🏛️
数据安全早知道
2026年09月16日 · 周三
📑 Vol.352 🔒 数据安全 🛡️ 信息安全
3
监管动态
2
安全事件
2
漏洞预警
2
风险提示
📋 本期要闻速览
▸奇安信披露AI时代国产Electron软件供应链攻击,已监测十余起事件
▸网信办系统阐述五大AI安全风险,中美欧治理路径现分歧
▸《网络安全标准实践指南——座舱数据处理安全要求》正式发布
▸微步出任威胁情报子链主单位,推动情报能力基础设施化
▸反网络暴力法与互联网信息服务管理办法修订草案公开征求意见
📋
监管动态
2条
国家网信办就《反网络暴力法(征求意见稿)》公开征求意见 政策
国家互联网信息办公室发布《中华人民共和国反网络暴力法(征求意见稿)》,面向社会公开征求意见。该法旨在系统治理网络暴力乱象,明确平台责任、用户行为边界及受害人救济机制,标志着我国网络暴力治理从行政法规层面上升至专门立法层级。意见反馈截止日期以官方公告为准。
📎 国家网信办 · 未知日期
《互联网信息服务管理办法(修订草案征求意见稿)》再次公开征求意见 政策
国家互联网信息办公室就《互联网信息服务管理办法(修订草案征求意见稿)》再次公开征求意见。此次修订涉及互联网信息服务许可、内容管理、数据安全等核心制度,是对现行办法的全面升级,预计将对平台合规运营产生深远影响。相关企业应密切关注修订进展。
📎 国家网信办 · 未知日期
· · ·
🚨
安全事件
2条
奇安信披露AI时代国产Electron软件供应链攻击活动 高
奇安信红雨滴团队披露,2026年已监测到十余起国产软件供应链攻击事件,攻击者涵盖高端黑产与新兴APT组织。攻击者通过官方公告接口供应链+RCE组合方式,对特定目标下发CrossHatch特马。受影响软件包括BitBrowser及某跨境电商SCRM软件,各种迹象显示本轮高水平攻击出于经济目的。部分非政治目的供应链攻击已向开源社区披露。
📎 奇安信威胁情报 · 未知日期
《网络安全标准实践指南——座舱数据处理安全要求》发布 中
全国网络安全标准化技术委员会发布《网络安全标准实践指南——座舱数据处理安全要求》,延续“风险分类、技术应对、综合治理”核心逻辑,梳理更新风险分类并优化技术应对措施。该指南同时涵盖电子产品回收信息清除管理指引、移动智能终端信息清除技术指引等内容,为智能网联汽车数据安全提供标准化支撑。
📎 安全内参 · 2026-09-15
· · ·
🔓
漏洞预警
2条
SCRM客户端遭供应链攻击:ASAR漏洞致RCE与特马下发 紧急
奇安信分析发现,攻击者针对SCRM客户端使用官方公告接口供应链+RCE组合方式下发CrossHatch特马。审计安装包未发现内置恶意代码,判断为云端下发。对ASAR进行漏洞挖掘后发现两个可RCE的接口。被替换安装包为自解压文件,解包后包含正常安装包(Release)和恶意Dropper(Update)。攻击链复杂,目标明确。
📎 奇安信威胁情报 · 未知日期
微步出任威胁情报子链主单位,首批11家子链主之一 中
微步当选首批11家子链主单位之一,出任威胁情报子链主。未来将联合链上企业、科研机构和行业用户,共同推动威胁情报技术从商业服务走向国家级基础设施,为网络安全产业高质量发展贡献力量。此举标志着威胁情报在国家级网络安全体系中的地位进一步提升。
📎 微步情报 · 2026-09-14
· · ·
⚠️
风险提示
2条
网信办系统阐述五大AI安全风险,中美欧治理路径分歧显现 中
国家网信办近期系统阐述五大AI安全风险,为较系统的一次官方风险研判。安远AI安全治理主管方亮分析认为,中美欧AI安全讨论并非“各说各话”,差异源于发展阶段、安全诉求和治理传统的不同。中国关注重点与欧美话语体系存在显著差异,折射出不同的安全逻辑与治理路径。
📎 安全内参 · 2026-09-14
国产Electron软件供应链攻击向开源社区披露,经济动机明显 高
奇安信监测显示,今年已发生十余起国产软件供应链攻击,攻击者涵盖高端黑产与新兴APT组织。BitBrowser在国内多为电商客户使用,受影响的SCRM软件用于跨境电商,各种迹象显示本轮高水平攻击出于经济目的。部分非政治目的供应链攻击已向开源社区披露,提醒开源生态参与者加强代码审计与依赖管理。
📎 奇安信威胁情报 · 未知日期
· · ·
✅
安全建议
3条
1
紧急:针对奇安信披露的SCRM客户端供应链攻击(CrossHatch特马、ASAR RCE漏洞),建议使用该SCRM软件及BitBrowser的跨境电商企业立即排查客户端安装包完整性,检查是否存在异常Update自解压文件,并暂停使用受影响版本,等待官方安全更新。
2
重要:鉴于2026年已监测到十余起国产Electron软件供应链攻击且攻击者出于经济目的,建议所有使用Electron框架的国产软件开发商对ASAR打包文件进行安全审计,重点检查云端下发接口是否存在RCE风险,并加强官方公告接口的鉴权与签名验证。
3
建议:关注国家网信办《反网络暴力法(征求意见稿)》及《互联网信息服务管理办法(修订草案征求意见稿)》的立法进展,相关互联网平台企业应提前评估合规差距,特别是内容管理与数据安全制度方面,为正式法规落地做好准备。
📰 数据安全早知道
数据来源:国家网信办 · 奇安信威胁情报 · 安全内参 · 微步情报 · CNCERT
— 仅供内部参考,不构成投资或合规建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —