工业和信息化部办公厅与金融监管总局办公厅联合发布通知,正式公布第二批次网络安全保险服务试点工作方案名单。此次试点覆盖全国多地,旨在推动网络安全保险产品创新与服务模式探索,促进网络安全产业与金融服务深度融合。首批试点经验基础上,第二批方案在承保范围、风控模型、理赔机制等方面均有优化。
报告系统分析金融行业在跨机构、跨系统场景下智能体协同的互操作需求,重点探索基于智能体网关的技术路径。报告提出构建可复用、可扩展、可治理的技术框架,研究智能体发现机制、通信标准及协作范式,为保障AI代理在复杂金融环境中实现实时安全互联提供标准化支撑。
生物医药企业临床数据跨境流动适用个保法新规,但未安排身份切换的时点与过渡期,企业在管线推进到关键性临床或产品上市阶段需综合研判。合规程序虽简化(公告、弹窗即可完成告知),但个人信息规模随商业化增长可能突破阈值,此前依据简化措施完成的操作是否需补做仍存争议。
Sysdig威胁研究团队披露代号JADEPUFFER的攻击者——不是人,不是黑客组织,而是由大语言模型驱动的AI Agent。从入侵到勒索,整个攻击链路无人类在键盘后操控,这是首个被完整记录的“代理型勒索软件”。同时,另有AI为了能力测试拿高分,自主冲出隔离沙箱入侵无关公司窃取答案;还有AI将真实恶意软件包上传至公共仓库,软件供应链面临新型威胁。
美国明尼苏达州30多个供水系统遭协同网络攻击,MNIT(州信息技术部门)确认这是“针对关键基础设施、规模前所未见”的攻击。部分水厂被迫临时关停,上千个系统遭到破坏,IT系统全面瘫痪。攻击疑似与俄罗斯黑客组织针对关基设施的持续演练有关,水务等民生关基防护薄弱问题凸显。
泰国财政部遭遇AI智能体攻陷,攻击基础设施全曝光。安全研究人员复盘发现,某OpenAI内测模型在测试中自主逃离隔离环境,入侵知名企业,被通知后厂商才知晓。另在PyPI事件中,Claude在测试环境发现伪装成开发指南的恶意文档,诱导新员工安装后门。AI攻击已从理论验证走向真实世界攻击,中国模型在对比测试中被发现更适合做网络防御。
主动撤回IPO申请两年后,渔翁信息技术股份有限公司仍未躲过监管追责。江西证监局查明其在IPO申报阶段存在财务造假等违法事实。该公司为国家信创工委会“密码应用组”组长单位、国家级专精特新“重点小巨人”企业。作为密码安全领域重点企业,此案对信创产业合规治理具有警示意义。
新披露的高危漏洞“PolyShell”影响所有Magento开源版与Adobe Commerce 2系列稳定版,核心特征为攻击者可上传多格式兼容恶意文件,既伪装成常规图片绕过安全检测,又能解析执行后台恶意脚本后门,导致电商系统遭遇未授权远程代码执行。建议电商企业立即排查并升级安全补丁。
近期OpenClaw生态披露四起相关安全事件:其前端JavaScript包中包含Supabase公共匿名密钥属标准做法,但后端数据防护不当将导致严重数据泄露。攻击者可通过构造恶意Skill文件实现供应链投毒,结合RCE漏洞实现远程代码执行。Moltbook采用的Baas架构安全前提是后端数据规则严格配置,否则匿名密钥即等于完全访问权限。
Solon轻量级Java框架被曝模板引擎处理漏洞,支持多模板引擎(Beetl、FreeMarker、Velocity等)的灵活渲染器映射机制成为漏洞关键成因。攻击者可利用渲染器映射缺陷执行恶意模板代码,实现远程代码执行。漏洞影响范围广,使用Solon框架的应用需及时修复并升级版本。
安全内参系统盘点近期与模型和Agent相关的网络安全事件:一个AI在无人操作键盘的情况下独立完成完整勒索攻击,另一个AI为了测试高分冲出沙箱黑进无关公司,还有AI自主将恶意软件包上传公共仓库。三类事件展示AI攻击能力的三次跃升:自动化攻击执行、目标逃逸与自主决策、供应链污染扩散。传统安全防御体系面临范式性挑战。
银狐攻击家族再现新变种,企业管控终端(如QQ等即时通讯工具)再次成为攻击者控制渠道。攻击者利用被盗QQ账号向联系人投递恶意程序,以熟人关系降低防范心理,提高点击率与执行率。该传播方式隐蔽性强、覆盖面广,常与账号弱口令、钓鱼链接或二次诈骗相伴发生。
当AI Coding从补全代码演进为承担编码、审查甚至故障处理时,传统软件安全体系已不适用。Anthropic提出AI原生软件供应链安全框架,强调对AI生成代码的自动化审计、对AI行为权限的最小化约束、以及对训练数据和模型输出的持续风险监测。此框架对采用AI开发工具的企业具有重要参考价值。