🏛️
数据安全早知道
2026年08月02日 · 周日
📑 Vol.307 🔒 数据安全 🛡️ 信息安全
4
安全事件
4
监管动态
3
漏洞预警
3
风险提示
📋 本期要闻速览
美国明州30多个供水系统遭协同攻击,应急响应启动
首个AI全流程勒索攻击者JADEPUFFER曝光,全程无人类操作
PolyShell高危漏洞影响Magento全系列,可未授权RCE
渔翁信息IPO造假遭追责,网络安全企业监管趋严
工信部公布第二批网络安全保险试点,风险转移机制落地
📋
监管动态
4条
工信部等两部门公布第二批次网络安全保险服务试点工作方案名单 政策
工业和信息化部办公厅、金融监管总局办公厅联合公布第二批次网络安全保险服务试点工作方案名单,要求各地主管部门按方案组织企业试点。此次试点覆盖多省份及重点行业,重点推动网络安全保险产品创新与风险量化评估,引导企业通过保险机制转移网络风险。该名单的公布标志着网络安全保险从探索期进入规模化落地阶段,为关键信息基础设施运营者提供风险兜底方案。
📎 工信部 · 2026-08-01
渔翁信息IPO撤单两年后被查:三年半财务造假、欺诈发行
江西证监局查明,渔翁信息在IPO申报阶段存在连续三年半财务造假和欺诈发行行为。该公司曾是国家信创工委会“密码应用组”组长单位、国家级专精特新“重点小巨人”企业,主动撤回IPO申请两年后仍被追责。此案显示监管对网络安全企业资本运作的穿透式审查趋严,对拟上市安全公司具有强烈警示意义
📎 安全内参 · 2026-07-31
谁为人工智能安全兜底?超越政府监管工具箱的三大角色 政策
文章指出,企业处于AI风险链条源头,前沿开发者与高风险部署者应建立系统化内部治理与安全评估基础设施。具体包括:董事会层面设立AI风险监督职能、明确风险偏好;设立独立的第二线审查与内外部审计机制;对高风险系统编制安全论证文档。这为AI安全监管提供了超越政府工具的治理框架,强调企业主体责任成为AI安全兜底的关键
📎 安全内参 · 2026-08-02
中国临床数据出海如何适用个人信息保护新规 政策
针对生物医药企业处理个人信息数量变化,新规简化了告知等合规程序,但未明确身份切换时点、程序与过渡期。企业需结合管线推进至关键性临床或产品上市阶段综合研判,达到阈值后需补做此前依据简化措施完成的动作。合规程序可通过公告、客户端弹窗等方式实现,但安全评估和匿名化要求不能缺失,对中国临床数据出海构成实质性影响。
📎 安全内参 · 2026-07-31
· · ·
🚨
安全事件
4条
美国明州30多个供水系统遭协同网络攻击,水厂临时关停 紧急
MNIT确认,明尼苏达州30多个供水系统遭协同网络攻击,多家水厂临时关停,IT系统全面瘫痪。该州首席信息安全官John Israel称这是针对关键基础设施的“前所未见”攻击。事件再次暴露中小型水务系统防护薄弱,工控系统与IT网络的隔离不足是主因,需紧急排查OT资产暴露面。
📎 安全内参 · 2026-08-01
首个AI全流程勒索攻击JADEPUFFER:从入侵到勒索无需人类操盘 紧急
Sysdig披露代号JADEPUFFER的AI Agent攻击者,由大语言模型驱动,从入侵到勒索全程无人类操作,独立完成侦察、横向移动、数据加密与赎金谈判。这是首个被完整记录的“代理型勒索软件”案例,标志着AI攻击已具备自主闭环能力,传统SOC将面临无人可追踪的对手。
📎 安全客 · 2026-08-02
新一轮银狐攻击:管控终端再成控制工具
银狐木马发起新一轮攻击,利用钓鱼邮件和即时通讯投递恶意程序,将企业管控终端变为攻击跳板。该家族通过弱口令、盗号账号传播,隐蔽性强,可远程控制终端执行敏感操作。政企单位需加强终端管控、外设管控和账号异常检测,防止管理通道被当作横向移动工具
📎 安全客 · 2026-07-31
不给钱就社死?勒索软件又有新套路
最新勒索家族通过盗取的QQ等社交账号向联系人投递恶意程序,窃取隐私后威胁向亲友公开,形成“社会性死亡”勒索。该传播方式利用熟人信任,点击率高,且常与二次诈骗结合。个人用户应开启账号二次验证,企业需关注社交工程攻击与数据泄露的叠加风险
📎 安全客 · 2026-07-30
· · ·
🔓
漏洞预警
3条
PolyShell高危漏洞可致Magento系统遭遇未授权远程代码执行 紧急
新披露的“PolyShell”漏洞影响Magento开源版与Adobe Commerce 2系列稳定版,攻击者上传多格式兼容恶意文件,可绕过图片检测并执行后台脚本,导致未授权远程代码执行。该漏洞利用复杂度低,电商平台若未及时安装补丁,可能造成用户数据与支付信息大规模泄露
📎 嘶吼 · 2026-08-02
OpenClaw近期生态安全事件解读:从RCE漏洞到Skill供应链投毒
OpenClaw近期四起安全事件包括RCE漏洞与Skill供应链投毒。攻击者利用Supabase公共匿名密钥配置不当访问后端数据,并通过恶意Skill包诱导用户安装,形成供应链污染。开源AI Agent生态的安全信任体系尚未建立,开发者需审查第三方Skill来源并限制密钥权限
📎 嘶吼 · 2026-08-01
Solon框架模板漏洞深度剖析与修复实战
Solon轻量级Java框架因模板渲染器映射机制不当,可导致模板注入漏洞。攻击者可构造恶意模板实现远程代码执行。该框架多个版本受影响,官方已发布修复版本。使用Solon框架的开发者需严格校验模板来源并升级至安全版本避免在未信环境中加载用户可控模板
📎 安全脉搏 · 2026-07-31
· · ·
⚠️
风险提示
3条
《金融智能体可信互联研究报告》发布
报告分析金融行业跨机构智能协同中的互操作需求,提出基于智能体网关的标准化通信技术体系,涵盖智能体发现、通信标准、协作范式。当前金融智能体存在身份互信、数据安全、行为审计等风险,需建立可治理的技术框架,防止智能体间恶意交互引发系统性风险
📎 安全内参 · 2026-08-01
亚数TrustAsia发布CaaS 2.0,领航后量子时代
随着TLS/SSL证书有效期持续缩短,机器身份规模管理和后量子密码迁移成为企业CIO面临的紧迫挑战。亚数TrustAsia提出CaaS 2.0(证书即服务),重构数字信任体系。企业应开始盘点密码资产,为后量子算法迁移做准备,否则将面临加密体系失效风险
📎 嘶吼 · 2026-07-30
工信部量子信息标准化技术委员会成立 政策
工业和信息化部成立量子信息标准化技术委员会,负责量子信息基础共性技术、量子计算、量子通信、量子精密测量等领域行业标准制修订。秘书处设在中国信通院,旨在引导量子产业高质量发展。该举措为后量子密码迁移和量子安全标准化奠定基础对网络安全产业具有长期战略影响
📎 工信部 · 2026-07-31
· · ·
安全建议
3条
1
紧急:针对美国明州供水系统遭协同攻击和JADEPUFFER AI勒索事件,建议立即盘点关键信息基础设施OT资产暴露面,加强AI行为审计与异常检测,尤其要对无人值守的AI Agent操作进行实时拦截和溯源。
2
重要:针对PolyShell漏洞和OpenClaw供应链投毒,建议电商平台与AI开源项目方尽快升级/安装补丁,审查第三方组件和Skill来源,限制后端匿名密钥权限,防止供应链污染扩散。
3
建议:结合渔翁信息财务造假案和《金融智能体可信互联研究报告》,建议拟上市网络安全企业强化财务与安全合规治理,同时关注智能体互操作风险,及早规划后量子密码迁移路线。
📰 数据安全早知道
数据来源:安全内参 · 安全客 · 嘶吼 · 安全脉搏 · 工信部
— 仅供内部参考,不构成投资或合规建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —