🏛️
数据安全早知道
2026年07月25日 · 周六
📑 Vol.299 🔒 数据安全 🛡️ 信息安全
3
监管动态
3
安全事件
3
漏洞预警
2
风险提示
📋 本期要闻速览
国家网信办、公安部联合发布《小型个人信息处理者个人信息保护简化措施规定》,降低小微企业合规成本
俄语黑客组织依托AI技术打造复合型攻击体系,已发起大规模渗透活动
Upbound集团因数据泄露损失超8800万元,黑客利用偷取数据实施零元购
史上最严重汽车漏洞曝光:数百万辆车可被远程解锁、追踪甚至行驶中熄火
工信部、金融监管总局公布第二批次网络安全保险服务试点名单,推动产业风险转移
📋
监管动态
3条
网信办、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》 政策
国家网信办有关负责人表示,制定专门规则是落实《个人信息保护法》的重要举措,有利于在坚守个人信息安全底线的同时,降低小型个人信息处理者合规成本。该规定明确了小型处理者的认定标准、简化义务清单及监督方式,预计将惠及数百万中小微企业。
📎 安全内参 · 2026-07-25
《互联网信息服务管理办法》修订草案合规风险提示 政策
草案向上衔接《网络安全法》等三大上位法,向下吸收网络生态治理与AI监管经验,覆盖互联网信息服务从准入到退出的全生命周期。核心要点包括:新增AI生成内容标识义务、强化用户信息保护、建立停止服务后数据销毁机制等,企业需尽快评估存量业务合规差距。
📎 安全内参 · 2026-07-25
工信部、金融监管总局公布第二批次网络安全保险服务试点工作方案名单 政策
两部门联合公布第二批次试点名单,旨在推动网络安全保险与风险管理深度融合。试点内容包括:开发针对中小企业的标准化保险产品、建立网络安全风险量化评估模型,并鼓励保险公司与安全企业合作提供事前预警、事中响应、事后理赔的全链条服务。
📎 工信部 · 2026-07-25
· · ·
🚨
安全事件
3条
黑客用偷来的数据“零元购”,上市公司Upbound损失超8800万元
Upbound集团(原Rent-A-Center)在SEC公告中披露,遭遇网络安全事件,部分非敏感客户信息及文件遭未授权获取。攻击者利用窃取的数据实施欺诈性“先租后买”订单,导致公司直接损失超过8800万元。该事件暴露了金融科技公司对数据资产的依赖及第三方数据滥用的风险。
📎 安全内参 · 2026-07-25
俄语黑客组织依托AI技术打造复合型攻击体系并发起大规模攻击 紧急
安全研究人员监测发现俄语背景威胁组织发起代号Operation STANDOFF的行动,在同一基础设施上整合四项攻击能力:批量分发通用恶意软件、将受害设备纳入代理僵尸网络、部署AI驱动的钓鱼攻击以及针对性漏洞利用。该组织利用AI自动化提升攻击效率,已发现多起针对能源、金融行业的渗透事件。
📎 安全内参 · 2026-07-25
兰德公司报告:人工智能或解除战略性网络攻击的三维制约
兰德公司报告指出,网络武器长期被视为战略武器却主要用于战术场景,主要受限于信心不足、保密壁垒和能力匮乏。AI(特别是代理式AI)将极大提升网络行动的战略潜力:可自动完成多阶段渗透、隐藏攻击源、并绕过人工决策延迟,最终可能将网络行动转变为真正的战略性政治军事工具。政策制定者需提前应对。
📎 安全内参 · 2026-07-25
· · ·
🔓
漏洞预警
3条
史上最严重汽车漏洞:数百万辆车可被远程解锁、追踪甚至行驶中熄火 紧急
安全研究人员披露一个影响数百万辆汽车的第三方组件漏洞,攻击者仅需车牌号即可远程控制车辆关键系统——包括解锁车门、实时定位、行驶中切断动力。该组件被接入车辆CAN总线,且车主无法自行卸载或打补丁。目前多家车企已收到通报,但补丁发布和OTA推送仍需数周。
📎 安全内参 · 2026-07-25
PolyShell高危漏洞致电商Magento系统遭遇未授权远程代码执行
名为“PolyShell”的高危漏洞影响所有Magento开源版与Adobe Commerce 2.x稳定版。攻击者可通过上传多格式兼容的恶意文件(同时伪装成图片和执行脚本)绕过安全检测,实现未授权远程代码执行。利用该漏洞可完全控制电商服务器、窃取用户订单数据及支付信息。官方暂未发布安全补丁。
📎 嘶吼 · 2026-07-25
RedisBloom TDigest堆溢出漏洞(安全风险通告)
RedisBloom模块的TDigest功能存在堆溢出漏洞,攻击者可通过RESTORE命令加载恶意payload,篡改函数指针实现任意代码执行。漏洞需认证即可触发(默认Redis无认证),成功利用后可完全控制服务器,导致数据泄露或勒索。影响所有启用RedisBloom的Redis实例,建议立即升级或禁用相关命令。
📎 安全内参 · 2026-07-25
· · ·
⚠️
风险提示
2条
AI中转站:AI供应链的新型控制点风险与治理路径
安全专家指出,AI中转站(部署在AI应用架构中的中间层组件)正成为供应链的新控制点。其承担流量调度、凭证管理、提示词模板等功能,一旦被攻陷,攻击者可劫持所有下游AI应用的请求、窃取API密钥、篡改模型输出。建议企业实施最小权限策略、对中转站进行独立安全审计,并建立调用链追踪机制。
📎 安全内参 · 2026-07-25
亚数TrustAsia战略发布:CaaS 2.0重构后量子时代数字信任 政策
亚数TrustAsia在2026春季战略发布会上推出CaaS 2.0(Certificate as a Service),应对后量子密码(PQC)威胁、证书有效期缩短及机器身份规模化挑战。新方案提供自动化的TLS/SSL证书生命周期管理、PQC迁移评估工具、以及面向IoT设备的轻量级身份认证,为企业构建面向未来的数字信任体系。
📎 嘶吼 · 2026-07-25
· · ·
安全建议
3条
1
紧急:针对汽车漏洞(影响数百万辆),建议立即排查自身车辆或管理平台是否集成了受影响的第三方组件,联系车企确认补丁推送计划;在补丁发布前,避免将车辆接入非可信网络,并启用物理防盗措施。
2
重要:俄语黑客组织AI攻击和PolyShell漏洞威胁电商系统,建议安全团队立即检查Magento/Adobe Commerce版本并启用WAF规则拦截多格式恶意文件上传;同时加强网络监控,识别AI驱动的钓鱼和自动化渗透行为。
3
建议:关注《小型个人信息处理者简化措施》和网络安全保险试点,中小微企业可依据新规优化合规清单并降低第三方数据共享风险;大型企业可评估参与网络安全保险试点,通过风险转移减轻潜在数据泄露带来的财务冲击。
📰 数据安全早知道
数据来源:安全内参 · 嘶吼 · 安全脉搏 · 工信部 · 财新
— 仅供内部参考,不构成投资或合规建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —