文章总结: USENIXSecurity2026Cycle1论文清单涵盖IoT固件漏洞验证(Bond)、隐私聚合(Heli)、临床安全认知、远程访问协议(Hop)、差分隐私优化、LLM分词器成员推理攻击、越狱机制解释(JailbreakScope)、模仿式成员推理攻击(IMIA)、恶意安全MPC框架(SMASH)及XGuard等前沿研究,聚焦漏洞分析、隐私保护与AI安全。 综合评分: 85 文章分类: 漏洞分析,AI安全,隐私保护,安全协议,渗透测试
USENIX Security 2026 — Cycle 1 论文清单与摘要(上)
漏洞战争 漏洞战争
漏洞战争
2026年7月16日 20:22 广东
在小说阅读器读本章
去阅读
#
1. Bond: Constraint-Directed Fuzzing for Automated Validation of Taint Analysis Results in Linux-based IoT Firmware
作者:Jiaqian Peng (中国科学院信息工程研究所; 中国科学院大学网络空间安全学院); Puzhuo Liu (蚂蚁集团; 清华大学); Kai Cheng (中国科学院信息工程研究所); Zhaoteng Yan (中国科学院大学网络空间安全学院); Jie Liu (中国科学院信息工程研究所); Chengnian Sun (滑铁卢大学); Hongsong Zhu (中国科学院信息工程研究所; 中国科学院大学网络空间安全学院)
摘要:
IoT 设备的固件漏洞构成严重的安全威胁,然而最先进的污点分析工具往往生成大量报告却缺乏充分验证。我们提出 Bond,一种有向模糊测试框架,连接静态污点分析与动态漏洞验证。Bond 通过集成三大类、六种语义类型的约束,引入约束引导的输入变异,从而高效地探索与污点报告相关联的路径。我们在来自 8 家厂商的 19 款 IoT 设备上评估 Bond,覆盖四种最先进污点分析器所产生的 2,776 份污点报告。Bond 成功验证了 1,349 份报告为真实漏洞,其中包括 155 个此前未知的漏洞,其中 108 个已被分配 CVE/PSV 标识符。在 60 个已知漏洞上,Bond 取得了 91.67% 的召回率。与四种领先的 IoT 模糊测试器相比,Bond 将漏洞验证能力最多提升 5.5 倍。消融研究进一步证明了 Bond 关键组件与约束提取的有效性。这些结果确立了 Bond 作为验证固件污点分析结果的实用且有效的框架。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_peng-jiaqian.pdf
2. Heli: Heavy-Light Private Aggregation
作者:Ryan Lehmkuhl and Henry Corrigan-Gibbs (麻省理工学院); Emma Dauterman (斯坦福大学); David J. Wu (德克萨斯大学奥斯汀分校)
摘要:
本文提出 Heli,一种允许一对服务器收集关于客户端所持有私密数据的聚合统计、却不获取任何单个客户端数据更多信息的系统。与已有系统一样,Heli 在面对恶意服务器时保护客户端隐私,在面对行为不端的客户端时保护正确性,并支持常见统计函数:均值、方差等。Heli 的创新之处在于,仅其中一个服务器(“重型服务器”)需要执行与客户端数量成正比的每次运行工作;另一个服务器(“轻型服务器”)在一次性设置阶段之后所做的工作与客户端数量无关。因此,一个计算能力受限的参与方,例如预算有限的非营利组织,有可能作为拥有数百万客户端的 Heli 部署中的第二个服务器。
Heli 依赖一种新的密码学原语——仅聚合加密(aggregation-only encryption),允许在许多客户端的加密数据上计算某些受限函数。在拥有一千万客户端的部署中,服务器私下计算 32 个客户端持有的 1 比特整数之和,Heli 的重型服务器完成 240,000 核秒的工作,而轻型服务器完成 7 核毫秒的工作。与已有工作相比,重型服务器的计算量多 38 倍,但轻型服务器的计算量少 120,000 倍。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_lehmkuhl.pdf
3. “Your imaging may be stone-cold normal, but if they look sick, they’re going to get admitted”: An Investigation of Clinicians’ Perceptions of Impact & Likelihood of Security Failures
作者:Ronald E. Thompson III and Hamza Khalid (塔夫茨大学); Hilary Fisher (布里格姆妇女医院); Rhea Votipka (贝斯以色列莱伊健康); Daniel Votipka (塔夫茨大学)
摘要:
网络攻击是关键的病人安全问题,然而安全控制措施往往未能考虑到临床环境的独特性。本文通过混合方法研究来填补对临床医生安全认知的理解空白,首先对美国临床医生进行了 12 次访谈,随后在美国、英国和加拿大开展了一项有 303 名参与者参与的临床医生调查。我们的发现揭示了所感知的威胁与已部署控制措施之间存在显著错位。临床医生认为机密性失效(例如数据泄露)最可能发生。他们将完整性失效(例如被篡改的数值)视为灾难性事件,但相信凭自身专业知识可以忽略异常数据。最后,他们用纸质记录等模拟替代方案来应对既可能又危险的可用性失效,却引入了新的风险。这些结果表明需要将临床医生纳入安全体系,指出现有方法的不足,并为开发更有效的、以临床医生为中心的安全措施提供建议。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_thompson-iii.pdf
4. Hop: A Modern Transport and Remote Access Protocol
作者:Paul Flammarion (斯坦福大学); George Hosono (佐治亚理工学院); Wilson Nguyen, Laura Bauman, Daniel Rebelsky, and Gerry Wan (斯坦福大学); David Adrian (独立研究者); Zakir Durumeric (斯坦福大学)
摘要:
自 SSH 标准化以来近 20 年间,对远程访问协议的现实需求以及我们对如何构建安全密码学网络协议的理解都已发生显著演进。在本工作中,我们引入 Hop,一种旨在满足当今需求的传输与远程访问协议。基于现代密码学进展,Hop 降低了 SSH 协议的复杂性与开销,同时通过密码学中介的委托机制、汲取 TLS 与 ACME 经验的原生主机标识、面向现代企业环境的客户端认证,以及对客户端漫游与间歇性连接的支持,解决了 SSH 的诸多不足。我们提出现代远程访问协议的具体设计需求,描述所提出的协议,并评估其性能。我们希望本工作能促进关于未来现代远程访问协议应有形态的讨论。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_flammarion.pdf
5. Interpolation-Based Optimization for Enforcing lp-Norm Metric Differential Privacy in Continuous and Fine-Grained Domains
作者:Chenxi Qiu (北德克萨斯大学)
摘要:
度量差分隐私(mDP)通过基于成对距离调整隐私保证来推广局部差分隐私(LDP),从而实现情境感知保护并提升效用。虽然已有的基于优化的方法在粗粒度域中能有效减少效用损失,但由于构造稠密扰动矩阵与满足逐点约束的计算代价,在细粒度或连续场景下优化 mDP 仍具挑战性。
在本文中,我们提出一种基于插值的框架,用于在此类域中优化 ℓp 范数 mDP。我们的方法在一组稀疏的锚点处优化扰动分布,通过对数凸组合在非锚点位置插值分布,可证明地保持 mDP。为解决高维空间中朴素插值导致的隐私违规,我们将插值过程分解为一系列一维步骤,并推导出一个修正公式,从设计上强制满足 ℓp 范数 mDP。我们进一步探讨了跨维度上扰动分布与隐私预算分配的联合优化。在真实位置数据集上的实验表明,我们的方法在细粒度域中提供了严格的隐私保证和有竞争力的效用,优于基线机制。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_qiu.pdf
6. Membership Inference Attacks on Tokenizers of Large Language Models
作者:Meng Tong (中国科学技术大学); Yuntao Du (普渡大学); Kejiang Chen and Weiming Zhang (中国科学技术大学); Ninghui Li (普渡大学)
摘要:
成员推理攻击(MIA)被广泛用于评估与机器学习模型相关的隐私风险。然而,当这些攻击应用于预训练大语言模型(LLM)时,会遭遇重大挑战,包括样本标注错误、分布偏移以及实验与真实场景下模型规模的差异。为克服这些局限,我们引入分词器(tokenizer)作为成员推理的新型攻击向量。具体而言,分词器将原始文本转换为 LLM 所用的词元。与完整模型不同,分词器可以从头高效训练,从而避免上述挑战。此外,分词器的训练数据通常能代表用于预训练 LLM 的数据。尽管有这些优势,分词器作为攻击向量的潜力仍未被探索。为此,我们首次研究了通过分词器的成员泄露,并探索了五种攻击方法来推断数据集成员关系。在数百万互联网样本上的大量实验揭示了最先进 LLM 分词器中的漏洞。为缓解这一新兴风险,我们进一步提出一种自适应防御方法。我们的发现强调分词器是一种被忽视却至关重要的隐私威胁,凸显了专门为其设计隐私保护机制的迫切需求。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_tong.pdf
7. JailbreakScope: Interpreting Jailbreak Mechanism through Representation and Circuit Analyses
作者:Zeqing He, Zhibo Wang, Zhixuan Chu, Huiyu Xu, Wenhui Zhang, Qinglong Wang, and Rui Zheng (浙江大学)
摘要:
大语言模型(LLM)展现出令人瞩目的性能,但仍易受越狱攻击,即通过精心构造的对抗性提示绕过安全对齐并诱发出预期之外的响应。尽管越狱攻击普遍存在,其背后的机制仍不甚明了。近期研究主要关注静态表示偏移或识别与生成安全相关的组件。然而,这些研究既未探讨多样的越狱模式,也未提供从电路失效到表示变化的细粒度解释,在揭示越狱机制方面留下了重大空白。在本文中,我们提出 JailbreakScope,一个从表示(越狱如何扭曲 LLM 的危害感知)和电路(越狱如何影响对生成安全至关重要的电路)两个视角分析越狱机制的解释框架,并追踪其在整个生成过程中的演变。我们在 5 个主流 LLM 上、7 种越狱策略下进行了深入评估。我们的评估揭示了一个普遍模式:越狱放大了强化肯定响应的组件,同时抑制了产生拒绝的组件,这使表示向安全区域偏移,导致 LLM 提供响应而非拒绝。此外,我们发现在多样的越狱和多个 LLM 中,表示欺骗与电路激活偏移之间存在强烈且一致的相关性。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_he.pdf
8. Imitative Membership Inference Attack
作者:Yuntao Du and Yuetian Chen (普渡大学); Hanshen Xiao (普渡大学 & 英伟达研究院); Bruno Ribeiro and Ninghui Li (普渡大学)
摘要:
成员推理攻击(MIA)通过判定特定查询实例是否属于训练集,来评估目标机器学习模型对其训练数据的泄露程度。最先进的 MIA 依赖于训练数百个与目标模型独立的影子模型,导致显著的计算开销。在本文中,我们引入模仿式成员推理攻击(IMIA),它采用一种新颖的模仿训练技术,策略性地构造少量目标感知的模仿模型,使其紧密复现目标模型的行为以用于推理。大量实验结果表明,IMIA 在多种攻击设置下均显著优于现有 MIA,同时仅需不到最先进方法 5% 的计算开销。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_du.pdf
9. SMASH: Scalable Maliciously Secure Hybrid Multi-party Computation Framework for Privacy-Preserving Large Language Models
作者:Yunlv Lv and Rui Zhang (中国科学院信息工程研究所; 网络空间安全防御国家重点实验室; 中国科学院大学网络空间安全学院); Zhiyuan Zhang (马克斯·普朗克安全与隐私研究所); Ziyi Wan (中国科学院信息工程研究所; 网络空间安全防御国家重点实验室; 中国科学院大学网络空间安全学院); Lanxue Zhang (中国科学院信息工程研究所; 中国科学院大学网络空间安全学院); Minhui Xue (澳大利亚联邦科学与工业研究组织 Data61 和负责任人工智能研究(RAIR)中心,阿德莱德大学); Jiangtao Li (华东师范大学); Yanan Cao (中国科学院信息工程研究所; 中国科学院大学网络空间安全学院)
摘要:
大语言模型(LLM)的迅猛崛起引发了对隐私保护推理的迫切需求。然而,现有的恶意安全多方计算(MPC)框架在扩展到大型模型时面临“性能崩溃”,主要原因是非线性算子的二次(O(n²))通信开销以及昂贵的秘密共享转换。本文提出 SMASH,一种高可扩展的恶意安全混合 MPC 框架,打破了这些瓶颈。SMASH 引入了一种基于 DFT 的旋转技术和一种轻量级知识零知识证明(ZKPoK)构造来求值非线性运算。该方法首次实现了相对于参与方数量的线性通信复杂度(O(n)),且与函数复杂度无关。此外,SMASH 提供了一套高效转换协议(A2L/L2A 以及基于 SM-LUT 的 A2B/B2A),在不依赖昂贵密码学原语的情况下连接算术域与布尔域。大量基准测试表明,SMASH 在运行时间上比最先进框架(如 MP-SPDZ、MD-ML)最多快 18.9 倍,并实现了最多 103 倍的通信缩减。凭借其常数轮在线阶段和对广域网的低敏感性,SMASH 为安全的地域分布式 LLM 部署铺平了道路,在对抗鲁棒性与实用效率之间实现了前所未有的平衡。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_lv.pdf
10. XGuardian: Towards Generalized, Explainable and More Effective Server-side Anti-cheat in First-Person Shooter Games
作者:Jiayi Zhang, Chenxin Sun, and Chenxiong Qian (香港大学)
摘要:
瞄准辅助外挂是第一人称射击(FPS)游戏中最普遍且臭名昭著的作弊形式,它帮助作弊者非法暴露对手位置并自动瞄准射击,从而对游戏产业构成重大威胁。尽管已投入大量研究努力来自动检测瞄准辅助外挂,现有工作仍存在框架不可靠、泛化能力有限、开销高、检测性能低以及检测结果缺乏可解释性等问题。在本文中,我们提出 XGuardian,一种服务端通用的、可解释的瞄准辅助外挂检测系统,以克服上述局限。它仅需俯仰角和偏航角两种原始数据输入——这是所有 FPS 游戏必备的数据——来构造新颖的时序特征并描述瞄准轨迹,这对于区分作弊者与正常玩家至关重要。XGuardian 以最新主流 FPS 游戏 CS2 进行评估,并用两款不同游戏验证其泛化能力。在不同游戏上、基于真实与大规模数据集,与已有工作相比,它实现了高检测性能和低开销,展现了广泛的泛化能力和高效性。它能够论证其预测结果,从而缩短人工审核的延迟。我们公开了 XGuardian 及其数据集。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_zhang-jiayi.pdf
11. The Prompt Stealing Fallacy: Rethinking Metrics, Attacks, and Defenses
作者:Zehang Deng (斯威本科技大学 和 澳大利亚联邦科学与工业研究组织 Data61); Haoyang Li (香港理工大学); Wanlun Ma (斯威本科技大学); Ruoxi Sun and Derui Wang (澳大利亚联邦科学与工业研究组织 Data61); Minhui Xue (澳大利亚联邦科学与工业研究组织 Data61 和负责任人工智能研究(RAIR)中心,阿德莱德大学); Haibo Hu (香港理工大学); Sheng Wen and Yang Xiang (斯威本科技大学)
摘要:
文生图(T2I)模型日益嵌入创意工作流中,精心构造的提示词作为有价值的知识产权(IP)形式存在。然而,这些模型容易受到提示词窃取攻击(PSA),攻击者旨在重建用于生成图像的原始提示词。在本文中,1)我们指出了当前评估实践中的关键不足,并提出两种改进的度量指标:风格相似度(SS)和一种新颖的提示词显著性(PS)评分,二者共同提供对 PSA 有效性的更忠实评估。现有指标仅依赖文本或图像模态之间原始信息与被盗信息的语义相似性,而新指标 PS 和 SS 以更实用的视角评估攻击有效性,明确考虑修饰词的重要性以及由被盗提示词生成图像的风格复制程度。2)通过使用这些度量进行广泛评估,我们发现现有的 PSA 方法——从白盒设置下的软提示词窃取到黑盒设置下的硬提示词窃取——并不如报道的那样有效,尤其是在恢复高贡献提示词组件方面。我们将其归因于根本性约束:白盒方法存在优化目标不匹配的问题,与词元级视觉语义对齐不佳;而黑盒方法由于与目标 T2I 模型生成过程解耦,经历了严重的信息损失。3)我们进一步引入 PromptThief,一种黑盒 PSA 框架,通过利用以 STS 和 SS 为指导的强化学习来引导高词元级贡献恢复,从而解决先前方法中的信息损失问题。PromptThief 在多项指标和真实场景中均显著优于现有基线。4)我们提出并评估了两种防御机制:一种基于对抗样本的主动方法,以及一种通过特征级提示词水印实现的被动方案。我们的评估表明,主动防御对自适应 PSA 仅提供有限的鲁棒性,凸显了在此方向进一步探索的需求。相比之下,被动水印方案在各种图像变换下均展现出强健且一致的检测性能,为提示词 IP 保护提供了一条实用且可靠的路径。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_deng.pdf
12. When AIOps Become “AI Oops”: Subverting LLM-driven IT Operations via Telemetry Manipulation
作者:Dario Pasquini (RSAC 实验室); Evgenios M. Kornaropoulos and Giuseppe Ateniese (乔治梅森大学); Omer Akgul, Athanasios Theocharis, and Petros Efstathopoulos (RSAC 实验室)
摘要:
面向 IT 运维的人工智能(AIOps)正通过自动化异常检测、事件诊断和修复来改变组织管理复杂软件系统的方式。现代 AIOps 解决方案日益依赖自主的基于 LLM 的智能体来解读遥测数据并在最少人工干预下采取纠正措施,承诺更快的响应速度和运营成本节约。
在本工作中,我们对 AIOps 解决方案进行了首次安全分析,表明 AI 驱动的自动化再次带来深远的安全代价。我们证明,攻击者可以操纵系统遥测数据,误导 AIOps 智能体采取危害其所管理基础设施完整性的行动。我们引入了可靠注入遥测数据的技术,利用诱发错误的请求,通过一种对抗性奖励劫持的形式影响智能体行为;以及看似合理但不正确的系统错误解读来引导智能体的决策。我们的攻击方法 AIOpsDoom 完全自动化——结合侦察、模糊测试和 LLM 驱动的对抗性输入生成——且在毫无目标系统先验知识的情况下运行。
为应对这一威胁,我们提出 AIOpsShield,一种利用遥测数据的结构化特性和用户生成内容最小作用来净化遥测数据的防御机制。我们的实验表明,AIOpsShield 能可靠地阻断基于遥测的攻击,同时不影响智能体的正常性能。最终,本工作揭示了 AIOps 作为系统攻陷新兴攻击向量的风险,强调了安全感知的 AIOps 设计的迫切需求。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_pasquini.pdf
13. A Large-Scale Study of Personalized Phishing using Large Language Models
作者:Stefan Czybik (BIFOLD 和 柏林工业大学); Anne Josiane Kouam (法国国家信息与自动化研究所 和 柏林工业大学); Peter Heubl and Jan Magnus Nold (波鸿鲁尔大学); Konrad Rieck (BIFOLD 和 柏林工业大学)
摘要:
大语言模型(LLM)能够生成流畅且具有说服力的文本,使其成为有价值的沟通工具。然而,这一能力也使其对恶意用途具有吸引力。虽然多项研究表明 LLM 可支持通用钓鱼攻击,但其在大规模个性化攻击中的潜力尚未被探索和量化。因此,在本研究中,我们在一项有 7700 名参与者参与的实验中评估了基于 LLM 的鱼叉式钓鱼的有效性。我们以目标电子邮件地址作为查询,通过网络搜索收集个人信息,并自动生成针对每位参与者量身定制的邮件。我们的发现揭示了一个令人担忧的局面:与通用钓鱼策略相比,基于 LLM 的鱼叉式钓鱼使点击率提高了近三倍。这一效应是一致的,无论通用邮件是由人工撰写还是同样由 LLM 生成。此外,个性化的成本极低,每封邮件约 0.03 美元。鉴于钓鱼仍然是针对 IT 基础设施的主要攻击向量,我们得出结论:迫切需要加强现有防御,例如限制与电子邮件地址可关联的公开信息,并将个性化钓鱼纳入安全意识培训。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_czybik.pdf
14. Secure Protocol Composition under Dynamic Corruption: Scaling Up Symbolic Analysis for Real-World Security Properties
作者:Cas Cremers, Erik Pallas, and Aleksi Peltonen (德国亥姆霍兹信息安全研究中心(CISPA))
摘要:
尽管自动化符号协议验证已被证明既有价值又有效,但当前方法开始达到其极限:小型协议可以自动分析,但最复杂的案例研究往往需要大量的专家时间和资源。已有许多尝试通过组合验证来解决此问题,但它们依赖于不切实际的协议假设,且不支持前向保密等真实世界安全属性。
在本工作中,我们使针对真实世界安全协议的现代安全属性的组合符号分析成为可能。我们在 Applied π-Calculus 中发展了一个组合结果,当协议满足不相交性要求时,即使在存在能够动态腐败的攻击者的情况下该结果也成立。
我们通过将一个数据交换协议与 Diffie-Hellman 密钥交换进行组合,以及在 RFC 8446 范围和 ECH 扩展内对 TLS 1.3 的前向保密进行组合分析,展示了我们结果的适用性和有效性。虽然对带 ECH 的 TLS 1.3 的单体分析在 10% 的情况下无法给出结果,但所有组合分析均成功。此外,运行时间平均减少 71%,内存使用平均减少 86%。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_cremers.pdf
15. Opossum Attack: Application Layer Desynchronization using Opportunistic TLS
作者:Robert Merget (技术创新研究所); Nurullah Erinola and Marcel Maehren (波鸿鲁尔大学); Lukas Knittel (波鸿鲁尔大学); Sven Hebrok (帕德博恩大学); Marcus Brinkmann (波鸿鲁尔大学); Juraj Somorovsky (帕德博恩大学); Jörg Schwenk (波鸿鲁尔大学)
摘要:
许多协议(如 HTTP、FTP、POP3 和 SMTP)最初被设计为同步明文协议——命令和数据以明文发送,客户端在发送下一个请求之前等待当前待处理请求的响应。后来,引入了两种主要方案来为这些协议加装 TLS 保护。(1)隐式 TLS:为每个基于 TLS 的协议指定一个新的知名 TCP 端口,并立即以 TLS 开始。(2)机会式 TLS:保留原有的知名端口并以明文协议开始,然后响应 STARTTLS 之类的命令切换到 TLS。
在本工作中,我们揭示了通过隐式和机会式 TLS 将 TLS 集成到流行应用层协议中的一种新颖弱点。该弱点破坏了认证,即使在现代 TLS 实现中,如果同时支持隐式 TLS 和机会式 TLS 也会受到影响。然后,该认证缺陷可被利用,从纯粹的中间人位置影响 TLS 握手后交换的消息。与先前对机会式 TLS 的攻击不同,此类攻击不依赖于实现中的漏洞,仅需通信一方支持机会式 TLS。
我们分析了支持机会式 TLS 的流行应用层协议对该攻击的脆弱性。为展示攻击的实际影响,我们详细分析了 HTTP(RFC 2817)的利用技术,并展示了四个不同的利用方向。为评估攻击对已部署服务器的影响,我们对多种协议和端口进行了一系列 IPv4 全范围扫描,以检查机会式 TLS 的支持情况。我们发现,许多应用协议对机会式 TLS 的支持仍然广泛,超过 300 万台服务器同时支持隐式和机会式 TLS。在 HTTP 方面,我们发现 35 个端口上有 20,121 台服务器支持机会式 HTTP,其中 2,268 台同时支持 HTTPS,539 台使用与隐式 HTTPS 相同的域名,构成可利用场景。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_merget.pdf
16. Breaking Widely Deployed Perceptual Hash Functions: Black-Box Collisions in Apple NeuralHash and Microsoft PhotoDNA
作者:Diane Leblanc-Albarel and Bart Preneel (鲁汶大学)
摘要:
感知哈希函数被设计用于检测多媒体版权违规和非法内容。为实现其目的,它们将感知上相似的输入映射到相近的输出。然而,对于许多广泛部署的方案,其设计策略和详细规格仍为专有。各国政府现正考虑将其扩展到端到端加密服务的客户端扫描(CSS),在加密前验证内容是否为非法材料。2021 年,Apple 提出了一项基于 NeuralHash 感知哈希函数的 CSS 详细提案。在隐私和安全方面的强烈批评后,Apple 撤回了该提案,但 NeuralHash 仍部署在所有设备上,其当前用途未予披露。理论上,对 NeuralHash(96 位哈希值)的暴力碰撞需要 2^48 次求值。NeuralHash 发布后不久,研究人员表明很容易构造感知上不相似的碰撞,通过发送与非法内容共享相同哈希值的无辜图像来诬陷任何用户。本工作揭示了一个更严重的弱点:当输入限定为人脸时,我们仅在 2^16 次哈希函数求值后就发现了多对感知上不同图像之间的碰撞。与定向攻击不同,我们的黑盒方法无需了解哈希函数设计。我们还展示了高假阴性率(本应共享相同哈希却不共享的图像)。我们通过研究 Microsoft 广泛部署的 1152 位感知哈希函数 PhotoDNA 进一步证实了该方法的普适性。在 PhotoDNA 方面,我们在远低于此前报道的阈值下发现了近碰撞,根据所用阈值不同,出现在 2^14.6 到 2^17 次求值之间。这是首项在 NeuralHash 中展示精确碰撞、并在如此低阈值下识别 PhotoDNA 近碰撞的工作。这些结果对这些设计是否适用于大规模客户端扫描提出了严重质疑,因为它们产生高假阳性率和假阴性率,并凸显了重新评估其安全性和可行性的必要性,尤其是在隐私风险和假阳性具有严重后果的大规模应用中。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_leblanc-albarel.pdf
17. Zero Knowledge (About) Encryption: A Comparative Security Analysis of Three Cloud-based Password Managers
作者:Matteo Scarlata (苏黎世联邦理工学院); Giovanni Torrisi and Matilda Backendal (瑞士意大利语区大学,卢加诺); Kenneth G. Paterson (苏黎世联邦理工学院)
摘要:
零知识加密是云密码管理器厂商广泛使用的一个术语。虽然该术语没有严格的技术含义,但它传达了这样的理念:代表用户存储加密密码保险库的服务器无法获知这些保险库的内容。厂商所做的安全声明意味着,即使服务器完全是恶意的,这一点也应成立。这一威胁模型在实践中是合理的,因为保险库数据的高敏感性使密码管理器服务器成为攻击的诱人目标(攻击历史也证明了这一点)。
我们考察了针对完全恶意服务器的安全保护在多大程度上成立,针对的是三家做出零知识加密声明的领先厂商:Bitwarden、LastPass 和 Dashlane。它们合计拥有超过 6000 万用户和 23% 的市场份额。我们提出了针对 Bitwarden 的 12 种不同攻击、针对 LastPass 的 7 种攻击和针对 Dashlane 的 6 种攻击。这些攻击的严重程度各异,从对目标用户保险库的完整性违规到对与某组织关联的所有保险库的完全攻陷。大多数攻击允许恢复密码。我们已向厂商披露了发现,修复工作正在进行中。
我们的攻击展示了为云密码管理器考虑恶意服务器威胁模型的重要性。尽管厂商努力在此场景下实现安全性,我们仍发现了若干导致漏洞的常见设计反模式和密码学误解。我们讨论了可能的缓解措施,并更广泛地反思了端到端加密系统开发者可从我们的分析中汲取的教训。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_scarlata.pdf
18. A Midsummer Meme’s Dream: Investigating Market Manipulations in the Meme Coin Ecosystem
作者:Alberto Maria Mongardini (罗马大学和丹麦技术大学); Alessandro Mei (罗马大学)
摘要:
从病毒式笑话到价值数十亿美元的现象,模因币已成为加密货币市场中最受欢迎的板块之一。与比特币等注重实用性的加密资产不同,模因币的价值主要源自社区情绪,使其容易受到操纵。本研究对模因币生态系统进行了前所未有的跨链分析,考察了 Ethereum、BNB Smart Chain、Solana 和 Base 上共计 34,988 个代币。我们刻画了它们的代币经济学特征,并在为期三个月的纵向分析中追踪其增长态势。我们发现,在高回报代币(>100%)中,高达 82.89% 存在人为增长策略的迹象,这些策略旨在制造市场关注度的误导性假象。其中包括洗售交易以及一种我们定义的新型操纵方式——基于流动性池的价格膨胀(LPI),即通过少量战略性买入引发价格剧烈上涨。我们发现,利润攫取手段(如拉高出货和跑路)通常紧随洗售交易或 LPI 等初始操纵行为之后,这表明早期操纵为后续的利用与收割奠定了基础。我们对这些手段的经济影响进行了量化,识别出超过 17,000 个受害者地址,其已实现损失超过 930 万美元。这些发现揭示了组合式操纵在高表现模因币中广泛存在,表明其惊人的涨幅往往源于协调性行动,而非自然的市场动态。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_mongardini.pdf
19. Distributed Vector Commitments and Their Applications
作者:Rui Gao and Huaqun Wang (南京邮电大学,西藏智能国家重点实验室); Zhiguo Wan (杭州师范大学); Yuncong Hu (上海交通大学)
摘要:
向量承诺(VC)方案允许证明者承诺一个向量,并在随后以简短证明打开任意位置。然而,现有的 VC 方案是为中心化场景设计的,无法用于输入向量分布在多台机器上的去中心化系统。同样,传统 VC 方案也无法利用跨多台机器的分布式并行计算来加速。
为解决这一问题,我们引入了一个新概念——分布式 VC(DVC),它允许多台机器(每台仅持有输入向量的一个子向量)协同承诺整个向量,并以分布式方式生成位置证明。据我们所知,目前尚无关于 DVC 的先前工作,也没有现有工作可以轻易推导出高效的 DVC 方案。其关键挑战在于,承诺和证明均依赖于整个向量,而在分布式场景中没有任何单台机器持有完整的向量。
我们提出了首个 DVC 方案 HLE-DVC,它利用 M 台机器并行处理长度为 N 的分布式向量 v,每台机器持有长度为 N/M 的子向量。HLE-DVC 实现了紧凑的证明大小 O(log M),并允许每台机器在单轮通信中生成其所有位置证明,通信开销为 O(log M),计算开销为 O(N log N / M)。此外,HLE-DVC 支持批量证明、证明聚合和高效更新。我们进行了实验并开源了代码。使用 256 台机器为长度为 2^30 的承诺向量生成所有证明耗时 17,515 秒。这相比单机上的 HLE-DVC 实现了 256 倍的并行加速,比 Hyperproofs(著名的单机 VC 方案)快 142 倍。每台机器的通信开销为 0.768 KB。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_gao.pdf
20. From Mirai to Gorilla: Deep Dive into a Long-Lasting DDoS-for-Hire Botnet
作者:Maarten Weyns, Dario Ferrero, and Stefan Op de Beek (代尔夫特理工大学); Daniel Wagner (马克斯·普朗克信息学研究所 / DE-CIX); Georgios Smaragdakis and Harm Griffioen (代尔夫特理工大学)
摘要:
2016 年,Mirai 僵尸网络席卷互联网,开启了 DDoS 攻击的新时代。在随后的十年中,Mirai 僵尸网络的衍生品从简单的攻击工具转变为商业化平台,提供分布式拒绝服务攻击即服务。这类平台使用户能够以极低的技术门槛发起大规模 DDoS 攻击。一个典型的例子是 Gorilla 僵尸网络,其运营时间从 2024 年秋季持续至 2025 年夏季,与同类基于 Mirai 的僵尸网络相比,其生命周期异常漫长。
在本文中,我们对基于 Mirai 的 Gorilla 僵尸网络进行逆向工程,旨在理解其设计、工程决策和营销策略,以揭示其为何具有如此强的韧性和成功率。我们调查了其运营特征,包括所支持的攻击类型、底层基础设施以及僵尸节点的行为。我们发现,Gorilla 的长寿命源于有针对性的改进,包括两个软件开发阶段以及对先前版本经验的学习,这使其区别于典型的 Mirai 僵尸网络。在此过程中,我们分析了 Gorilla 僵尸网络的攻击火力和攻击向量,并刻画了其目标的业务类型。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_weyns.pdf
21. LPG: Raise Your Location Privacy Game in Direct-to-Cell LEO Satellite Networks
作者:Quan Shi (新加坡国立大学); Liying Wang (北京大学); Prosanta Gope (谢菲尔德大学); Qi Liang and Haowen Wang (北京邮电大学); Qirui Liu and Chenren Xu (北京大学); Shangguang Wang and Qing Li (北京邮电大学); Biplab Sikdar (新加坡国立大学)
摘要:
多租户直连蜂窝(D2C)低轨道(LEO)卫星网络通过将移动网络运营商(MNO)管理的身份与卫星网络运营商(SNO)可见的位置相关联,对用户的位置隐私构成了重大风险。现有的隐私保护方案不适用于这些卫星环境中资源受限的硬件和轨道动态特性。我们提出了 LPG(Location Privacy Game),这是首个为 D2C LEO 提供用户可配置位置隐私的协议层解决方案。LPG 通过身份-位置解耦来实现这一目标:SNO 在不可见用户身份的情况下提供连接,而 MNO 在无法获取精确位置信息的情况下管理服务和计费。LPG 支持离线安全认证和密钥协商而无需向卫星泄露用户身份,支持按所选地理粒度进行用户可配置的位置披露以满足基本服务需求,并通过隐私保护的结算方式确保 MNO 与 SNO 之间的公平计费。我们在真实在轨 LEO 卫星和商用手机上的实现表明,LPG 在资源受限、高度动态的 LEO 环境中是实用且可行的。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_shi.pdf
22. PrivacyShield: Relaying BLE Beacons to Counter Unsolicited Tracking
作者:Florian Hofhammer (洛桑联邦理工学院); Daniele Antonioli (EURECOM); Mathias Payer (洛桑联邦理工学院)
摘要:
离线查找网络(如 Apple 的 Find My、Google 的 Find My Device 或 Samsung 的 SmartThings Find)经常被滥用于跟踪毫无防备的受害者。这些网络允许用户将小巧廉价的标签附着在物品上,以便在物品丢失时定位。标签通过蓝牙低功耗(BLE)信标广播其存在,附近联网的设备(如智能手机)将其位置报告给查找网络。然而,离线查找标签的低廉价格和易于隐藏的特性使其对恶意行为者具有吸引力,他们会将标签放置在不知情的受害者身上。附近的设备甚至受害者自己的设备随后会在不知不觉中将受害者的位置报告给跟踪者。
我们分析了离线查找网络所采取的防跟踪措施,重点关注 Apple 的 Find My 和 Google 的 Find My Device。我们展示了恶意行为者如何绕过这些措施,并提出了 PrivacyShield,一种保护跟踪受害者的新型中继网络。我们的网络利用了离线查找 BLE 信标未经认证且可被中继到任意位置这一事实。被中继的信标会致使第三方设备向查找网络报告错误的位置,从而混淆受害者的真实位置。我们演示了 PrivacyShield 在隐藏标签位置方面的有效性,并展示了系统在面对阻止其使用的尝试时的鲁棒性。随后,我们为离线查找网络提供商提出了改进跟踪保护的实际建议。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_hofhammer.pdf
23. Assessing LLM Response Quality in the Context of Technology-Facilitated Abuse
作者:Vijay Prakash (纽约大学); Majed Almansoori (威斯康星大学麦迪逊分校); Donghan Hu (纽约大学); Rahul Chatterjee (威斯康星大学麦迪逊分校); Danny Yuxing Huang (纽约大学)
摘要:
技术介导的虐待(TFA)是亲密伴侣暴力(IPV)的一种普遍形式,利用数字工具来控制、监视或伤害幸存者。虽然科技诊所是 TFA 幸存者可靠的支持来源之一,但由于人员配置限制和后勤障碍,它们面临诸多局限。因此,许多幸存者转而寻求在线资源的帮助。随着大型语言模型(LLM)的可及性和普及度不断提高,以及 IPV 组织日益增长的兴趣,幸存者可能会在寻求科技诊所帮助之前先咨询基于 LLM 的聊天机器人。
在这项工作中,我们首次对四个 LLM 进行了由专家主导的人工评估——包括两个广泛使用的通用非推理模型和两个专为 IPV 场景设计的领域专用模型——重点关注其在回答 TFA 相关问题方面的有效性。我们使用从文献和在线论坛收集的真实问题,在为 TFA 领域量身定制的评估标准下,评估了以幸存者安全为中心的提示所生成的零样本单轮 LLM 响应的质量。此外,我们开展了一项用户研究,从经历过 TFA 的个体视角评估这些响应的可感知可操作性。
我们的发现基于专家评估和用户反馈,为 LLM 在 TFA 场景中的当前能力和局限性提供了深入见解,可为该领域未来模型的设计、开发和微调提供参考。最后,我们提出了改进 LLM 在幸存者支持方面表现的具体建议。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_prakash.pdf
24. Residual-PAC Privacy: Automatic Privacy Control Beyond the Gaussian Barrier
作者:Tao Zhang and Yevgeniy Vorobeychik (圣路易斯华盛顿大学)
摘要:
概率近似正确(PAC)隐私框架 [xiao2023pac] 提供了一种强大的基于实例的方法论,用于在复杂的数据驱动系统中保护隐私。现有的 PAC 隐私算法(我们称之为 Auto-PAC)依赖于高斯互信息上界。然而,我们证明 Auto-PAC 所获得的上界当且仅当在数据分布下未扰动的输出为高斯分布且噪声为独立高斯分布时才是紧的。我们提出了两种解决该问题的方法。首先,我们引入了两种可处理的 Auto-PAC 后处理方法,分别基于 Donsker–Varadhan 表示和切片 Wasserstein 距离。然而,该结果仍然存在“浪费”的隐私预算。为了更根本地解决这一问题,我们引入了 Residual-PAC(R-PAC)隐私,一种基于 f-散度的度量,用于量化对抗推理之后剩余的隐私。为了在实践中实现 R-PAC 隐私,我们提出了 Stackelberg Residual-PAC(SR-PAC)自动隐私化算法,这是一个博弈论框架,通过凸双层优化选择最优的噪声分布。我们的方法对任意数据分布都能实现高效的隐私预算利用,并在多个机制访问同一数据集时自然地组合。我们的实验表明,SR-PAC 始终比 PAC 和差分隐私基线取得更好的隐私-效用权衡。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_zhang-tao.pdf
25. HAMLOCK: HArdware-Model LOgically Combined attacK
作者:Sanskar Amgain (田纳西大学诺克斯维尔分校); Daniel Lobo, Atri Chatterjee, and Swarup Bhunia (佛罗里达大学); Fnu Suya (田纳西大学诺克斯维尔分校)
摘要:
第三方硬件加速器(如 FPGA、ASIC)在深度神经网络(DNN)中日益广泛的使用带来了新的安全漏洞。当前的模型级后门攻击仅通过投毒模型权重来对带有特定触发器的输入进行错误分类,这种做法将完整的逐层后门激活路径嵌入模型内部,因此往往能被最先进的防御方法检测到。
本文提出了硬件-模型逻辑组合攻击(HAMLOCK),一种更为隐蔽的威胁,将攻击逻辑分散在硬件-软件边界上。软件(模型)仅通过微调少量神经元的激活值进行最小程度的修改,使其在触发器存在时产生独特的高激活值。恶意硬件木马通过监测相应神经元的最高有效位或 8 位指数来检测这些独特激活,并触发另一个硬件木马直接操纵最终输出 logits 以实现错误分类。
这种解耦设计具有极高的隐蔽性,因为模型本身不像常规攻击那样包含完整的后门激活路径,因而看起来完全良性。在实验中,在 MNIST、CIFAR10、GTSRB 和 ImageNet 等基准测试上,HAMLOCK 实现了近乎完美的攻击成功率,且干净准确率下降微乎其微。更重要的是,HAMLOCK 无需任何自适应优化即可绕过最先进的模型级防御。该硬件木马同样无法被检测,其面积和功耗开销低至 0.01%,极易被工艺和环境噪声所掩盖。我们的发现揭示了硬件-软件接口处的一个关键漏洞,亟需针对这一新兴威胁开发新的跨层防御。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_amgain.pdf
26. Vεrity: Verifiable Local Differential Privacy
作者:James Bell-Clark, Adrià Gascón, Baiyu Li, and Mariana Raykova (谷歌); Amrita Roy Chowdhury (密歇根大学)
摘要:
本地差分隐私(LDP)使个体能够在保护隐私的前提下报告敏感数据。然而,LDP 机制容易受到投毒攻击的影响:控制部分报告用户的对抗者可以显著扭曲聚合输出——其扭曲程度远甚于输入直接报告的非隐私方案。在本文中,我们提出了两种新颖的解决方案,在保持 LDP 隐私保证的同时防止投毒攻击。第一种方案 Vεrity-Auth 针对用户报告的输入存在第三方可用的基本真值的场景。第二种方案 Vεrity 解决更具挑战性的情形:用户在本地生成输入,且不存在可用于引导可验证随机数生成的基本真值。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_bell.pdf
27. Missing, Present and Conflicting: A Large Scale Analysis of IoT Update Information in the EU Market
作者:Swaathi Vetrivel, Michel van Eeten, and Carlos H. Gañán (代尔夫特理工大学)
摘要:
安全更新对于保护 IoT 设备至关重要,然而消费者往往缺乏关于设备将获得多长期限支持的可靠信息。我们对欧洲市场的更新期限披露情况进行了首次大规模研究,分析了本地零售商、欧盟 Amazon 站点和 Temu 上共计 34,187 个产品页面。披露情况差异显著:受监管监督的荷兰零售商高达 92% 的设备列出了更新期限,而 Amazon 提供此类信息的比例不足 1%,Temu 则完全没有。对于欧盟规则强制要求披露的智能电视,覆盖率较高但仍然不一致。所声明的更新期限从一年到八年不等,其中智能电视通常获得最长的支持。通过比较各零售商、制造商以及欧盟中央产品数据库所声明的支持期限,我们发现了广泛的矛盾之处,零售商往往相对于制造商低估了支持期限。这些不一致性限制了透明度要求的效力,并可能误导消费者。我们的发现表明,监管可以提高可见性,但只有强有力的执行和标准化的披露机制才能确保信息的准确和可信。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_vetrivel.pdf
28. VSG-Safe: Spotting NSFW Video through Cross-Frame Evidence
作者:Yuyang Zhang, Xudong Jiang, Yuxuan Song, and Yuxiang Sun (武汉大学); Yihao Huang (新加坡国立大学); Run Wang, Shundi Xiao, and Lina Wang (武汉大学)
摘要:
文本到视频(T2V)模型的最新进展使得生成高保真且紧密遵循文本提示的视频成为可能。然而,这在扩展实际应用的同时,也放大了由视觉内容自动合成所带来的严重安全和社会问题——这些内容在某些使用场景(如公共或办公场所)中可能是不当的,包括色情或暴力内容(例如,Grok 可以在“Spicy”模式下生成色情视频)。我们观察到,此类视觉内容通常分布在多帧之间,嵌入在视觉实体、其属性以及实体间关系中。而现有的内容审核流水线主要将视频内容视为独立的单帧或原始帧序列,忽视了关键语义可以通过特定帧的组合来体现这一事实。这一缺陷使得它们无法进行跨帧推理,将检测局限于低层视觉线索(如血腥画面或显式冲突),导致在需要跨帧推理时(包括违法活动或威胁)频繁失效。为解决这些局限性,我们提出利用场景图作为核心的中间语义表示。场景图自然地编码了实体、其属性和实体间关系,同时支持对跨帧内容的推理。基于这一洞察,我们进一步提出了 VSG-Safe,一种面向 T2V 内容审核的新型场景图驱动框架。具体而言,我们的方法首先从视频中提取跨帧内容以构建场景图。借助这些图,我们利用面向图的模型联合捕获实体、属性和实体间关系,从而实现有效检测。为评估其有效性,我们在 SOTA 基准测试和我们自构建的视频数据集上进行了大量实验。VSG-Safe 的平均 F1 分数达到 97.62%,比七个基线方法平均高出 42.32%。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_zhang-yuyang.pdf
29. Cutting the Gordian Knot: Detecting Malicious PyPI Packages via a Knowledge-Mining Framework
作者:Wenbo Guo (南洋理工大学); Chengwei Liu (南开大学); Ming Kang (四川大学); Yiran Zhang and Jiahui Wu (南洋理工大学); Zhengzi Xu (Imperial Global Singapore); Vinay Sachidananda and Yang Liu (南洋理工大学)
摘要:
Python Package Index(PyPI)已成为恶意行为者的攻击目标,然而现有检测工具的误报率高达 15-30%,错误地将三分之一的合法包标记为恶意包。这一问题源于当前工具依赖简单的语法规则而非语义理解,无法区分服务于合法目的还是恶意目的的相同 API 调用。为应对这一挑战,我们提出了 PyGuard,一种知识驱动框架,通过从现有工具的假阳性和假阴性中提取模式,将检测失败转化为有用的行为知识。该方法使用分层模式挖掘来识别区分恶意代码与良性代码的行为序列,利用大型语言模型创建超越语法变体的语义抽象,并将这些知识整合到一个融合精确模式匹配与上下文推理的检测系统中。PyGuard 达到了 99.50% 的准确率,仅有 2 个假阳性,而现有工具为 1,927-2,117 个;在混淆代码上保持 98.28% 的准确率;并在实际部署中识别出 219 个此前未知的恶意包。这些行为模式展现了跨生态系统的适用性,在 NPM 包上达到 98.07% 的准确率,证明了语义理解能够实现跨编程语言的知识迁移。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_guo-wenbo.pdf
30. End-to-End Encrypted Collaborative Documents
作者:Christian Knabenhans (洛桑联邦理工学院); Zayd Maradni (马克斯·普朗克软件系统研究所); Carmela Troncoso (马克斯·普朗克安全与隐私研究所 & 洛桑联邦理工学院)
摘要:
协作文档(如 Google Docs、Microsoft 365)通常包含敏感信息,如个人或财务数据。在这项工作中,我们将目前(主要)局限于消息传递场景的端到端加密(E2EE)保护扩展到协作文档。我们梳理并形式化了端到端加密协作文档(E2EE-CD)的安全和功能需求。随后,我们提出了一个实现 E2EE-CD 的通用框架,通过将端到端加密异步广播通道与任何确保文档全局一致性视图的编辑协调机制相结合来实现。我们给出了形式化证明,将 E2EE-CD 方案的安全性直接关联到底层端到端加密通信通道的安全性。随后,我们梳理了调查记者使用 E2EE-CD 的额外部署需求,并设计了 SignalCD,这是一种构建于 Signal 群组消息协议之上、针对该场景量身定制的 E2EE-CD 系统。我们分析了 SignalCD 的安全保证,实现了原型系统,并通过实验证明我们的解决方案效率足以支持实时协作。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_knabenhans.pdf
31. SophOMR: Improved Oblivious Message Retrieval from SIMD-Aware Homomorphic Compression
作者:Keewoo Lee (以太坊基金会); Yongdong Yeo (首尔国立大学)
摘要:
保护隐私的区块链和确保接收者隐私的私密消息服务面临一项重大的用户体验挑战:每个客户端必须扫描公共公告板上的所有载荷(payload),以免遗漏发给自己的消息。不经意消息检索(OMR)通过使用同态加密(HE)将这一昂贵的扫描过程安全地外包给服务提供商来解决该问题。
在这项工作中,我们提出了一种新的 OMR 方案,在先前最先进的方案 PerfOMR(USENIX Security’24)的基础上实现了大幅改进。我们的实现在一个包含 65,536 个载荷(每个 612 字节,其中最多 50 个相关)的场景中,运行时间减少了 3.4 倍,摘要大小减少了 2.2 倍,密钥大小减少了 1.5 倍。这些改进的核心是一种新的同态压缩机制,其中长度与载荷总数成正比的密文被压缩为长度与相关载荷数量上限成正比的摘要。与先前的方法不同,我们的方案充分利用了底层 HE 方案的原生同态 SIMD 结构,显著提升了效率。在上述场景中,我们的压缩方案相比 PerfOMR 实现了 7.5 倍的加速。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_lee.pdf
32. FABS: Fast Attribute-Based Signatures
作者:Liqun Chen, Long Meng, Yalan Wang, Nada El Kassem, Christopher JP Newton, Yangguang Tian, Jodie Knapp, Constantin Cătălin Drăgan, and Daniel Gardham (萨里大学); Mark Manulis (慕尼黑联邦国防军大学)
摘要:
基于属性的签名(ABS)提供了对谁可以生成数字签名的细粒度控制,在许多实际场景中有广泛应用。本文提出了一对快速的 ABS 方案:一个用于密钥策略 ABS(KP-ABS),另一个用于签名策略 ABS(SP-ABS)。两个方案均使用单调跨度程序(MSP)支持表达性策略,并提供了实用特性,如大属性域、任意属性和自适应安全。最值得注意的是,我们提供了基于 MSP 的 ABS 方案的首个实现,并证明我们的方案在该领域实现了已知的最佳渐近性能和具体性能。在渐近性方面,密钥生成、签名和验证时间与属性数量呈线性关系;验证仅需两次配对运算。在具体性能方面,对于 100 个属性,我们的 KP-ABS 方案分别用时 0.16 秒、0.10 秒和 0.13 秒完成密钥生成、签名和验证;我们的 SP-ABS 方案在相同操作上分别用时 0.082 秒、0.26 秒和 0.21 秒。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_chen-liqun.pdf
33. Invariant-Guided Logical Testing of Open RAN Controllers
作者:Tianchang Yang, Ali Ranjbar, Gang Tan, and Syed Rafiul Hussain (宾夕法尼亚州立大学)
摘要:
Open RAN(O-RAN)代表了移动网络架构的根本性变革,通过开放接口和软件驱动组件推进互操作性和灵活性。这一变革在带来可编程性和创新的同时,也使得 O-RAN 组件的逻辑正确性对于网络的安全可靠运行变得至关重要。然而,由于系统复杂性、实现多样性以及缺乏明确的正确性判定准则,验证 O-RAN 的语义正确性仍然具有挑战性。我们提出了 InvaRAN,一个系统性测试框架,利用动态推断的程序不变量作为预期行为的代理来检测 O-RAN 实现中的逻辑缺陷。为减少误报并聚焦于语义上有意义的行为,InvaRAN 根据不变量对程序逻辑的影响将其分为关键和非关键两类。超越了仅推断有限语义关系的传统基于模板的不变量推断方法,InvaRAN 捕获跨执行踪迹的变量间关联以发现更具表达力的语义联系。我们在两个生产级 O-RAN 控制器的平台组件和 xApps 上评估了 InvaRAN。InvaRAN 发现了九个此前未知的问题,包括七个逻辑漏洞和两个内存漏洞,证明了不变量引导的测试在暴露 O-RAN 系统中隐蔽的、规范未涉及的缺陷方面的有效性。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_yang-tianchang.pdf
34. Analyzing the WebRTC Ecosystem and Breaking Authentication in DTLS-SRTP
作者:Martin Bach (技术创新研究所); Vukašin Karadžić (达姆施塔特工业大学); Lukas Knittel (波鸿鲁尔大学); Robert Merget and Jean Paul Degabriele (技术创新研究所)
摘要:
DTLS-SRTP 旨在保护实时媒体通信安全,被广泛应用于 Zoom、Teams 和 Google Meet 等知名音视频通话平台。值得注意的是,它是 Web 实时通信(WebRTC)标准的一部分,该标准使浏览器中的实时通信成为可能。为此,WebRTC 使用了多种技术,包括 HTTP、TLS、SDP、ICE、STUN、TURN、UDP、TCP、DTLS、(S)RTP、(S)RTCP 和 SCTP。这种技术的混合导致系统过于复杂,难以进行系统化和自动化审计。因此,这一核心现代通信技术的部署安全性在很大程度上仍未被探索。
在这项工作中,我们旨在填补这一空白,开发了一个自动化中间人(MitM)测试框架(DTLS-MitM-Scanner(DMS)),用于测试 DTLS-SRTP 连接中 DTLS 通道的安全性。我们使用该框架在一项涵盖 24 家服务提供商的浏览器和移动应用的研究中对生态系统的现状进行了分析。我们的分析特别关注 DTLS-SRTP 中的认证机制,测试了 19 种可能导致客户端或服务器认证绕过的潜在漏洞。我们发现,在 33 个受测试的媒体服务器实现中,有 19 个存在漏洞,允许攻击者在 DTLS 层攻破认证。对于其中 9 个受影响的系统(服务于数亿用户),我们还进一步证明,在仅具备中间人能力的假设下,攻击者可以利用这些漏洞获取媒体数据。我们通过构建一个概念验证漏洞利用来窃听 Webex 视频会议通话,以凸显这些漏洞的影响。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_bach.pdf
35. Security and Privacy Analysis of Tile’s Location Tracking Protocol
作者:Akshaya Kumar, Anna Raymaker, and Michael A. Specter (佐治亚理工学院)
摘要:
我们对 Tile 进行了首次全面的安全分析。Tile 是仅次于 Apple AirTags 的第二大受欢迎的众包位置追踪服务。我们识别出多个可利用的漏洞和设计缺陷,推翻了该平台声称的诸多安全与隐私保证:Tile 的服务器可以持续获知所有用户和标签的位置,无权限的攻击者可以通过 Tile 设备发出的 Bluetooth 广告追踪用户,而且 Tile 的防盗模式很容易被攻破。
尽管部署规模庞大——拥有数百万用户、设备以及专用硬件标签——Tile 却未提供对其协议或威胁模型的正式描述。更糟糕的是,Tile 为了支持防盗用例而有意削弱其反跟踪功能,并依赖一种新颖的”问责”机制来惩罚那些滥用系统跟踪受害者的人。
我们考察了 Tile 的问责机制,这一独特功能具有独立的研究价值;没有其他提供商尝试保证问责。虽然理想的问责机制可能遏制众包位置追踪协议中的滥用行为,但我们表明 Tile 的实现是可以被攻破的,并引入了新的可利用漏洞。最后,我们讨论了在该场景下建立新的、正式的问责定义的必要性。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_kumar.pdf
36. VIPER Strike: Defeating Visual Reasoning CAPTCHAs via Structured Vision–Language Inference
作者:Minfeng Qi and Dongyang He (澳门城市大学); Qin Wang (澳大利亚联邦科学与工业研究组织 Data61); Lefeng Zhang (澳门城市大学)
摘要:
视觉推理验证码(Visual Reasoning CAPTCHAs,VRC)将视觉场景与要求对对象、属性和空间关系进行组合推理的自然语言查询相结合。它们越来越多地被部署为抵御自动化机器人的主要防御手段。现有的求解器分为两类范式:以视觉为中心的方法依赖特定模板的检测器,但难以应对新布局;以推理为中心的方法利用 LLM,但在细粒度视觉感知方面表现不佳。两者都缺乏处理异构 VRC 部署所需的通用性。
我们提出 VIPER,一个将结构化多对象视觉感知与基于 LLM 的自适应推理相结合的统一攻击框架。VIPER 解析视觉布局,将属性与问题语义关联,并在模块化流水线中推断目标坐标。在六家主要 VRC 提供商(VTT、Geetest、NetEase、Dingxiang、Shumei、Xiaodun)上的评估中,VIPER 达到高达 93.2% 的成功率,在大多数基准上超越人类准确率。与已有求解器 GraphNet(83.2%)、Oedipus(65.8%)和 Holistic 方法(89.5%)相比,VIPER 始终优于所有基线。该框架在替代 LLM 后端(GPT、Grok、DeepSeek、Kimi)上同样保持鲁棒性,准确率维持在 90% 以上。
为了预判防御,我们进一步提出模板空间随机化(Template-Space Randomization,TSR),一种在不改变任务语义的前提下扰动语言模板的轻量级策略。TSR 可显著降低求解器(即攻击者)的性能。我们提出的设计为人类可解但机器难以破解的验证码指明了方向。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_qi-minfeng.pdf
37. Stayin’ Alive: How Global Stolen Data Markets Thrive on Telegram
作者:Tina Marjanov (剑桥大学); Taro Tsuchiya (卡内基梅隆大学); Konstantinos Ioannidis and Jack Hughes (剑桥大学); Nicolas Christin (卡内基梅隆大学); Alice Hutchings (剑桥大学)
摘要:
被盗数据是许多网络犯罪活动的催化剂,如垃圾邮件活动、鱼叉式网络钓鱼和身份盗窃。研究提供被盗数据的在线社区有助于打击这些犯罪活动。虽然匿名市场和论坛传统上是被盗数据的主要交易场所,但基于聊天的即时通讯应用 Telegram 已成为一种受欢迎的替代选择。鉴于 Telegram 对公众的可达性不断增强,被盗数据社区如何将其运营方式适配到该平台、规避审查努力并建立有韧性的社区,仍有待厘清。在本工作中,我们刻画了:i)被盗数据社区在 Telegram 生态系统中出现的位置;ii)它们提供的被盗数据类型;iii)它们的运营所在地;iv)它们如何逃避检测。本文提供四项主要贡献。首先,我们提供了迄今最大规模的 Telegram 被盗数据频道纵向数据集之一。在一年时间内,我们人工筛选了 1,521 个频道,收集了 1,400 万条消息和 360 万个共享文件。我们发现,被盗数据社区与 Telegram 上的其他社区在很大程度上是相互独立的。其次,我们对被盗数据的类型进行分类,旨在理解它们所助长的潜在网络犯罪。第三,已有文献聚焦于英语社区,而我们发现许多频道以非英语语言运营,并从非英语市场获取被盗数据。第四,这些社区部署了各种技术来规避监管。值得注意的是,提供指向其他被盗数据频道链接的”网关频道”在提升存活时长和增长率方面发挥着关键作用。最后,我们不仅为学术研究人员,也为不同司法管辖区寻求监控和审查此类活动的 Telegram 及执法机构提供了启示。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_marjanov.pdf
38. Assumption-Free Fuzzy PSI via Predicate Encryption
作者:Erik-Oliver Blass (空客); Guevara Noubir (东北大学)
摘要:
我们提出了首个高效的模糊隐私集合求交(Fuzzy Private Set Intersection,PSI)协议,它实现了线性通信复杂度,不依赖对参与方输入分布的严格假设,并且不使用低效的全同态加密。具体而言,该协议使两方能够计算各自集合中所有汉明距离在给定范围内的元素对,而对集合的结构不作约束。我们的关键洞察是,安全地计算两个输入之间的(阈值)汉明距离可以归约为安全地计算它们的内积。利用这一归约,我们使用近期关于内积谓词加密的技术构造了一个模糊 PSI 协议。为了在本文设定中使用谓词加密,我们证明了这些谓词加密方案仅需一种较弱的模拟安全概念。我们还展示了如何在无需可信第三方的情况下高效地分布其内部密钥派生。
因此,建立在谓词加密之上的模糊 PSI 对任意输入分布实现了最优的线性通信复杂度。我们的实现验证了其可行性,并展现出相对于最密切相关工作的性能提升。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_blass.pdf
39. Logos: Robust Sharding Blockchain With Fast Processing and Optimal Cross-Shard Overhead
作者:Yizhong Liu (北京航空航天大学和北京未来区块链与隐私计算前沿创新中心); Boyu Zhao, Yuxuan Hu, Haojun Tan, Feiang Ran, Andi Liu, and Zhuocheng Pan (北京航空航天大学); Yuan Lu (中国科学院软件研究所); Song Bian, Jianwei Liu, and Zhenyu Guan (北京航空航天大学)
摘要:
分片区块链通过将网络划分为多个分片来显著提升可扩展性。由于涉及多个分片的跨分片交易(CSTX)占比可观,跨分片交易处理(CSTP)对系统安全与性能至关重要。然而,现有的 CSTP 方法在恶意节点通过无效 CSTX 泛洪引发鲁棒性受限方面存在不足,并带来较高开销,尤其在异步网络中更为突出。
我们提出 Logos,一种具有快速 CSTP 和最优跨分片开销的鲁棒分片区块链。Logos 采用一种新颖的鲁棒广播—传输—共识模式。每个输入分片仅调用一个新设计的广播原语来生成输入可用性状态。在通过一种创新的并行单对单传输机制将这些状态交付给相关分片之后,有效 CSTX 通过共识协议被提交,而无效 CSTX 则被丢弃。我们证明 Logos 对有效 CSTP 实现了分片内最优开销,对无效 CSTP 实现了更低开销。此外,Logos 以最优跨分片开销实现可靠传输。在跨 4 个区域的 1000 个 AWS-EC2 节点上进行的实验表明,与基线(Kronos,NDSS’25)相比,Logos 实现了 50% 的延迟降低,峰值吞吐量达 132.8 ktx/sec。此外,Logos 的跨分片网络使用量仅为 Kronos 的 1/210。在恶意泛洪攻击下,Logos 保持了 Kronos 2.86 倍的吞吐量,展现出强大的鲁棒性。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_liu-yizhong.pdf
40. SoK: PHILTER: Uncovering Security and Functional Gaps in AI-based Phishing Website Detection Literature via an LLM-based Reasoning Framework
作者:Mahbub Alam (德克萨斯农工大学); Muhammad Lutfor Rahman (加州州立大学圣马科斯分校); Sonjoy Kumar Paul, Amy W. Hays, Aftab Hussain, Md Imanul Huq, and Nitesh Saxena (德克萨斯农工大学)
摘要:
钓鱼网站仍然是网络犯罪的主要推手。为此,许多学术界的基于 AI 的钓鱼网站检测方法被开发出来,它们常常启发了现实系统的设计。尽管大多数研究声称具有高准确率,但它们是否满足现实需求仍不清楚,例如对不断演变的钓鱼策略的抵御能力、在多样化良性页面上的鲁棒性、可解释性以及隐私性。我们提出 PHILTER(PHishing detection literature Inspection via LLMs and Targeted Expert Review,通过 LLM 和定向专家审查进行钓鱼检测文献审视),一个可扩展的框架,用于跨四项功能性指标和三项安全性指标对钓鱼网站检测研究进行定性评估。PHILTER 利用 LLM 提取证据并起草理由,随后由专家验证并据此产生最终评估。将其应用于 55 项学术方法后揭示了系统性缺陷。没有研究满足所有功能性和安全性需求。没有任何研究展现出有效应对多样化钓鱼策略的证据。大多数方法难以保护隐私并适应不断演变的攻击者策略,且许多方法因在多样化良性页面上测试有限而在实际中面临误报率升高的风险。我们还引入了检测策略的分类法(基于特征、基于相似度、基于身份和混合型),突出了设计权衡并有助于解释这些缺陷。我们的研究揭示了,以准确率为导向的评估会忽视削弱实际有效性的盲点,并揭示了一个关键开放挑战:在满足所有功能性和安全性需求的同时实现高准确率。我们提供了可操作的建议,以指导未来针对不断演变和自适应的钓鱼活动追求这一双重目标防御的设计。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_alam.pdf
41. Streaming Function Secret Sharing and Its Applications
作者:Xiangfu Song (南洋理工大学); Jianli Bai (新加坡管理大学); Ye Dong (新加坡国立大学); Yijian Liu, Yu Zhang, and Xianhui Lu (中国科学院信息工程研究所和中国科学院大学网络空间安全学院); Tianwei Zhang (南洋理工大学)
摘要:
从软件和在线服务的用户处收集统计数据对于改善服务质量至关重要,但在保护个人隐私的同时获取这些洞察仍是一项挑战。函数秘密分享(Function Secret Sharing,FSS)是解决该问题的一种有前景的工具。然而,对于消息持续发送、安全计算任务反复在到达消息上执行的流式分析场景,基于 FSS 的解决方案仍面临若干挑战。我们引入一种称为流式函数秘密分享(streaming function secret sharing,SFSS)的新密码学原语,它是 FSS 的一种新变体,特别适合对流式消息的安全计算。我们对 SFSS 进行形式化,并提出具体构造,包括针对点函数、谓词函数的 SFSS,以及针对通用函数的可行性结果。SFSS 以简单且模块化的方式支撑若干有前景的应用,包括条件式转加密(conditional transciphering)、策略隐藏聚合和属性隐藏聚合。特别是,我们的 SFSS 形式化与构造识别出现有解决方案中的安全缺陷和效率瓶颈,而基于 SFSS 的解决方案以渐近和具体上都更优的效率和/或增强的功能实现了预期的安全目标。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_song-xiangfu.pdf
42. Shred-to-Shine Metamorphosis of (Distributed) Polynomial Commitments
作者:Weihan Li (北京航空航天大学网络空间安全学院; Ant Group); Zongyang Zhang (北京航空航天大学网络空间安全学院); Sherman S. M. Chow (香港中文大学); Yanpei Guo (新加坡国立大学); Boyuan Gao (北京航空航天大学网络空间安全学院); Xuyang Song (Anoma); Yi Deng (西安电子科技大学密码学院); Jianwei Liu (北京航空航天大学网络空间安全学院)
摘要:
简洁非交互式知识论证(SNARK)依赖多项式承诺方案(PCS)来简洁地验证多项式求值。基于线性码的高性能多线性 PCS(MLPCS)降低了证明者开销,而分布式 MLPCS 通过在证明者间并行化承诺与开启进一步削减了开销。采用快速 Reed–Solomon 交互式预言机近邻证明(FRI),我们提出 PIPFRI,一种将线性时间可编码码 PCS 的线性时间证明与 Reed–Solomon(RS)PCS 的紧凑证明和快速验证相结合的 MLPCS。通过降低快速傅里叶变换和哈希开销,PIPFRI 的证明速度比基于 RS 的 DeepFold(USENIX Security ’25)快 10 倍,同时保持有竞争力的证明大小和验证时间。与来自线性时间可编码码的 Orion(CRYPTO ’22)相比,PIPFRI 证明速度提升 3.5 倍,并将证明大小和验证时间降低 15 倍。作为一种线性可扩展的分布式变体,我们提出 DEPIPFRI,它增加了问责机制并将单个多项式分布在多个证明者之间,实现了首个面向通用电路的基于码的分布式 SNARK。值得注意的是,与缺乏问责机制且仅支持多个独立多项式的 DeVirgo(CCS ’22)相比,DEPIPFRI 将证明时间提升 25 倍,证明者间通信降低 7 倍。我们将 shred-to-shine 确定为关键洞察:将一个多项式划分为独立处理的片段,同时保持证明大小和验证时间。进入配对体制后,这一洞察产生了一种基于群的 MLPCS,其结构化参考串(SRS)缩短 16 倍,开启速度比 Kate–Zaverucha–Goldberg(TCC ’13)的多线性变体快 10 倍。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_li-weihan.pdf
43. Unbalanced Fuzzy Private Set Intersection for L_infinity Distance: Achieving Sublinear Communication with Large Set Size
作者:Shengzhe Meng and Xiaodong Wang (清华大学); Xv Zhou (北京航空航天大学); Bei Liang (北京数学科学研究院)
摘要:
模糊隐私集合求交(Fuzzy PSI)是一种密码协议,使两方能够在近似匹配下计算各自集合的交集,其变体包括标准模糊 PSI 和带发送方隐私的模糊 PSI(PSI-SP)。尽管近期进展带来了高效的模糊 PSI 协议,但大多数针对双方集合大小相近的均衡情形设计。然而在实践中,许多应用涉及高度不均衡的集合(例如接收方集合远大于发送方集合,或反之)。本工作聚焦于 l∞ 度量下的不均衡模糊 PSI。我们观察到,现有协议的通信开销主要由遗忘型键值存储(OKVS)的传输主导,尤其是在集合大小不均衡时。如果 OKVS 是稀疏的,则可以使用批量隐私信息检索(BatchPIR)来降低这一开销。然而,此类优化需要具有特定属性的空间哈希,而现有空间哈希方案中鲜有满足这些要求者。
在本工作中,我们重新表述空间哈希,并提出两种新方案:一种非交互式,一种交互式,各自适用于不同的输入集合条件。在此基础上,我们设计了两种不均衡模糊 PSI 协议,将稀疏 OKVS 与 BatchPIR 结合,在较大集合的大小上实现亚线性通信。第一个协议适用于接收方持有较大集合的场景,第二个则针对发送方拥有更多项的情形。我们的协议在通信和运行时间上显著优于现有最优方案。例如,在 100 Mbps 网络下,参数为 (N, M, d, σ) = (220, 25, 2, 10) 时,我们基于非交互式空间哈希的协议将通信从 16,128 MB(Baarsen and Pu,Eurocrypto’24)降至 0.35 MB。此外,利用交互式空间哈希方法的模糊 PSI 协议在在线运行时间上至少快 31 倍,通信量降低 1762 倍,均相比 Gao 等人(Asiacrypt’25)。对于带发送方隐私的模糊 PSI 协议,我们以至少 4 倍的在线运行时间提升和 6 倍的通信量降低优于 Piske 等人(CCS’25)。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_meng.pdf
44. mmCipher: Batching Post-Quantum Public Key Encryption Made Bandwidth-Optimal
作者:Hongxiao Wang (香港大学); Ron Steinfeld (莫纳什大学); Markku-Juhani O. Saarinen (坦佩雷大学信息安全实验室); Muhammed F. Esgin (莫纳什大学); Siu-Ming Yiu (香港大学)
摘要:
在安全群组通信和广播等应用中,高效地一次性向多个不同接收方交付多条消息非常重要。为此,多消息多接收方公钥加密(mmPKE)能够一次性为多个独立接收方批量加密多条消息,与逐条加密每条消息的平凡方案相比,显著降低了成本——尤其是带宽开销。这一能力在后量子设定中尤为理想,因为此时密文长度通常显著大于相应明文。然而,几乎所有先前关于 mmPKE 的工作都局限于量子易攻的传统假设。
在本工作中,我们提出首个基于标准 Module Learning with Errors(MLWE)格假设的 CPA 安全 mmPKE 和多密钥封装机制(mmKEM),分别命名为 mmCipher-PKE 和 mmCipher-KEM。我们的设计分两步进行:(i)我们通过提出一种新的 PKE 变体——可扩展可复现 PKE(XR-PKE)——引入了一种新颖的 mmPKE 通用构造,该变体能够通过额外提示复现密文;(ii)我们使用一种新技术实例化基于格的 XR-PKE,该技术能够精确估计此类提示对密文安全性的影响,同时建立合适的参数。我们相信这两者都具有独立的研究价值。作为额外贡献,我们探索了抗自适应腐败和选择密文攻击的自适应安全 mmPKE 的通用构造。
我们还提供了 mmCipher 的高效实现和实际性能的全面评估。结果表明,相对于现有最优方案,我们在带宽和计算上均有大幅节省。例如,对于 1024 个接收方,mmCipher-KEM 实现了 23–45 倍的带宽开销降低,密文仅比明文大 4–9%(接近最优带宽),同时计算成本降低 3–5 倍。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_wang-hongxiao.pdf
45. DNS Cache Poisoning Like it’s 2006
作者:Omer Ben-Simhon and Amit Klein (耶路撒冷希伯来大学)
摘要:
域名系统(DNS)支撑着几乎所有互联网服务,因此 DNS 解析的完整性对安全与可用性至关重要。我们对一类新型 DNS 缓存投毒攻击进行了全面研究,目标是最广泛部署的开源 DNS 解析器 BIND9。我们的攻击聚焦于两项关键能力,使其有别于大多数先前工作:(1)能够可靠地预测两个关键挑战参数——UDP 源端口和 TXID——而现有大多数攻击仅针对其中一个;(2)完全从客户端侧执行此预测,无需攻击者为其域名运行权威服务器,据我们所知这是首次。我们通过利用 BIND 伪随机数生成的弱点来实现这一点,即使在真实网络条件下也能实现高度可靠的预测。除纯客户端技术外,我们还开发了服务器端技术,以便攻击较旧的 BIND 9 的 9.18 分支。我们评估了这些攻击,并在多个 BIND 9 发布分支和配置中展示了实际的成功率。所有漏洞均已负责任地披露给 Internet Systems Consortium(ISC)和 FreeBSD Project,促成了两个补丁、CVE 编号及致谢。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_ben-simhon.pdf
46. UncoreBleed: AEX-Free, High-Resolution, and Low-Noise Side-Channel Attacks on SGX Enclaved Execution
作者:Decheng Chen (华南理工大学); Zhi Zhang (西澳大利亚大学); Zhenkai Zhang (克莱姆森大学); Xin Zhang (山东大学); Yansong Gao (东南大学); Yi Zou (华南理工大学)
摘要:
可信执行环境如 Intel SGX 通过将 enclave 与操作系统和 hypervisor 隔离,提供强大的机密性和完整性保证。先前的工作声称 SGX 禁用 PMC 以缓解侧信道攻击。
本文中,我们展示现代处理器具有 uncore PMC,其在 SGX 下的行为尚未被充分评估。利用这一观察,我们调查了生产模式 SGX enclave 中 PMC 的状态,并推翻了性能监控被抑制这一长期持有的信念:uncore PMC 记录与 enclave 执行相关的事件。我们进一步在 mesh-to-memory uncore 子系统中识别出一个关键事件,允许以 64 B 粒度进行基于地址的监控。通过逆向工程,我们揭示了其在支持 SGX 的 Xeon 处理器上的过滤机制、可编程性、可用性和地址映射。
基于该事件,我们提出 UncoreBleed,首个基于 PMC 的、无 AEX、高分辨率且低噪声的针对 SGX 的侧信道攻击。UncoreBleed 能够从 enclave 内的 Libjpeg 重建图像,并在存在 TLBlur with AEX-Notify——现成 SGX 平台上最先进的软件防御——的情况下从单次解密中提取 RSA 私钥。我们的发现表明,处于活跃状态的 uncore PMC 对 enclave 机密性构成此前被低估的威胁,凸显了重新审视 SGX 关于性能监控安全假设的必要性。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_chen-decheng.pdf
47. M-Step: A Single-Stepping Framework for Side-Channel Analysis on TrustZone-M
作者:Cristiano Rodrigues (米尼奥大学 ALGORITMI 中心); Marton Bognar (鲁汶大学 DistriNet); Sandro Pinto (米尼奥大学 ALGORITMI 中心); Jo Van Bulck (鲁汶大学 DistriNet)
摘要:
可信执行环境(TEE)已成为将敏感 enclave 应用与不可信操作系统隔离的关键技术。针对 Intel SGX 和 TDX、AMD SEV 以及 Arm TrustZone-A 等高端平台的大量研究揭示了其在软件侧信道分析方面的局限,这些局限被利用特权定时器中断将 enclave 逐指令执行的专业单步进攻击框架所放大。与此同时,TEE 越来越多地部署于资源受限的物联网设备上,其中 Arm TrustZone-M 作为领先方案兴起,但其在高分辨率软件侧信道方面仍很大程度上未被探索。
本文提出 M-Step,一个面向 TrustZone-M 的开放、可扩展的单步进攻击框架。尽管 Cortex-M 微控制器具有精确的定时器和确定性行为,但由于以下原因,实现精确的指令级步进仍具挑战:(i)缺少高端框架中使用的虚拟内存和页表;以及(ii)Cortex-M 独特的中断行为,某些多周期指令会被放弃或暂停以降低延迟。为克服这些挑战,我们广泛刻画了中断处理的 CPU 行为,并开发了一种新方法,利用此前被忽视的中断延迟泄漏来动态调整定时器中断。我们通过在最新的 Arm Mbed TLS 库中发现此前未知的漏洞来展示 M-Step 提升的分辨率和实用性,这些漏洞使单迹、确定性攻击能够从 TrustZone enclave 恢复完整 RSA 密钥。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_rodrigues.pdf
48. DaLens: Charting DNS Self-Amplification Threats at Large
作者:Liwen Xu and Zechao Cai (苏黎世联邦理工学院); Huayi Duan (香港科技大学(广州)); Adrian Perrig (苏黎世联邦理工学院)
摘要:
新兴的自我放大攻击(Self-Amplification Attacks,SAA)对域名系统(DNS)构成严重的拒绝服务(DoS)风险。它们能够大幅放大递归服务器与权威服务器之间的交互,以不成比例的低成本耗尽资源。评估此类攻击对全球名称解析基础设施的影响,对于 DNS 运营方有效分诊威胁并部署防御至关重要,然而这仍是一片未测绘的艰险领域。
我们利用所设计开发的通用框架 DaLens,开展了首次大规模 SAA 测量研究。该工作包括梳理复杂的基础设施以识别有效的放大器,并以模块化、可扩展且可靠的方式量化其放大能力。在 307K 个持久公共解析器中,我们发现 29K 个唯一解析器集群可被并行用于 SAA,且其中相当数量即便相关漏洞已在先前工作中披露,仍能产生巨大的放大效应。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_xu.pdf
49. Inconsistent, Incomplete, and Insecure: A Survey of Account Security Interfaces
作者:Arkaprabha Bhattacharya and Alaa Daffalla (康奈尔大学); Kevin Lee (独立研究员); Rosanna Bellini (纽约大学); Nicola Dell (康奈尔理工); Thomas Ristenpart (多伦多大学和康奈尔理工)
摘要:
尽管账户安全性有所改善,但账户被攻破的情况仍然普遍且危害严重,尤其是当攻击者在物理或社交上与受害者距离较近时(例如人际滥用场景)。为帮助用户识别未授权访问,网络服务提供账户安全接口(ASI):通知和日志提供信息以帮助推断对抗性攻破。我们呈现迄今最大规模的 ASI 测量研究,评估了 100 个热门服务。
我们的研究凸显了一个令人不满的现状:29 个服务未向用户提供任何区分账户访问方式。在用新分类法对 ASI 进行分类后,我们表明各服务在所部署的类型上不一致。此外,ASI 通常不完整且令人困惑,即便对专家研究者也是如此。最后,在 61 个提供 ASI 以传达设备或位置描述的服务中,41 个(67.2%)易受欺骗攻击,使攻击者成功混淆访问来源。基于这些发现,我们提出六项改进未来 ASI 部署的原则。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_bhattacharya.pdf
50. Hydrangea: Optimistic Two-Round Partial Synchrony with Improved Fault Resilience
作者:Nibesh Shrestha (Supra Research); Aniket Kate (Supra Research / 普渡大学); Kartik Nayak (杜克大学)
摘要:
部分同步设定下的共识协议面临一个基本权衡:实现最优拜占庭容错需要至少三轮的良好情况延迟,而在少于三轮内提交通常会降低容错能力。即便是乐观协议如 SBFT(DSN’19)、FaB(TDSC’06)和 Kudzu 在有利条件下实现了两轮的乐观良好情况延迟,但也仅以降低容错为代价。
在本工作中,我们引入 Hydrangea,一种将低延迟与改进的容错相结合的部分同步拜占庭容错状态机复制协议。设 f 为所容许的最大拜占庭故障数,c 为所容许的最大崩溃故障数,k ≥ 0 为可调参数。对于一个由 n = 3f + 2c + k + 1 方组成的系统,当故障方总数(拜占庭或崩溃)至多为 p = c + ⌊k/2⌋ 时,Hydrangea 实现两轮的乐观良好情况延迟。在更具对抗性的设定下,即最多 f 个拜占庭故障和 c 个崩溃故障时,它保证三轮的良好情况延迟。我们进一步证明了一个匹配的下界:若 p > c + ⌊(k+2)/2⌋,则在此故障模型下没有协议能在两轮内实现乐观提交。
我们在地理分布式部署上的实验评估表明,无论在纯拜占庭故障模型还是拜占庭—崩溃故障模型下,Hydrangea 始终比现有最优协议实现显著更低的延迟,同时在吞吐量上也有适度提升。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_shrestha.pdf
51. Revealing the Dark Side of Smart Accounts: An Empirical Study of EIP-7702 Incurred Risks in Blockchain Ecosystem
作者:Mingyuan Huang (香港科技大学); Han Liu (南开大学密码学与网络空间安全学院); Shuo Yang (中山大学); Daoyuan Wu (岭南大学); Shuai Wang (香港科技大学)
摘要:
EIP-7702 引入的智能账户代表了区块链账户抽象的重大进步,使外部拥有账户(EOA)能够在保留原始地址的同时升级为可编程账户。这一进步显著增强了账户功能和可用性,但也重新定义了 EOA 与智能合约账户(CA)之间的区块链信任边界,从而改变了安全假设并为新型攻击创造了机会。
为系统地审视这些风险,我们根据受害账户类型将基于智能账户的风险分为三类:针对 EOA、针对 CA 和复合攻击。随后,我们开发了结合大规模交易分析和跨合约静态分析的专用检测工具来识别恶意行为。将这些工具应用于支持 EIP-7702 的七条区块链,我们检测到 924 个恶意合约账户,其中包括若干此前未报告的零日案例。这些攻击已造成超过 230 万的损失,并使超过 1000 万暴露于潜在攻破风险。我们揭示了关于攻击者行为的多个关键洞察。具体而言,我们发现超过 63% 的 EIP-7702 授权交易与恶意 EOA 定向攻击相关,且最常被授权的合约中近一半由攻击者控制。此外,我们识别出攻击者用以规避检测的现有逃避策略、真实事件中观察到的攻击影响,以及未来部署中可能出现的潜在风险,凸显了在区块链生态中解决智能账户安全问题的紧迫性。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_huang-mingyuan.pdf
52. DMGuard: Safeguarding Kernels from Physical-Page Use-After-Free Vulnerabilities
作者:Juhee Kim, Jaeyoung Chung, Dae R. Jeong, and Byoungyoung Lee (首尔国立大学)
摘要:
现代内核依赖页表的完整性来实施高级安全措施。尽管这些防御已有效缓解了包括内存损坏在内的多种攻击,但攻击者已将目标转向破坏页表本身以绕过现有保护。异构地址转换域(包括独立的 CPU、GPU 和 IOMMU 页表)的兴起加剧了此类威胁,这些域对同步与一致性管理提出了更高要求。当虚拟地址仍映射到已被释放或重新分配的物理页时,攻击者可利用这一点访问任意物理内存。我们将此称为物理页释放后使用(physical-page use-after-free),区别于在虚拟地址上操作的传统堆释放后使用。
本文提出 DMGuard,首个跨多种转换域全面应对物理页释放后使用漏洞的运行时缓解方案。DMGuard 采用轻量级无锁机制管理物理页状态机,确保页表中不存在悬空映射。在 Android 设备上的评估表明,DMGuard 以可忽略的性能开销有效阻断了所有已知的物理页释放后使用漏洞,证明了对新兴攻击的实用性与有效性。
PDF:暂未公开(论文处于禁运状态,PDF 将在 USENIX Security 2026 会议开幕首日发布)
53. Garuda and Pari: Faster and Smaller SNARKs via Equifficient Polynomial Commitments
作者:Michel Dellepere (独立研究者); Pratyush Mishra and Alireza Shirzad (宾夕法尼亚大学)
摘要:
SNARK 是强大的密码学原语,允许证明者为某个计算生成简洁证明。SNARK 研究的两个关键目标是最小化证明大小和最小化生成证明所需的时间。本工作提出了在两个目标上均突破前沿的新 SNARK 构造。
我们的第一个构造 Pari 是一种在所有已知 SNARK 中实现最小证明大小的 SNARK。具体而言,Pari 的证明大小仅为两个群元素和两个域元素,在以 BLS12-381 曲线实例化时总计仅 160 字节,小于 Groth16 [Groth, EUROCRYPT ’16] 和 Polymath [Lipmaa, CRYPTO ’24] 的证明大小。Pari 还实现了已知最低的链上 SNARK 验证 gas 成本,与 Groth16 相比降低 6%,与 FFLONK 相比降低 17%。
我们的第二个构造 Garuda 是一种通过首次支持任意“自定义”门和免费线性门(在密码学开销方面)来减少证明生成时间的 SNARK。这些优势使得与最先进的 SNARK 相比,证明者时间得到显著节省。
两种构造都依赖于一种新的密码学原语:“等效率”多项式承诺(equifficient polynomial commitment, EPC)方案,该方案强制承诺多项式在特定基下具有相同的表示。我们为该原语提供了严格的安全定义,以及一元多项式和多重线性多项式的高效构造。
我们的构造通过一种新的编译器获得,该编译器将多项式 IOP 与我们的 EPC 方案相结合,得到简洁论证。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_dellepere.pdf
54. Transparent Dictionaries from Polynomial Commitments
作者:Hossein Hafezi (纽约大学); Alireza Shirzad (宾夕法尼亚大学); Benedikt Bünz and Joseph Bonneau (纽约大学)
摘要:
我们提出 IRONDICT,一种基于多项式承诺方案的透明字典构造。透明字典使不可信服务器能够维护可变字典,并可证明地向客户端提供查询服务。一个重大的开放性挑战是支持轻量级客户端的高效审计。已有方案要么服务器开销高(限制吞吐量),要么客户端查询验证开销大,阻碍了其在拥有数十亿用户的现代消息密钥透明性部署中的应用。我们的构造黑盒式地使用通用的多重线性多项式承诺方案,并继承其安全特性,即绑定性(binding)与零知识性(zero-knowledge)。我们使用近期的 KZH 方案实现该构造,发现在消费级笔记本上验证包含 10 亿条目的字典仅需 35 毫秒,比现有最优方案提升 300 倍。我们的构造还提供了小 150000 倍的证明(8 KB)和完美的隐私性,且客户端与服务器开销在具体实现上均高效。我们还展示了基于增量可验证计算(IVC)和检查点的快进技术,以实现更快的客户端审计。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_hafezi.pdf
55. Efficient Threshold ML-DSA
作者:Sofía Celi (Brave Research); Rafael del Pino and Thomas Espitau (PQShield); Guilhem Niot (PQShield and 雷恩大学, 法国国家科学研究中心, IRISA); Thomas Prest (PQShield)
摘要:
门限签名方案允许一组用户联合生成数字签名,提供容错能力并增强去中心化。随着后量子密码学的兴起,基于格的门限签名作为可行替代方案受到关注。然而,现有构造在可扩展性、鲁棒性或与标准化方案的兼容性方面经常遇到挑战,特别是与 NIST 选定并标准化的基于模块格的数字签名算法(ML-DSA)的兼容性。
本工作提出了首个与 ML-DSA 完全兼容的门限签名方案,支持最多六方之间的安全高效签名。我们的构造利用先进的短秘密共享技术,并集成优化的拒绝采样,在分布式环境中实现了通信效率与正确性之间的良好平衡。我们用 Go 实现该构造,并在本地、局域网(LAN)和广域网(WAN)环境下评估其性能。基准测试表明,我们的门限 ML-DSA 方案不仅可实际部署,而且适用于现实应用场景,包括多设备加密货币钱包、基于门限的 TLS 认证以及 Tor 的目录权威机构。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_celi.pdf
56. Nudge: A Private Recommendations Engine
作者:Alexandra Henzinger (麻省理工学院); Emma Dauterman (麻省理工学院 and 斯坦福大学); Henry Corrigan-Gibbs (麻省理工学院); Dan Boneh (斯坦福大学)
摘要:
Nudge 是一种具有密码学隐私性的推荐系统。一个 Nudge 部署由三台基础设施服务器和大量用户组成,用户从大型数据集(如视频、帖子、商家)中检索/评分条目。Nudge 服务器周期性地以秘密共享形式收集用户评分,然后运行三方计算,在用户私有评分上训练轻量级推荐模型。最后,服务器向每个用户提供个性化推荐。在每一步中,Nudge 都不会向服务器泄露除聚合模型本身之外的任何用户偏好信息。用户隐私即使在攻击者攻破一台服务器全部秘密状态的情况下仍然成立。Nudge 的技术核心是一种新的三方矩阵分解协议。在拥有 50 万用户和 1 万个条目的 Netflix 数据集上,Nudge(在局域网中的三台 192 核服务器上运行)仅需 50 分钟即可私密地学习推荐模型,服务器间通信量为 40 GB。在标准质量基准(nDCG@20)上,Nudge 得分为 1.0 中的 0.29,与非隐私矩阵分解相当,仅略低于非隐私神经推荐器的 0.31。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_henzinger.pdf
57. On Evaluating the Robustness of Large Vision-Language Models via Untargeted Modality Alignment Breaking Adversarial Attack
作者:Zhichao Li, Hongshan Yang, Zhibo Wang, Huiyu Xu, and Junhong Lai (浙江大学); Yaopeng Wang (东南大学 and 浙江大学); Kui Ren and Chun Chen (浙江大学)
摘要:
大型视觉-语言模型(LVLMs)通过将视觉编码器的表示空间与 LLM 的表示空间对齐,在多模态任务中取得了显著成功。然而,它们仍易受可迁移对抗攻击的影响,这类攻击可在不访问模型的情况下操纵 LVLMs 的输出。因此,确保其可靠部署需要对黑盒鲁棒性进行严格评估。现有方法仅通过扰动 LVLMs 的视觉编码器进行有限的评估,且往往忽视无目标攻击场景。本工作提出模态对齐破坏攻击(Modality Alignment Breaking Attack, MABA),一种用于评估 LVLMs 黑盒鲁棒性的新型可迁移、无目标对抗攻击。MABA 强调破坏整个多模态流水线,针对两个关键阶段:视觉编码和模态对齐。首先,MABA 揭示可迁移对抗攻击的核心在于抑制判别性视觉表示,并明确将其作为优化目标以提高跨不同 LVLMs 的可迁移性。其次,MABA 引入一个互信息感知投影器,作为 LVLMs 模态对齐模块的替代,有效破坏跨模态一致性并增强可迁移性。大量评估表明,MABA 实现了最先进的性能,在图像描述任务中导致语义指标平均下降 58.37%。通过对多种 LVLM 家族的消融研究,我们获得了增强 LVLMs 鲁棒性的有价值洞察。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_li-zhichao.pdf
58. From Easy to Hard++: Promoting Differentially Private Image Synthesis Through Spatial-Frequency Curriculum
作者:Chen GONG and Kecen Li (弗吉尼亚大学); Zinan Lin (微软研究院); Tianhao Wang (弗吉尼亚大学)
摘要:
差分隐私(DP)合成图像通过在确保隐私保证的同时模仿敏感数据的统计特性,成为降低隐私担忧的关键工具。为提高合成图像质量,大多数研究聚焦于改进核心优化技术(如 DP-SGD)。近期出现了一种范式转变,即将这些技术作为现成工具,研究如何组合使用以获得最佳效果。其中一项 notable 工作是 DP-FETA,它提出使用“中心图像”来“预热”DP 训练,然后再使用传统 DP-SGD。
受 DP-FETA 启发,我们探究是否还有其他工具可与 DP-SGD 组合使用。我们首先观察到,使用“中心图像”仅适用于包含大量相似样本的数据集。为处理图像差异较大的场景,我们提出 FETA-Pro,引入频率特征作为“训练捷径”。频率特征的复杂度介于空间特征(由“中心图像”捕获)和完整图像之间,可为 DP 训练提供更细粒度的课程。要将这两类捷径组合使用,一个挑战是处理空间特征与频率特征之间的训练差异。为此,我们利用生成模型的流水线生成特性(即无需一个模型同时训练多种特征/目标,而是使用多个模型分别处理不同特征,再将一个模型的生成结果输入另一个模型),采用更灵活的设计。具体而言,FETA-Pro 引入辅助生成器来产生与带噪频率特征对齐的图像,然后用这些图像连同空间特征和 DP-SGD 训练另一个模型。在五个敏感图像数据集上的评估表明,在隐私预算 ε = 1 下,FETA-Pro 比最佳基线平均保真度高 25.7%,效用高 4.1%。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_gong.pdf
59. FIRA: Enabling Automatic Forensic Investigation of Unmanned Aerial Vehicles
作者:Yizhi Huang (佐治亚理工学院); David Oygenblik (佐治亚理工学院); Runze Zhang, Mingxuan Yao, Muhammad Ibrahim, Burak Sahin, Haichuan Xu, Saman Zonouz, and Brendan Saltaformaggio (佐治亚理工学院)
摘要:
在动态环境中,无人机(UAV)通常利用在线学习来优化其机器学习(ML)模型的决策边界,以提升性能。然而,当无人机变得不可恢复或不可用(如坠毁)时,取证调查人员将无法判断无人机的在线学习是否导致了坠毁。本文提出一种名为 FIRA 的新型取证技术,能够建立从 ML 模型到 UAV 系统组件的因果联系。FIRA 在飞行过程中回传在线学习更新和遥测数据(即使在带宽有限的情况下),并判断坠毁是否可归因于在线学习模型。我们将 FIRA 应用于 48 个 UAV 坠毁场景,使用两种广泛采用的 UAV 控制程序:PX4 和 ArduPilot。在四类 UAV 任务中,FIRA 各调查了 12 起由后门在线学习模型导致的坠毁事故,FIRA 能以 95.8% 的准确率正确地将模型归因为坠毁原因。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_huang-yizhi.pdf
60. MASLeak: Investigating and Exposing Intellectual Property Leakage Vulnerabilities in Multi-Agent Systems
作者:Liwen Wang (香港科技大学); Wenxuan Wang (中国人民大学); Shuai Wang, Zongjie Li, Zhenlan Ji, and Zongyi LYU (香港科技大学); Daoyuan Wu (岭南大学); Shing-Chi Cheung (香港科技大学)
摘要:
大型语言模型(LLMs)的快速发展催生了多智能体系统(MAS),通过协作执行复杂任务。然而,MAS 的复杂性,包括其架构、智能体交互和复杂的内部通信处理,引发了关于知识产权(IP)保护的严重关切。本文介绍 MASLEAK,首个在实际黑盒环境下系统性地从 MAS 中提取 IP 的框架。我们假设一个现实的攻击者,只能向系统公共 API 提交查询并观察最终输出,对内部架构和后端 LLM 信息毫无先验知识。受计算机蠕虫传播并感染脆弱网络主机方式的启发,MASLEAK 精心构造对抗查询 q,以诱发、传播并保留来自每个 MAS 智能体的响应,从而揭示一整套专有组件,包括智能体数量、拓扑、系统提示、任务指令和工具使用。我们构建了首个包含 810 个 MAS 应用的合成数据集,并在真实 MAS 应用(包括 Coze 和 CrewAI)上评估 MASLEAK。MASLEAK 在提取 MAS IP 方面实现了高准确率,系统提示和任务指令的平均攻击成功率为 87%,在大多数情况下系统架构的攻击成功率为 92%。最后,我们讨论了这些发现的影响及潜在防御措施。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_wang-liwen.pdf
61. Love, Lies, and Language Models: Investigating AI’s Role in Romance-Baiting Scams
作者:Gilad Gressel and Rahul Pankajakshan (阿姆里塔大学 Amritapuri 校区网络安全系统与网络中心); Shir Rozenfeld (内盖夫本古里安大学); Ling Li (威尼斯大学); Ivan Franceschini (墨尔本大学); Krishnashree Achuthan (阿姆里塔大学 Amritapuri 校区网络安全系统与网络中心); Yisroel Mirsky (内盖夫本古里安大学)
摘要:
杀猪盘诈骗已成为全球范围内经济和情感伤害的重要来源。这些犯罪活动由有组织犯罪集团运营,将数千人贩卖为强迫劳动,要求他们在数周的文本对话中与受害者建立情感亲密关系,然后施压其进行欺诈性加密货币投资。由于此类诈骗本质上基于文本,它们引发了关于大型语言模型(LLMs)在当前和未来自动化中作用的紧迫问题。
我们通过采访 145 名内部人员和 5 名诈骗受害者、开展一项将 LLM 诈骗智能体与人工操作者进行比较的盲法长期对话研究,以及对商业安全过滤器进行评估来调查这一交汇点。研究结果显示,LLMs 已在诈骗组织中广泛部署,87% 的诈骗劳动由易被自动化的系统化对话任务构成。在一项为期一周的研究中,LLM 智能体不仅从研究参与者那里获得了更大的信任(p=0.007),还比人工操作者实现了更高的请求遵从率(46% vs. 人工的 18%)。与此同时,主流安全过滤器对杀猪盘对话的检测率为 0.0%。综合来看,这些结果表明杀猪盘诈骗可能适合全面的 LLM 自动化,而现有防御仍不足以阻止其蔓延。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_gressel.pdf
62. United We Defend: Collaborative Membership Inference Defenses in Federated Learning
作者:Li Bai, Junxu Liu, Sen Zhang, Xinwei Zhang, Qingqing Ye, and Haibo Hu (香港理工大学)
摘要:
成员推理攻击(MIAs)通过判断特定数据点是否包含在目标模型的训练集中,对联邦学习(FL)构成了严重威胁。然而,现有的 MIA 防御通常独立应用于 FL 中的每个客户端,对于利用整个训练过程的时序信息来推断成员状态的强大基于轨迹的 MIA 效果不佳。本文研究一种由异构隐私需求和隐私-效用权衡驱动的新 FL 防御场景,其中仅防御部分客户端,以及客户端协作缓解成员隐私泄露的协作防御模式。为此,我们提出 CoFedMID,一种针对 FL 中 MIA 的协作防御框架,它限制本地模型对训练样本的记忆,并通过防御者联盟增强隐私保护和模型效用。具体而言,CoFedMID 由三个模块组成:用于选择性本地训练样本的类引导划分模块;回收有贡献样本并防止其过度自信的效用感知补偿模块;以及在联盟层面向客户端更新注入噪声以实现抵消的聚合中性扰动模块。在三个数据集上的大量实验表明,我们的防御框架显著降低了七种 MIA 的性能,同时仅带来很小的效用损失。这些结果在各种防御设置下均得到一致验证。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_bai.pdf
63. Tracegram: Framing Trace-Level Traffic Analysis with Temporally-Aware Multiple Instance Learning
作者:Jian Qu, Yuchen Zhang, Jialong Zhang, Jianfeng Li, and Xiaobo Ma (西安交通大学计算机科学与技术学院)
摘要:
现代网络行为跨越多个流并随时间演化,使得流间时序和共现上下文对于可靠的流量分析至关重要。这一需求在安全领域尤为关键,攻击在较长时间间隔和多个流中依次经历侦察、投递、命令与控制和横向移动阶段。现有的包级或单流方法割裂了这一上下文,限制了跟踪级分类、检测和归因的性能。我们将跟踪(trace)引入为分析单元,提出 Tracegram,将跟踪级分析形式化为多示例学习(Multiple Instance Learning)。Tracegram 将逐流编码器与时序感知聚合模块相结合,跨流推理,保留长程依赖,并产生支持分析人员验证和取证的流归因信号。我们的验证涵盖理论与实践。我们从理论上论证了基于 MIL 的跟踪级流量分析分解,并在四个公开数据集上跨多个任务进行了大量实验,表现出优于或可与最先进方法相媲美的性能。最后,对 DAPT 数据集中 APT 跟踪的案例研究表明,Tracegram 能突出与攻击阶段对齐的流,实现有针对性的调查。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_qu.pdf
64. “Abuse Risks are Often Inherent to Product Features”: Exploring AI Vendors’ Bug Bounty and Responsible Disclosure Policies
作者:Yangheran Piao, Jingjie Li, and Daniel W. Woods (爱丁堡大学)
摘要:
随着供应商采纳 AI 技术,安全研究人员正致力于发现和修复相关漏洞,鉴于 AI 系统处理敏感数据和关键功能,这一点至关重要。这一过程依赖于供应商接收并奖励 AI 漏洞报告。为评估当前实践,我们分析了 264 家 AI 供应商的漏洞披露政策。我们采用混合方法,结合快照式和纵向定性分析,并与 320 起 AI 事件和 260 篇学术文章进行对齐比较。分析显示,36% 的 AI 供应商没有建立相关政策,仅 18% 提及 AI 风险。数据访问、授权和模型提取漏洞最一致地被声明为范围内。越狱和幻觉最常被声明为范围外。我们识别出反映供应商对 AI 漏洞不同立场的三类画像:主动澄清型(n = 46)、沉默型(n = 115)和限制型(n = 103)。对齐结果表明,供应商在处理 AI 漏洞披露方面可能滞后于学术研究和真实事件。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_piao.pdf
65. PICS: Private Intersection over Committed (and reusable) Sets
作者:Aarushi Goel (罗格斯大学); Peihan Miao and Phuoc Van Long Pham (布朗大学); Satvinder Singh (普渡大学)
摘要:
隐私集合交集(PSI)使两方能够在不泄露任何额外信息的情况下计算其私有集合的交集。虽然恶意安全 PSI 协议可防止多种攻击,但攻击者仍可通过在多次会话中使用不一致的输入来利用它们。这一局限源于安全多方计算中恶意安全的定义,但在 PSI 中尤为棘手,因为:(1)现实应用——如 Apple 用于 CSAM 检测的 PSI 协议和消息应用中的隐私联系人发现——通常需要对一致输入进行多次 PSI 执行;(2)PSI 功能使攻击者相对容易推断额外信息。
我们提出基于承诺集合的隐私交集(Private Intersection over Committed Sets, PICS),一种通过承诺集在多次会话间强制输入一致性的新框架。在最先进的恶意安全 PSI 框架(即 VOLE-PSI [EUROCRYPT 2021])基础上,我们使用轻量级密码学工具给出了 PICS 的高效实例化。我们的协议实现了强接收方输入一致性(即接收方使用确切的承诺集)和弱发送方输入一致性(即发送方无法向承诺集注入新元素,但可能使用承诺集的子集)。我们实现了该协议以展示具体效率。与 VOLE-PSI 相比,在集合大小 2^16-2^24 范围内,我们的通信开销为 1.57 – 2.04 倍的小常数,在各种网络设置下总端到端运行时间开销为 1.22 – 1.98 倍。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_goel.pdf
66. MULCOTAINT: Towards Efficient Multi-tag Dynamic Taint Analysis via Hardware/Software Co-design
作者:Bing Qi (中国科学院大学; 中国科学院软件研究所); Yi Yang and Xiangkun Jia (中国科学院大学; 中国科学院软件研究所; 系统软件重点实验室(中国科学院)); Zhengpin Qian and Huafeng Huang (中国科学院大学; 中国科学院软件研究所); Purui Su (中国科学院大学; 中国科学院软件研究所; 系统软件重点实验室(中国科学院))
摘要:
多标签动态污点分析(M-DTA)在漏洞分析等细粒度分析场景中至关重要。然而,当前软件方案存在严重的性能问题。硬件方案虽有前景,但仅支持单标签,难以扩展到 M-DTA。我们提出一种通过软硬件协同设计实现的高效 M-DTA 框架 MULCOTAINT。我们利用协处理器架构将污点分析与正常执行解耦,并解决了若干挑战,如将污点计算设计为向量化计算、用页表管理污点标签,以及提供污点分析引擎的功能接口。我们构建了包含 5 种类型 32 个程序的数据集,并进行了性能评估和漏洞分析实验。结果表明,MULCOTAINT 具有高性能和可接受的内存占用,且具备详细漏洞分析能力。MULCOTAINT 优于软件方案(TaintRabbit 和 PANDA)和硬件方案(HardTaint、RAFT 和 FineDIFT)。在各自基线上开销增长的最大差异为 MULCOTAINT vs. PANDA 的“1.14x vs. 4409.09x”,而 HardTaint 的平均开销增长是 MULCOTAINT 的 19.57 倍。尽管 MULCOTAINT 原型的硬件成本高于面向嵌入式的工作 RAFT 和 FineDIFT,但由于 M-DTA 逻辑复杂,该成本是可接受的。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_qi-bing.pdf
67. WAVED: Principled Identification of Off-Path Exploitable Weak Verifications within the TCP/IP Protocol Suite
作者:Yizhou Zhao and Xuewei Feng (清华大学); Min Li (中关村实验室); Ke Xu (清华大学)
摘要:
针对基础 TCP/IP 协议套件的离路(off-path)利用对互联网基础设施安全构成重大威胁。特别是,对接收载荷的弱验证——源于缺乏可靠信息进行验证或协议套件内的实现缺陷——导致的漏洞可被攻击者利用来操纵流量、引发数据丢失并中断受害服务器上的服务。本文首次系统研究这些漏洞,并提出 WAVED,一个用于识别 TCP/IP 协议套件实现中离路可利用弱验证的框架。WAVED 的核心是开发了针对 TCP/IP 内核的流敏感、上下文敏感和域敏感指针分析,并构建污点传播图(Taint Propagation Graph, TPG)来建模和追踪协议栈内的数据流。通过建模跨多种算术运算的字节粒度污点传播,我们的方法能精确定位与每个约束关联的特定输入字节。此外,计算方向敏感的污点信息以准确捕获和区分不同分支结果施加的约束强度,从而显著优于传统的字节不敏感和方向不敏感分析。我们在 IPv4 和 IPv6 上跨 Linux 5.15、Linux 6.8 和 FreeBSD 14.1 评估 WAVED。它精确揭示了 TCP/IP 中导致语义漏洞的弱验证,并发现了 14 个此前未知的漏洞。我们已向受影响的操作系统供应商负责任地披露了这些漏洞,并收到了 Linux 社区的致谢。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_zhao-yizhou.pdf
68. CuSafe: Capturing Memory Corruption on NVIDIA GPUs
作者:Hongyi Lu (南方科技大学 and 香港科技大学); Fengwei Zhang (南方科技大学); Zhenkai Zhang (克莱姆森大学); Shuai Wang (香港科技大学); Yanan Guo (罗切斯特大学)
摘要:
现代 GPU 应用,特别是在机器学习和科学计算领域,由于依赖 C/C++ 等内存不安全语言,越来越多地受到内存损坏漏洞的影响。然而,现有方案要么依赖商用 GPU 上不可用的硬件/软件,要么产生过高的性能开销,使其不适用于实际部署。
我们提出 CuSafe,一种可直接部署在商用 NVIDIA GPU 上的新型 GPU 消毒器。CuSafe 采用将指针标记与带内缓冲区边界相结合的混合元数据方案,实现准确高效的内存安全验证。CuSafe 还引入了栈纪元追踪和虚拟地址随机化等机制,以缓解由时序损坏引起的元数据混淆。
我们在 33 个程序上的安全评估表明,CuSafe 在现有 GPU 消毒器中独特地实现了空间漏洞和时间漏洞的最佳覆盖率。此外,我们在 44 个程序(包括 LLaMA2-7B 和 LLaMA3-8B 等大语言模型)上的性能基准测试显示,CuSafe 平均减速 13%,内存开销可忽略不计,仅 0.3%。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_lu.pdf
69. Attacks on Approximate Caches in Text-to-Image Diffusion Models
作者:Desen Sun, Shuncheng Jie, and Sihang Liu (滑铁卢大学)
摘要:
扩散模型是一类强大的生成模型,能够根据用户提示生成图像及其他内容,但其计算开销巨大。为降低这一开销,近期的学术界与工业界工作采用了近似缓存(approximate caching)技术,即在一个缓存中复用来自相似提示的中间状态。该优化虽然高效,却因破坏了用户之间的隔离而引入了新的安全风险。本文对近似缓存所引入的安全漏洞进行了全面评估。首先,我们演示了利用近似缓存建立的一条远程隐蔽信道:发送方将带有特殊关键词的提示注入缓存系统,接收方即使在数天之后仍能恢复这些信息,从而实现信息交换。其次,我们提出了一种利用近似缓存的提示窃取攻击,攻击者可以根据缓存命中恢复已有的缓存提示。最后,我们提出了一种投毒攻击,将攻击者的标志嵌入先前窃取的提示中,导致命中被投毒缓存提示的请求出现意料之外的标志渲染。这些攻击均可通过服务系统远程执行,揭示了近似缓存中存在的严重安全漏洞。本工作的代码已公开。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_sun.pdf
70. Side-Channel Attacks on Open vSwitch
作者:Daewoo Kim and Sihang Liu (滑铁卢大学)
摘要:
虚拟化技术在云系统中被广泛采用,以管理用户间的资源共享。虚拟化环境通常在宿主系统中部署虚拟交换机,使虚拟机之间以及虚拟机与物理网络之间能够通信。Open vSwitch(OVS)是最流行的软件虚拟交换机之一。它维护一个缓存层次结构,以加速从宿主机到虚拟机的数据包转发。我们从安全角度刻画了OVS内部的缓存系统,并识别出三种攻击原语。基于这些攻击原语,我们提出了三种通过OVS发起的远程攻击,破坏了虚拟化环境中的隔离性。首先,我们利用不同的缓存识别出远程隐蔽信道。其次,我们提出了一种新型的包头恢复攻击,能够泄露远程用户的包头字段,破坏了系统提供的机密性保证。第三,我们演示了一种远程数据包速率监控攻击,能够恢复远程受害者的数据包速率。为防御这些攻击,我们还讨论了潜在的缓解措施。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_kim-daewoo.pdf
71. A Distortion-minimization Watermarking Framework for Large Language Models: Larger Capacity, Stronger Robustness and Higher Quality
作者:Liming Zhai, Xuezhou Shang, Liyun Zhang, and Po Hu (华中师范大学)
摘要:
大语言模型(LLM)水印为生成文本提供可验证的来源识别,其实际部署需要大的水印容量、对攻击的强鲁棒性以及高质量的文本。然而,现有方法通常难以平衡所有这些指标,往往通过各自独立的设计来分别应对。为克服这一问题,我们提出了一种失真最小化水印(distortion-minimization watermarking, DMW)框架,在单一的优化范式中统一了容量、鲁棒性与质量。该框架将鲁棒性和质量建模为文本修改的失真代价,在给定水印长度下最小化总失真,从而实现最优权衡。具体而言,我们设计了多种失真代价:一种利用语义不变性来抵御攻击的鲁棒性代价,以及两种将修改引导至低内聚、高变异性区域以降低感知影响的质量代价。随后,我们提出了周期优化的校验子网格码(periodically optimized syndrome-trellis codes, PO-STCs),将整体失真最小化表述为一个周期性最短路径问题。这使得在序列生成过程中能够进行实时优化,并实现灵活的容量控制。在多个数据集和LLM上的大量实验表明,DMW在所有指标上均优于最先进的方法。值得注意的是,在严重的改写攻击下,DMW的匹配率比最佳基线高出46.35%,同时保持了更优的文本质量。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_zhai.pdf
72. Behind Bars: A Side-Channel Attack on NVIDIA MIG Cache Partitioning Using Memory Barriers
作者:Cheng Gu (罗切斯特大学); Reese Levine (加州大学圣克鲁兹分校); Zhenkai Zhang (克莱姆森大学); Tyler Sorensen (微软和加州大学圣克鲁兹分校); Yanan Guo (罗切斯特大学)
摘要:
NVIDIA多实例GPU(Multi-Instance GPU, MIG)是一项旨在为大型数据中心GPU提供隔离和安全多租户能力的功能。MIG将单个GPU划分为多个实例,每个实例拥有专用的硬件资源,如L2缓存分片。据文档记载,MIG还通过提供硬件隔离的可信执行环境,构成了NVIDIA机密计算栈的基础。然而,MIG的安全性声明值得更深入的调查,尤其是考虑到GPU内存系统的复杂性及其众多(文档稀疏的)内存指令。
在本工作中,我们实证地研究了启用MIG时GPU L2缓存的行为。我们发现,尽管采用了分区设计,跨实例的L2缓存干扰仍然存在。具体而言,在一个MIG实例中生成的内存屏障(membar)会产生副作用,传播到其他L2分区,并影响其他实例中某些加载操作的时序。我们还发现,这些membar可由特定的GPU活动(如kernel启动)触发。基于这些观察,我们开发了一种新的基于时序的侧信道攻击,使一个MIG实例中的攻击者能够推断另一个实例中受害者的kernel启动模式。我们证明,该攻击危害了广泛使用的GPU应用(如大语言模型推理)的机密性,因为这些应用中的kernel启动模式与敏感信息相关。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_gu-cheng.pdf
73. TrojPix: Electromagnetic Covert Channels via Imperceptible Pixel Modulation
作者:Guoming Zhang (山东大学和泉城实验室); Huiting Zhang, Zhenwei Lu, Heqiang Fu, Xin Gao, Riccardo Spolaor, and Yetong Cao (山东大学); Yanni Yang and Pengfei Hu (山东大学和泉城实验室)
摘要:
物理隔离网络依赖物理隔离来防止外部连接。此前的电磁(EM)隐蔽信道利用了视频线缆、内存总线和CPU的辐射,但很少能同时实现高吞吐量、长距离和视觉不可感知性,这限制了其在物理隔离环境中的实用性。我们证明,不可感知的像素调制可以确定性地在数字视频线缆上引发可控的电磁辐射,从而无需系统权限或硬件修改即可实现控制。基于这一发现,我们提出了TrojPix——一种在保持屏幕上不可感知性的同时,通过数字视频线缆实现高速、长距离通信的隐蔽信道。我们实现了一种轻量级通信方案,将像素到样本的映射与自适应解码相结合,在扩展距离上实现采样率级别的鲁棒通信。我们在真实条件下对九个商用现货(COTS)显示器制造商和十五条COTS数字视频线缆评估了TrojPix,在两种攻击模式(伪息屏和前景嵌入)下展示了其有效性。TrojPix实现了8.1 Mbps的峰值吞吐量和208 m的最大距离,揭示了对物理隔离网络安全的实用且隐蔽的威胁。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_zhang-guoming.pdf
74. Anonymous Tokens with Designated-Reader Metadata Bit
作者:Aisha Tu (武汉大学); Meng Jia (香港理工大学); Kun He, Jing Chen, and Ruiying Du (武汉大学)
摘要:
带有私有元数据位的匿名令牌在用户出示时向验证方传递隐藏信号,目前正处于标准化讨论中。现有方案仅允许令牌发行方读取信号,这给发行方带来了沉重负担,并且使得支持发行方隐藏变得困难,因为验证方必须联系发行方。在本文中,我们提出了一种带有指定读取者元数据位的匿名令牌方案,允许用户指定一个发行方接受的验证方直接从令牌中读取信号。我们还将方案扩展以支持读取者隐藏(对发行方和其他验证方隐藏用户所指定的验证方)以及发行方隐藏(防止验证方暴露令牌发行方)。我们证明了构造的安全性,并报告了其性能。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_tu.pdf
75. Paper Title Under Embargo
(标题处于禁运状态,将在 USENIX Security 2026 会议开幕首日公开)
作者:Muyan Shen (中国科学院软件研究所; 中国科学院大学密码学院); Hongzhan Ma, Ketong Shang, and Ruofei Qu (中国科学院软件研究所); Yu Qin (中国科学院软件研究所, 北京, 中国); Dengguo Feng (中国科学院软件研究所)
76. TIMESLICE-SANDWICH: A GPU Side-Channel Attack Exploiting Time-Sliced Scheduling
作者:Hodong Kim and Gyeongsup Lim (高丽大学); Seunghee Shin (纽约州立大学宾汉姆顿分校); Youngjoo Shin and Junbeom Hur (高丽大学)
摘要:
现代GPU支持并发应用之间的资源共享,由此引入了侧信道攻击的风险。虽然先前的研究已经探索了利用共享GPU资源的GPU侧信道,但时间片调度(当今GPU中资源共享的标准特性)在侧信道攻击方面的安全影响在很大程度上仍未被探索。在本研究中,我们分析了GPU时间片调度机制下并发执行引起的时序变化。我们首先确定时间片的上界,然后利用该上界来估计并发程序的时间片持续时间,最终使我们能够推断程序的整体GPU利用模式。
基于这一发现,我们引入了TIMESLICE-SANDWICH,一种利用时间片持续时间变化来推断和区分受害者执行模式的新型GPU侧信道攻击。与先前的GPU侧信道攻击不同,TIMESLICE-SANDWICH不需要在特定共享资源上产生争用。在我们的实验中,TIMESLICE-SANDWICH在神经网络恢复攻击中平均达到94.40%的F1分数,在Google Chrome上的网站指纹攻击中平均达到92.84%的Top-1准确率,证明了其有效性。即使在存在噪声的情况下,我们的攻击在神经网络恢复中仍达到73.74%的平均F1分数。最后,我们讨论了针对现代GPU资源共享架构中由时间片模式引发的侧信道风险的潜在缓解措施。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_kim-hodong.pdf
77. Bridging Usability and Performance: A Tensor Compiler for Autovectorizing Homomorphic Encryption
作者:Edward Chen, Fraser Brown, and Wenting Zheng (卡内基梅隆大学)
摘要:
同态加密(HE)通过支持在加密数据上进行计算,提供了强大的隐私保证。然而,HE中张量操作的性能高度敏感于明文数据打包到密文中的方式。大型张量程序引入了大量可能的布局分配,使得用户手动编写高效的HE程序既具有挑战性又枯燥乏味。
在本文中,我们提出了Rotom,一个将张量程序自动向量化为优化HE程序的编译框架。Rotom系统地探索了广泛的布局分配,应用了最先进的优化技术,并自动生成等效且高效的HE程序。其核心是,Rotom利用一种新型轻量级ApplyRoll布局转换算子,轻松修改底层数据布局,开启性能提升的新途径。我们的评估表明,Rotom能够在5分钟内可扩展地编译所有张量工作负载,将手工调优协议中的旋转次数减少最多3倍,并比先前的自动向量化系统实现最高80倍的性能提升。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_chen-edward.pdf
78. Shadowfax: Hybrid Security and Deniability for AKEMs
作者:Phillip Gajland (IBM苏黎世研究院); Vincent Hwang (马克斯·普朗克安全与隐私研究所, 拉德堡德大学); Jonas Janneck (波鸿鲁尔大学)
摘要:
随着密码学协议向后量子安全过渡,大多数协议采用了结合经典和后量子假设的混合方案。这一转变通常牺牲了效率、紧凑性甚至安全性。其中一个这样的性质是可否认性,它使用户能够合理地否认可能是定罪性消息的作者身份。虽然经典协议如X3DH密钥协商(用于Signal和WhatsApp)提供了可否认性,但后量子协议如PQXDH和Apple的iMessage(使用PQ3)则不然。
本工作通过研究如何在后量子协议中高效地保持可否认性来填补这一空白。具体而言,我们提出了两种用于认证密钥封装机制(AKEMs)的混合方案。第一种是黑盒构造,当两个组成AKEM均可否认时,能够保持可否认性。第二种是Shadowfax,一种非黑盒AKEM,实现了混合安全性,集成了经典非交互式密钥交换、后量子密钥封装机制和后量子环签名。Shadowfax在不诚实和诚实接收者设置中均满足可否认性,前者依赖统计安全性,后者依赖单个前量子或后量子假设。
最后,我们提供了Shadowfax的多种可移植实现。当使用标准化组件(ML-KEM和Falcon)实例化时,Shadowfax的密文为1728字节,公钥为2036字节,在Apple M1 Pro上的封装和解封装开销分别为1.8M和0.7M周期。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_gajland.pdf
79. RBOOT: Accelerating Homomorphic Neural Network Inference by Fusing ReLU within Bootstrapping
作者:Zhaomin Yang, Chao Niu, Benqiang Wei, Zhicong Huang, Cheng Hong, and Tao Wei (蚂蚁集团)
摘要:
使用全同态加密(FHE)进行安全神经网络推理的一个主要瓶颈是ReLU等非线性激活函数的求值,这些函数在FHE下计算效率低下。最先进的解决方案使用高次多项式来近似ReLU,带来了显著的计算开销。我们提出了RBOOT,一个将ReLU求值无缝集成到CKKS自举(bootstrapping)中的优化框架,显著降低了乘法深度并提升了效率。我们的关键洞察是,CKKS自举中的EvalMod步骤由三角函数组成,而三角函数本身是非线性的。先前的工作将自举和激活函数视为独立的例程,错过了利用这种非线性的机会。通过协同优化这些组件,我们可以在自举过程本身中利用这种非线性来构造ReLU(及其他非线性函数),从而大幅减少计算开销。在四个广泛使用的CNN模型上的结果表明,与先前的多项式近似工作相比,RBOOT实现了2.77倍的端到端推理加速和81%的内存使用降低,同时保持了相当的准确率。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_yang-zhaomin.pdf
80. PANGOLIN: Fuzzing Multilingual IoT Firmware with LLM-Driven Code Analysis
作者:Zhipeng Jia and Xiaokang Yin (信息工程大学); Shuitao Gan (先进计算与智能工程实验室); Chao Zhang (清华大学网络科学与网络空间研究院; JCSS, 清华大学(INSC) – 科学城(广州)数字科技集团有限公司); Hangtian Liu (数学工程与先进计算国家重点实验室); Jiangan Ji, Enzhou Song, and Ruijie Cai (信息工程大学); Jinglei Tan (数学工程与先进计算国家重点实验室); Shengli Liu (信息工程大学)
摘要:
多语言IoT通常指使用多种语言(如C、Python、Lua等)来实现其Web服务。虽然一些用户可访问的接口通过前端可视化以供交互,但在多语言IoT中,大量接口保持隐藏且未暴露给前端。此外,其参数通常呈现复杂的层级结构。从多语言设备中有效提取接口规范以进行漏洞发现是一个紧迫且尚未解决的问题。在本文中,我们提出了PANGOLIN,一种面向多语言IoT设备的新型模糊测试方案。首先,我们利用LLM分析API分发机制并识别接口。然后,我们引入一个LLM代理执行跨语言分析并生成输入参数规范。最后,我们利用响应驱动的反馈来修正参数规范。这些知识使语义感知的模糊测试能够探索更深的代码路径并发现更多漏洞。PANGOLIN成功发现了68个此前未知的漏洞,即比SOTA工具LABRADOR多2.96倍。值得注意的是,其中45个漏洞是在隐藏接口中发现的,而EAGLEYE仅能识别出4个此类案例。截至撰稿时,所有漏洞均已报告给厂商并被确认,已分配31个漏洞编号。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_jia.pdf
81. Patch-Guided Vulnerability Detection: Extracting Java API Security Rules via Attack–Defense Cross-Analysis
作者:Bofei Chen, Shuang Liao, and Lei Zhang (复旦大学); Chibin Zhang and Mathias Payer (洛桑联邦理工学院); Yuan Zhang (复旦大学)
摘要:
安全敏感API是现代Java应用中的关键组件,然而对这些API的不当使用经常导致严重漏洞,如远程代码执行。现有的API安全规则生成方法存在局限性,因为它们依赖不完整的文档或基于发现的不一致性从源代码中推断模式。
我们提出了VulGenie,一个补丁驱动的框架,从已确认的安全补丁中提取精确的API安全规则,进而检测API误用漏洞。VulGenie解决了三个关键挑战。首先,它使用我们提出的新型修改行为依赖补丁图数据结构,从嘈杂的补丁中分离出被违反的约束和防御相关变更。其次,它识别受保护的安全敏感API,并通过攻防交叉验证合成规则。第三,它通过自适应的偏差引导静态分析扩展分析规模,以平衡精度和性能。在150个近期Java安全补丁上评估,VulGenie以81.82%的精度提取了198条API安全规则,发现了CodeQL中缺失的177条规则。在十个流行的Java应用上,VulGenie检测到46个0-day漏洞,大幅优于最先进的工作。通过我们负责任的漏洞披露,已有25个漏洞被修复,并分配了十个CVE编号。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_chen-bofei.pdf
82. The State of Passkeys: Studying the Adoption and Security of Passkeys on the Web
作者:Louis Jannett (波鸿鲁尔大学); Andreas Mayer and Maximilian Westers (海尔布隆应用技术大学); Vladislav Mladenov (波鸿鲁尔大学); Christian Mainka (伍珀塔尔大学); Jörg Schwenk (波鸿鲁尔大学)
摘要:
通行密钥(Passkeys)提供了一种基于FIDO2和WebAuthn的安全且抗钓鱼的认证方法。它们近期获得了普及,越来越多的网站开始采用。然而,对这些网站进行大规模综合安全分析尚未得到充分解决。我们提出了PASSKEYS-RADAR,一个自2021年以来持续跟踪互联网上通行密钥部署的、不断更新的数据集。为构建该数据集,我们整合了多种来源,包括社区目录、Tranco 1M、CrUX 18M和历史互联网档案数据。我们分析了872个启用通行密钥的网站的收集数据,揭示了通行密钥的实现和管理方式。我们发现了网站在允许用户添加或删除通行密钥方面的重大差异,并发现网站要求认证器使用已弃用的加密算法。
为对启用通行密钥的网站进行全面安全评估,我们开发了PASSKEYS-ATTACKER。该工具允许在协议的每一步精确操纵WebAuthn消息,并集成了15种攻击类型,其中10种在先前工作中未被覆盖。其中,2种攻击类型具有严重的CVSS评分。我们在103个评估网站中的18个上发现了它们。这些攻击接管用户账户、删除其通行密钥或将其锁定在账户之外。近一半的测试网站(53个)至少容易受到一种高CVSS评分攻击的影响,使用户面临钓鱼和会话固定等威胁。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_jannett.pdf
83. StackWarp: Breaking AMD SEV-SNP Integrity via Deterministic Stack-Pointer Manipulation through the CPU’s Stack Engine
作者:Ruiyi Zhang, Tristan Hornetz, Daniel Weber, Fabian Thomas, and Michael Schwarz (德国亥姆霍兹信息安全研究中心(CISPA))
摘要:
机密虚拟机(CVM),如AMD SEV-SNP,旨在通过加密状态和约束特权控制来保护客户机操作系统免受不可信宿主机的侵害。这些平台承诺即使在同时多线程(SMT)保持启用的多租户云环境中也能提供隔离。虽然先前的攻击聚焦于内存层次结构或执行单元,但它们很大程度上忽略了前端配置。
在本文中,我们提出了StackWarp,一种利用AMD Zen CPU上的栈引擎在SEV-SNP客户机内修改栈指针的软件架构级攻击,完全破坏了完整性。StackWarp依赖于AMD Zen 1–5 CPU上一个共享的模型特定寄存器(MSR)中未公开的位,该位可启用或禁用栈引擎。我们的逆向工程表明,栈引擎的状态在逻辑核之间未正确同步,使攻击者能够跨Zen代际(包括已完全修补的Zen 5)在兄弟逻辑核上确定性地调整栈指针。我们通过对MSR空间(包括未公开的MSR)的系统性探索发现了StackWarp。通过翻转MSR位,我们发现了影响在兄弟逻辑核上运行的SEV-SNP客户机的位。为展示安全影响,我们在SEV-SNP客户机上展示了四种端到端攻击:RSA-CRT私钥恢复、OpenSSH密码认证绕过,以及使用sudo或内核态ROP链的权限提升。我们以软件加固指南作为总结,并主张在CVM活跃时进行微码或硬件更改以防止跨核控制栈引擎。我们的结果表明,当今保持SMT启用会破坏SEV-SNP的完整性保证。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_zhang-ruiyi.pdf
84. Leveraging Cryptographic Simulator Synthesis for Formally Verifying the FOO E-Voting Protocol
作者:David Baelde (雷恩大学, 法国国家科学研究中心, IRISA); Adrien Koutsos and Justine Sauvage (法国国家信息与自动化研究所)
摘要:
密码学证明在很大程度上通过归约到以博弈表示的密码学假设来进行。这些归约依赖于模拟器,而模拟器的编写通常繁琐且包含大量平凡的代码。因此,在纸笔证明中模拟器仅被草拟,这容易出错。机械化密码学证明消除了出错风险,但要求用户显式编写模拟器是不合理的负担。
在本文中,我们考虑Squirrel中的模拟器合成问题,其中密码学模拟被表达为bi-deduction。虽然关于bi-deduction的开创性工作提供了一个证明系统和简单的证明搜索过程,但我们表明,在处理如IND-CCA2等博弈时它存在系统性失败。我们提供了一个显著改进的过程,能够在递归迭代中重用预言机调用,并生成精确的不变式来证明其正确性。我们在Squirrel中实现了该过程,并在FOO电子投票协议的选票隐私性证明中验证了它,这是FOO的首个计算性机械化证明,也是迄今为止最复杂的Squirrel证明。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_baelde.pdf
85. The Art of Hide and Seek: Making Pickle-Based Model Supply Chain Poisoning Stealthy Again
作者:Tong Liu and Guozhu Meng (中国科学院信息工程研究所; 中国科学院大学网络安全学院); Peng Zhou (上海大学); Zizhuang Deng (山东大学网络空间安全学院; 山东大学密码与数字经济安全国家重点实验室); Shuaiyin Yao and Kai Chen (中国科学院信息工程研究所; 中国科学院大学网络安全学院)
摘要:
Pickle反序列化漏洞贯穿了Python的整个历史,虽广为人知但始终未获解决。由于其能够透明地保存和恢复复杂对象,许多AI/ML框架不顾其固有风险,继续采用pickle作为模型序列化协议。随着开源模型生态系统的增长,Hugging Face等模型共享平台吸引了大量参与者,显著放大了pickle利用的现实影响,并为模型供应链投毒开辟了新途径。虽然已有多种最先进的扫描器被开发用于检测投毒模型,但它们对投毒面不完整的理解使攻击者能够绕过它们。在本工作中,我们首次从模型加载和危险函数两个角度系统性地披露了基于pickle的模型投毒面。我们的研究展示了基于pickle的模型投毒如何保持隐蔽性,并揭示了当前扫描方案的关键缺口。在模型加载面,我们在五个基础AI/ML框架中识别出22条不同的基于pickle的模型加载路径,其中19条被现有扫描器完全遗漏。我们进一步开发了一种名为异常导向编程(Exception-Directed Programming, EDP)的绕过技术,发现了9个EDP实例,其中7个能够绕过所有扫描器。在危险函数面,我们发现了133个可利用的gadget,实现了几乎100%的绕过率。即使面对表现最佳的扫描器,这些gadget仍保持89%的绕过率。通过系统性揭示基于pickle的模型投毒面,我们实现了对现实扫描器的实用且鲁棒的绕过。我们向相应厂商负责任地披露了发现,获得了确认和12,000美元的漏洞赏金。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_liu-tong_0.pdf
86. B-Privacy: Defining and Enforcing Privacy in Weighted Voting
作者:Samuel Breckenridge, Dani Vilardell, and Andrés Fábrega (康奈尔科技学院, IC3); Amy Zhao (Ava Labs, IC3); Patrick McCorry (Arbitrum基金会); Ari Juels (康奈尔科技学院, IC3)
摘要:
在传统的“一人一票”投票系统中,隐私等同于选票保密性:投票统计结果会被公布,但单个投票者的选择被隐藏。
然而,按持币比例对投票进行加权的投票系统如今在加密货币和 web3 系统中已十分普遍。我们表明,这些加权投票系统颠覆了既有的投票者隐私概念。我们的实验表明,即使在选票保密的情况下,公布原始统计结果也往往会暴露投票者的选择。
因此,加权投票需要一种新的隐私框架。我们引入了一个称为 B-privacy 的概念,其基础是贿赂——当今投票系统中的一个关键问题。B-privacy 刻画了对手基于已公布的投票统计结果贿赂投票者所需付出的经济成本。
我们提出了一种通过对投票统计结果加噪来提升 B-privacy 的机制。我们证明了其在 B-privacy 与透明度(即所报告统计结果的准确性)之间权衡的界。我们在 27 个去中心化自治组织(DAO)的 2,503 项提案上进行了实验,结果表明,在透明度几乎不下降的情况下,我们的机制将 B-privacy 提升了 3.5 倍的几何平均因子。
我们的工作为加权投票系统提供了首个有原则的、实用的、系统性的指导,补充了现有以选票保密性为核心的方法。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_breckenridge.pdf
87. InstrSem: Automatically and Generically Inferring Semantics of (Undocumented) CPU Instructions
作者:Lorenz Hetterich, Fabian Thomas, Tristan Hornetz, and Michael Schwarz (德国亥姆霍兹信息安全研究中心(CISPA))
摘要:
现代 CPU 实现了复杂的指令集架构(ISA),但机器可读的语义往往并不完整。更糟糕的是,许多 CPU 支持未文档化的指令,即那些能在硬件上执行但未出现在规范中的比特串,这可能导致潜在的安全漏洞。
在本文中,我们提出 InstrSem,一种与 ISA 无关的、模块化的、全自动化的方法,仅从执行行为推断指令语义,并提供人类和机器均可理解的语义。从原始编码出发,InstrSem 在系统变化的各种架构状态下执行该编码,并综合出能够解释每个状态分量变化的紧凑数学函数。通过对编码比特进行变异,并将引发的行为变化与比特位置相关联,InstrSem 随后从单个编码泛化到完整指令,恢复寄存器和立即数字段。与以往专注于单一 ISA 的工作不同,InstrSem 是通用的。它仅需一个轻量级 ISA 模型和每种架构一个用户态运行器,并支持定长和变长编码(RISC 和 CISC)、内存访问以及条件行为。我们在 RV64I、AArch64 和 LA64 上评估了 InstrSem,并额外在 Logitech 宏语言和部分 x86-64 上展示了 CISC 适用性。InstrSem 自动恢复了 RV64I 基础指令集中超过 97.81% 的正确语义,并在 77 小时内恢复了 LA64 指令集中覆盖 1,009,055,744 种指令编码的 136 条指令的语义。InstrSem 发现了未文档化的向量指令、QEMU 与 Loongson 硬件之间的不一致性,以及会使 QEMU 崩溃的指令。InstrSem 实现了指令语义的可扩展恢复,大幅自动化了商品级和冷门目标的逆向工程,并为仿真、验证和安全分析奠定了更坚实的基础。凭借支持新架构的极低要求、模块化设计以及人类可读的输出,InstrSem 能够辅助未来的安全分析。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_hetterich-lorenz-instrsem.pdf
88. Paper Title Under Embargo
(标题处于禁运状态,将在 USENIX Security 2026 会议开幕首日公开)
作者:Lorenz Hetterich, Tristan Hornetz, Fabian Thomas, and Michael Schwarz (德国亥姆霍兹信息安全研究中心(CISPA))
89. Sliding into the Flight Deck’s DMs: Practical Message Attacks on CPDLC
作者:Mehdi Ziazi (苏黎世联邦理工学院); Khalid Aleem (独立研究者); Harshad Sathaye (苏黎世联邦理工学院); Martin Strohmeier (网络防御园区,armasuisse科学与技术)
摘要:
Controller–Pilot Data Link Communications(CPDLC)系统已成为现代空中交通管理不可或缺的组成部分,尤其是在语音通信受限或不可用的高密度或海洋空域中。CPDLC 旨在提高运行效率,是传统甚高频(VHF)语音通信的替代方案,采用标准化的数字消息来传达高度变更、航向调整、自由文本消息和频率切换。然而,CPDLC 并未实现加密,主要依赖协议的复杂性和模糊性来防止被滥用。
在本研究中,我们对 CPDLC 进行了全栈安全分析,展示了若干漏洞,这些漏洞允许通过伪造地面站攻击劫持 ATC-飞行员链路,并实施大规模拒绝服务攻击,可使无线电范围内的所有飞机的 CPDLC 服务瘫痪。作为概念验证,我们还推出了 cpdlc-gs,这是首个基于 SDR 的全栈 CPDLC 地面站实现,能够注入上行链路消息以发送虚假 CPDLC 飞行指令并实施有效的拒绝服务攻击。
此外,为了评估 cpdlc-gs,我们与空中导航服务提供商和航空电子设备制造商合作,利用 Universal Avionics 的真实可认证硬件,开发了一个全新的、功能完备的测试环境。通过这一设置,我们构思并验证了若干攻击,证明即使是孤立的伪造地面站也可能构成重大威胁,尤其是当飞行员处于高工作负荷或通信降级场景时。总体而言,我们认为 CPDLC 的广泛依赖与全球普及使其成为高价值目标,而滞后的航空数据链安全标准化进程亟待解决。
PDF:暂未公开(论文处于禁运状态,PDF 将在 USENIX Security 2026 会议开幕首日发布)
90. You Know Why, but Still Rely: The Impact of Explainable AI on Trust, Task Load, and Performance in Cybersecurity Decision-Making
作者:Neele Roch, Hannah Sievers, Noé Zufferey, and Verena Zimmermann (苏黎世联邦理工学院)
摘要:
随着机构数字化的不断推进,对有效网络安全措施的需求迅速增长。与此同时,网络安全任务的复杂性和数量正超越现有从业者的处理能力。利用 AI 增强人类网络安全专长有望降低复杂性和认知过载。对 AI 决策的透明且人类可理解的洞察,不仅是欧盟等治理机构的要求,也是从业者在高风险场景中与 AI 协作时自身的需求。我们报告了一项被试间研究(N = 139),考察了可解释 AI(XAI)的解释对具有网络安全领域知识的用户在恶意域名拦截场景下的信任、可用性、感知任务负荷和协作任务绩效的影响。在该场景中提供解释并未促进信任;事实上,具有领域知识的用户在与 XAI 交互后报告了更低的信任。定性结果表明,他们会应用自身的决策标准,而暴露 AI 的决策边界可能引入歧义并助长不信任。尽管纳入 XAI 未增加感知任务负荷,但也未能提升绩效。这些发现对当前 XAI 方法在以知识为中心的决策场景中的有效性提出了重要问题,并凸显了在网络安全领域需要更具情境敏感性、与用户对齐的解释策略。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_roch.pdf
91. Silicon Heist: (Ransom) Attacks for Cloud FPGAs via Privilege Escalation
作者:Simon Klix, Felix Hahn, Maik Ender, Nils Albartus, and Christof Paar (马克斯·普朗克安全与隐私研究所(MPI-SP)); Russell Tessier (马萨诸塞大学)
摘要:
基于云的 FPGA 已成为价值数十亿美元的产业,允许用户借助云基础设施的可扩展性和灵活性部署自定义硬件设计。在云服务提供商(CSP)拥有的硬件上运行用户设计会引入风险,包括蓄意的硬件损坏和针对主机的拒绝服务(DoS)攻击。为缓解这些风险,CSP 实施了限制用户设计并防止未授权行为的安全机制。我们提出了一条在 AMD FPGA 上的新型提权路径,利用(i)内部配置访问端口(ICAP)绕过提供商防御,(ii)逐步将攻击者能力提升至远程 JTAG 访问,并(iii)调查由此产生的威胁向量。
任何普通云客户都可以恶意获取此类 ICAP 访问权限,从而无限制地重新配置部分 FPGA 逻辑资源——使传统的云 FPGA 攻击得以复现。通过 ICAP,用户最终可以获得对硬件低层 JTAG 接口的远程控制,从而访问器件的 eFuse。这种访问反过来允许攻击者不可逆地编程加密设置,从而禁用未来的重新配置,并将 CSP 锁在其自有设备之外。攻击者可以利用这种提升的权限实施勒索软件攻击,云提供商必须支付赎金以换取解密密钥才能重新控制其设备——这实际上引入了首个针对 FPGA 的勒索软件。在研究了这一新型提权路径之后,我们在亚马逊的 EC2 F1 和 F2 实例上验证了其可行性,并探讨了所启用攻击向量的影响。我们由此揭示了云环境中未受保护的低层硬件组件被忽视的威胁。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_klix.pdf
92. Bridging Bitcoin to Second Layers via BitVM2
作者:Robin Linus Woll (斯坦福大学和 ZeroSync 协会); Lukas Aumayr (爱丁堡大学和 Common Prefix); Zeta Avarikioti (维也纳工业大学和 Common Prefix); Matteo Maffei (维也纳工业大学); Andrea Pelosi (比萨大学、卡梅里诺大学和维也纳工业大学); Orfeas Stefanos Thyfronitis Litos (伦敦帝国理工学院和 Common Prefix); Christos Stefo (维也纳工业大学); David Tse (斯坦福大学和 Byzantine Research); Alexei Zamyatin (BOB)
摘要:
区块链基础设施中的一个圣杯是比特币与其二层网络或其他链之间的无须信任的桥。我们通过引入首个基于轻客户端的比特币桥在这一愿景上取得进展。其核心是 BitVM2-CORE,一种新型范式,能够在比特币上实现任意程序执行,将图灵完备的表达能力与比特币共识的安全性相结合。BitVM2-BRIDGE 推进了以往的方法,在设置阶段将信任假设从诚实多数(t-of-n)降低到存在性诚实(1-of-n)。仅需一个理性操作者即可保证活性,且任何用户都可以充当挑战者,实现无许可验证。我们已经开发了 BitVM2 的生产级实现,并在比特币主网上执行了完整的挑战验证。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_woll.pdf
93. “Oh, what people would do with my knife?” Navigating the Dual-Use Dilemma in PoC Exploit Development, Disclosure, and Community Dynamics
作者:Arwa Al Alsadi and Lorenz Kustosch (代尔夫特理工大学); Lamya Alowain (独立研究者); Michel Van Eeten and Carlos H. Gañán (代尔夫特理工大学)
摘要:
随着概念验证(PoC)漏洞利用在披露后数分钟内就从演示转变为武器化攻击,网络安全领域面临着日益严峻的挑战。尽管已有研究记录了其时间动态和恶意部署,但在理解 PoC 创建背后的人为因素方面仍存在关键空白。通过对不同地区的 16 位 PoC 开发者进行半结构化访谈,我们应用期望-价值理论揭示了 PoC 开发是一个复杂的动机生态系统,技术信心、价值评估和风险计算在双重用途的张力中交织。我们证明 PoC 开发涵盖从崩溃演示到武器化漏洞利用的连续谱,由多方面的权衡而非二元伦理所塑造。我们识别出三个理论延伸:使责任外部化的双重用途道德推理、厂商行为重塑披露决策的动态价值评估,以及在伦理研究与技术精通之间的身份导航。厂商响应性、社区动态和法律约束显著影响披露策略。PoC 开发者在应对安全改进与潜在滥用之间的张力时采用风险缓解方法,这挑战了对“负责任”与“不负责任”披露的二元划分。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_al-alsadi.pdf
94. Lost in Blockchain Address Misuse: Hidden Cross-Platform Risks and Their Security Impact
作者:Zhenzhe Shao (中山大学和浙江大学); Jiashuo Zhang (北京大学); Zihao Li (电子科技大学和香港理工大学); Daoyuan Wu (岭南大学); Chong Chen and Yiming Shen (中山大学); Lingfeng Bao (浙江大学和杭州高新区(滨江)区块链与数据安全研究院); Yanlin Wang (中山大学); Jiachi Chen (浙江大学和杭州高新区(滨江)区块链与数据安全研究院)
摘要:
以太坊等区块链系统采用基于账户的模型,其中每个账户由地址唯一标识。地址作为用户交互和资产安全的基础接口至关重要,但在被误用时也会带来重大风险。在本文中,我们系统地揭示并分析了一类称为“地址误用”的风险,包括两大类别:合约账户(CA)误用和外部拥有账户(EOA)误用。具体而言,当用户错误地将非合约地址(NCA)当作 CA 对待时即发生 CA 误用,而当用户与私钥已暴露的 EOA 交互时则发生 EOA 误用。对于每一类别,我们揭示了其底层机制,并引入了此前未公开的攻击向量,使攻击者能够利用这些漏洞获利。为评估其普遍性和影响,我们首先从 GitHub 和 Stack Exchange 构建了一个数据集,其中包含各种区块链网络的地址。该数据集包含 1000 万个用于误用分析的候选地址和 1600 万个已暴露的私钥。然后,我们在以太坊和 BSC 上对其关联交易进行大规模链上分析。通过结合启发式规则、交易模式分析和符号执行,我们识别出 65,340 个高风险地址实例,关联的资产损失约达 127k ETH 和 17.7k BNB,相当于超过 5.748 亿美元。我们评估了检测方法的准确性以确保结果的可靠性,总体精确率达到 99.11%。此外,我们的实证评估还揭示了两个此前未公开的新攻击向量,提供了攻击者如何积极利用用户地址误用获利的真实证据。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_shao.pdf
95. DDR-SSE: Duplicated Retrieval of Documents for System-wide Secure Searchable Symmetric Encryption
作者:Zichen Gui (美国佐治亚大学); Simon-Philipp Merz and Kenneth G. Paterson (瑞士苏黎世联邦理工学院); Sikhar Patranabis (IBM印度研究院)
摘要:
可搜索对称加密(SSE)方案能够在加密文档上进行高效的关键词搜索,代价是泄露部分信息。如果一个 SSE 方案能够抵御可访问加密索引和加密文档检索泄露的对手的密码分析,则称其为系统级安全的。绝大多数最先进的 SSE 方案实际上都不是系统级安全的(Gui 等,IEEE S&P 2023)。目前,唯一高效且系统级安全的 SSE 方案是 SWiSSSE(Gui 等,PoPETS 2024)。然而,SWiSSSE 要求客户端状态在每次查询时更新(这阻碍了在各种实际场景中的采用),且其泄露难以精确刻画(从而使安全分析更困难)。
在本文中,我们提出 DDR-SSE——一种实用高效、系统级安全的 SSE 方案,仅需静态客户端状态,且具有简单的泄露特征。在技术上,我们引入了一种新型加密文档检索方案,利用重复文档存储和随机化文档检索来抑制访问模式泄露,同时不牺牲实际效率。该方案的一个显著特点是其概念上的简洁性(不同于 SWiSSSE 使用了极其复杂的文档检索机制)。
我们针对严格形式化的系统级泄露特征给出了 DDR-SSE 的基于模拟的安全证明。通过广泛的泄露密码分析,我们证实 DDR-SSE 对查询重构攻击具有韧性(即使在“不切实际地”强的攻击假设下)。最后,我们对 DDR-SSE 的原型实现进行了基准测试,表明它能平滑扩展到真实应用中所见规模的大型数据库。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_gui.pdf
96. Concretely Efficient Blind Signatures Based on VOLE-in-the-Head Proofs and the MAYO Trapdoor
作者:Carsten Baum and Marvin Beckmann (丹麦技术大学); Ward Beullens (IBM,苏黎世); Shibam Mukherjee (格拉茨工业大学和格拉茨知识中心); Christian Rechberger (格拉茨工业大学和 TACEO,格拉茨)
摘要:
盲签名(Chaum,CRYPTO 82)是许多隐私保护应用(如匿名凭证或电子现金方案)中的重要构建模块。近年来,基于后量子假设(主要是格)构建盲签名引起了浓厚兴趣。虽然性能已有改善,但在计算和通信方面尚无构造达到实用效率。当前最先进的方法在每次向验证者展示基于格的盲签名时,至少需要 20 KB 的通信量,且证明者时间超过 100 ms。
在本工作中,我们提出了一条替代方向,即一个具有后量子合理性的盲签名方案 PoMFRIT。它构建于 VOLE-in-the-head 零知识证明系统(Baum 等,CRYPTO 2023)之上,我们将其与 MAYO 数字签名方案(Beullens,SAC 2021)相结合。我们实现了 PoMFRIT 的多个版本以展示安全性与性能的权衡,并提供了构造的详细基准测试。签名签发对大小为(6.7)KB 的盲签名需要(0.45)KB 的通信量。即使对于具有 128 位安全性的保守构造,展示盲签名也可在 76 ms 以内完成。作为盲签名方案的构建模块,我们实现了首个用于 SHA-3 系列哈希函数的 VOLE-in-the-head 证明,我们认为这具有独立的研究价值。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_baum.pdf
97. Turn Your Face Into An Attack Surface: Screen Attack Using Facial Reflections in Video Conferencing
作者:Yong Huang, Yanzhao Lu, Mingyang Chen, En Zhang, and Jiazi Li (郑州大学); Wanqing Tu (杜伦大学)
摘要:
在视频会议中,人脸是主要的视觉焦点,发挥着增强视觉交流和情感连接的多种作用。然而,我们认为人脸也是一个侧信道,可能在在线视频流中不知不觉地泄露屏幕上的信息。为此,我们进行了可行性研究,结果表明,在环境光和显示器发出的光线照射下,人脸能够反映不同屏幕内容的光学变化。随后,本文提出 FaceTell,一种新型侧信道攻击系统,可在视频会议期间从普遍却微妙的面部反射中窃听细粒度的应用活动。我们在一个真实测试平台上实现了 FaceTell,使用了三个不同品牌的笔记本电脑和四个主流视频会议平台。随后用 24 名受试者在 13 个独特的室内环境中对 FaceTell 进行了评估。凭借超过 12 小时的视频数据,FaceTell 在窃听 28 个流行应用时达到了 99.32% 的高准确率,并对许多实际影响因素具有鲁棒性。最后,我们提出了潜在的对策以缓解这种新型攻击。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_huang-yong.pdf
98. PROBE+DETECT+MITIGATE (PDM): Enabling Cloud Tenants to Self-Defend against Microarchitectural Attacks
作者:Arash Daneshmand (不列颠哥伦比亚大学奥卡纳根分校和康考迪亚大学); Hugo Kermabon-Bobinnec (康考迪亚大学); Lingyu Wang (不列颠哥伦比亚大学奥卡纳根分校和康考迪亚大学); Makan Pourzandi (爱立信安全研究院,爱立信加拿大); Suryadipta Majumdar (康考迪亚大学); Yosr Jarraya (爱立信安全研究院,爱立信加拿大)
摘要:
微架构攻击是公有云环境中的一个关键安全问题,因为它们可能导致利益冲突的云租户之间发生信息泄露。现有解决方案通常需要提供商级资源,如硬件性能计数器或主机进程,这些可能对云租户不可用。云租户缺乏意识可能促使云提供商推迟部署厂商补丁,正如 PRIME+PROBE 和 Spectre 变种等已打补丁但仍活跃的威胁所证明的那样。在本文中,我们提出 PDM,一种使云租户能够独立检测和缓解微架构攻击而无需提供商帮助的解决方案。首先,PDM 引入了基于租户的检测,其基于一个有趣的观察,即使用流行的 FLUSH+RELOAD 攻击技术探测受害者应用的内存空间实际上可以用于检测。其次,PDM 通过在检测时选择性地触发混淆和内存内加密技术来实现高效的基于租户的缓解。第三,我们解决了若干关键挑战,包括(i)不涉及驱逐的攻击(如 Spectre),(ii)对源代码或二进制插桩的需求,(iii)来自受害者或同驻租户的良性噪声,以及(iv)准确性、延迟和开销之间的权衡。我们的实验表明,PDM 使租户能够准确(例如,在我们的测试平台上 TPR ≥99.72% 且 FPR ≤0.13%,在 AWS Fargate 上 TPR ≥98.63% 且 FPR ≤0.83%)、及时(例如,触发缓解有 7ms 的提前时间)、高效(例如,在 SPEC CPU 2017 上开销 ≤2.47%)且鲁棒(对噪声和规避性攻击均如此)地检测和缓解各种微架构攻击,包括 PRIME+PROBE 和 Spectre。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_daneshmand.pdf
99. ARM MTE Performance in Practice
作者:Taehyun Noh (德克萨斯大学奥斯汀分校); Yingchen Wang (加州大学伯克利分校); Tal Garfinkel (谷歌); Mahesh Madhav (Ampere Computing); Daniel Moghimi (谷歌); Mattan Erez and Shravan Narayan (德克萨斯大学奥斯汀分校)
摘要:
我们对 ARM MTE 在四种不同微架构上的硬件性能进行了首次全面分析:Google Pixel 8 和 Pixel 9 上的 ARM Big(A7x)、Little(A5x)和 Performance(Cortex-X)核心,以及 Ampere Computing 的 AmpereOne CPU 核心。我们还包含了对 Apple M5 芯片上 MTE 的初步分析。我们在 MTE 的主要应用——概率性内存安全——上调查了其性能,涵盖 SPEC CPU 基准测试以及 RocksDB、Nginx、PostgreSQL 和 Memcached 等服务器工作负载。虽然 MTE 通常表现出适度的开销,但我们在某些基准测试上也看到了高达 6.64 倍的性能减速。我们识别了这些开销的微架构成因以及未来处理器可以在何处加以解决。随后,我们分析了 MTE 在更专业化安全应用中的性能,如内存追踪、检查时使用时(TOCTOU)防护、沙箱化和 CFI。在其中一些场景下,MTE 如今具有显著优势,而在其他场景下其收益微乎其微或取决于未来的硬件。最后,我们探讨了以往刻画 MTE 性能的工作在何处因方法论或实验误差而不完整或不正确。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_noh.pdf
100. Why Johnny Adopts Identity-Based Software Signing: A Usability Case Study of Sigstore
作者:Kelechi G. Kalu, Sofia Okorafor, and Tanmay Singla (普渡大学); Sophie Chen (卡内基梅隆大学); Santiago Torres-Arias and James C. Davis (普渡大学)
摘要:
软件签名是确保软件供应链中组件完整性和真实性的最稳健方法。传统签名工具给从业者带来了密钥管理和签名者身份识别的负担,造成了可用性挑战和安全风险。新一代签名工具已自动化了许多此类问题,但其可用性及其对实际采用和有效性的影响却知之甚少。可用性评估可以澄清新一代设计的成功程度,并突出改进的优先事项。
为填补这一空白,我们开展了对 Sigstore(新一代签名的先驱且广泛采用的典范)的首次可用性研究。通过对 17 位行业专家的访谈,我们考察了(1)从业者工具选择相关的问题和优势,(2)他们的签名工具使用方式及随时间演变的原因,以及(3)引发可用性问题的场景。我们的发现阐明了新一代签名工具的可用性因素,并为工具制作者、采用组织及研究界提供了建议。值得注意的是,新一代工具的不同组件展现出不同的成熟度和采用就绪程度,集成灵活性是一个常见的痛点,但可通过插件和 API 加以缓解。我们的结果将帮助新一代签名工具制作者进一步加强软件供应链安全。
PDF:https://www.usenix.org/system/files/conference/usenixsecurity26/sec26_prepub_kalu.pdf
#
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:漏洞战争 漏洞战争 漏洞战争《USENIX Security 2026 — Cycle 1 论文清单与摘要(上)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论