【天问】飞驰的AI列车下的隐患:litellm AI供应链投毒事件分析
2026年3月24日,作为AI开发核心枢纽的litellm网关被暗中投毒,大批使用者密钥与敏感信息外泄,暴露了AI供应链安全性的脆弱。
阅读全文〉
【天问】PyPI 恶意包分析:jsonconfig-utils 内置 RAT 后门及多平台持久化
天问Python供应链威胁监测模块发现PyPI恶意包 jsonconfig-utils,该包在 setup.py 中隐藏了完整的攻击链:反沙箱检测、混淆恶意载荷、以及针对三大主流平台的持久化机制,最终连接C2服务器执行远程控制。
阅读全文〉
【天问】发现针对CI/CD的PyPI恶意包投毒攻击
天问监测模块在2026年2月发现了一批针对CI/CD的恶意软件包,通过包名伪装来诱导用户下载,在依赖安装阶段隐蔽执行恶意代码,从而窃取CI运行环境中的构建元数据与敏感环境变量。
阅读全文〉
星图实验室接棒玄武实验室,完成底层密码学库漏洞的最终修复
星图实验室接棒玄武实验室,完成零知识证明库 gnark 高危漏洞的最终修复
阅读全文〉
【论文分享】被滥用的信任:Windows 代码签名滥用测量研究
奇安信星图实验室与清华大学、中关村实验室联合研究团队在 NDSS 2026 发表关于代码签名滥用的论文。研究团队构建了迄今为止最大的代码签名滥用标记数据集,对滥用生态进行了全面而深入的测量分析,揭示了当前软件生态面临的代码签名滥用威胁。
阅读全文〉
【论文分享】从混乱到清晰:面向安全分析的综合性JavaScript反混淆
奇安信技术研究院星图实验室与北京邮电大学联合研究团队在NDSS 2026会议上发表论文,提出JSIMPLIFIER综合性JavaScript反混淆工具,能够自动破解各种混淆技术,将晦涩的恶意代码还原为安全分析师能够快速理解的清晰形式。
阅读全文〉
【论文分享】从噪声到信号:如何在千万级软件包中精准定位漏洞影响?
NDSS 2026论文分享 - VulTracer通过函数级可达性分析,揭示传统SCA工具68.28%的漏洞警报为误报,为npm生态提供精准的漏洞传播影响识别方案。
阅读全文〉
【论文分享】大模型服务框架的缓存相关威胁分析
本次分享的论文"Cache Me, Catch You: Cache Related Security Threats in LLM Serving Frameworks"主题是大语言模型(LLM)推理服务框架中的缓存安全。论文由奇安信技术研究院、中国海洋大学和清华大学合作完成,被国际顶级网络安全会议NDSS 2026接收。
阅读全文〉
【喜报】奇安信集团研究成果在国际顶会IEEE S&P 2025中宣讲报告
奇安信星图实验室的研究成果《Hey, Your Secrets Leaked! Detecting and Characterizing Secret Leakage in the Wild》在IEEE S&P 2025大会进行分享。
阅读全文〉
星图实验室协助vLLM项目修复多个高危漏洞
2025年4月29日,vLLM项目发布了安全更新,修复了多个安全漏洞。奇安信星图实验室的安全研究员协助vLLM项目修复了其中三个关键漏洞,分别是 CVE-2025-32444、CVE-2025-46560 和 CVE-2025-30202。这些漏洞可能被攻击者利用,引发拒绝服务攻击或远程代码执行,对使用 vLLM 的系统构成严重威胁。
阅读全文〉