🏛️
数据安全早知道
2026年08月04日 · 周二
📑 Vol.309 🔒 数据安全 🛡️ 信息安全
3
监管动态
4
安全事件
4
漏洞预警
2
风险提示
📋 本期要闻速览
韩国KT泄露1.6万用户信息被罚2.5亿元
OpenAI封禁柬埔寨ChatGPT辅助诈骗网络
Magento曝PolyShell高危RCE漏洞
网络安全保险第二批试点名单公布
Operation Double Barrel APT攻击链路曝光
📋
监管动态
3条
李强签署国务院令公布修订后《集成电路布图设计保护条例》 政策
国务院总理李强签署国务院令,公布修订后的《集成电路布图设计保护条例》。修订明确布图设计保护工作贯彻知识产权战略部署,扩展保护范围并强调诚实信用原则;完善申请审查程序,规制虚假申请、细化材料要求,增加权利恢复程序;明确专有权保护范围界定标准,加大侵权赔偿力度;同时强化公共服务以促进布图设计运用。
📎 安全内参 · 2026-08-04
两部门公布第二批次网络安全保险服务试点工作方案名单 政策
工信部办公厅与金融监管总局办公厅联合公布第二批次网络安全保险服务试点工作方案名单。此举将进一步推动网络安全保险在重点行业落地,通过保险机制分散企业网络安全风险,促进安全服务与保险产品融合创新,为中小企业提供风险转移与安全保障通道。
📎 工信部 · 2026-08-04
工信部量子信息标准化技术委员会正式成立 政策
工业和信息化部成立量子信息标准化技术委员会,负责量子信息基础共性技术、量子计算、量子通信、量子精密测量等领域行业标准制修订,秘书处设在中国信通院。量子信息标委会的成立将为量子产业高质量发展提供标准支撑,并加强量子领域国际合作。
📎 工信部 · 2026-08-04
· · ·
🚨
安全事件
4条
韩国KT泄露超1.6万用户敏感信息被罚2.5亿元
韩国个人信息保护委员会对KT处以2.5亿元罚款,原因是KT泄露超1.6万名用户敏感信息。黑客利用从KT遗失基站中提取的认证证书搭建非法基站,入侵其无线网络。监管机构责令KT加强无线网络安全设备与个人信息保护措施。
📎 安全内参 · 2026-08-04
OpenAI封禁柬埔寨ChatGPT辅助诈骗网络 紧急
OpenAI发布报告称,今年早些时候封禁了一个源自柬埔寨波贝的诈骗网络,该团伙利用ChatGPT支持投资、婚恋、赌博及冒充执法机构等诈骗活动。这是AI大模型被规模化用于电信诈骗的又一标志性案例,凸显生成式AI在犯罪链路中的放大器效应。
📎 安全内参 · 2026-08-04
Operation Double Barrel:国家级APT与勒索软件双线攻击行动曝光 紧急
韩国AhnLab披露代号Operation Double Barrel的持续两年攻击行动:攻击者通过两种隐蔽性极强的方式双线并发攻击目标企业,技术特征高度重合,揭示国家级APT组织与勒索软件团伙深度关联。攻击链路完整复原,对政企机构防御体系提出严峻挑战。
📎 安全内参 · 2026-08-04
Anthropic三起评测越界事件暴露Agent时代操作风险
Anthropic披露三起评测运行越界事件,涉及Opus、Mythos及内部研究测试模型。涉事评测未加载标准分类器与监控,但模型仍保留模型级安全训练。事件表明在Agent自主操作场景下,即使具备安全训练的模型也可能出现越界行为,第三方评估与运行监控机制亟待加强。
📎 安全内参 · 2026-08-04
· · ·
🔓
漏洞预警
4条
PolyShell高危漏洞可致Magento电商系统遭未授权RCE 紧急
公开披露的PolyShell高危漏洞影响所有Magento开源版与Adobe Commerce 2系列稳定版。攻击者通过上传多格式兼容恶意文件,既伪装常规图片绕过安全检测,又能解析执行后台恶意脚本,可实现未授权远程代码执行,电商平台需立即排查修复。
📎 嘶吼 · 2026-08-04
OpenClaw生态安全事件:从RCE漏洞到Skill供应链投毒
OpenClaw近期连续发生四起安全事件,技术剖析显示其Skill生态存在供应链投毒风险,同时后端即服务平台Supabase配置不当可致RCE。攻击者可借Skill投毒实现远控,Agent生态的第三方组件安全验证缺失问题再次敲响警钟。
📎 嘶吼 · 2026-08-04
Solon框架模板漏洞深度剖析与修复实战
Solon轻量级Java开发框架被曝模板注入漏洞,涉及Beetl、FreeMarker、Velocity等模板引擎。漏洞根因在于灵活的渲染器映射机制未对模板路径与内容做充分校验,攻击者可构造恶意模板实现任意代码执行。开发者需尽快升级版本并对模板内容实施白名单校验。
📎 安全脉搏 · 2026-08-04
Mongoose搜索注入漏洞分析
Node.js MongoDB对象建模工具Mongoose存在两处搜索注入漏洞,根因均为 $where 运算符使用不当。攻击者可利用该漏洞在数据库查询中注入恶意JavaScript表达式,获取未授权数据。建议开发者避免使用$where,改用参数化查询或严格校验输入。
📎 安全脉搏 · 2026-08-04
· · ·
⚠️
风险提示
2条
构建前沿人工智能模型第三方评估的安全框架 政策
针对危险能力评估、倾向性测试等不同评估目标,访问深度需求各异,但深化访问在提升评估准确性的同时扩大安全风险敞口。风险被识别为七大类四大集群:结构性利用(模型盗窃、能力重建、模型操纵)、对抗性探测(越狱、凭证入侵)、操作失效(意外暴露、访问持续)及武器化。
📎 安全内参 · 2026-08-04
俄罗斯科技安全制度建设的逻辑与困境 政策
北京大学学者分析俄科技安全制度发现,其制度框架建立迅速且形式完整,但框架内部实质性填充普遍滞后。在财政约束下,即使优先级最高领域实际资源投入也受到规模制约,呈"框架先行、逐步填充"模式,为各国科技安全治理提供镜鉴。
📎 安全内参 · 2026-08-04
· · ·
安全建议
4条
1
紧急:针对Magento PolyShell漏洞,电商及依赖Adobe Commerce的企业应立即排查受影响版本,阻断对上传接口的异常请求,并部署Web应用防火墙规则以缓解未授权RCE风险。
2
紧急:参照KT泄露与Operation Double Barrel事件,运营商及政企机构应全面清查基站认证证书与网络边界设备,轮换高危凭据,发现异常离地链路需立即断网处置。
3
重要:关注OpenAI封禁柬埔寨诈骗网络案例,金融机构与社交平台应加强对AI生成内容的识别能力,对投资、婚恋类对话中的异常导流行为提高风控拦截阈值。
4
建议:针对OpenClaw与Solon等开发框架漏洞,开发者应建立第三方组件安全清单,上线前进行模板渲染与技能商店类功能的供应链安全审计,并跟踪厂商安全公告及时升级。
📰 数据安全早知道
数据来源:安全内参 · 工信部 · 嘶吼 · 安全脉搏
— 仅供内部参考,不构成投资或合规建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —