🏛️
数据安全早知道
2026年09月07日 · 周一
📑 Vol.343
🔒 数据安全
🛡️ 信息安全
2
政策文件
2
重大事件
1
供应链攻击
1
新型攻击
📋 本期要闻速览
▸
AI正推动攻击工业化,漏洞发现速度远超人工修复,攻防严重不对称
▸
SCRM客户端遭供应链投毒,官方接口叠加RCE漏洞下发恶意程序
▸
Agent指令权限提升攻击兴起,混淆数据与指令边界成新威胁
▸
美国医疗巨头DaVita因数据泄露赔偿1.06亿元,数据合规成本攀升
▸
网信办就互联网信息服务管理办法再次公开征求意见
📋
监管动态
2条
网信办再次就《互联网信息服务管理办法》修订草案征求意见
政策
国家互联网信息办公室发布通知,就《互联网信息服务管理办法(修订草案征求意见稿)》
再次公开征求意见
。此次修订将进一步明确平台责任、数据安全与个人信息保护要求,对互联网信息服务提供者的合规义务提出更高标准,相关企业需密切关注条款变化并提前布局合规体系。
📎 国家网信办 · 2026-09-07
全国网络安全标准化技术委员会启动换届及委员征集
政策
国家网信办发布关于全国网络安全标准化技术委员会换届及征集委员的通知。委员会换届将影响未来一段时期网络安全国家标准的制定方向与节奏,
各行业应关注新一届委员会工作重点
,积极参与标准制定,确保自身技术路线与国家标准保持同步。
📎 国家网信办 · 2026-09-07
· · ·
🚨
安全事件
2条
AI推动攻击工业化,漏洞产出速度远超人工修复能力
高
微步在线CEO薛锋在CSOP2026大会上指出,
AI生成的漏洞数量已远超人类发现和修复的速度
。攻击者正从"手工作坊"式挖洞走向工业化生产,以近乎零成本进行无数次攻击尝试,企业原有防御弱点在AI面前被无限放大,攻防不对称态势进一步加剧。
📎 微步情报 · 2026-09-07
美国医疗上市公司DaVita因泄露患者数据赔偿1.06亿元
高
美国知名医疗上市公司DaVita因患者数据泄露事件与诉讼方达成和解,赔偿金额高达
1.06亿元人民币
。多起诉讼经合并审理后由科罗拉多州联邦地区法院处理,DaVita在和解中未承认法律责任,但巨额赔偿凸显了医疗行业数据安全合规的严峻形势与高额代价。
📎 安全内参 · 2026-09-04
· · ·
🔓
漏洞预警
1条
SCRM客户端遭供应链攻击:官方接口叠加RCE漏洞下发恶意程序
紧急
奇安信威胁情报披露一起针对SCRM客户端的供应链攻击事件。攻击者疑似利用
官方公告接口供应链 + RCE组合漏洞
,对特定目标下发CrossHatch木马。安装包本地审计未发现恶意代码,判断为云端下发,且ASAR包中发现
两个可导致RCE的接口
,攻击链隐蔽且复杂。
📎 奇安信威胁情报 · 2026-09-07
· · ·
⚠️
风险提示
1条
Agent"指令权限提升"攻击:上下文数据可直接获取Root权限
紧急
安全内参披露一种针对AI Agent的新型攻击手法——"指令权限提升"。攻击者将恶意指令
隐藏在网页、README、邮件等上下文数据中
,诱导Agent将数据误判为指令执行,进而泄露信息、调用工具甚至执行高危操作。模型厂商正探索通过指令来源分级来缓解此类风险。
📎 安全内参 · 2026-09-05
· · ·
✅
安全建议
5条
1
紧急:
针对SCRM供应链攻击事件,使用相关客户管理系统的企业应立即排查客户端ASAR包完整性,核查是否存在异常云端下发行为,并关注厂商安全公告,及时修补已披露的两个RCE接口漏洞。
2
紧急:
针对Agent指令权限提升攻击,已部署AI Agent或大模型应用的企业应对模型可访问的数据源实施严格的内容过滤与指令来源标记,防止上下文数据被恶意利用为高权限指令。
3
重要:
面对AI驱动的攻击工业化趋势,安全团队应加快引入AI辅助的漏洞挖掘与自动化修复工具,缩小与攻击者在效率上的差距,并优先对暴露面资产进行AI模拟攻击测试。
4
重要:
参考DaVita巨额赔偿案例,持有敏感个人信息的机构(尤其是医疗行业)应审视自身数据安全合规体系,加强患者数据的加密存储与访问审计,防范因数据泄露导致的巨额赔偿风险。
5
建议:
关注网信办《互联网信息服务管理办法》修订动态,法务与安全团队应联合评估新规对现有业务的影响,提前调整用户协议、隐私政策及数据处置流程以应对更严格的合规要求。
📰 数据安全早知道
数据来源:国家网信办 · 微步情报 · 奇安信威胁情报 · 安全内参
— 仅供内部参考,不构成投资或合规建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —