🏛️
数据安全早知道
2026年10月08日 · 周四
📑 Vol.374
🔒 数据安全
🛡️ 信息安全
2
供应链攻击
1
漏洞赏金暂停
4
威胁情报
1
政策动态
📋 本期要闻速览
▸
奇安信披露AI时代国产Electron软件供应链攻击活动,攻击者利用Electron框架特性投递恶意代码
▸
疑似某虚拟手机服务商官网安装包遭供应链攻击,代号“猪猪侠”的恶意活动浮出水面
▸
攻击者伪造OpenClaw安装包上传至GitHub进行钓鱼,样本具备虚拟机检测与分段加密载荷能力
▸
谷歌因AI生成虚假低质报告激增,紧急暂停开源漏洞赏金计划
▸
CNCERT发布网络安全工作委员会相关通知,涉及应急年会及支撑单位改选
📋
监管动态
1条
CNCERT发布网络安全工作委员会年会及支撑单位改选通知
政策
CNCERT/CC发布通知,
2008中国计算机网络安全应急年会暨网安委员会工作年会
定于2008年3月5-8日在深圳召开。同时发布关于改选CNCERT/CC应急服务支撑单位的公告,以及2007中国互联网协会网络安全工作年会会议通知。该系列通知涉及网络安全应急体系建设和支撑单位调整,属于行业管理政策动态。
📎 CNCERT · 未知日期
· · ·
🚨
安全事件
3条
AI时代国产Electron软件供应链攻击活动披露
高
奇安信红雨滴团队披露一起针对
国产Electron软件
的供应链攻击活动。攻击者利用Electron框架的更新机制或依赖组件植入恶意代码,在AI时代背景下,软件供应链攻击面进一步扩大。该活动涉及国产软件生态,可能影响大量下游用户,需重点关注Electron框架类应用的完整性校验。
📎 奇安信威胁情报 · 未知日期
疑似虚拟手机服务商官网安装包遭“猪猪侠”供应链攻击
高
奇安信威胁情报披露,疑似某虚拟手机服务商官网安装包被植入恶意代码,攻击活动代号
“猪猪侠”
。攻击者通过篡改官方安装包实现供应链投毒,用户下载运行后即触发恶意行为。该事件表明软件分发渠道已成为攻击者重点突破口,建议用户从官方渠道核验安装包哈希值。
📎 奇安信威胁情报 · 未知日期
攻击者伪造OpenClaw安装包上传GitHub进行钓鱼
高
攻击者伪造
OpenClaw
安装包并上传至GitHub页面进行钓鱼,安装包已被上传至VT平台。受害者运行后,样本创建新线程执行恶意行为,首先监测当前环境是否在虚拟机中,
检测到虚拟机即退出
。随后访问文本托管网站snippet.host获取后续组件下载链接。攻击者还将加密payload分段插入软件免责声明作为资源,加载时分段提取组合后解密。
📎 奇安信威胁情报 · 未知日期
· · ·
🔓
漏洞预警
1条
谷歌紧急暂停开源漏洞赏金计划:AI生成虚假低质报告激增
中
谷歌宣布紧急暂停其开源漏洞赏金计划,官方将原因直指
自动化提交数量激增
,绝大多数均为无效报告。此次暂停发生在AI生成报告激增、低质量和无效报告增加的背景下。此前Log4j漏洞席卷全球,Maven、NPM、PyPI等包管理平台频频失守,供应链攻击成为核心威胁。谷歌此举反映AI滥用正在冲击漏洞赏金生态的有效性。
📎 安全内参 · 2026-10-07
· · ·
⚠️
风险提示
2条
Electron框架供应链攻击风险持续扩大
高
奇安信披露的国产Electron软件供应链攻击表明,攻击者正利用Electron框架的依赖管理和自动更新机制投递恶意代码。Electron应用广泛存在于桌面软件生态中,一旦上游组件被污染,
下游大量用户将面临批量感染风险
。建议开发团队对Electron依赖进行完整性校验,启用代码签名验证。
📎 奇安信威胁情报 · 未知日期
GitHub钓鱼安装包与分段加密载荷规避检测
高
攻击者伪造OpenClaw安装包上传GitHub钓鱼,样本具备
虚拟机环境检测
能力,检测到分析环境即退出以规避沙箱。后续载荷通过snippet.host文本托管网站分发,并将加密payload分段隐藏在软件免责声明资源中,加载时组合解密。该手法显著增加了静态检测和动态分析的难度,建议对GitHub来源的安装包保持警惕。
📎 奇安信威胁情报 · 未知日期
· · ·
✅
安全建议
3条
1
紧急:
针对奇安信披露的国产Electron软件供应链攻击及“猪猪侠”虚拟手机服务商安装包投毒事件,建议立即排查内部使用的Electron框架应用及虚拟手机相关软件,核验安装包数字签名与哈希值,暂停从非官方渠道下载安装包。
2
重要:
针对伪造OpenClaw安装包在GitHub钓鱼的事件,建议开发与安全团队对GitHub上获取的开源工具安装包进行沙箱检测,警惕具备虚拟机检测和分段加密载荷的样本,并监控snippet.host等文本托管网站的异常访问。
3
建议:
鉴于谷歌因AI生成虚假低质报告激增而暂停开源漏洞赏金计划,建议各企业安全团队在提交漏洞报告前加强人工验证,避免使用AI批量生成低质量报告,同时重新评估自身漏洞赏金项目的抗滥用机制。
📰 数据安全早知道
数据来源:CNCERT · 奇安信威胁情报 · 安全内参
— 仅供内部参考,不构成投资或合规建议 —
数安早知道
🔗 数据安全与信息安全知识库 datasafe.website
— 点击上方链接访问知识库,获取更多安全资讯 —