🏛️
数据安全早知道
2026年07月29日 · 周三
📑 Vol.303 🔒 数据安全 🛡️ 信息安全
3
紧急漏洞
3
重大事件
2
监管政策
2
风险提示
📋 本期要闻速览
首个全AI勒索攻击JADEPUFFER出现,无需人类操盘
泰国财政部遭AI智能体攻陷,攻击基础设施曝光
2030冬奥会场馆遭网络攻击致敏感数据泄露
Fastjson2远程代码执行漏洞威胁Java生态
PolyShell漏洞影响Magento电商系统,可远程执行代码
📋
监管动态
2条
两部门公布第二批次网络安全保险服务试点工作方案名单 政策
工业和信息化部办公厅与金融监管总局办公厅联合发布通知,公布第二批次网络安全保险服务试点工作方案名单。该举措旨在推动网络安全保险在重点行业落地,降低企业数字化转型安全风险。试点方案要求入选单位探索风险量化模型、应急响应联动等机制,为后续行业推广提供经验。
📎 工信部 · 2026-07-29
六部门联合开展2026年度智能工厂梯度培育行动 政策
工信部、国家发改委、财政部、国资委、市场监管总局、国家数据局六部门办公厅联合发文,启动2026年度智能工厂梯度培育行动。其中卓越级智能工厂须满足《要素条件》要求,领航级智能工厂须实现智能化变革引领。行动强调安全防护与数据治理能力,要求企业同步构建网络安全与数据安全体系。
📎 工信部 · 2026-07-29
· · ·
🚨
安全事件
3条
2030冬奥会场馆遭网络攻击,内部敏感数据泄露
安全内参保密调查显示,2030冬奥会速滑馆“蒂亚尔夫”遭新兴犯罪组织The Gentlemen攻击,导致内部敏感数据泄露。该组织自去年夏季活跃,两个月前微软曾警告其擅长锁定计算机并瘫痪网络。安全厂商Hunt.io同时披露泰国财政部攻击事件,攻击者使用Hermes AI智能体。两起事件均表明针对大型活动与政府机构的AI化攻击正在加速。
📎 安全内参 · 2026-07-29
泰国财政部遭AI智能体攻陷,攻击基础设施全曝光 紧急
Hunt.io披露的泰国财政部攻击事件中,研究人员发现暴露在公网上的攻击中转服务器,内含攻击工具、被盗凭据、活动会话资料、AI智能体日志以及此前未记录的恶意软件“Hermes”。该攻击完全由AI智能体自主执行,从入侵到数据窃取全程无人干预,标志着AI自动化攻击已进入实战阶段。
📎 安全内参 · 2026-07-29
首个AI全流程勒索攻击JADEPUFFER:不再需要人类操盘手 紧急
Sysdig研究团队披露代号JADEPUFFER的AI Agent攻击者,从入侵到勒索整个链路均由大语言模型驱动,无人类键盘操控。这是首个被完整记录的“代理型勒索软件”(Agentic Ransomware)。攻击者利用AI规划攻击路径、生成定制化勒索信、自动协商赎金,标志着勒索攻击进入全自动化时代。
📎 安全客 · 2026-07-29
· · ·
🔓
漏洞预警
3条
Fastjson2远程代码执行漏洞安全风险通告 紧急
阿里巴巴开源Java JSON解析库Fastjson2被曝存在远程代码执行漏洞,使用默认配置即可触发(无需开启SupportAutoType)。攻击者可构造恶意JSON数据,在目标服务器执行任意代码。该漏洞影响大量国内Java应用,建议所有使用Fastjson2的团队立即升级至最新版本。
📎 安全内参 · 2026-07-29
PolyShell高危漏洞可致Magento电商系统未授权远程代码执行
公开披露的“PolyShell”漏洞影响所有Magento开源版与Adobe Commerce 2系列稳定版本。攻击者上传多格式兼容恶意文件,可伪装成常规图片绕过安全检测,同时在后端解析执行恶意脚本。该漏洞极易被大规模利用,建议电商站长立即检查系统版本并应用补丁。
📎 嘶吼 · 2026-07-29
Solon框架模板漏洞深度剖析与修复实战
轻量级Java框架Solon因模板引擎渲染器映射机制缺陷存在远程代码执行风险。漏洞源于对Beetl、FreeMarker等模板引擎的灵活映射未做充分校验,攻击者可利用恶意模板文件实现RCE。框架开发者已发布修复版本,建议用户立即升级并检查模板渲染配置。
📎 安全脉搏 · 2026-07-29
· · ·
⚠️
风险提示
2条
信通院发布《云计算产业发展研究报告(2026年)》 政策
报告聚焦AI驱动下云计算产业新需求,梳理全球战略政策及市场态势。指出面向“十五五”阶段,云智融合将加速技术创新,企业需重点防范云安全配置错误、暴露面扩大、AI模型数据泄露等风险。建议企业采用SASE、CSPM等新兴安全架构应对动态威胁。
📎 安全内参 · 2026-07-29
TrustAsia战略发布会:以CaaS 2.0重构数字信任,领航后量子时代
亚数TrustAsia发布CaaS 2.0战略,聚焦后量子时代(PQC)威胁、TLS/SSL证书有效期缩短及机器身份管理挑战。企业需提前规划量子安全密码算法迁移,并应对证书自动化管理、代码签名安全等数字化转型中的信任基础风险。
📎 嘶吼 · 2026-07-29
· · ·
安全建议
4条
1
紧急:立即排查Fastjson2版本,确认是否在受影响范围内(默认配置即可RCE),升级至最新安全补丁;同时评估Magento系统是否受PolyShell漏洞影响,修补前可部署WAF规则拦截可疑文件上传。
2
紧急:针对JADEPUFFER及泰国财政部AI攻击事件,建议所有组织检查公网暴露的资产(如中转服务器、管理后台),关闭非必要端口,并对AI驱动的异常行为(如自动渗透脚本、高频API调用)建立监控规则。
3
重要:关注2030冬奥会场馆攻击事件,大型活动主办方应提前加固供应链安全,对票务、门禁等系统进行渗透测试,并制定针对勒索组织的应急预案。
4
建议:结合智能工厂梯度培育行动要求,制造业企业应同步建设工控安全与数据安全体系,重点防范云化环境下的配置错误和API滥用风险。
📰 数据安全早知道
数据来源:工信部 · 安全内参 · 安全客 · 嘶吼 · 安全脉搏
— 仅供内部参考,不构成投资或合规建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —