🏛️
数据安全早知道
2026年07月26日 · 周日
📑 Vol.300 🔒 数据安全 🛡️ 信息安全
4
监管动态
4
安全事件
4
漏洞预警
3
风险提示
📋 本期要闻速览
数百万车辆存在远程解锁熄火漏洞,涉及第三方组件
上市公司Upbound遭数据窃取,损失超8800万元
俄语黑客组织依托AI打造复合型攻击体系
小型个人信息处理者简化规定发布,降低合规成本
Oracle发布上千个安全漏洞,影响多款产品
📋
监管动态
3条
国家网信办、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》 政策
国家网信办有关负责人表示,《个人信息保护法》规定,国家网信部门统筹协调有关部门针对小型个人信息处理者制定专门规则。该《规定》旨在坚守个人信息安全底线的同时,降低小型处理者合规成本,提升保护水平。明确简化措施适用范围、数据处理要求、告知义务等,为小微企业及个体经营者提供清晰指引。
📎 安全内参 · 2026-07-25
《互联网信息服务管理办法》修订草案合规风险提示 政策
草案向上衔接《网络安全法》等三大上位法,向下吸收网络生态治理与AI监管经验,涵盖互联网信息服务从准入到退出的全生命周期监管。核心要点包括:强化平台主体责任、细化数据安全要求、完善投诉举报机制。企业需提前评估现有业务合规性,重点关注内容审核、用户信息保护及人工智能服务要求。
📎 安全内参 · 2026-07-25
两部门公布第二批次网络安全保险服务试点工作方案名单 政策
工业和信息化部办公厅、金融监管总局办公厅联合公布第二批次网络安全保险服务试点工作方案名单。该试点旨在探索网络安全保险与风险管理融合模式,推动保险机构为企业提供事前风险评估、事中监测、事后理赔等综合服务。入选单位将优先获得政策支持。
📎 工信部 · 2026-07-24
· · ·
🚨
安全事件
4条
Upbound集团遭数据窃取,损失超8800万元
Upbound集团(前Rent-A-Center)在SEC公告中披露,公司遭遇网络安全事件,部分非敏感客户信息及其他文件遭未经授权获取。该公司主营“先租后买”金融解决方案,因黑客利用窃取数据实施“零元购”欺诈,直接财务损失超8800万元。事件凸显金融科技企业数据保护薄弱环节。
📎 安全内参 · 2026-07-26
《AI智能体安全保险研究报告》正式发布
报告由武清京津产业新城高村数智创新园牵头编制,聚焦AI智能体安全治理与保险机制融合创新。报告指出大模型驱动的AI智能体在自主决策、数据交互中面临新型风险,如提示注入、模型窃取等,并提出安全保险服务框架。同时启动网络安全保险服务试点,为AI产业风险管理提供实践支撑。
📎 安全内参 · 2026-07-25
兰德公司:AI或解除战略性网络攻击的三维制约
兰德公司报告称,网络武器长期被视为战略武器却主要用于战术行动,其脱节源于信心不足、保密壁垒和能力匮乏。代理式人工智能可能解除这三重制约,将网络行动转变为真正战略性政治军事能力。政策制定者需警惕竞争对手利用AI增强网络攻击的破坏力。
📎 安全内参 · 2026-07-25
俄语黑客组织依托AI打造复合型攻击体系
安全研究人员发现俄语背景威胁组织发起Operation STANDOFF大规模攻击行动。该行动在共享基础设施上整合四项攻击能力:批量分发恶意软件、将受害设备纳入代理僵尸网络、利用AI生成精准钓鱼内容、动态绕过检测。攻击目标涵盖政府、金融、能源等行业,AI技术显著提升攻击效率与隐蔽性。
📎 安全内参 · 2026-07-26
· · ·
🔓
漏洞预警
4条
数百万辆车可被任意解锁、追踪甚至驾驶中熄火 紧急
安全研究员发现一个涉及数百万辆汽车的严重漏洞:一个从未被车主知晓的第三方防酒驾组件被接入车辆关键系统,攻击者仅凭车牌号即可远程解锁、追踪车辆,甚至能在行驶中强制熄火。该组件未经过充分安全审计,且无法通过常规渠道打补丁。多家车企紧急响应,建议用户立即检查车辆是否预装相关组件。
📎 安全内参 · 2026-07-26
OpenClaw生态安全事件:从RCE漏洞到Skill供应链投毒
OpenClaw生态近期连续发生四起安全事件,包括Moltbook后端Supabase公开密钥泄露、RCE漏洞被大规模利用、恶意Skill包投毒等。攻击者利用后端即服务平台的匿名密钥获取数据权限,并通过供应链投毒植入后门。受影响应用数量超50万,建议开发者立即轮换密钥并审计依赖项。
📎 嘶吼 · 2026-07-25
PolyShell高危漏洞致Magento电商系统未授权RCE 紧急
名为“PolyShell”的高危漏洞影响所有Magento开源版与Adobe Commerce 2系列稳定版本。攻击者可上传多格式兼容恶意文件,伪装成图片绕过安全检测,同时在后端执行任意代码。漏洞无需认证即可触发,攻击者可完全控制电商服务器,窃取订单数据、支付信息。Adobe已发布紧急补丁。
📎 嘶吼 · 2026-07-26
双一流高校多个高危漏洞:从日志泄露到弱口令突破
安全研究者通过小程序入口发现某双一流高校Web应用存在日志泄露漏洞,进一步利用弱口令字典进入后台管理界面,最终发现一个类似靶场环境的高危漏洞(SQL注入/文件上传)。攻击者可获取大量师生个人数据、科研信息。案例表明高校信息系统普遍存在日志保护不足、弱口令等基础安全问题。
📎 安全脉搏 · 2026-07-25
· · ·
⚠️
风险提示
3条
《网络数据安全风险评估采信指南》公开征求意见 政策
全国网络安全标准化技术委员会发布该指南,旨在规范网络数据安全风险评估的采信流程,统一评估标准,促进评估结果互认。指南明确评估机构资质、评估方法、报告格式等要求,适用于政府部门、行业协会、企业等开展风险评估采信工作。意见征集截止至2026年8月25日。
📎 安全内参 · 2026-07-25
AI中转站:AI供应链的新型控制点风险与治理路径
AI中转站作为AI应用架构中的中间层组件,承担流量调度、请求路由、凭证管理等核心功能。北京长亭科技的研究指出,该层缺乏统一安全标准,攻击者可利用中转站劫持AI请求、窃取提示词模板、注入恶意指令。企业需建立AI供应链安全评估机制,重点审计中转站的访问控制与数据加密能力。
📎 安全内参 · 2026-07-25
亚数TrustAsia发布CaaS 2.0重构数字信任战略
亚数TrustAsia在2026春季战略发布会上提出CaaS 2.0(证书即服务)战略,应对后量子时代PQC威胁、TLS/SSL证书有效期缩短、机器身份规模化挑战。新方案集成自动化证书生命周期管理、量子安全加密算法升级、机器身份发现与治理功能,帮助企业构建弹性数字信任体系。
📎 嘶吼 · 2026-07-24
· · ·
安全建议
5条
1
紧急:立即排查车辆是否安装第三方防酒驾组件,联系车企获取补丁或断开组件连接。同时关注PolyShell漏洞,对Magento及Adobe Commerce系统紧急升级至最新版本,部署WAF规则拦截恶意文件上传。
2
紧急:针对Upbound集团数据窃取事件,所有金融科技企业应审查客户数据存储与访问控制,实施行为分析和异常登录告警,防止攻击者利用窃取数据实施欺诈。
3
重要:俄语黑客组织利用AI发动复合型攻击,建议政府、金融、能源企业部署AI安全监测系统,加强钓鱼邮件识别、恶意软件动态分析,并对基础设施进行攻击面梳理。
4
重要:小型企业应关注《小型个人信息处理者个人信息保护简化措施规定》,调整隐私政策、数据分类分级策略,在降低合规成本的同时确保基本安全底线。
5
建议:关注《互联网信息服务管理办法》修订草案,梳理平台内容审核与用户信息处理流程,提前筹备合规整改,重点考虑AI生成内容标识与责任界定。
📰 数据安全早知道
数据来源:安全内参 · 嘶吼 · 安全脉搏 · 工信部
— 仅供内部参考,不构成投资或合规建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —