网络安全
网络安全
当前位置是: 网站首页 -> 网络安全 -> 正文

网络空间安全动态(202623期)

来源:国信中心 点击数: 发布时间:2026-07-03

        编者按:网安动向热讯,本期有十二点值得关注:一是李强主持召开国务院常务会议 听取人工智能发展情况汇报;二是工信部等八部门联合印发《关于推动工业互联网高质量发展的实施意见》;三是国家市场监管总局批准发布《人工智能 智能体互联》系列7项国家标准发布;四是全国网安标委发布《网络安全标准实践指南——智能体部署使用安全指引》;五是美国务院发布第二届“硅和平”峰会成果,推动AI供应链联盟扩容;六是美能源部启动“量子创世纪”计划,推动容错量子计算机研发部署;七是美NIST设立量子制造工程中心,加快量子产业规模化发展;八是美战争部启动“智能体网络”项目,加快AI赋能作战指挥;九是美网络司令部持续推进“网络训练环境”项目建设;十是美联邦通信委员会推出数十年来力度最大的海底电缆监管升级举措;十一是欧盟正式批准AI Act简化法案,高风险AI合规义务延期生效;十二是韩国政府拟投逾6500亿美元,启动半导体、人工智能数据中心等“超级项目”。

      数据前沿快讯,本期有三点建议关注:一是我国超算时隔九年再次排名全球第一;二是全国首个词元经济政策发布;三是国家市场监管总局等六部门发布《关于大力促进新时代广告产业高质量发展的意见》。

      网安事件聚焦,本期有两方面内容建议关注:一是多国关键领域频遭网络攻击,跨国间谍攻击、银行系统瘫痪、航空核心数据失窃风险集中显现。本期介绍:美FBI与乌克兰SBU揭露俄方大规模Signal攻击;伊朗主要银行遭网络入侵瘫痪,卡系统/ATM终端/App全部中断;斯里兰卡航空遭勒索组织攻击,全量业务数据与发动机技术文件遭窃。二是多国政企频发数据泄露事件,电信、医疗、统计机构海量用户及员工敏感信息外泄。本期介绍:日本第二大电信运营商遭入侵,超1400万个邮箱登录密码泄露;美医疗AI服务商Xsolis近140万条个人敏感信息与医疗数据遭泄露;法国国家统计与经济研究所遭攻击,1.28万员工信息泄露。

      网安风险警示,本期有五点建议关注:一是国安部预警:AR手游采集300亿实景数据,民用地理数据存在军事化泄密风险;二是工信部CSTIS发布关于防范Remcos恶意软件新变种的风险提示;三是美CISA提醒称Lantronix EDS5000严重漏洞正遭活跃利用;四是开源自托管Git服务平台Gogs存在满分路径遍历远程代码执行漏洞;五是Joomla Content Editor未授权远程代码执行漏洞安全风险通告。

      一、网安动向热讯

      (一)李强主持召开国务院常务会议 听取人工智能发展情况汇报

      6月29日,国务院总理李强主持召开国务院常务会议,听取人工智能发展情况汇报等。会议指出,要深刻把握人工智能演进趋势,完善支持政策和治理体系,牢牢掌握发展主动权。要加力推进人工智能创新突破,加快关键技术攻关和超大规模智算集群建设,强化高质量数据供给,加强人才、资金等要素保障,支持企业开展基础研究和前沿探索。要深入实施“人工智能+”行动,发挥我国产业体系完备、应用场景丰富等优势,促进智能产品和服务加快规模化商业应用。要守牢人工智能安全底线,完善科技伦理、测试认证等制度规则,构建动态适应、分级分类的安全监管体系,加强国际人工智能治理合作。(信息来源:新华社)

      (二)工信部等八部门联合印发《关于推动工业互联网高质量发展的实施意见》

      6月29日,工信部、国家发改委、市场监管总局等八部门联合印发《关于推动工业互联网高质量发展的实施意见》。意见提出到2030年,工业互联网实现更广范围、更深程度、更高水平发展,推动实体经济和数字经济深度融合迈上新台阶。新型基础设施实现规模化部署,建设5万张工业5G专网,标识解析服务企业范围不断拓展,打造5个左右具有国际影响力的综合型平台,初步构建较为完备的工业数据基础制度体系。融合应用实现207个工业中类全覆盖,培育一批分级分类、特色鲜明的5G工厂,重点行业规上工业企业安全分类分级普及率达到80%。工业互联网技术、标准、产品供给不断完善,企业实力和跨界合作水平显著提升,核心产业增加值突破2.5万亿元,成为新质生产力的重要组成。到2035年,建成全球领先的工业互联网基础设施体系和国际先进的技术产业体系,融合应用实现国民经济重点行业领域广泛深度覆盖,全面形成对新型工业化的支撑能力。(信息来源:工信微报)

      (三)工信部等五部门部署开展工业5G独立专网试点

      6月24日消息,工信部、交通运输部、国务院国资委、国家能源局、国家国防科工局等五部门联合印发通知,部署开展工业5G独立专网试点。工业5G独立专网是指由工业企业主导建设接入网、核心网等关键设施,可不依赖于公网独立运行的企业专属5G网络。试点支持原材料、装备制造、消费品、电子信息、国防科技、能源交通等行业领域的大型特大型企业建设独立专网,鼓励“5G+工业互联网”融合应用城市试点率先开展独立专网建设工作。通过试点探索独立专网“建、用、维、管”新模式,满足企业特定需求,培育壮大独立专网产业链生态,助力“5G+工业互联网”赋能千行百业。试点内容包括部署基础设施、创新应用场景、建设管理平台、探索建设模式、做好安全保障等五个方面。(信息来源:工信微报)

      (四)中央网信办就《政务移动互联网应用程序管理要求》强制性国家标准(征求意见稿)征求意见

      6月26日,中央网信办发布《政务移动互联网应用程序管理要求》强制性国家标准(征求意见稿),向社会公开征求意见,意见反馈截止日期为2026年8月25日。该标准旨在进一步细化政务移动互联网应用程序规范化管理要求,对政务移动互联网应用程序从建设、备案、使用、安全保密等方面提出管理要求,促进政务移动互联网应用程序管理规范有序,提升建设使用效能,统筹推动“指尖”减负与数字赋能,保障政务移动互联网应用程序向更高效、更安全的方向发展。该标准适用于各级行政机关、群团组织、事业单位,及行政机关以外的其他国家机关开展政务移动互联网应用程序管理。(信息来源:网信中国)

      (五)国家市场监管总局批准发布《人工智能 智能体互联》系列7项国家标准发布

      6月26日,国家市场监管总局批准发布《人工智能 智能体互联》系列7项国家标准,覆盖总体架构、身份码、身份管理、智能体描述、智能体发现、智能体交互、智能体工具调用等内容,系统性搭建起“身份标识—能力描述—供需发现—协同交互—工具调用”全覆盖、闭环式标准规范体系,有效补齐领域标准空白。通过系列标准统一架构与交互规则,企业可复用标准组件,减少定制开发,压缩产品上市周期,并同步建立统一身份认证、全程追溯机制。相关负责人表示,标准实施后,企业可复用标准组件减少定制开发,压缩产品上市周期;同时,建立统一身份认证和全程追溯机制,夯实跨域可信安全交互的制度基础。(信息来源:综合新华社、科技日报)

      (六)全国网安标委发布《网络安全标准实践指南——智能体部署使用安全指引》

      7月1日,全国网安标委发布《网络安全标准实践指南——智能体部署使用安全指引》,给出了评估、准备、部署、使用、停用等阶段的智能体部署使用安全指引,适用于智能体部署使用的安全风险防范,也可为选择使用商业智能体服务提供参考。该指引界定了三个关键术语。智能体(agent)被定义为具备自主感知、记忆、决策、交互与执行能力的智能系统,特指面向个人助手场景、需要用户授予较高权限、基于大模型的人工智能智能体,一般为软件系统;工具(tools)是赋予智能体调用外部能力的标准化接口,定义了执行某一原子操作的名称、输入参数和返回结果;技能(skills)则是面向特定任务的标准化指令集合,封装了完成某类任务的最佳实践、操作流程和领域知识。(信息来源:全国网安标委)

      (七)我国牵头制定的联合国自动驾驶系统全球技术法规获批发布

      6月22日至26日,联合国世界车辆法规协调组织(UN/WP.29)第199次全体会议在瑞士日内瓦召开。会上,由中国、欧盟、英国、美国、加拿大和日本共同牵头制定的联合国自动驾驶系统全球技术法规(ADS GTR)经全体缔约方投票表决,正式获批发布。此次发布的ADS GTR明确了自动驾驶系统产品核心技术指标,同步提出了制造商层面的要求及配套的审核和评估方法,构建起覆盖产品全生命周期的法规框架。作为全球首个自动驾驶全球技术法规,该法规提供了自动驾驶技术有序安全落地的统一遵循,对加速自动驾驶车辆产业化发展、推动全球汽车产业智能化转型具有里程碑意义。(信息来源:工信微报)

      (八)美国务院发布第二届“硅和平”峰会成果,推动AI供应链联盟扩容

      2026年6月25日至26日,第二届“硅和平”(Pax Silica)峰会在美国华盛顿举行,美国与34个“硅和平”经济体签署《关于人工智能机遇的联合声明》,进一步就促进发展、支持创新的人工智能监管达成共识。欧盟、德国、希腊等10个国家和地区签署《硅和平宣言》,加入“硅和平”倡议,使成员总数增至24个。美国还宣布将在巴拿马启动AI供应链认证与溯源平台试点项目,推动半导体、人工智能基础设施和关键矿产等产品物流追踪与通关协同,并联合斯坦福大学发起“制造业学院”计划,面向成员经济体培养先进制造领域人才,进一步加强人工智能、先进制造和关键供应链领域合作。(信息来源:美国务院网站)

      (九)美能源部启动“量子创世纪”计划,推动容错量子计算机研发部署

      6月23日,美能源部宣布启动“量子创世纪”(Quantum Genesis)计划,目标于2028年前开发并部署全球首个具有科学研究价值的容错量子计算能力,以落实特朗普政府《引领量子创新的下一个前沿》要求。该计划将通过举办量子计算竞赛、建设国家量子超级计算用户设施以及开展重点应用研发,推动容错量子系统在化学、材料科学、等离子体物理和高能物理等领域应用,并与高性能计算和人工智能平台协同发展,加快量子计算技术服务科学发现与技术创新。“量子创世纪”计划 是“创世纪计划”的核心基础板块,该国家级任务旨在为美国开启算力发展新时代,加速科学发现与技术创新进程。(信息来源:美能源部网站)

      (十)美NIST设立量子制造工程中心,加快量子产业规模化发展

      6月29日,美国家标准与技术研究院(NIST)与美研发机构SRI International达成合作协议,支持设立“量子制造工程中心”(QMEC),并计划首期投资2000万美元,重点突破低温系统、激光器等量子关键部件制造技术,加快可规模化、高性能量子系统研发制造,推动量子传感、通信、加密、计算和生物医学等领域产业化应用。此举旨在落实特朗普政府《引领量子创新的下一个前沿》行政令,加快完善美国量子制造产业基础,巩固美国在量子科技和先进制造领域的全球领先地位。(信息来源:美NIST网站)

      (十一)美NSF扩大国家量子虚拟实验室项目资助范围,推动量子技术发展

      6月24日,美国家科学基金会(NSF)宣布国家量子虚拟实验室(NQVL)项目新增五个设计团队。上述团队将各获400万美元资助,合计2000万美元。此次新增五个项目,包括加速容错量子逻辑、阿秒同步光子纠缠网络、分布式纠缠量子传感(化学性质测量)、擦除量子比特与动态电路、量子光子集成与部署。项目将协助构建统一的科学测试与评估能力,整合量子传感、量子网络与量子计算三大领域,形成可展示实用化量子技术的系统。美空军研究实验室、多个能源部国家实验室、国家航空航天局及NIST入选美联邦合作伙伴团队,波音、霍尼韦尔、IonQ、英伟达、Quantinuum等20余家企业作为合作伙伴参与其中,共同推动量子技术研发与规模化。(信息来源:基础研究观察)

      (十二)美战争部启动“智能体网络”项目,加快AI赋能作战指挥

      6月25日消息,美战争部启动“智能体网络”项目,作为人工智能加速战略第二项“节奏引领项目”(PSP 2),旨在利用AI智能体提升战场管理、辅助决策和目标指示能力。该项目由美战争部首席数字与人工智能办公室联合美印太司令部、南方司令部、欧洲司令部共同推进,将经历严苛的测试、作战评估,以保障任务效能并恪守美国法律与伦理规范,并在强调责任可追溯、精确打击与降低附带损伤的原则下,按加速时间表交付具备实战能力、可信任的人工智能。该项目整合美国Palantir公司等企业技术,经过严格测试后逐步部署,旨在加快AI作战能力形成,提升战场响应速度和指挥效率。(信息来源:国防科技要闻)

      (十三)美网络司令部持续推进“网络训练环境”项目建设

      6月29日消息,美网络司令部持续推进“网络训练环境”项目建设,旨在打造“持续网络训练环境”(PCTE),为美军网络部队提供标准化、按需访问的网络作战训练平台,以应对网络空间战备状态衰减挑战。该项目2025至2031财年预算分别为1.49145亿美元、1.24971亿美元、1.20814亿美元、1.37513亿美元、1.40262亿美元、1.43303亿美元和1.46169亿美元,总额约9.62亿美元。PCTE项目包括活动管理、环境运行与管理、物理和虚拟连接、测试与评估等四个子项目。(信息来源:奇安网情局)

      (十四)美联邦通信委员会推出数十年来力度最大的海底电缆监管升级举措

      6月25日,美联邦通信委员会全票通过了关于海底电缆登陆许可证规则和程序审查的《第二份报告与命令及拟议规则制定的进一步通知》,首次将海底线路终端设备纳入监管范围,覆盖承载全球约99%国际互联网流量的海底通信体系。新规设置差异化审批机制,谷歌、Meta等美企满足国家安全标准即可豁免跨部门审查、享受快速审批通道,支撑AI时代跨境数据传输扩容需求。在对华限制方面,新规在2025年管控基础上进一步加码,除继续禁止华为、中兴、中国电信、中国移动等清单实体设备及服务外,将限制范围扩至所有中国受控实体设备,并禁止相关企业与清单主体开展电缆容量租赁合作,全面限制中国企业参与美国海底电缆基建。新规将于联邦公报发布30天后生效,部分条款仍需后续审核。(信息来源:Cyberscoop网)

      (十五)欧盟正式批准AI Act简化法案,高风险AI合规义务延期生效

      6月29日,欧盟理事会正式批准一项旨在简化和优化《人工智能法案》(AI Act)部分实施规则的修订性法规。根据新法规,原定于2026年8月2日适用的高风险AI系统相关规则将延期生效,独立高风险AI系统相关规则的适用日期延至2027年12月2日,嵌入产品中的高风险AI系统相关规则适用日期延至2028年8月2日。此外,新法规还新增一项禁止性规定,禁止利用AI生成未经同意的性或亲密内容,以及AI生成的儿童性虐待材料。该法规将在欧盟官方公报发布后第三日生效。(信息来源:欧盟理事会网站)

      (十六)韩国政府拟投逾6500亿美元,启动半导体、人工智能数据中心等“超级项目”

      6月29日消息,韩国政府宣布将启动三大“超级项目”,以推动韩国成为“超级差距”产业强国,带动新一阶段的经济增长。该计划涵盖半导体、人工智能数据中心以及包含机器人在内的实体人工智能等领域。其中,韩国政府拟在西南部地区打造全新半导体产业集群,以促进区域均衡发展并缓解首尔圈的产业集中压力。三星电子和SK集团等企业预计将提交投资计划,未来数年的总投资额预计将超过6500亿美元。韩国政府表示也将就电力、水源及人才培训等提供配套政策支持。(信息来源:韩联社)

      (十七)日本经济产业省启动国产多模态基础模型研发项目,推动物理AI落地

      6月30日,日本经济产业省联合新能源产业技术综合开发机构正式启动“面向AI机器人与物理AI的多模态基础模型开发项目”,由Noetra公司和日本产业技术综合研究所承担研发任务。该项目将依托日本制造业和产业现场数据优势,开发国产多模态基础模型,在保障数据安全的基础上支撑机器人、智能制造等物理AI应用,并重点突破低功耗AI等关键技术,旨在构建具有国际竞争力的自主基础模型,推动物理AI产业化应用,提升日本制造业竞争力和科技自主能力。(信息来源:全球技术地图)

      二、数据前沿快讯

      (十八)我国超算时隔九年再次排名全球第一

      6月23日,德国汉堡ISC2026大会(国际超算大会)发布全球超算Top500榜单:全国产自主研制的“灵晟”超级计算机以2.19EFlops(每秒1018次浮点运算)持续双精度浮点性能登顶全球超算TOP500。国家超级计算深圳中心发布的新一代“灵晟”超算系统是世界首台持续性能超二百亿亿次(2EFlops)的超算系统,创新超智融合架构,领先美欧E级超算,时隔九年,我国超算再次排名全球第一。(信息来源:工信微报)

      (十九)全国首个词元经济政策发布

      6月24日,广东省政务服务数据管理局发布《广东省释放数据要素价值 促进词元经济高质量发展若干措施》,是国内首个词元经济政策。该措施以数据赋能词元经济高质量发展为主线,围绕加强高质量数据供给、夯实基础设施建设、建立健全词元交易体系、培育数创企业多元主体、畅通国际数据跨境通道、优化词元经济发展环境等方面,提出六大措施:加强高质量数据供给,为词元经济发展提供优质“燃料”;夯实基础设施建设,打造协同高效的“词元工厂”;建立健全词元交易体系,促进词元合规高效流通;培育数创企业多元主体,激发词元经济发展内生动力;畅通国际数据跨境通道,探索词元出海新模式;优化词元经济发展环境,促进词元规模化应用。(信息来源:数据法盟)

      (二十)国家市场监管总局等六部门发布《关于大力促进新时代广告产业高质量发展的意见》

      6月23日,国家市场监管总局、中央网信办、国家数据局等六部门发布《关于大力促进新时代广告产业高质量发展的意见》。其中关于加大广告数据安全和个人信息保护力度的意见提到,落实数据分类分级保护要求,推动完善广 告数据安全管理制度,健全数据全生命周期安全保护体系。落实数据出境安全相关管理制度,促进和规范广告相关数据跨境流动,保障重要数据和个人信息安全。引导广告企业、媒体平台、监测机构等合规采集、使用数据,健全个人信息保护投诉、举报渠道,强化个人信息权益保障。指导广告企业、媒体平台、监测机构等按要求开展个人信息保护合规审计,鼓励其通过数据安全管理和个人信息保护认证。(信息来源:国家市场监管总局网站)

      三、网安事件聚焦

      (二十一)美FBI与乌克兰SBU揭露俄方大规模Signal攻击

      6月29日消息,美联邦调查局(FBI)与乌克兰国家安全局(SBU)联合披露,俄罗斯特 勤部门正针对乌克兰、欧洲及美国各地的政府官员、军方人员、政治人物和活动人士的即时通讯账户,发动一场持续且系统性的情报收集行动。该行动核心目的在于渗透目标对象的私人通信,以获取涉及军事部署、政治决策和经济动态的敏感信息,同时大规模窃取个人数据。据乌克兰安全局发布的警报,此次揭露的“黑客攻击”活动手法虽技术含量较低,却极具欺骗性且效果显著。攻击者通常伪装成即时通讯平台的客服机器人,向目标用户发送钓鱼短信,诱骗其交出账户登录凭证、一次性验证码、PIN码或账户恢复密钥。此次联合揭露中,美FBI特别指出攻击者战术上的重大升级,其重点已从窃取一次性验证码转向专门针对Signal应用的备份恢复密钥。(信息来源:SecurityAffairs网)

      (二十二)伊朗主要银行遭网络入侵瘫痪,卡系统/ATM终端/App全部中断

      6月25日消息,美伊和谈关键时期,伊朗出口发展银行、国民银行、出口银行和商业银行屡次遭网络攻击致服务中断,这几家银行均与伊朗伊斯兰革命卫队(IRGC)存在关联。隶属伊朗央行的银行技术服务商信息服务公司(ISC)表示,暂停服务是为了防止进一步的未授权访问,目前网络安全团队正在努力恢复正常运营。该公司公关负责人补充称,与银行卡系统相关的ATM服务、销售点终端以及移动应用程序均受到影响。据悉,本月13日、23日伊朗已发生两次攻击事件,23日这次正值美国对伊解禁冻结资金,四家革命卫队关联银行服务中断,或旨在干扰和谈。攻击者疑似以色列军方黑客组织“掠食麻雀”,其曾成功攻击伊朗铁路网络、钢铁厂、燃料系统、银行等。(信息来源:安全内参)

      (二十三)斯里兰卡航空遭勒索组织攻击,全量业务数据与发动机技术文件遭窃

      6月29日消息,斯里兰卡国家航空公司——斯里兰卡航空遭勒索软件组织“BLACKNET-00”攻击,该组织宣称已对其内部网络实施全面渗透,并对事件承担全部责任,并详细披露了所窃取的数据清单,声称已获得对该公司PRTG网络监控系统的实时访问权限,可动态监视关键服务器的运行状态。根据BLACKNET-00所公布的信息,此次攻击已导致极为广泛的敏感数据外流,覆盖IT基础设施、业务运营、航空维修与适航管理等多个领域。在基础访问层面,攻击者称已获取全部内部系统登录凭证,同时窃取了SSL证书文件与内部软件安装包。在核心业务系统层面,遭窃取的数据包括公司运营与培训文件、完整的飞行管理系统、运营管理系统、机场与地面处理系统、企业主数据库以及内部评级系统,同时外泄的还有航班时刻表与运行数据、内部电子邮件、员工信息与工号、供应商合同及商业协议,以及公司内部信息安全政策文件。航空维修与适航安全领域的机密资料同样被大量窃取。截至目前,斯里兰卡航空官方渠道未见服务异常公告,但其内部安全团队与斯里兰卡计算机应急响应组织已启动调查。(信息来源:网空闲话plus)

      (二十四)日本第二大电信运营商遭入侵,超1400万个邮箱登录密码泄露

      6月30日消息,日本第二大电信运营商KDDI披露一起数据泄露事件。攻击者利用邮件平台内第三方软件漏洞入侵系统,导致1422万条邮箱登录凭证面临泄露风险,涉及大量邮箱地址与密码。据KDDI官方声明,公司于6月17日确认入侵行为并于同日修复受影响的邮件平台系统,攻击入口被追溯至邮件平台所使用的某第三方软件漏洞。泄露数据类型为ISP邮件登录凭证,包括邮箱地址与密码,其中密码以哈希或加密形式存储,但不排除已被攻击者获取。KDDI强调,受影响范围仅限于ISP邮件服务,其主品牌au/KDDI旗下的移动通信用户数据未受波及。KDDI成立于1984年,总部位于东京,旗下“au”品牌为日本三大移动通信品牌之一,在日本电信市场占据约30%份额。除移动通信主业外,KDDI通过多家关联公司及子公司运营ISP邮件服务,覆盖日本全国范围的固定宽带与有线电视用户。(信息来源:BleepingComputer网)

      (二十五)美医疗AI服务商Xsolis近140万条个人敏感信息与医疗数据遭泄露

      6月25日消息,美田纳西州的医疗科技企业Xsolis遭定向钓鱼攻击,导致近140万条个人敏感信息与医疗数据泄露,波及华盛顿大学医学院、梅奥诊所等多家头部医疗机构,泄露的信息涵盖多类高度敏感数据,包括姓名、居住地址、出生日期、医保信息、社会安全号码,以及具体的诊疗记录等。Xsolis表示,目前尚未监测到相关数据被实际滥用或存在滥用企图,事件发生后已落地多项安全补强措施,包括重置所有用户与核心账号的密码、升级系统实时监控力度、部署新型防护技术,以及强化账号凭证管理流程等。针对媒体关于钓鱼攻击细节、受影响系统范围、数据文件规模的问询,公司均予以拒绝回应。该事件位列2026年美卫生与公众服务部第五大医疗数据泄露事件。(信息来源:DataBreachToday网)

      (二十六)法国国家统计与经济研究所遭攻击,1.28万员工信息泄露

      6月26日消息,法国国家统计与经济研究所(Insee)证实遭网络攻击,导致其内部员工名录中约1.28万名现任和前任员工及相关公务员个人数据遭泄露。据Insee官方声明,泄露信息仅限于身份资料和职业联系方式,不含密码、家庭住址、银行账户、社会保障号码或医疗记录等高度敏感数据。据媒体报道,化名“Saturne”的黑客已在网络犯罪论坛上公开了据称来自Insee内部目录(trombi.insee.fr)的数据库,该目录主要用于员工间查询专业联系方式、工作安排及行政详情。法国政府近期频发网络安全事故,使该国公共部门在数据安全保护方面面临严峻挑战。(信息来源:CyberNews网)

      四、网安风险警示

      (二十七)国安部预警:AR手游采集300亿实景数据,民用地理数据存在军事化泄密风险

      6月29日,国家安全部发布安全预警,外媒披露某知名AR手游关联AI公司累计收集用户近300亿份环境扫描数据,用于空间识别AI模型训练,该企业与境外军工存在合作,数据模型存在军事应用风险,凸显民用数据军事化带来的安全威胁。此类数据滥用存在三重风险:一是多源数据交叉比对可还原用户隐私,民众被动成为境外军事项目数据源;二是企业突破商业伦理,引发AR、位置服务行业信任危机;三是海量地理数据可构建高精度三维国土模型,外泄后将形成关键军事情报,直接威胁国家安全。官方给出防护指引:安装AR、地图类应用遵循最小必要权限原则,闲置时关闭后台;不在军工、港口、科研院所等敏感区域拍摄扫描;警惕以游戏测试、街景调研为名的数据采集兼职。(信息来源:国家安全部)

      (二十八)工信部CSTIS发布关于防范Remcos恶意软件新变种的风险提示

      6月30日消息,工信部网络安全威胁和漏洞信息共享平台(CSTIS)监测发现,一种Remcos新型变种正在活跃传播,其利用DonutLoader内存加载技术进行投放。Remcos是一种危险的远程访问木马(RAT),最早发现于2016年。其主要攻击目标为Windows用户,可能导致系统受控、敏感信息泄露、业务中断等风险。此次发现的Remcos RAT 7.2.1 Pro版本,是Remcos家族首次融合DonutLoader内存加载与AutoIt自动化脚本中间层调度的全链路变种。该恶意软件可进行远程截屏与键盘记录、浏览器及系统凭证窃取、摄像头与麦克风远程激活、文件管理等多种恶意行为。该变种最大特点在于全面借用系统合法工具替代传统恶意组件,融合PowerShell、VBScript、JavaScript三层脚本编码,结合Base64加垃圾数据混淆、XOR单字节解密、密码保护压缩包及进程注入等多种反检测手段,防御拦截难度较此前版本大幅提升。建议相关单位和用户立即组织排查,及时更新防病毒软件,实施全盘病毒查杀,谨慎点击或下载邮件附件,防范网络攻击风险。(信息来源:工信部CSTIS)

      (二十九)美CISA称Lantronix EDS5000严重漏洞正遭活跃利用

      6月26日消息,美网络安全与基础设施安全局(CISA)提醒称,Lantronix EDS5000系列设备受严重的代码注入漏洞CVE-2026-67038(CVSS评分9.8)影响,可导致攻击者以高权限执行任意命令,目前已遭活跃利用,敦促联邦民事行政部门(FCEB)机构在2026年6月26日前应用修复方案。该漏洞由Forescout Research Vedere Labs于2026年4月披露,是影响Lantronix和Silex串口转IP转换器的一组漏洞(被统称为BRIDGE:BREAK)的一部分。目前尚无关于该漏洞如何被利用或幕后攻击者的详细信息。(信息来源:TheHackerNews网)

      (三十)开源自托管Git服务平台Gogs存在满分路径遍历远程代码执行漏洞

      6月25日,启明星辰安全应急响应中心监测到Gogs路径遍历远程代码执行漏洞CVE-2026-52813(CVSS评分10.0)。该漏洞存在于internal/database/org.go等相关代码中,攻击者可构造恶意组织名称,将嵌套Git仓库写入其他仓库的本地工作目录,篡改hooks/update等Git Hooks脚本并触发执行,从而以Gogs服务进程身份执行任意命令。Gogs是一款使用Go语言开发的开源自托管Git服务平台,可用于搭建企业或个人代码托管系统,支持Git仓库管理、组织与团队管理、权限控制、问题跟踪、代码审查、Webhook及API等功能。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。(信息来源:启明星辰)

      (三十一)Joomla Content Editor未授权远程代码执行漏洞安全风险通告

      6月24日消息,奇安信CERT监测到Joomla Content Editor(JCE)未授权远程代码执行漏洞CVE-2026-48907(CVSS评分9.8)在野利用。该漏洞源于JCE对profiles.import任务的访问控制不当,允许未认证攻击者通过index.php?option=com_jce&task=profiles.import端点创建新的编辑器配置文件。攻击者可利用该漏洞,在未认证的情况下向该端点发送恶意请求,上传任意PHP文件(包括WebShell),随后通过HTTP直接访问上传文件执行任意代码,获取服务器完全控制权。JCE是Widget Factory开发的Joomla生态主流可视化富文本编辑器扩展,是Joomla站点最常用的第三方内容编辑组件。鉴于该漏洞已发现在野利用,建议客户尽快做好自查及防护。(信息来源:奇安信CERT)

      (三十二)网页代理服务软件Squid堆缓冲区越界读取漏洞安全风险通告

      6月24日消息,奇安信CERT监测到官方修复Squid堆缓冲区越界读取漏洞CVE-2026-47729(CVSS评分9.1),该漏洞源于1997年为兼容NetWare FTP服务器而添加的空白符跳过逻辑,在处理FTP协议目录列表响应时存在strchr函数对空终止符('\0')的错误处理。攻击者可利用该漏洞,通过控制一台可被Squid访问的FTP服务器,构造不含文件名的恶意FTP目录列表响应,触发堆缓冲区越界读取,从而泄露Squid进程堆内存中的敏感数据。Squid是一款开源多功能网页代理服务软件,核心功能为缓存网页资源,以此降低带宽消耗、提升终端网页访问速度。鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。(信息来源:奇安信CERT)