微软团队新攻击:监听 CPU 缓存即可还原本地 LLM 生成文本

dair_ai · x · 2026-09-10

dair-ai 介绍微软等机构的一篇新论文:攻击者通过观察 CPU 缓存活动,就能在本地 LLM 进行 detokenization(解码输出文本)时重建其生成内容。

与以往需要特殊部署条件(共享内存、CPU offloading、MoE 架构)的缓存攻击不同,这次攻击针对默认推理管线中都会运行的 detokenizer,适用面广得多。方法分两阶段:

1) 用 Flush+Reload 监听共享 tokenizer 代码,检测解码发生的时机,从而在正确时刻发动 Prime+Probe,隔离与 token 相关的缓存活动;

2) 再用聚类加语言模型管线从含噪观测中恢复可读文本。

作者在多数据集、多硬件平台、多推理框架和模型家族上评估,包括真实本地部署与 agentic 系统,指出广泛使用的 tokenizer 实现存在风险。

所属事件:新侧信道攻击可从 CPU 缓存还原本地 LLM 输出(2 条相关)→

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →