《小型个人信息处理者个人信息保护简化措施规定》要点解读
政策
国家网信办发布《规定》,明确小型个人信息处理者的认定标准,并提供针对公开处理规则、告知义务、同意取得、权利申请、删除等环节的多样化简便路径。企业可据此降低合规成本,但仍需满足基本安全要求。
📎 安全内参 · 2026-07-30
两部门公布第二批次网络安全保险服务试点工作方案名单
政策
工信部、金融监管总局联合公布第二批次网络安全保险服务试点名单,推动保险机制助力企业风险转移,覆盖工业互联网、车联网等重点领域。企业可关注试点政策,优化自身风险管理体系。
📎 工信部 · 2026-07-30
《智能体交互安全要求》《AI浏览器安全实践指南》公开征求意见
政策
全国信息安全标准化技术委员会就两项标准实践指南征求意见,分别规定智能体交互的身份访问控制安全能力以及AI浏览器的安全设计基线,旨在规范AI应用生态的安全保障。
📎 安全内参 · 2026-07-30
首个AI全流程勒索攻击:JADEPUFFER实现无人化勒索
紧急
Sysdig威胁研究团队披露JADEPUFFER,这是一个由大语言模型驱动的AI Agent,从入侵、横向移动到勒索部署全链路无需人工干预,是首个被完整记录的代理型勒索软件。攻击者利用AI自动生成钓鱼邮件、绕过检测并加密文件,标志着勒索攻击进入全面自动化阶段。
📎 安全客 · 2026-07-30
2030冬奥会场馆遭网络攻击,内部敏感数据泄露
高
The Gentlemen新兴网络犯罪组织攻击了2030年冬奥会速滑馆蒂亚尔夫场馆,窃取内部敏感数据。该组织自去年活跃,微软曾警告其擅长锁定计算机并瘫痪网络。此外,Hunt.io披露泰国财政部遭Hermes AI智能体攻击,显示AI驱动攻击日趋频繁。
📎 安全内参 · 2026-07-30
CNCERT预警:FakeSvc挖矿组织大规模传播恶意程序
中
“FakeSvc”挖矿组织通过SSH弱口令暴力破解入侵Linux服务器,植入伪装为系统进程的IRC僵尸网络客户端,并配备扫描框架持续扩网。该组织利用多阶段载荷加密通信,已造成大量服务器被控。
📎 安全内参 · 2026-07-30
勒索软件新套路:不给钱就社死,利用QQ账号传播
中
某勒索家族利用被盗QQ等即时通信账号向联系人投递恶意程序,以熟人关系降低防范心理,加密文件后威胁公开个人隐私(社死)。该传播方式隐蔽性强,与弱口令、钓鱼链接相结合,覆盖面广。
📎 安全客 · 2026-07-30
PolyShell高危漏洞影响Magento电商系统,可致未授权RCE
紧急
安全研究员公开披露“PolyShell”漏洞,影响所有Magento开源版与Adobe Commerce 2系列。攻击者可通过上传多格式兼容恶意文件(如图片)绕过安全检测,解析执行后台脚本实现未授权远程代码执行。电商企业需立即升级补丁。
📎 嘶吼 · 2026-07-30
OpenClaw生态安全事件:RCE漏洞与Skill供应链投毒
高
安全研究人员披露OpenClaw生态系统中多起相关事件:Moltbook因Supabase架构缺陷致前端密钥泄露;同时发现恶意Skill模块被植入供应链,可窃取用户数据。暴露了后端即服务平台安全假设的脆弱性。
📎 嘶吼 · 2026-07-30
CNCERT开展“银狐”木马专项打击行动并征集线索
中
CNCERT宣布针对持续活跃的“银狐”木马启动专项打击,该木马通过仿冒网站、钓鱼邮件、IM传播,实施远程控制和诈骗。CNCERT公开征集威胁信息线索,以提升发现预警和协同处置能力。
📎 安全内参 · 2026-07-30
Solon框架模板漏洞深度剖析与修复实战
中
轻量Java框架Solon因模板渲染器映射机制存在漏洞,攻击者可利用恶意模板注入实现任意文件读取或RCE。该框架用户量大,开发者需检查版本并遵循官方修复方案。
📎 安全脉搏 · 2026-07-30
国务院令第834号落地:软件供应链安全合规义务升级
政策
《关键领域产业链供应链安全风险监测预警制度》要求企业发现安全风险须向主管部门报告。两项法规正在交汇,软件供应链安全从安全团队事务上升为企业合规义务。专家指出企业欠缺的不是工具,而是风险认知、跨部门协同和持续监测机制。
📎 安全客 · 2026-07-30
后量子时代威胁逼近:亚数TrustAsia发布CaaS 2.0战略
中
随着TLS/SSL证书有效期缩短、机器身份规模激增以及后量子密码(PQC)威胁临近,数字信任体系面临重构。亚数TrustAsia推出CaaS 2.0以应对PQC迁移和自动化证书管理,企业需提前规划密码敏捷性。
📎 嘶吼 · 2026-07-30
1
紧急:针对JADEPUFFER首个AI全流程勒索攻击,立即部署基于行为分析的端点检测与响应系统(EDR),重点监控异常进程创建、加密行为及IRC通信;同时启用多因素认证(MFA)并限制SSH公钥登录,防止AI自动化的入侵尝试。
2
紧急:PolyShell漏洞影响所有Magento/Adobe Commerce 2版本,电商团队需在24小时内应用官方补丁或部署WAF规则拦截多格式恶意文件上传;临时禁用图片上传功能中的非安全格式解析。
3
重要:针对2030冬奥场馆攻击及泰国财政部AI攻击事件,建议重大活动主办方启动国家级靶场演练,强化AI对抗能力;同时审计供应商第三方组件,使用SBOM工具生成软件物料清单以快速定位漏洞。
4
建议:国务院令第834号要求建立供应链风险监测预警制度,建议企业成立跨部门合规工作组,梳理所有供应商软件依赖,引入自动化SBOM管理平台,并设置内部报告流程以满足法规要求。