技术报告

【论文分享】被滥用的信任:Windows 代码签名滥用测量研究

代码签名是验证发布者身份并确保软件完整性的重要机制。然而,我们的研究发现代码签名滥用已经成为了软件生态的重大安全威胁之一。我们对现实世界的代码签名滥用生态系统进行了大规模测量研究,开发了一种针对证书滥用类型的细粒度检测分类方法,获得了迄今为止最大的滥用证书标记数据集(43,286 个证书)。
阅读更多

【论文分享】小程序,大问题:动态分析揭开小程序类 OAuth 认证滥用的安全黑洞

如今,微信、百度这类”超级 App”里的小程序,已经渗透到金融、医疗、政务、出行等生活的方方面面。 为了在无需跳出超级 App 的前提下识别用户身份、获取手机号等敏感信息,各小程序平台都提供了一套基于OAuth 2.0实现的认证机制(后文称之为 OBA,OAuth-Based Authentication)。它让小程序可以借助平台专有 API 完成登录与授权。
阅读更多

【论文分享】思考更深,生成更强:基于数据流聚合与工作流分解的模糊测试驱动自动生成

模糊测试的高效性,取决于测试数据能否深入待测程序的内部逻辑。对于C语言编写的系统库和复杂应用,仅从最外层入口如命令行工具进行测试,往往只能覆盖外围代码,大量核心功能模块被层层封装,难以触及。为此,业界引入了模糊测试驱动(harness),并借助大语言模型(LLM)辅助harness的自动生成。
阅读更多

【论文分享】你的”空间”成了攻击者的”地盘”:预训练模型平台上 AI 应用的安全风险研究

在 Hugging Face、Replicate、ModelScope 这些主流预训练模型平台上,把模型封装成"开箱即用"的在线 AI 应用(AI-App,在 Hugging Face 上被称为 Space) 已经很常见。用户无需本地显卡、无需配置环境,打开浏览器或调用 API 就能做推理和微调。截至 2025 年 12 月,仅 Hugging Face 一家就托管了超过 93 万 个公开 AI 应用。
阅读更多

【喜报】3篇研究成果被国际顶级会议ACM CCS 2026录用

近日,国际顶级学术会议 ,系统安全四大顶会之一ACM CCS 2026(ACM Conference on Computer and Communications Security)公布会议第一轮录用结果,奇安信技术研究院合作完成的3篇论文被成功接受。 CCS 2026将于2026年11月15日至19日在荷兰海牙的世界论坛会议中心举办。此次多篇论文被录用,充分展现了奇安信技术研究院在网络安全学术研究与技术创新领域的深厚实力。
阅读更多

【天问】PyPI 恶意包分析:jsonconfig-utils 内置 RAT 后门及多平台持久化

天问Python供应链威胁监测模块发现 PyPI 中存在恶意包 jsonconfig-utils,该包以 JSON 配置工具为掩护,在 setup.py 中内嵌了完整攻击链。攻击者在安装阶段即可完成反沙箱检测、解密并落地 RAT(远程访问木马)载荷、以及跨平台持久化驻留,最终与 C2 服务器建立加密通信,实现对受害主机的远程控制。
阅读更多