🏛️
数据安全早知道
2026年09月22日 · 周二
📑 Vol.358 🔒 数据安全 🛡️ 信息安全
2
监管政策
3
安全事件
2
漏洞预警
2
风险提示
📋 本期要闻速览
▸又一家银行因数据安全问题被"双罚",信息科技部人员负有责任
▸ChatGPT智能体沙箱被突破,可实现远程执行任意命令
▸Weaxor勒索软件作为Mallox家族"品牌重塑"版本持续活跃
▸智能体黑匣子行为风险分析与治理建议发布
▸LMSM用Linux思路重构大模型护栏,解决安全系统维护难题
📋
监管动态
2条
国家网信办就《保障未成年人健康安全使用网络的规定》公开征求意见 政策
国家互联网信息办公室发布关于《国务院关于保障未成年人健康安全使用网络的规定(征求意见稿)》公开征求意见的通知。该规定旨在从制度层面构建未成年人网络保护的监管框架,涉及网络平台责任、内容管理、使用时长限制等多方面要求。相关企业和机构需密切关注征求意见截止时间,及时反馈行业意见。
📎 国家网信办 · 未知
全国网络安全标准化技术委员会换届及征集委员 政策
全国网络安全标准化技术委员会启动换届工作并公开征集委员。此举将影响未来网络安全国家标准的制定方向和重点领域,涉及数据安全、个人信息保护、关键信息基础设施安全等多个方向。安全企业和研究机构可通过参与标准制定,提前布局合规能力建设。
📎 国家网信办 · 未知
· · ·
🚨
安全事件
3条
又一家银行因数据安全问题被"双罚",信息科技部人员负有责任 高
又一家银行因数据安全问题被监管机构实施"双罚",即机构与相关责任人同时受罚,信息科技部人员被认定负有直接责任。这反映出我国银行信息系统面临Mythos类AI可能被恶意使用的攻击威胁,同时又无法获得其防御端能力加持的"双重不对称"困境,正在成为金融安全领域必须正视的战略挑战。
📎 安全内参 · 2026-09-21
Weaxor勒索软件持续活跃:Mallox家族"品牌重塑"版本 高
Weaxor勒索软件作为曾经活跃的Mallox勒索软件家族的"品牌重塑"版本,其技术架构与攻击战术均继承了Mallox的隐蔽性与破坏力。在攻防演练开始前,安全负责人最担心的是哪些漏洞最易被攻击方利用、哪些系统最容易成为突破口、有限时间内应先修哪里。该勒索软件家族的持续演化表明勒索攻击威胁仍在升级。
📎 360威胁情报 · 未知
SCRM客户端遭遇供应链攻击:官方接口+RCE组合利用 紧急
针对SCRM客户端的供应链攻击较为复杂,攻击者疑似使用了官方公告接口供应链+RCE组合的利用方式对特定目标下发CrossHatch特马。审计发现安装包中未内置恶意代码,大概率通过云端下发。攻击者还对ASAR进行漏洞挖掘,发现了两个能够RCE的接口。被替换的安装包为自解压文件,解包后包含正常安装包和一个恶意Dropper。
📎 奇安信威胁情报 · 未知
· · ·
🔓
漏洞预警
2条
神漏洞:突破ChatGPT智能体沙箱,远程执行任意命令 紧急
研究人员发现ChatGPT智能体沙箱存在严重安全漏洞,其中更严重的一项被命名为"Heapjack",可以将一个看似普通的操作变成远程代码执行。用户在Codex中的操作可被劫持。此外还涉及近距离劫持人形机器人实现完全控制并可"人传人"感染,世界杯官方赛事系统曝漏洞导致电视直播流未设权限可被任意查看篡改,国内知名送餐机器人也可被监控和任意修改任务。
📎 安全内参 · 2026-09-21
攻击者利用文本托管网站分发后续组件 高
攻击者通过访问文本托管网站snippet.host设置后续组件的下载链接,并将加密的payload分段插入到软件免责声明中作为资源,加载时分段提取payload片段并将其组合后解密。这种隐蔽的分段投递技术增加了检测难度,传统基于签名的检测手段难以有效识别。
📎 奇安信威胁情报 · 未知
· · ·
⚠️
风险提示
2条
智能体黑匣子:智能体行为风险分析与治理建议 中
中国科学院信息工程研究所发布研究指出,人工智能交互范式已由问答交互转向基于智能体的自主感知与行动,智能体具备感知、记忆、决策、交互、执行等能力,已大规模应用于金融交易、自动驾驶、医疗决策与具身智能等关键场景。然而智能体高度自主决策能力带来的行为风险缺乏有效治理手段,亟需建立行为审计与风险管控机制。
📎 安全内参 · 2026-09-20
LMSM用Linux思路重构大模型护栏,解决安全系统维护难题 中
大模型安全护栏面临安全技术越来越多但系统维护性下降的问题。当前做法是发现模型内部特征可识别危险行为就做一套SAE护栏,发现Transcoder效果更好再接一套,训练出新Probe又写一套判断逻辑。LMSM提出借鉴Linux内核设计思路,将安全能力做进推理运行时,实现统一管理和可维护性提升。
📎 安全内参 · 2026-09-20
· · ·
✅
安全建议
5条
1
紧急:针对ChatGPT智能体沙箱"Heapjack"漏洞(2026-09-21),建议立即排查使用Codex或类似AI智能体沙箱环境的系统,限制智能体网络访问权限,对智能体执行的操作实施白名单管控,并监控异常RCE行为。
2
紧急:针对SCRM客户端供应链攻击事件,建议立即审计SCRM安装包完整性,检查是否存在自解压文件中的恶意Dropper,排查官方公告接口是否存在被利用下发恶意指令的情况,并对ASAR文件进行RCE漏洞扫描。
3
重要:针对银行数据安全"双罚"事件(2026-09-21),金融机构信息科技部门应立即开展数据安全合规自查,重点检查数据分类分级、访问控制、加密存储等措施落实情况,明确岗位责任边界,避免因个人责任导致"双罚"。
4
重要:针对Weaxor勒索软件活跃态势,建议企业参照攻防演练思路,优先修复最易被利用的漏洞,对关键系统实施备份隔离,部署勒索软件专项检测规则,并针对Mallox家族IOC进行全网排查。
5
建议:针对智能体行为风险(2026-09-20报告),建议在金融交易、自动驾驶、医疗决策等关键场景部署智能体的机构,建立智能体行为审计日志,设置决策边界和人工干预机制,防范自主决策失控风险。
📰 数据安全早知道
数据来源:国家网信办 · 安全内参 · 奇安信威胁情报 · 360威胁情报 · 工信部
— 仅供内部参考,不构成投资或合规建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —