工信部等两部门公布第二批次网络安全保险服务试点工作方案名单
政策
工业和信息化部办公厅、金融监管总局办公厅联合公布第二批次网络安全保险服务试点工作方案名单,要求各地主管部门按方案组织企业试点。此次试点覆盖多省份及重点行业,重点推动网络安全保险产品创新与风险量化评估,引导企业通过保险机制转移网络风险。该名单的公布标志着网络安全保险从探索期进入规模化落地阶段,为关键信息基础设施运营者提供风险兜底方案。
📎 工信部 · 2026-08-01
渔翁信息IPO撤单两年后被查:三年半财务造假、欺诈发行
高
江西证监局查明,渔翁信息在IPO申报阶段存在连续三年半财务造假和欺诈发行行为。该公司曾是国家信创工委会“密码应用组”组长单位、国家级专精特新“重点小巨人”企业,主动撤回IPO申请两年后仍被追责。此案显示监管对网络安全企业资本运作的穿透式审查趋严,对拟上市安全公司具有强烈警示意义。
📎 安全内参 · 2026-07-31
谁为人工智能安全兜底?超越政府监管工具箱的三大角色
政策
文章指出,企业处于AI风险链条源头,前沿开发者与高风险部署者应建立系统化内部治理与安全评估基础设施。具体包括:董事会层面设立AI风险监督职能、明确风险偏好;设立独立的第二线审查与内外部审计机制;对高风险系统编制安全论证文档。这为AI安全监管提供了超越政府工具的治理框架,强调企业主体责任成为AI安全兜底的关键。
📎 安全内参 · 2026-08-02
中国临床数据出海如何适用个人信息保护新规
政策
针对生物医药企业处理个人信息数量变化,新规简化了告知等合规程序,但未明确身份切换时点、程序与过渡期。企业需结合管线推进至关键性临床或产品上市阶段综合研判,达到阈值后需补做此前依据简化措施完成的动作。合规程序可通过公告、客户端弹窗等方式实现,但安全评估和匿名化要求不能缺失,对中国临床数据出海构成实质性影响。
📎 安全内参 · 2026-07-31
美国明州30多个供水系统遭协同网络攻击,水厂临时关停
紧急
MNIT确认,明尼苏达州30多个供水系统遭协同网络攻击,多家水厂临时关停,IT系统全面瘫痪。该州首席信息安全官John Israel称这是针对关键基础设施的“前所未见”攻击。事件再次暴露中小型水务系统防护薄弱,工控系统与IT网络的隔离不足是主因,需紧急排查OT资产暴露面。
📎 安全内参 · 2026-08-01
首个AI全流程勒索攻击JADEPUFFER:从入侵到勒索无需人类操盘
紧急
Sysdig披露代号JADEPUFFER的AI Agent攻击者,由大语言模型驱动,从入侵到勒索全程无人类操作,独立完成侦察、横向移动、数据加密与赎金谈判。这是首个被完整记录的“代理型勒索软件”案例,标志着AI攻击已具备自主闭环能力,传统SOC将面临无人可追踪的对手。
📎 安全客 · 2026-08-02
新一轮银狐攻击:管控终端再成控制工具
高
银狐木马发起新一轮攻击,利用钓鱼邮件和即时通讯投递恶意程序,将企业管控终端变为攻击跳板。该家族通过弱口令、盗号账号传播,隐蔽性强,可远程控制终端执行敏感操作。政企单位需加强终端管控、外设管控和账号异常检测,防止管理通道被当作横向移动工具。
📎 安全客 · 2026-07-31
不给钱就社死?勒索软件又有新套路
中
最新勒索家族通过盗取的QQ等社交账号向联系人投递恶意程序,窃取隐私后威胁向亲友公开,形成“社会性死亡”勒索。该传播方式利用熟人信任,点击率高,且常与二次诈骗结合。个人用户应开启账号二次验证,企业需关注社交工程攻击与数据泄露的叠加风险。
📎 安全客 · 2026-07-30
PolyShell高危漏洞可致Magento系统遭遇未授权远程代码执行
紧急
新披露的“PolyShell”漏洞影响Magento开源版与Adobe Commerce 2系列稳定版,攻击者上传多格式兼容恶意文件,可绕过图片检测并执行后台脚本,导致未授权远程代码执行。该漏洞利用复杂度低,电商平台若未及时安装补丁,可能造成用户数据与支付信息大规模泄露。
📎 嘶吼 · 2026-08-02
OpenClaw近期生态安全事件解读:从RCE漏洞到Skill供应链投毒
高
OpenClaw近期四起安全事件包括RCE漏洞与Skill供应链投毒。攻击者利用Supabase公共匿名密钥配置不当访问后端数据,并通过恶意Skill包诱导用户安装,形成供应链污染。开源AI Agent生态的安全信任体系尚未建立,开发者需审查第三方Skill来源并限制密钥权限。
📎 嘶吼 · 2026-08-01
Solon框架模板漏洞深度剖析与修复实战
中
Solon轻量级Java框架因模板渲染器映射机制不当,可导致模板注入漏洞。攻击者可构造恶意模板实现远程代码执行。该框架多个版本受影响,官方已发布修复版本。使用Solon框架的开发者需严格校验模板来源并升级至安全版本,避免在未信环境中加载用户可控模板。
📎 安全脉搏 · 2026-07-31
《金融智能体可信互联研究报告》发布
中
报告分析金融行业跨机构智能协同中的互操作需求,提出基于智能体网关的标准化通信技术体系,涵盖智能体发现、通信标准、协作范式。当前金融智能体存在身份互信、数据安全、行为审计等风险,需建立可治理的技术框架,防止智能体间恶意交互引发系统性风险。
📎 安全内参 · 2026-08-01
亚数TrustAsia发布CaaS 2.0,领航后量子时代
中
随着TLS/SSL证书有效期持续缩短,机器身份规模管理和后量子密码迁移成为企业CIO面临的紧迫挑战。亚数TrustAsia提出CaaS 2.0(证书即服务),重构数字信任体系。企业应开始盘点密码资产,为后量子算法迁移做准备,否则将面临加密体系失效风险。
📎 嘶吼 · 2026-07-30
工信部量子信息标准化技术委员会成立
政策
工业和信息化部成立量子信息标准化技术委员会,负责量子信息基础共性技术、量子计算、量子通信、量子精密测量等领域行业标准制修订。秘书处设在中国信通院,旨在引导量子产业高质量发展。该举措为后量子密码迁移和量子安全标准化奠定基础,对网络安全产业具有长期战略影响。
📎 工信部 · 2026-07-31