🏛️
数据安全早知道
2026年09月03日 · 周四
📑 Vol.339 🔒 数据安全 🛡️ 信息安全
4
紧急漏洞
3
安全事件
2
政策标准
1
风险提示
📋 本期要闻速览
Windows HTTP.sys曝高危整数溢出漏洞,可致内核级提权至SYSTEM
国产Electron软件遭供应链攻击,恶意安装包传播Dropper
人形机器人曝严重漏洞,可被近距离劫持完全控制
Fable 5.1遭破解,27万字提示词泄露引发关注
国家网信办就反网络暴力法公开征求意见
📋
监管动态
2条
国家网信办就《反网络暴力法(征求意见稿)》公开征求意见 政策
国家互联网信息办公室发布关于《中华人民共和国反网络暴力法(征求意见稿)》公开征求意见的通知,标志着我国在网络暴力治理领域迈出立法新步伐。该法旨在通过法律手段规范网络行为,保护公民个人信息与人格权益,为构建清朗网络空间提供法律依据。
📎 国家网信办 · 2026-09-03
《全国一体化算力网安全保护要求》等13项国家标准征求意见 政策
全国一体化算力网安全保护要求等13项国家标准化指导性技术文件公开征求意见,涵盖算力资源管理调度、节点评估指标及公共传输通道等关键领域。其中特别提及防范专用集成电路在设计、制造全流程中的人为恶意安全威胁,为算力基础设施安全提供标准化指引。
📎 安全内参 · 2026-09-01
· · ·
🚨
安全事件
3条
AI时代下的国产Electron软件供应链攻击活动披露
奇安信威胁情报披露一起针对国产Electron软件的供应链攻击活动。攻击者将恶意安装包制作成自解压文件,解包后包含正常安装包(Release)与恶意Dropper(Update)。恶意Dropper在用户执行安装时静默运行,实现持久化控制与敏感信息窃取,影响范围涉及多款主流国产应用。
📎 奇安信威胁情报 · 2026-09-03
韩国零售龙头GS Retail因泄露百万用户信息被罚超6000万元
韩国零售巨头GS Retail因安全防护措施不足导致超百万用户信息泄露,被监管机构处以超6000万元罚款。调查显示,黑客通过撞库攻击方式,利用手中掌握的大量用户名和密码反复尝试登录,而GS Retail未能有效检测和阻止短时间内来自同一IP地址的大量登录尝试,暴露出企业在账号安全防护上的严重缺失。
📎 安全内参 · 2026-09-01
Fable 5.1遭黑客破解,27万字提示词泄露
AI模型Fable 5.1与Mythos 5.1正式发布后不久,知名越狱大神Pliny the Liberator即公开GitHub链接,泄露了27万字提示词。据悉两款模型本质共享同一套权重,仅因安全限制不同而分名发布。此次提示词泄露可能暴露模型的安全对齐机制,为后续越狱攻击提供可乘之机。
📎 安全内参 · 2026-09-02
· · ·
🔓
漏洞预警
3条
Windows HTTP.sys整数溢出漏洞(CVE-2026-62735)安全风险通告 紧急
Windows HTTP.sys曝出高危整数溢出漏洞(CVE-2026-62735)。攻击者可构造特制HTTP响应头部触发整数溢出,进而导致堆缓冲区溢出,在内核上下文中执行任意代码,实现本地权限提升至SYSTEM级别。HTTP.sys作为Windows内核模式下的核心HTTP协议组件,影响范围广泛,建议用户尽快评估并部署修复补丁。
📎 安全内参 · 2026-09-02
神漏洞!近距离劫持人形机器人实现完全控制,还能"人传人"感染 紧急
安全研究团队披露名为"UniBLEed"的多阶段攻击链,可对宇树科技人形机器人实现完全控制。攻击链涉及低功耗蓝牙(BLE)、宇树云端API、Wi-Fi配置系统及Linux控制环境多项服务,攻击者可在近距离内劫持机器人,任意修改任务、监控摄像头,甚至实现"人传人"式感染传播,对物理世界安全构成严重威胁。
📎 安全内参 · 2026-09-02
AI能挖漏洞吗?有研究团队把真实漏洞炼进了模型参数
研究团队探索将真实漏洞知识直接编码进大模型参数,使AI具备类似安全研究人员的漏洞挖掘能力。模型需在真实环境中完成搜索、编译、运行、分析和修正等复杂任务,持续数十分钟以上。该研究有望改变传统漏洞挖掘模式,但同时也引发对AI被恶意利用发现新漏洞的担忧。
📎 安全内参 · 2026-09-01
· · ·
⚠️
风险提示
1条
美军基地小卖部冰柜集体罢工疑云:工控系统安全再敲警钟
美军基地小卖部冰柜集体罢工事件引发网络安全担忧。调查记者深度调查指出,尽管无确凿证据表明国防部小卖部局(DeCA)被黑,但所有技术线索均指向工控系统漏洞与国家级网络攻击威胁。该事件警示关键基础设施中物联网设备与工控系统的脆弱性,需警惕针对后勤保障体系的隐蔽网络攻击。
📎 安全内参 · 2026-09-01
· · ·
安全建议
4条
1
紧急:针对Windows HTTP.sys整数溢出漏洞(CVE-2026-62735),建议立即排查受影响系统版本,优先为面向公网的服务器部署微软官方补丁,并在防火墙层面临时拦截异常HTTP响应头请求以降低被利用风险。
2
紧急:针对国产Electron软件供应链攻击,建议企业立即核查软件分发渠道完整性,对已部署的Electron应用进行签名校验与行为审计,重点关注自解压安装包中是否存在异常Dropper文件,发现异常立即隔离处置。
3
重要:针对人形机器人"UniBLEed"漏洞,建议使用宇树机器人产品的单位立即限制低功耗蓝牙功能在敏感环境中的启用,审查云端API访问密钥,并关注厂商固件更新,在物理隔离区域操作高危机器人设备。
4
重要:参考GS Retail撞库攻击事件,建议各平台加强登录接口的异常检测能力,部署基于IP、设备指纹等多维度的频率限制策略,对短时大量登录尝试实施自动阻断与告警,防止批量撞库导致的大规模数据泄露。
📰 数据安全早知道
数据来源:国家网信办 · 奇安信威胁情报 · 安全内参 · 微步情报 · 360威胁情报
— 仅供内部参考,不构成投资或合规建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —