抗鲁棒性;然而,这些方法通常会引发不公平的鲁棒性:从某些类别(如个人)或群体(如性别)发起攻击往往比从其他类别或群体发起攻击更容易。已有若干技术被开发用于在寻求类别间完美公平性的同时提升对抗鲁棒性。然而,先前的工作主要集中在安全性和公平性不太关键的场景(例如对汽车和船只等物体的分类)。
我们的洞察是,在现实世界中公平性关键的任务(如人脸识别)中实现完美的对等性通常是不可行的——某些类别(如兄弟姐妹)可能高度相似,导致它们之间出现更多误分类。相反,我们认为寻求对称性——即从类别 i 到 j 的攻击成功率与从 j 到 i 的攻击成功率相同——更为可行。直观上,对称性是可取的,因为在大多数领域中类别相似性是一种对称关系。此外,正如我们从理论上证明的那样,个体之间的对称性会诱导任意子群体集合之间的对称性,这与群体公平性常常难以实现的其他公平性概念形成对比。
我们开发了 Sy-FAR,这是一种在同时优化对抗鲁棒性的前提下鼓励对称性的技术,并使用五个数据集、三种模型架构对其进行了广泛评估,包括针对目标式和非目标式现实攻击的评估。结果表明,与最先进的方法相比,Sy-FAR 显著提升了公平的对抗鲁棒性。此外,我们发现 Sy-FAR 在多次运行中速度更快、一致性更好。值得注意的是,Sy-FAR 还缓解了我们在本工作中发现的另一种不公平性——在引入对称性后,对抗样本最可能被分类进入的目标类别变得明显更不容易受攻击。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_najjar.pdf
139. Ajax: Fast Threshold Fully Homomorphic Encryption without Noise Flooding
作者:Zhenkai Hu (上海交通大学 and 密码学国家重点实验室); Haofei Liang (上海交通大学); Xiao Wang (西北大学); Xiang Xie (华东师范大学 and Primus Lab); Kang Yang (密码学国家重点实验室); Yu Yu (上海交通大学); Wenhao Zhang (西北大学)
摘要:
门限全同态加密(ThFHE)使多方能够在加密数据上执行任意计算,同时密钥分布在各方之间。设计 ThFHE 的主要任务是为 FHE 方案构建门限密钥生成和解密协议。在现有 FHE 方案中,类 FHEW 密码系统具有快速自举和参数小的优势。然而,已知的 ThFHE 方案使用“噪声淹没”(noise-flooding)技术来实现门限解密,这要求要么使用大参数,要么通过自举切换到具有大参数的方案,导致解密过程缓慢。此外,在密钥生成方面,现有的 ThFHE 方案要么假设通用 MPC 或可信设置,要么产生与参与方数量 n 成线性关系的噪声增长。
本文提出了快速 ThFHE 方案 Ajax,通过为类 FHEW 密码系统设计门限密钥生成和解密协议来实现。具体而言,对于门限解密,我们消除了噪声淹没的需求,转而提出一种基于不同环上随机双重共享的新技术——“先掩码后公开”(mask-then-open),同时保持了参数小的优势。对于门限密钥生成,我们展示了一种简单的方法,在诚实多数设定下(至多 t=(n-1)/2 方被腐败),将噪声增长从 n 倍降低到 max(0.038n,2) 倍。我们的端到端实现报告了在 1 Gbps 带宽和 1 ms 延迟的网络下,对于 n=3(分别为 n=21)方,生成一组密钥和解密单个密文的运行时间分别为 17.6 s 和 0.9 ms(分别为 91.9 s 和 4.4 ms)。与最先进的实现相比,我们的协议在 t=1 到 t=13 的不同网络延迟下,将门限解密协议的端到端性能提升了至少 5.7× 至 283.6×。我们的方法也可应用于 BGV、BFV 和 CKKS 等其他类型的 FHE 方案。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_hu.pdf
140. FirmReBugger: A Benchmark Framework for Monolithic Firmware Fuzzers
作者:Mathew Duong, Michael Chesser, and Guy Farrelly (阿德莱德大学); Surya Nepal (澳大利亚联邦科学与工业研究组织 Data61); Damith C. Ranasinghe (阿德莱德大学)
摘要:
单片固件无处不在。因此,固件模糊测试是一个活跃的研究领域,不断有新进展来解决该领域的独特挑战。然而,通过推导代码覆盖率和独特崩溃等指标来理解和评估改进效果存在问题,这引发了对可靠的基于漏洞的基准测试的需求。为满足这一需求,我们设计并构建了 FirmReBugger,一个利用真实的、多样的、基于漏洞的基准来公平评估单片固件模糊测试工具的整体框架。
FirmReBugger 提出使用漏洞预言机——即漏洞描述符的 C 语法表达式——配合解释器来自动化分析并准确报告发现的漏洞,区分已检测、已触发、已到达和未到达等状态。重要的是,我们的基准测试理念不修改目标二进制文件,仅通过重放模糊测试种子来将基准测试实现与模糊测试工具隔离,同时提供一种简单的方式来扩展新的漏洞预言机。
此外,通过分析模糊测试障碍,我们创建了 FirmBench,一组包含 313 个软件漏洞预言机的多样真实世界二进制目标。结合我们对单片固件模糊测试障碍的分析,该基准为快速评估未来的进展提供了支持。我们将 FirmReBugger 实现为一个 FuzzBench-for-Firmware 类型的服务,并使用 FirmBench 以可复现研究的方式评估了 9 个最先进的单片固件模糊测试工具,耗费 10 CPU 年的计算量来报告我们的发现。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_duong.pdf
141. Differential Trust: Dynamic Multi-Authority Anonymous Credentials with Epoch-Weighted Updates
作者:Chen Li (天津大学); Jianting Ning (浙江理工大学); Xiulong Liu (天津大学); Yulin Liu (武汉大学)
摘要:
匿名凭证(AC)是隐私保护认证的基础,允许用户证明其属性拥有权而不泄露身份。最先进的 AC 将凭证签发分散到多个机构,通常采用 Shamir 秘密共享或聚合签名等技术。虽然这种方法增强了系统鲁棒性并消除了单点故障,但它在凭证签发阶段对所有机构一视同仁。这种统一处理忽视了不同机构所持有的不同信任度或权益。这一限制在现代去中心化系统(如 Proof-of-Stake 网络)中尤为突出,因为节点间固有的信任差异化无法在凭证签发过程中被利用。
为解决这一限制,我们提出了基于纪元权重的多机构匿名凭证(Multi-Authority Anonymous Credentials with Epoch-Based Weights,MA-ACEW)概念,这是第一个在凭证签发中考虑机构权重分布的多机构匿名凭证(MA-AC)模型。关键的是,MA-ACEW 在机构权重分布跨纪元变化时能够高效更新凭证。MA-ACEW 的核心是我们新颖的纪元绑定 Pointcheval-Sanders 签名(Epoch-Bound Pointcheval-Sanders Signature,EB-PS)原语,它将签名绑定到特定时间纪元。这种时间绑定既支持纪元内基于权重的凭证签发,又支持跨纪元的高效非交互式凭证更新。我们形式化了 EB-PS 的 EUF-eCMA 不可伪造性要求,并证明在新的 STB-GPS 假设下我们的构造满足该要求。随后我们证明 MA-ACEW 构造实现了不可伪造性、匿名性和盲性。最后,我们展示了基准测试结果,证明了 EB-PS 和 MA-ACEW 的效率。值得注意的是,展示一个由 128 个部分凭证聚合而成的凭证平均仅需 10.68 ms。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_li-chen.pdf
142. From Texts to Rules: Generating Sigma Rules with Large Language Models from Cyber Threat Reports
作者:Yongxin Cai (广州大学); Jing Qiu (广州大学 and 鹏城实验室); Qingming Li (浙江大学); Du Cheng (清华大学); Lei Chen (香港科技大学)
摘要:
网络威胁报告(CTR)提供了安全系统检测规则所需的可操作情报。大语言模型(LLM)可以通过其解析和生成能力,作为 CTR 到规则翻译的桥梁。然而,CTR 中的高层抽象与规则中的底层机器语义之间的语义脱节和领域特定约束,从根本上阻碍了检测规则的准确生成。
本文证明了 CTR 中的 shell 命令可以有效地转换为安全系统的 Sigma 检测规则。为此,我们提出了 SIGMERGE,一个端到端框架,通过构建语义中间层作为桥梁,从 CTR 文本生成 Sigma 规则。SIGMERGE 框架按语义层次由高到低分层组织三个模块:(1)信息提取模块,高层级,利用多子序列算法和微调的领域专用 LLM,实现准确的 MITRE ATT&CK 战术、技术和程序(TTP)及命令提取;(2)攻击描述生成模块,中间层级,采用偏好优化调优和闭环自验证来缓解语义脱节;(3)Sigma 规则生成模块,机器级,利用参数优化检索算法来解决领域特定约束。我们构建了 7 个数据集用于训练并进行了广泛实验。为验证 SIGMERGE,我们使用 23 个指标对其与 16 个基线和 13 个 LLM 进行了评估,并开展了 10 个与真实安全系统集成的案例研究,以展示其有效性和效率。此外,SIGMERGE 已向官方仓库贡献了 4 条新颖的 Sigma 规则,所有规则均已被正式接受。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_cai.pdf
143. Static Detection of TOCTOU Bugs Caused by Kernel Races
作者:Gui-Dong Han, Jia-Ju Bai, Qiu-Ji Chen, and Jiqiang Lu (北京航空航天大学)
摘要:
TOCTOU(检查时间到使用时间)漏洞是内核代码中一个众所周知的安全问题,因为它绕过安全检查并导致可能引发系统崩溃和权限提升等严重问题的异常行为。根据我们对 Linux 内核补丁的研究,内核竞争是内核 TOCTOU 漏洞最常见的根因。然而,由于内核并发逻辑的复杂性和线程调度的非确定性,目前尚无专注于检测由内核竞争引起的 TOCTOU 漏洞的系统性方法。
本文设计了 KERAT,这是第一个用于检测由内核竞争引起的 TOCTOU 漏洞的系统性静态分析方法。实际上,此类 TOCTOU 漏洞是由特定共享变量的检查-使用操作的原子性违例引入的。因此,KERAT 通过从内核代码中静态挖掘和检查共享变量的原子性规则来执行漏洞检测。具体而言,KERAT 具有两个关键技术:(1)原子性规则挖掘方法,用于有效识别哪把锁应该保护哪个共享变量的检查-使用操作;(2)基于状态的验证策略,利用常见漏洞模式的状态机编码来检测违反已挖掘原子性规则的 TOCTOU 漏洞。我们在 Linux-6.8 和 FreeBSD-14.1 上评估了 KERAT,发现了 351 个真实漏洞。其中 287 个被确认为有害,65 个已被内核开发者确认。10 个漏洞已获得 CVE 编号。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_han.pdf
144. Paper Title Under Embargo
(标题处于禁运状态,将在 USENIX Security 2026 会议开幕首日公开)
作者:Benedict Schlüter, Christoph Wech, and Shweta Shinde (苏黎世联邦理工学院)
摘要:(本论文摘要目前处于禁运状态,将在 USENIX Security 2026 会议开幕首日公开发布。)
PDF:暂未公开(论文处于禁运状态,PDF 将在 USENIX Security 2026 会议开幕首日发布)
145. OS-Sanitizer: System-wide Latent Defect Inference in Linux Applications
作者:Addison Crump, Sahil Sihag, Florian Bauckholt, and Keno Hassler (德国亥姆霍兹信息安全研究中心(CISPA)); Thorsten Holz (马克斯·普朗克安全与隐私研究所)
摘要:
动态测试在历史上一直专注于发现软件产生不良行为的情形,通常通过触发故障或不良状态来实现。然而,此类测试通常局限于通过示例来发现这些场景。我们能否通过检查良性行为来判断软件可能产生不良行为?本文通过利用 eBPF 在 Linux 应用中实现动态缺陷推断来探索这一问题。eBPF 作为一种系统自省工具具有独特优势,它从用户态和内核态事件中收集数据,并作为程序在内核中进行处理。我们的原型 OS-Sanitizer 使用启发式方法实现了此类 eBPF 程序,能够在整个系统的所有应用中报告疑似存在的缺陷。从概念上讲,OS-Sanitizer 将静态测试中的代码异味(code smells)理念引入动态测试,同时受益于运行时事件的洞察。通过这种方式,我们推断出软件中潜在上下文缺陷的存在,这些缺陷仅在某些环境中才会引发故障,或者以其他方式难以测试。我们从性能、复杂性、可维护性和可用性的角度考虑并评估了这种方法的优缺点,区分了 eBPF 的理论极限与我们原型的具体限制。针对众所周知的软件缺陷类型,我们在广泛使用的应用中发现了超过 40 个问题(包括严重漏洞),其中一些已存在超过十年并存在于大多数 Linux 发行版上。我们的发现表明,动态缺陷推断既可行又有效,凸显了在软件测试中扩展这一探索不足方向的机会。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_crump.pdf
146. SafeFFI: Efficient Sanitization at the Boundary Between Safe and Unsafe Code in Rust and Mixed-Language Applications
作者:Oliver Braunsdorf and Tim Lange (慕尼黑大学); Konrad Hohentanner and Julian Horsch (弗劳恩霍夫 AISEC); Johannes Kinder (慕尼黑大学)
摘要:
非安全 Rust 代码对于与 C/C++ 库的互操作性和实现底层数据结构是必要的,但它可能在原本内存安全的 Rust 程序中引发内存安全违例。消毒器可以在运行时捕获此类内存错误,但即便对于 Rust 类型系统保证安全的内存访问,也会引入许多不必要的检查。我们引入了 SafeFFI,一个用于优化 Rust 二进制文件中内存安全插桩的系统,使检查发生在非安全代码和安全代码的边界处,将内存安全的执行从消毒器移交给 Rust 类型系统。与先前的方法不同,我们的设计避免了昂贵的全程序分析;因此,它产生的编译时开销显著更低(2.01× 对比超过 5.91×)。在一组流行的 Rust crate 上,SafeFFI 将消毒器检查减少了多达 79.63%,同时仍能检测出我们已知漏洞 Rust 代码数据集中的所有内存安全违例。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_braunsdorf.pdf
147. GateBreaker: Gate-Guided Attacks on Mixture-of-Expert LLMs
作者:Lichao Wu, Sasha Behrouzi, and Mohamadreza Rostami (达姆施塔特工业大学); Stjepan Picek (萨格勒布大学 and 拉德堡德大学); Ahmad-Reza Sadeghi (达姆施塔特工业大学)
摘要:
混合专家(Mixture-of-Experts,MoE)架构通过每个输入仅激活稀疏参数子集,推进了大语言模型(LLM)的扩展,在降低计算成本的同时实现了最先进的性能。随着这些模型越来越多地部署在关键领域,理解和加强其对齐机制对于防止有害输出至关重要。然而,现有的 LLM 安全研究几乎完全集中于密集架构,对 MoE 的独特安全特性在很大程度上尚未进行考察。MoE 的模块化、稀疏激活设计表明,安全机制的运作方式可能与密集模型不同,这引发了对其鲁棒性的质疑。
本文提出了 GateBreaker,这是首个无需训练、轻量级且架构无关的攻击框架,能够在推理时破坏现代 MoE LLM 的安全对齐。GateBreaker 分三个阶段运行:(i)门控级画像,识别在有害输入上被不成比例路由的安全专家;(ii)专家级定位,在安全专家内部定位安全结构;(iii)定向安全移除,禁用已识别的安全结构以破坏安全对齐。我们的研究表明,MoE 安全性集中在由稀疏路由协调的一小部分神经元中。选择性地禁用这些神经元——最多占目标专家层的 2.9% 的神经元——在效用损失有限的情况下,将针对八个最新对齐 MoE LLM 的平均攻击成功率(ASR)从 7.4% 提升至 64.9%。这些安全神经元可在同系列模型间迁移,通过单次迁移攻击将 ASR 从 17.9% 提升至 67.7%。此外,GateBreaker 可泛化到五个 MoE 视觉语言模型(VLM),在不安全图像输入上达到 60.9% 的 ASR。据我们所知,此前没有工作能在对抗 MoE LLM 时达到如此程度的有效性。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_wu.pdf
148. Bridges to Self: Silent Web-to-App Tracking on Mobile via Localhost
作者:Tim Vlummens (COSIC, 鲁汶大学); Aniketh Girish and Nipuna Weerasekara (IMDEA Networks Institute); Frederik Zuiderveen Borgesius and Gunes Acar (拉德堡德大学); Narseo Vallina-Rodriguez (IMDEA Networks Institute)
摘要:
现代浏览器和移动操作系统利用沙箱和进程隔离来分离 Web 和 App 上下文。然而,本文表明这些隔离保证在实践中已经被——而且曾被——Meta 和 Yandex 在 Android 设备上打破,以实现将 Web 追踪与原生身份关联起来的跨上下文追踪。
结合来自美国和欧盟视角的大规模 Web 爬虫和系统性 Android App 分析,我们刻画了一类此前未被记录的 Web-to-App 追踪范式,该范式利用 HTTP(S)、WebSocket 和 WebRTC 等 Web 标准,通过 localhost 连接移动和 Web 上下文。通过将匿名 Web Cookie 与长期存在的原生用户 ID 关联,这些通道实现了持久且隐蔽的跨上下文追踪和去匿名化。这种新技术能够击败 Cookie 清除、隐身模式、移动广告标识符(MAID)重置、VPN 以及 Android 的工作/个人配置文件分离等保护措施。我们进一步表明,Meta Pixel 和 Yandex Metrica 在接受 Cookie 同意横幅之前就启动了 localhost 桥接。我们评估了浏览器在响应我们负责任披露后对这些攻击的修补工作和防御措施,以及即将推出的本地网络访问(Local Network Access,LNA)权限,该权限引入了访问 localhost 和本地网络地址的用户提示。在此过程中,我们发现了绕过这些保护的额外侧信道,利用(i)WebRTC 中的全局单播 IPv6 地址;以及(ii)对 *.local 域名的 mDNS 查询。我们的结果连同所附的法律分析,揭示了结构性缺陷,以及重新审视平台和浏览器的隔离原则、威胁与信任模型、协议标准和应用审核流程的必要性,以防止未来的跨上下文滥用。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_vlummens.pdf
149. WILD Attack: Stealthy Undermining of Wi-Fi-Based Geolocation Through Remote Crowdsourced Data Injection
作者:Changjia Zhu, Xiao Han, Parush Gera, Zhuo Lu, Tempestt Neal, and Yao Liu (南佛罗里达大学)
摘要:
传统的 Wi-Fi 定位系统(WPS)欺骗攻击虽然看似有效,但由于缺乏隐蔽性和持久性,未能引起重大的 WPS 安全关注。本文提出了一种新颖的 WILD 攻击,通过颠覆 WPS 的核心基础设施——位置查询表(Location Lookup Table,LLT)——来破坏 WPS 安全。在此攻击中,攻击者远程提交针对目标 Wi-Fi 接入点的伪造众包报告,诱导 WPS 提供商基于伪造而非合法数据更新 LLT。我们考察了四个广泛部署的 WPS 提供商——Google、Apple、A-Map 和 WiGLE——发现它们都接受伪造报告,并采用不同的策略来解决合法数据与伪造数据之间的冲突。利用这些策略,攻击者可以诱导两种形式的 LLT 颠覆:LLT 条目篡改和 LLT 条目移除,两者即使在攻击者停止活动后仍可持续数周。我们进一步展示了三个案例研究来说明 WILD 攻击的现实影响,并提出了缓解此类威胁的对策。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_zhu-changjia.pdf
150. When Updates Backfire: A Black-Box Security Analysis of Desktop Software Update Mechanisms
作者:Jie Wan, Pengcheng Xia, and Haoyu Wang (华中科技大学)
摘要:
桌面软件已成为现代计算的重要组成部分,而软件更新是修补漏洞和提供安全修复的主要机制。然而,更新过程本身引入了新的攻击面,特别是当更新数据的验证不完整或执行不当时。尽管如此,桌面更新中的这些风险较少被研究,因为大多数更新客户端是闭源且复杂的。我们提出了 UpdSight,一个通过在真实环境中模拟中间人(MitM)攻击来测试更新安全性的黑盒框架。UpdSight 通过模拟中间人场景、在更新过程中拦截流量,并自动验证关键弱点是否存在来运作。通过结合流量拦截、载荷完整性检查和行为监控,UpdSight 对多种软件类别的更新信任模型提供了全面评估。我们将 UpdSight 应用于 85 个广泛使用的桌面应用。结果显示了 22 个可利用漏洞,包括降级攻击、清单篡改、安装程序劫持和路径遍历。其中 16 个已被供应商确认。此外,还分配了 5 个 CVE 标识符,覆盖了 8 个软件产品中的漏洞。我们的发现揭示了反复出现的设计缺陷,如未签名的清单和弱回滚检查,这些缺陷使攻击者能够通过更新通道获得代码执行能力。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_wan.pdf
151. TopFeaRe: Locating Critical State of Adversarial Resilience for Graphs Regarding Topology-Feature Entanglement
作者:Xinxin Fan (人工智能安全国家重点实验室, 中国科学院计算技术研究所; and 中国科学院大学); Wenxiong Chen (大连理工大学; and 人工智能安全国家重点实验室, 中国科学院计算技术研究所); Quanliang Jing (中国科学院计算技术研究所); Chi Lin (大连理工大学); Shaoye Luo (人工智能安全国家重点实验室, 中国科学院计算技术研究所; and 中国科学院大学); Wenbo Song (大连理工大学; and 人工智能安全国家重点实验室, 中国科学院计算技术研究所); Yunfeng Lu (北京航空航天大学)
摘要:
图对抗攻击通常从拓扑/结构和节点特征两个视角产生,两者都代表了当今深度学习模型所学到的至关重要的特征。尽管目前已有一些防御对策被提出,但它们未能揭示这两个方面为何必要的内在原因以及它们如何被充分融合以协同学习图表示。针对这一问题,本文借助复杂动力系统(CDS)学科中的平衡点理论,提出了一种通过定位图的对抗韧性临界状态来实现对抗防御的方法。简言之,本工作有三项创新:i)对抗攻击建模,即将图体系映射到 CDS,利用动力系统的振荡来建模对抗扰动行为;ii)针对扰动图的二维拓扑-特征纠缠函数设计,即将图拓扑和节点特征投影为两个特征空间,定义二维纠缠扰动函数来表示对抗攻击下的动态方差;iii)对抗韧性临界状态定位,即利用平衡点理论,借助扰动映射的二维函数来定位图的攻击韧性临界状态。最后,在五个常用真实数据集上的多方面实验验证了所提方法的有效性,结果表明我们的方法在四种代表性图对抗攻击下能显著优于最先进的基线方法。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_fan.pdf
152. BatchBoot: Fast Batched Bootstrapping for TFHE scheme and Practical Applications
作者:Zhihao Li (蚂蚁数字科技, 蚂蚁集团); Hongyu Wang (山西大学); Yuan Zhao and Lichun Li (蚂蚁数字科技, 蚂蚁集团); Zhiwei Wang (网络空间安全防御国家重点实验室, 中国科学院信息工程研究所); Jiaxing He, Changzheng Wei, and Ying Yan (蚂蚁数字科技, 蚂蚁集团); Lifeng Guo (山西大学)
摘要:
基于环面的全同态加密(TFHE)以其独特的自举机制为特征,该机制在执行任意计算的同时刷新噪声预算。然而,该机制表现出有限的可扩展性,因为它一次只能处理单个加密消息。为解决这一问题,近期研究提出了批量自举方案,使 TFHE 能够并行处理密文,从而实现有前景的摊销效益。尽管取得了这些进展,这一新兴方向仍未被充分探索,留下了充足的研究空间。
本文提出了 BatchBoot,一个高效的 TFHE 批量自举框架,实现了加密消息的摊销处理。具体而言,本工作有三项关键贡献。首先,我们重新设计了核心子模块,即同态多项式乘法,以大幅减少对昂贵的 FFT 操作的依赖。其次,我们提出了一种稀疏感知的消息打包策略,灵活支持不同的打包规模。第三,我们将函数自举扩展到电路自举,从而大大增强了所支持函数的表达能力。这些贡献共同使 BatchBoot 相比最先进的批量方案(Guimarães et al., CCS’25)实现了 2.4× 的加速,相比非批量 TFHE-rs 实现实现了 43.8× 的提升。
在应用层面,我们通过两个实际用例展示了 BatchBoot 的通用性。首先,我们提出了非均衡设定下首个基于 TFHE 的 PSI 协议,相比最优的基于 BFV 的方案(PEPSI, USENIX Security’24),实现了 294× 的通信成本降低和 4.1× 的加速。其次,我们基于 BatchCBoot 设计了一个 8 位 FHE 指令集,相比现有结果(Wang et al., CCS’25)实现了高达 5.4× 的加速。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_li-zhihao.pdf
153. The Adverse Effects of Omitting Records in Differential Privacy: How Sampling and Suppression Degrade the Privacy–Utility Tradeoff
作者:Àlex Miranda-Pascual (卡尔斯鲁厄理工学院 and 加泰罗尼亚理工大学); Javier Parra-Arnau (加泰罗尼亚理工大学); Thorsten Strufe (卡尔斯鲁厄理工学院)
摘要:
采样以在差分隐私(DP)中的隐私放大效应而闻名,并常被认为可以通过允许噪声减少来提升 DP 机制的效用。本文进一步表明,后一假设是有缺陷的:在相同隐私水平下衡量效用时,作为预处理的采样在所有经典 DP 机制——Laplace、Gaussian、exponential 和 report noisy max——中,以及采样的近期应用(如聚类)中,由于省略记录导致的效用损失而持续产生惩罚。
在此分析的基础上,我们将抑制作为选择或省略记录的广义方法进行研究。通过发展对该技术的理论分析,我们在无界近似 DP 下推导出了任意抑制策略的隐私界。我们发现,所测试的抑制策略同样未能改善隐私-效用权衡。令人惊讶的是,均匀采样作为最佳抑制方法之一脱颖而出——尽管其仍具有降级效应。我们的结果对 DP 实践中常见的预处理假设提出了质疑。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_miranda-pascual.pdf
154. VeCT: Secure and Efficient Constant-Time Code Rewriting with Vector Extensions
作者:Qisheng Jiang and Danfeng Zhang (杜克大学)
摘要:
时序侧信道允许攻击者通过分析受害程序的执行时间来提取秘密。常时间(CT)编程范式通过数据流/控制流线性化(DFL/CFL)来防御时序攻击。然而,改写后的常时间代码通常会显著增加原始代码的内存占用,导致可观的开销。我们提出了 VeCT,一种基于编译器的代码改写器,利用向量扩展在保持常时间保证的同时提升性能。我们首先应用严格的统计测试,为实现细节保密的 AVX-512 指令推导出实用的“安全使用”规则;该分析还揭示了一个现有最先进常时间改写器中此前未知的漏洞。在这些规则的指导下,VeCT 引入了一种新颖的策略,消除改写代码中不必要的数据加载,并启用向量化以进一步提高效率。我们基于 LLVM 实现了 VeCT,可将代码自动转换为基于 AVX-512 的常时间等价代码。在 AES 和 Blowfish 等实际应用上,VeCT 将转换后代码的开销较现有最先进方法降低了最多 98.9%,同时保持了常时间行为。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_jiang-qisheng.pdf
155. Memclave: Secure In-memory Enclave for Untrusted Hosts
作者:Amit Choudhari (德国亥姆霍兹信息安全研究中心(CISPA)); Fabian van Rissenbeck (多特蒙德工业大学); Christian Rossow (德国亥姆霍兹信息安全研究中心(CISPA))
摘要:
云平台在多租户环境下运行数据密集型工作负载,频繁的 CPU-内存流量可能通过缓存侧信道泄漏访问模式。存内处理(PIM)设备(如 UPMEM)将计算迁移至 DRAM 中,大幅减少数据移动并缩小 CPU 缓存占用。然而,商用 PIM 架构暴露了由主机编程的控制平面和主机共享的模块内存,使得设备端驻留的代码和数据易受被攻陷主机的威胁。现有的安全 PIM 方案要么添加加密/访问控制硬件,要么依赖重量级的主机端加密协议,给实际部署带来复杂性。
我们提出了 Memclave,一个纯软件框架,无需修改硬件即可为商用 PIM 带来代码完整性和数据机密性。经过 TPM 认证的管理程序在启动时将 PIM 的控制平面与主机访问永久隔离。在每个存内核心上,可信加载器对用户内核进行认证,并建立每会话受保护的数据通路。Memclave 保留了原有的编程模型和内核代码:主机应用将少量数据移动调用替换为安全的插入式替代,使得可信计算基保持小巧,移植成本低。我们在现成 UPMEM DIMM 上实现了 Memclave,并在 PrIM 基准测试套件上进行了评估,涵盖异构的内存访问、计算和同步模式。在一次性 100ms 认证加载后,存内内核时间接近 PIM 基线:多层感知机(MLP)在实用规模下保持在 1.5× 以内,广度优先搜索(BFS)在部分图上为 1.1×,随着前沿层级数的增加仅有适度上升。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_choudhari.pdf
156. Cracking Federated Privacy: Initialization-Resilient Gradient Inversion with Fine-Grained Reconstruction
作者:Kaiming Zhu, Jinsheng Yang, Siyang Guo, Huaqian Qin, Taiyu Wang, Junbo Wang, Yuhong Nan, and Zibin Zheng (中山大学)
摘要:
联邦学习(FL)仍易受梯度反演攻击(GIA)的威胁,共享梯度可能泄露客户端的私有数据。现有攻击在早期初始化变化下表现不佳,且往往产生粗糙的重建结果。本文中,我们识别出共享梯度中的稀疏性变化是这种敏感性的主要来源,并提出一种对初始化具有鲁棒性的 GIA,采用由粗到细的设计,实现细粒度恢复。粗粒度阶段对齐梯度方向并约束非零项以缓解稀疏性变化,细粒度阶段通过结合余弦距离与变形曼哈顿距离项的混合度量来优化幅度对齐。针对五个基线的大量实验表明,在 CIFAR-10/100 上敏感初始化条件下 PSNR 提升高达 200%(25.4 → 47.7 dB),并在四个数据集和整个 FL 生命周期中持续实现细粒度恢复。我们的方法在各批大小和本地步数上保持与 SOTA 基线相当的竞争力,并揭示了若干流行模型上持续存在的隐私泄漏以及现有防御的不足,凸显了加强隐私保护机制的迫切需求。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_zhu-kaiming.pdf
157. Estimating the Amount of Script-generated Traffic in a Mixture
作者:Cormac Herley (微软研究院)
摘要:
我们研究在混合流量中估计机器人生成流量占比的问题。即,当接收到的流量为 α · Clean + (1-α) · Bot 时,我们寻求估计 α。该问题主要针对流量试图伪装为人类生成的情况(例如点击欺诈、虚假社交媒体互动等)。
当干净流量中至少有一对特征相互独立时(例如地理分布的时间不变性),我们证明获取 α 的上界等价于寻找使一个简单目标函数最大化的秩一矩阵。我们给出了一种高效的求解方法,并推导了该界的紧致性。当数据有限时,误差分析极为重要,因为秩一矩阵的采样版本并不会精确为秩一。我们为估计量推导了置信区间,使我们能够确信所得到的是真正的上界。
我们通过实证验证了上述发现。首先,分别使用随机秩一矩阵和满秩矩阵作为干净流量和机器人流量的分布,通过蒙特卡洛模拟验证了准确性。其次,我们考察了 Twitter(现为 X)的数据。在公开市场上出售的拥有大量粉丝的 Twitter 账户被标记为拥有 >90% 的机器人粉丝,而若干学术会议和知名研究人员的账户则被标记为 <20%。我们在任意干净/机器人组成的 Twitter 账户群体上验证了准确性。
PDF:源页面未提供 PDF 链接
158. Quorus: Efficient, Scalable Threshold ML-DSA Signatures from MPC
作者:Alexander Bienstock, Leo de Castro, Daniel Escudero, Antigoni Polychroniadou, and Akira Takahashi (J.P. Morgan AlgoCRYPT CoE and J.P. Morgan AI Research)
摘要:
阈值签名协议将秘密签名密钥划分给多个参与方,使得任何超过阈值的子集都能共同生成签名。后量子(PQ)阈值签名正受到广泛研究,尤其是在 NIST 发布阈值方案征集之后,但大多数解决方案专注于专门设计的、对阈值友好的签名方案。然而,分布式证书颁发机构和数字货币等实际应用要求签名可在现有标准化流程下验证。随着 NIST 对 PQ 签名的标准化以及产业界的持续部署,设计一种与 NIST 标准化验证兼容的高效阈值方案仍是一个关键挑战。
本文中,我们提出了首个高效且可扩展的模块格数字签名算法(ML-DSA)多方生成解决方案,ML-DSA 是 NIST 的 PQ 签名标准之一。我们的贡献有两方面。首先,我们提出了一种适用于高效多方计算(MPC)的 ML-DSA 签名算法变体,并证明该变体与原始 ML-DSA 方案具有相同的安全性。其次,我们提出了若干高效且可扩展的 MPC 协议来实例化阈值签名功能。我们的协议在每次拒绝采样轮次中仅需每方 150 KB 的在线通信即可生成阈值签名。此外,我们在诚实多数设定下实例化了这些协议,从而避免任何额外的公钥假设。
我们的签名在所有安全级别下可通过与 ML-DSA 相同的实现进行验证,签名和验证密钥大小与 ML-DSA 一致;此前的基于格的阈值方案无法同时匹配这两项大小。我们的解决方案提供了首个与 NIST 标准化验证兼容、可扩展至任意参与方数量且无需新假设的阈值后量子签名生成方法。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_bienstock.pdf
159. Chameleon Channels: Measuring YouTube Accounts Repurposed for Deception and Profit
作者:Alejandro Cuevas (卡内基梅隆大学); Manoel Horta Ribeiro (普林斯顿大学); Nicolas Christin (卡内基梅隆大学)
摘要:
在线内容创作者花费大量时间和精力,通过一个漫长且往往艰辛的过程来建立自己的用户群,需要找到合适的“细分领域”来服务受众。那么,一位以猫咪表情包闻名的成熟内容创作为何要彻底重塑其频道,转而推广加密货币服务或报道选举新闻事件?如果他们真的这样做了,其现有订阅者难道不会注意到吗?
我们探讨了频道重新利用的问题,即频道更改其身份和内容。我们首先刻画了一个“二手”社交媒体账户市场,在为期 6 个月的观察期内,其销售额超过 100 万美元。观察这 6 个月内被(转)售的 YouTube 频道,我们发现相当数量(53%)的频道被用于传播政策敏感内容,且往往未受到任何处罚。更令人惊讶的是,这些频道似乎在增加而非减少订阅者。
我们使用从生态有效的代理中采样的两组共 140 万个 YouTube 账户快照,估计了频道重新利用在“野外”的普遍程度。在 3 个月期间,我们估计有 0.25% 的频道被重新利用。通过一系列实验,我们确认这些被重新利用的频道与被售频道共享若干特征——主要是它们具有显著高比例的政策敏感内容。在被重新利用的频道中,我们发现了类似于影响力操纵行动中所使用的频道,以及用于金融诈骗的频道。被重新利用的频道拥有庞大的受众;在两组观测样本中,被重新利用的频道合计分别拥有 1.93 亿和 4400 万订阅者。我们认为,购买现有受众和已建立账户所附带的信誉,对受经济和意识形态驱动的攻击者是有利的。这一现象并非 YouTube 独有,我们推断培育有机受众的市场将会增长,尤其是在缺乏技术或其他方面干预的情况下。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_cuevas.pdf
160. Khost: KVM-based Near Native MCU Firmware Rehosting
作者:Chunlin Wang, Yicheng Yang, Yuan Zhang, Haoyu Xiao, Yifan Zhang, and Jiarun Dai (复旦大学)
摘要:
基于微控制器单元(MCU)的设备构成了物联网基础设施的关键层,因此确保其安全至关重要。基于重新托管(rehosting)的动态 MCU 固件分析是保障这些设备安全的有效方法。然而,现有的重新托管框架由于模拟而普遍存在显著的性能开销,或执行范围受限。
为解决这些局限性,我们提出了 Khost,一个接近原生速度、保留执行范围的重新托管框架。它通过引入轻量级扩展 CPU、辅助页表和软件中断控制器来扩展 KVM,使 MCU 固件能够以最低开销在高性能平台上重新托管。它还提供了内存映射 I/O(MMIO)监控器以实现快速外设交互,以及一个固件封装器以支持覆盖收集并灵活配置现有模糊测试引擎。在两个标准基准上的评估表明,与 QEMU 相比,Khost 将复杂计算任务的开销降低了 90.0% 至 95.5%,将 MCU 系统级操作的开销降低了最多 98.5%。此外,在 12 个真实固件上使用 Khost 进行模糊测试实现了高达 197.5× 的吞吐量提升,并将基本块覆盖率较现有模糊测试工具提高了 6 倍。此外,Khost 成功发现了 5 个此前未知的漏洞。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_wang-chunlin.pdf
161. Attesting Model Lineage by Consisted Knowledge Evolution with Fine-Tuning Trajectory
作者:Zhuoyi Shang, Jiasen Li, and Pengzhen Chen (中国科学院信息工程研究所; 中国科学院大学网络空间安全学院; and 网络空间安全防御重点实验室); Yanwei Liu (中国科学院信息工程研究所; and 网络空间安全防御重点实验室); Xiaoyan Gu (中国科学院信息工程研究所; 中国科学院大学网络空间安全学院; and 网络空间安全防御重点实验室); Weiping Wang (中国科学院信息工程研究所)
摘要:
深度学习中的微调技术在模型之间催生了新兴的谱系关系。这种谱系为解决未经授权的模型再分发和虚假声称模型来源等安全问题提供了一个有前景的视角,这些问题在缺乏稳健谱系验证机制的开源权重模型库中尤为紧迫。现有的模型谱系检测方法主要依赖于静态架构相似性,不足以捕捉真正谱系关系所基于的知识动态演化。受人类进化的遗传机制启发,我们通过验证知识演化与参数修改的联合轨迹来解决模型谱系认证问题。为此,我们提出了一种新颖的模型谱系认证框架。在我们的框架中,首先利用模型编辑来量化微调引入的参数级变化。随后,我们引入一种新颖的知识向量化机制,在探针样本的辅助下,将编辑后模型中演化的知识提炼为紧凑表示。探针策略针对不同类型的模型族进行了适配。这些嵌入作为验证跨模型知识关系算术一致性的基础,从而实现对模型谱系的稳健认证。大量实验评估表明了我们的方法在多种真实世界对抗场景中的有效性和鲁棒性。我们的方法在包括分类器、扩散模型和大语言模型在内的广泛模型类型上持续实现可靠的谱系验证。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_shang.pdf
162. SONIC: Concurrent Oblivious RAM & Data Structures for Low-Latency and High-Throughput
作者:Nihal Talur and Ioannis Demertzis (加州大学圣克鲁兹分校)
摘要:
仅依赖加密进行隐私保护计算容易受到泄漏滥用/访问模式攻击。TEE 虽然成本效益高,但也易受侧信道攻击。不经意原语,如不经意内存(ORAM)和不经意数据结构(ODS),是缓解这些风险的有效构建模块,可隐藏内存访问模式和侧信道信息。应用场景涵盖私密联系人发现(Signal)、匿名密钥透明性、加密邮件搜索、加密/不经意数据库、匿名通信(Sparta/SP’25)、隐私联邦学习、LLM 隐私(Compass/OSDI’25)以及更广泛的机密计算。
基于树的 ORAM(EnigMap(USENIX’23)、GraphOS(PVLDB’23)、Oblix(SP’18))提供低延迟但并行度有限,即使对小数据集也难以突破 1K req/s 的吞吐量。基于分区的方案如 Snoopy(SOSP’21)将数据划分到多个子 ORAM 中,每个子 ORAM 通过由传入请求构建的不经意哈希表并行扫描其分片,以大量牺牲延迟换取高吞吐——理论上实现线性可扩展性。实践中,Snoopy 的性能取决于每个子 ORAM 能多快完成其顺序扫描以不超过延迟目标——这限制了服务器利用率和吞吐量。虽然 TB 级数据集在理论上可通过增加服务器实现,但实际中需要 1000+ 台服务器。
本工作中,我们调和了上述低延迟与高吞吐 ORAM 方案之间的割裂局面。我们引入 SONIC:首个面向硬件飞地的 ORAM,用 RingORAM 替换了 PathORAM(EnigMap、GraphOS 和 Oblix 所使用)。我们的设计是首个实现最低 150K req/s 且最高可达 2M req/s 吞吐量(单服务器)的低延迟 ORAM,攻克了所有树 ORAM 构造(包括 RingORAM)的核心挑战,如克服顺序驱逐瓶颈、实现高效批量驱逐,以及提供无锁的访问、重排和暂存操作。SONIC 的 ORAM 访问吞吐量比开源 EnigMap 实现高 28-197×,比 GraphOS 高 158-1065×(N=227,块大小 64 字节)。SONIC 提供了多种利用 ORAM 并发性来构建不经意数据结构(如 OMAP)的方法。最后,SONIC 可作为 Snoopy 子 ORAM 的直接替代品以提供更实用的可扩展性——1TB 现在仅需 32 台服务器即可处理,而非数千台。
PDF:暂未公开(论文处于禁运状态,PDF 将在 USENIX Security 2026 会议开幕首日发布)
163. E2E-AKMA: An End-to-End Secure and Privacy-Enhancing AKMA Protocol Against the Anchor Function Compromise
作者:Yueming Li (中国科学院软件研究所; and 中国科学院大学); Long Chen (中国科学院软件研究所; and 中国科学院系统软件重点实验室); Qianwen Gao (中国科学院软件研究所; and 中国科学院大学); Zhenfeng Zhang (中国科学院软件研究所; and 中国科学院系统软件重点实验室)
摘要:
应用认证与密钥管理(AKMA)系统是 3GPP 制定的一种近期协议,预计将成为 5G 标准的关键组成部分。AKMA 使应用服务提供商能够将用户认证流程委托给移动网络运营商,从而免去这些提供商自行存储和管理认证相关数据的需求。这种委托提升了认证流程的效率,但同时也引入了某些值得深入分析和缓解的安全与隐私挑战。
5G AKMA 服务由 AKMA 锚点功能(AAnF)实现,该功能可能运行在 5G 核心网边界之外。AAnF 被攻陷可能使恶意行为者利用漏洞,监控用户登录活动或未经授权地访问敏感通信内容。此外,订阅永久标识符(SUPI)对外部应用功能的暴露带来重大隐私风险,因为 SUPI 可被用于将用户的真实身份与其在线活动相关联,从而损害用户隐私。
为缓解这些漏洞,我们提出了一种名为 E2E-AKMA 的新协议,即使在 AAnF 被攻陷的情况下,也能在用户设备(UE)和应用功能(AF)之间建立具有端到端安全性的会话密钥。此外,该协议确保除 5G 核心网外,没有任何实体能将账户活动与用户的真实身份相关联。该架构保留了现有 AKMA 方案的优势,如无需复杂的动态秘密数据管理,且不依赖专用硬件(标准 SIM 卡除外)。实验评估表明,E2E-AKMA 框架相比原始 5G AKMA 方案的开销约为 9.4%,表明其具有部署的效率和实用性。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_li-yueming.pdf
164. Adversarial Patch EXterminator: Zero-Shot and Patch-Agnostic Defense Framework Against Adversarial Patch Attacks
作者:Jiayimei Wang (香港城市大学); Tao Ni (阿卜杜拉国王科技大学); Guowen Xu (电子科技大学); Qingchuan Zhao and Cong Wang (香港城市大学)
摘要:
对抗补丁攻击对现代计算机视觉系统构成严重威胁。尽管现有的防御方案试图通过开发可认证模型或补丁识别流程来缓解此类攻击,但它们普遍依赖先验知识或大量训练数据,在不同物理条件下鲁棒性不足,且在应对挑战性场景(例如微小、不规则或与背景高度融合的补丁)时性能有限。为解决这些局限性,我们提出了 APEX,一个零样本、补丁无关的三阶段对抗补丁防御框架。具体而言,APEX 首先通过边界框提取聚焦补丁区域,随后将基于互信息的模糊热力图与边缘感知的边界热力图相结合以定位对抗区域,最后利用结构引导的图像修复来恢复图像。我们在多个数据集和现有最先进防御方法上的实验表明,APEX 能有效防御各类对抗补丁(例如非自然主义、自然主义和红外图像补丁)。此外,APEX 在补丁定位方面展现出卓越能力,在不同环境(例如光照条件)和极端场景下保持高鲁棒性,并在物理世界场景中保护各类模型时表现出色。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_wang-jiayimei.pdf
165. Quantifying Large Language Model Attacks Through the Lens of Model Cognition
作者:Xiuming Liu, Chaoxiang He, Xuanran Yu, Jichen Chai, Feiyue Xu, Sheng Hang, and Hanqing Hu (上海交通大学); Bin Benjamin Zhu (微软公司); Hongsheng Hu, Shi-Feng Sun, Dawu Gu, and Shuo Wang (上海交通大学)
摘要:
大语言模型(LLM)容易受到诱导有害内容的恶意输入的攻击。现有的安全机制(如关键词过滤或输出审核)在很大程度上忽略了模型内部动态。我们表明,与有害提示相关的安全特征在生成前的中间隐藏状态中可通过轻量级探针实现强可分性(准确率高达 99%),这表明即使模型输出合规内容,这些特征仍持久存在于内部。基于这一观察,我们引入了分层毒性探针和一种多层互补检测框架,融合来自不同深度的信号。我们的轻量级 Sentinel(<5M 参数)相比生成级拒绝将假阴性率降低了一半,在对抗攻击下保持 94% 以上的检测准确率——而基线方法下降了 32%。Sentinel 在七个开源权重 LLM(1.5B→72B)和多个基准(I2P、SneakyPrompt、MMA、Labelled、PIJ、ChatAlpaca 和 Multi-turn Jailbreak)上的异构有害提示方面也优于 Llama-Guard-3-8B。除检测外,我们的方法提供了首张关于安全相关信号如何在 LLM 内部涌现、传播和衰减的定量分层图谱,实现了可解释的、由内而外的对齐和诊断。本文包含可能敏感和冒犯性的内容,包括但不限于 NSFW 材料、仇恨言论、歧视和其他有害文本。请读者审慎阅读。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_liu-xiuming.pdf
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:漏洞战争 漏洞战争 漏洞战争《USENIX Security 2026 — Cycle 1 论文清单与摘要(下)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论