网络安全
网络安全
当前位置是: 网站首页 -> 网络安全 -> 正文

网络空间安全动态(202627期)

来源:国信中心 点击数: 发布时间:2026-07-30

    编者按:网安动向热讯,本期有十一点值得关注:一是国家网信办、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》;二是国家网信办发布《国家信息化发展报告(2025年)》;三是国内首个智能体互联标准体系发布;四是特朗普签署《保障美国国防供应链安全并确保关键材料国内采购》行政令;五是美FCC宣布禁止进口外国产人形机器人及逆变器;六是美国务院发布《生成式AI应用指南》,为企业级AI安全部署与规模化推广提供参考;七是美白宫密切关注OpenAI失控事件,美议员拟推人工智能紧急关停法案;八是美NIST启动人工智能技术评测计划,强化AI模型客观评估;九是特朗普宣布扩充《电费用户保护承诺》,确保人工智能发展不推高居民电费;十是日本专利局发布《日本专利局AI愿景》,推进AI赋能知识产权审查服务;十一是韩国三星、SK与美国科技企业签署9500亿美元AI合作协议。

     数据前沿快讯,本期有四点建议关注:一是2026 APEC数字周数据领域系列活动在成都举办;二是工信部印发《“小快轻准”数字化产品和服务培育指引(2026年版)》;三是美战争部与甲骨文签署近70亿美元软件协议,加快推进国防数字化建设;四是OpenAI拟建200亿美元数据中心,推出四项承诺争取社区支持。

      网安事件聚焦,本期有两方面内容建议关注:一是军事冲突引发的网络攻击与AI自主攻击交替出现,给网络安全带来巨大威胁。本期介绍:美声称与伊朗有关联的黑客入侵美水务能源系统并篡改PLC;泰国财政部遭AI智能体攻陷;韩外交部确认其学院在线教育平台遭黑客攻击;酒店Wi-Fi遭篡改,用户被劫持至钓鱼页面。二是网络攻击导致的数据泄露事件频发,各机构组织需加强防护。本期介绍:澳大利亚综合能源供应商Origin Energy约200万客户数据遭泄露;2030冬奥会场馆遭网络攻击,内部敏感数据泄露。

     网安风险警示,本期有五点建议关注:一是国家安全部:AI造不了真相,篡改洗不掉血痕;二是CNCERT:关于Dysphoria僵尸网络大范围传播的风险提示;三是勒索软件组织Clop利用PTC漏洞攻击PLM系统以窃取数据;四是Fastjson2远程代码执行漏洞安全风险通告;五是RedisBloom TDigest堆溢出漏洞安全风险通告。

      一、网安动向热讯

      (一)国家网信办、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》

      7月24日消息,国家网信办、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》(以下简称《规定》),自2026年9月1日起施行。《规定》明确了适用范围和总体要求。规定在中华人民共和国境内的小型个人信息处理者实施个人信息保护,适用本规定。《规定》明确小型个人信息处理者,是指处理不满10万人个人信息的个人信息处理者;支持小型个人信息处理者在遵守个人信息保护相关法律、行政法规和国家有关规定基础上,依据本规定采取与小型个人信息处理者规模、能力等相当的简化措施保障个人信息安全,保护个人信息权益;明确了监督管理要求。《规定》以附件形式提供了《小型个人信息处理者个人信息保护合规审计自查表》《小型个人信息处理者个人信息保护影响评估表》,便于小型个人信息处理者自行开展个人信息保护合规审计、个人信息保护影响评估。(信息来源:网信中国)

      (二)国家网信办发布《国家信息化发展报告(2025年)》

      7月24日消息,国家网信办发布《国家信息化发展报告(2025年)》(以下简称《报告》)。《报告》指出,2025年是“十四五”收官之年,《“十四五”国家信息化规划》各项目标任务顺利完成,网信科技创新取得新突破,基础支撑能力实现新提升,产业生态建设取得新进展,信息化重点应用取得新成效,法规制度建设迈出新步伐,网络空间合作实现新拓展,实现信息化发展从重点突破到全面赋能的迈进。《报告》认为,“十五五”时期是网络强国建设夯实基础、全面发力的关键时期。信息化迈向数字化、网络化、智能化全面跃升的新阶段,数字化转型持续加速,网络化协同深入拓展,智能化升级不断涌现,信息化对经济社会高质量发展的赋能作用、倍增效应更加凸显。要锚定网络强国建设目标,把握好当前和长远、整体和局部、开放和自主、发展和安全的关系,以战略规划为牵引,以科技创新为动力,以产业生态为核心,以基础设施为支撑,以重点应用为关键,以法规标准为保障,健全完善信息化工作体系,体系化深层次推进“十五五”信息化发展,以信息化赋能高质量发展,奋力开创网络强国建设新局面。(信息来源:网信中国)

     (三)国内首个智能体互联标准体系发布

      7月23日,《人工智能 智能体互联》系列国家标准应用推进专题会议在北京中关村展示中心召开。现场发布 GB/Z185-2026七项指导性国家标准,这是国内首个覆盖智能体全生命周期的互联标准体系,为全域AI协同搭建统一底层规则环球网。本次发布的 GB/Z185-2026系列标准完整规范总体架构、智能体身份码、身份管理、能力描述、跨域发现、协同交互、工具调用七大核心环节,破解长期以来不同厂商智能体互不兼容、身份可信缺失、跨域协作壁垒突出等行业痛点,打通了智能体全流程运行的底层规则。该体系是目前全球首套系统性的智能体互联标准体系,英文翻译版已在2026世界人工智能大会人工智能国际标准化论坛公开,后续还将推出俄语、阿拉伯语等版本,联动东盟等地区推进全球推广,为全球人工智能治理贡献“中国方案”。(信息来源:央视新闻)

     (四)网安标委就《网络安全标准实践指南——网络数据安全风险评估采信指南(征求意见稿)》公开征求意见

      7月24日消息,网安标委就《网络安全标准实践指南——网络数据安全风险评估采信指南(征求意见稿)》面向社会公开征求意见,意见或建议反馈时间截止2026年8月7日前。本指南明确了网络数据安全风险评估工作过程中采信数据安全管理认证、数据出境安全评估、个人信息保护认证、个人信息保护合规审计、网络安全等级保护测评和商用密码应用安全性评估相关结果时应遵循的基本原则、规范性审核和采信内容等,以及在开展上述评估、审计、认证活动工作过程中采信网络数据安全风险评估的基本原则、相关要求和内容,为各方建立独立、客观、有效的结果采信体系提供操作指引,助力实现对网络数据安全风险的合理判断、有序传递和协同应对,保障网络数据安全风险管理的整体效能与数据要素的安全有序流通。本指南适用于指导网络数据处理者、第三方机构在开展网络数据安全风险评估工作过程中采信其他评估、审计、认证结果,也适用于开展其他评估、审计、认证活动过程中采信网络数据安全风险评估结果,也可供有关主管监管部门开展监督检查工作时参考。(信息来源:全国网安标委)

      (五)网信部门严管“自媒体”未规范标注信息来源行为

      7月27日消息,网信部门持续督导网站平台推进信息来源标注工作,近期巡查发现一些“自媒体”在发布涉国内外时事相关内容时,未规范标注信息来源,混淆视听,严重误导公众认知。网信部门加大巡查处置力度,督促网站平台依法依约处置违规账号3704个,纠正错标漏标短视频4.8万余次,涉及的相关账号已被依法依约处置。信息来源标注,是保障网络信息内容真实准确、可信可溯的基本前提。网信部门提醒广大“自媒体”创作者要始终坚守内容真实底线,恪守合规运营准则,自觉主动、规范准确标注信息来源,对发布的信息内容负责。网站平台要持续优化信息来源标注功能,建立规范标注长效制度机制,实现信息来源标注应标尽标,共同构建风清气正、健康向上的网络舆论生态。(信息来源:网信中国)

     (六)特朗普签署《保障美国国防供应链安全并确保关键材料国内采购》行政令

      7月25日消息,美总统特朗普签署第14415号《保障美国国防供应链安全并确保关键材料国内采购》行政令,要求美军装备从关键原材料、零部件到成品,尽可能转向美国国内或盟国供应链,减少对地缘政治竞争对手来源材料的依赖。根据行政令,战争部长赫格塞斯须在180天内制定政策和实施指南,要求所有主承包商及分包商配合战争部全面梳理涉及国家安全采购项目的供应链,覆盖从原材料采购到最终交付产品的全部环节。行政令还要求战争部在90天内制定新的战略,加快新材料和新供应来源的测试认证流程。行政令强调,在落实新要求过程中,应避免中小企业、非传统国防企业以及新进入国防市场的企业承担过重合规负担。(信息来源:美白宫网站)

     (七)美FCC宣布禁止进口外国产人形机器人及逆变器

      7月28日,美联邦通信委员会(FCC)宣布更新其“受控清单”,将外国生产的“先进机器人设备”与“联网电力逆变器”正式纳入禁止进口与销售的管制范围。FCC在一份声明中表示:“这些设备可能会制造供应链漏洞,从而破坏美国的经济与国家安全,并引发威胁美国关键基础设施的网络安全风险。”根据FCC公布的决定,被列入清单的设备类型将无法获得FCC的新设备认证。但该项禁令仅针对未来申请认证的新型号,FCC此前已批准上市的既有型号以及已被美国消费者或企业购买的现有设备暂不受影响,美联邦政府自身的采购与使用也不在此次禁令范围内。此外,FCC还设立所谓“有条件批准”豁免机制,要求相关生产商向美战争部或国土安全部提出审查申请,经过美方安全评估后方可获取许可。(信息来源:路透社)

      (八)美国务院发布《生成式AI应用指南》,为企业级AI安全部署与规模化推广提供参考

      7月27日消息,美国务院发布《生成式AI应用指南》,以内部聊天机器人StateChat为核心案例,系统总结其建设、测试、部署和推广企业级AI平台的方法,旨在为联邦机构提供可复用的AI部署框架。该指南在总结成功经验的同时,明确指出当前生成式AI应用中暴露出的几类新型安全盲区,包括‌提示词注入与知识库污染(攻击者可能通过恶意输入篡改AI行为或污染训练数据)、‌智能体权限滥用‌(AI代理在执行任务时可能超出预设权限范围,引发安全隐患)、以及供应链与仿冒风险‌(包括商业模型供应链的不可控因素以及仿冒域名带来的欺诈威胁)等。(信息来源:Meritalk网)

      (九)美白宫密切关注OpenAI失控事件,美议员拟推人工智能紧急关停法案

      7月24日消息,针对OpenAI旗下智能体在测试中“失控”并引发网络攻击侵入Hugging Face平台一事,美白宫正在密切监控。为应对安全威胁,美跨党派议员紧急提出《人工智能紧急关停法案》,核心内容是将开发商并未要求AI模型执行、但模型自行实施高风险操作的情况定义为“失控情形”,一旦发生此类事件,美国土安全部便可介入,经与商务部长、国家情报总监协商后,要求相关企业采取限制或关闭措施。违反紧急命令的企业,可能面临每天最高2000万美元的民事罚款。此外,议员们还拟立法要求最强大的人工智能模型在发布前必须接受独立安全审计及政府机构的审查,审计机构须取得美商务部认证,商务部将增设专门职位负责监督AI安全工作。(信息来源:路透社)

     (十)美NIST启动人工智能技术评测计划,强化AI模型客观评估

      7月27日消息,美国家标准与技术研究院(NIST)正式启动人工智能技术评测计划,旨在为科研机构和企业提供隔离式测试环境,对AI模型开展盲测评估,避免训练数据与测试数据交叉污染,提高模型性能评估的客观性和可比性。首批评测聚焦量子科学、基因组学和公共安全三大领域的大型视觉语言模型图像分析任务。NIST将统一提供测试数据、评测指标和评分体系,未来还将持续扩展更多评测任务和应用场景,以推动人工智能模型标准化测试和可信评估体系建设。(信息来源:美NIST网站)

      (十一)特朗普宣布扩充《电费用户保护承诺》,确保人工智能发展不推高居民电费

      7月24日消息,特朗普宣布大幅扩充《电费用户保护承诺》,新增200多家电力公司、数据中心开发商及州政府加入。该承诺的核心原则是要求数据中心运营商自行全额承担其用电与设施建设成本,确保驱动美人工智能发展的数据中心扩张不会推高普通家庭和企业的电费。据称,目前该承诺已覆盖全美80%的供电量,为2.63亿美国人提供保障,并在密歇根、印第安纳等多州促成了数十亿美元的电费节省与费率冻结。(信息来源:美白宫网站)

      (十二)美军发布《中国关于杀伤链和杀伤网研究报告》

      7月26日消息,美军某机构发布《中国关于杀伤链和杀伤网的研究》报告。报告以2020年1月至2025年5月公开发表的中文期刊论文、新闻报道和专利为主要资料,梳理中国杀伤链、杀伤网和杀伤网格相关研究。全文依次讨论这些概念与未来战争认识的联系、研究者设想的能力特征和技术支撑、相关研究的主要用途与五条研究线,并用概念化、研发和部署三个阶段观察其发展状况。报告把杀伤链定义为由传感器、网络、指挥单元和武器系统等节点依次连接的任务序列;杀伤网由多条序列和多个节点构成,可通过不同路径完成任务;杀伤网格包含更多异构系统和潜在路径,需要算法根据任务决定具体组合。报告还为美国分析人员列出四类后续观察信息:包括国防工业企业是否推广面向杀伤链、杀伤网或杀伤网格设计与优化的产品;演训报道是否持续提及相关概念;采用相关流程后,目标处理和时敏精确行动是否发生变化;军事指导、作战概念和条令文件是否出现有关表述。(信息来源:占知智库)

      (十三)美网络司令部通过MDDE项目塑造跨域非动能反导作战能力

      7月29日消息,美网络司令部通过“网络作战技术支持”计划单元推进“导弹防御与反制环境”(MDDE)项目(CY50M1),旨在通过提供跨域非动能能力实现对敌方导弹系统的探测、干扰、削弱与摧毁,为作战指挥官提供灵活可逆的效应,拓展决策空间并强化一体化威慑。MDDE项目直接支持美网络司令部的作战指令和国家层面的战略指导,使网络司令部能够开发、整合和运用网络能力并及时、精准且可扩展地提供非动能效应,从而增强美军联合部队探测、干扰、削弱和摧毁敌方导弹系统及其配套基础设施的能力,达到补充动能选项、扩大决策空间并加强一体化威慑的三重目的。该项目将增强美军联合部队五方面的能力:为导弹防御和反制任务提供非动能选项;向敌方导弹体系施加成本负担与作战摩擦;扰乱敌方攻击链并削弱其基础设施;为作战指挥官提供快速、灵活且可逆的效应;快速、大规模地将网络效应融入多域作战行动中。(信息来源:奇安网情局)

      (十四)日本专利局发布《日本专利局AI愿景》,推进AI赋能知识产权审查服务

      7月27日消息,日本专利局正式发布《日本专利局AI愿景》,明确人工智能在知识产权行政中的基本应用方向。该文件提出,在坚持“以人为中心”原则、妥善应对数据泄露和生成错误等风险的基础上,全面推进AI特别是生成式AI在专利审查等业务中的应用,进一步提升知识产权审查效率和行政服务质量。日本专利局强调,AI应在可控、可信的框架下逐步引入,兼顾准确性与公共服务责任。此次发布愿景文件旨在通过AI提升审查效率、优化创新服务能力,更好支撑国家创新体系建设。(信息来源:启元洞见)

      (十五)韩国三星、SK与美国科技企业签署9500亿美元AI合作协议

      7月25日消息,韩国宣布三星电子、SK集团与美国科技企业达成总额约9500亿美元AI合作计划,以加强先进芯片和算力基础设施供应。其中SK集团签署协议规模约7500亿美元,包括SK海力士与英伟达超5000亿美元合作,涉及大型AI数据中心和下一代内存;三星电子与博通达成最高2000亿美元合作,涉及存储芯片、代工服务和先进封装。随着英伟达、OpenAI、Anthropic和博通等企业加快预订芯片供应,韩国正依托三星和SK海力士在制造与存储方面的优势,强化其在全球AI产业链中的地位。(信息来源:路透社)

      二、数据前沿快讯

      (十六)2026 APEC数字周数据领域系列活动在成都举办

      7月25日,国家发展改革委、国家数据局在成都举办2026亚太经合组织(APEC)数字周数据领域系列活动。活动围绕落实习近平主席在2025年APEC第三十二次领导人非正式会议第二阶段会议上提出的“激活数据的基础资源作用和创新引擎作用,推进数据安全有序流动,加快数字经济高质量发展”重要倡议,首次就“数据促进增长”主题从政策对话、产业合作和场景应用三个层面开展高级别政策交流。国家发展改革委党组成员、国家数据局局长刘烈宏主持上午举行的APEC数据促进增长高级别圆桌会,各经济体围绕数据合作与发展,进行了积极交流,取得重要成果。会议首次将数据作为APEC框架下的独立议题开展高级别政策交流,推动APEC数据合作的话题从“管好数据”迈向“用好数据”,并发布《APEC数据促进增长高级别圆桌会主席声明》,为各经济体在APEC框架下深化区域数据合作、共同释放数据价值、促进创新和经济增长提供了发展机遇和空间。(信息来源:国家数据局)

      (十七)工信部印发《“小快轻准”数字化产品和服务培育指引(2026年版)》

      7月28日消息,工信部印发《“小快轻准”数字化产品和服务培育指引(2026年版)》。本指引主要面向中小企业、数字化服务商和地方各级中小企业主管部门,旨在引导服务商紧密围绕中小企业在创新、提质、降本、增效、绿色、安全等方面数字化转型需求,促进数字化产品与服务供需适配,加快中小企业数字化转型,为各地中小企业主管部门遴选培育“小快轻准”数字化产品和服务提供参考。本指引围绕“小型化”“快速化”“轻量化”“精准化”“数智化”等5个维度提出15个培育方向。除上述方向外,“小快轻准”数字化产品和服务还应满足安全稳定可靠、价格合理透明等共性基础要求。(信息来源:工信微报)

      (十八)美战争部与甲骨文签署近70亿美元软件协议,加快推进国防数字化建设

      7月23日消息,美战争部与美甲骨文公司签署一项总额近70亿美元、最长10年的企业软件协议(ESA),统一整合战争部本地部署Oracle软件采购与许可管理,替代以往分散采购模式。该协议由美海军部牵头谈判,覆盖战争部、海岸警卫队及情报界,旨在提升软件采购透明度和预算管理效率,推进企业级标准化建设,加强网络安全、系统互操作性和从后方基地到战术前沿的数字化能力。(信息来源:IT之家)

      (十九)OpenAI拟建200亿美元数据中心,推出四项承诺争取社区支持

      7月24日消息,为争取社区支持并规避人工智能基础设施项目引发的争议,OpenAI公布了名为“Camellia”的新计划,拟在美佐治亚州建设投资至少200亿美元的数据中心园区。该项目占地约567公顷,用电需求达3.2吉瓦。OpenAI承诺全额承担供电基础设施费用,绝不推高当地居民电费,并采用闭环水系统将耗水量降至极低水平。此外,OpenAI还将向社区提供8000万美元回馈资金,并向佐治亚州学生提供最高7100万美元的Codex使用额度。(信息来源:Business Insider网)

     三、网安事件聚焦

      (二十)美声称与伊朗有关联的黑客入侵美水务能源系统并篡改PLC

      7月25日消息,美联邦机构更新网络安全公告,确认与伊朗有关联的黑客已成功入侵美水务和能源领域的工业控制系统,且不仅限于窥探,而是直接篡改可编程逻辑控制器(PLC)这种小型工业计算机负责控制水泵、阀门和安全警报等关键设备。攻击者通过OT端口及SSH端口访问暴露在互联网上的工业控制器,使用Studio 5000、EcoStruxure Control Expert等厂商工具窃取项目文件,恶意修改或删除项目逻辑,包括附加指令,并操纵人机界面和监控与数据采集系统的显示数据。攻击者还禁用了关键的关机和报警逻辑,使系统在未向操作员发出任何警报的情况下进入不安全状态,可能导致突发性停电或设备损坏。(信息来源:SecurityAffairs网)

      (二十一)泰国财政部遭AI智能体攻陷

      7月27日消息,美威胁情报厂商Hunt.io的研究人员发现一起针对泰国财政部的入侵事件,此次攻击涉及一台托管于中国香港的服务器,其上有3个可公开访问的目录,于7月9日至7月13日期间暴露在公网上,这些目录共包含近600个文件,涉及漏洞利用代码、Web Shell、自定义脚本、编译后的植入程序,以及针对泰国财政部的凭据等。攻击者使用Hermes AI智能体和Hades恶意软件实施侦察并建立持久化控制,攻击大量环节由Hermes自主完成,包括环境侦查、提权分析、工具利用、数据检索等。研究结果表明,在相关基础设施被发现时,这场攻击行动仍在持续进行。目前未发现数据被大规模窃取的证据,攻击重点在于内网测绘、凭证收集和网络拓扑绘制。泰国财政部尚未公开承认此次事件。(信息来源:安全内参)

      (二十二)韩外交部确认其学院在线教育平台遭黑客攻击

      7月24日消息,韩外交部确认其学院在线教育平台遭黑客攻击,导致现任和前任员工个人信息(姓名、照片、用户ID名称、电子邮件地址、加密密码等)被泄露,影响至少6000人,其中包括约350名目前驻外的政府武官。当地媒体报道称,除个人信息外,官方职位和部门隶属关系也可能在此次事件中泄露。该平台于2022年推出,旨在支持COVID-19疫情期间的远程学习,此后被用于政府雇员培训和视频会议。攻击者于2025年4月利用该平台的漏洞,访问了与数千人相关的数据,入侵一直持续到2026年2月才被发现并控制。(信息来源:安情视界)

      (二十三)酒店Wi-Fi遭篡改,用户被劫持至钓鱼页面

      7月24日消息,研究人员警告称,一场大规模的DNS毒化活动正针对酒店、会议场馆等发起凭证收集攻击,黑客通过篡改酒店和会议中心Wi-Fi设备的DNS设置,将用户重定向至伪造的Microsoft 365登录页面以窃取凭据,被攻破的Wi-Fi网关在全球范围内被识别,包括美国多个城市、印度和沙特阿拉伯等。该活动自2026年6月发起,攻击者可能利用设备管理接口防护薄弱或漏洞获取权限,修改DNS后注册虚假域名搭建钓鱼门户,并利用设备代码认证流程,使用户在不知情的情况下批准恶意会话,获取合法OAuth令牌从而绕过多因素认证。研究人员建议用户使用全隧道VPN和加密DNS,并禁用WPAD及不必要的设备代码认证功能。(信息来源:HackerNews网)

      (二十四)澳大利亚综合能源供应商Origin Energy约200万客户数据遭泄露

      7月25日消息,澳大利亚综合能源供应商Origin Energy遭网络攻击,导致部分客户数据被未经授权访问和泄露。一名自称“John Doe”的黑客声称已窃取约200万客户的个人记录,威胁该公司必须在14天内作出回应,否则将公开全部被盗数据。Origin随后展开紧急调查并发表声明,确认部分客户数据遭泄露,包括姓名、出生日期、地址、联系电话以及账户信息等。Origin强调,运营系统未受影响,目前已展开全面调查,并将通知受影响客户。(信息来源:SecurityAffairs网)

     (二十五)2030冬奥会场馆遭网络攻击,内部敏感数据泄露

      7月28日消息,位于荷兰海伦芬的蒂亚尔夫速滑馆遭网络攻击。攻击者声称已掌握内部文件、员工信息、财务合同以及其他敏感数据,并要求支付赎金,以换取恢复该场馆计算机系统的访问权限。据悉,此次攻击可能是名为The Gentlemen的新兴网络犯罪组织所为,该组织自去年夏天开始活跃。两个月前,微软曾警告称该组织极其擅长锁定计算机并瘫痪网络。蒂亚尔夫速滑馆确认遭网络攻击,但无法透露更多细节,计划举行的各项活动将按原计划推进。(信息来源:安全内参)

     四、网安风险警示

      (二十六)国家安全部:AI造不了真相,篡改洗不掉血痕

      7月26日消息,日本《朝日新闻》报道,日本右翼势力通过CrowdWorks等大型众包平台付费招募、大规模利用人工智能批量炮制“南京大屠杀是谎言“日本善待平民”等篡改侵华历史的虚假信息。根据日本外务省的公开预算数据,自2015年以来,日方以“海外战略信息传播”为名累计投入预算超560亿日元,专门用于对华开展舆论抹黑,其中就包含篡改历史认知、淡化侵略罪责等相关事项。国家安全部提醒,境外生成的虚假信息可能倒灌国内网络空间,若任由其传播,可能会解构中华民族在抗战中形成的集体记忆与奋斗共识。同时,一旦这些虚假内容污染了国内大模型的训练数据,就有可能导致AI在回答历史问题时带有日本右翼势力的历史偏见,进而扭曲国人历史认知。对于这些问题视频,必须严加防范,坚决防止其向我境内渗透。(信息来源:国家安全部)

     (二十七)CNCERT:关于Dysphoria僵尸网络大范围传播的风险提示

      7月24日消息,CNCERT监测到一个新型僵尸网络正在互联网上大范围传播,该僵尸网络自2026年3月下旬起开始活跃。该家族被命名为Dysphoria,在短短几个月内经历了频繁的变种更新与技术迭代,其演进路径不仅横跨了jackskid、fbot变种,更在近期引入了基于区块链ENS/SNS域名的C2隐蔽解析机制,甚至开始将受害者主机转化为C2中继/代理节点。Dysphoria主要通过Telnet/SSH弱口令爆破以及已知IoT设备远程代码执行漏洞进行传播,攻击目标涵盖路由器、网关、摄像头及其他嵌入式Linux设备。通过监测分析发现,2026年7月14日至20日期间,Dysphoria僵尸网络在我国境内已确认的活跃“肉鸡”规模达4401台,官方建议用户尽快修复漏洞并加强口令强度。(信息来源:CNCERT)

      (二十八)勒索软件组织Clop利用PTC漏洞攻击PLM系统以窃取数据

      7月24日,勒索软件组织Clop利用严重输入验证错误漏洞CVE-2026-12569(CVSS评分9.3)发起新一轮数据窃取活动,目标为暴露在互联网上的PTC Windchill和FlexPLM实例。攻击者在易受攻击的系统上部署JSP Web Shell,从而远程执行命令并窃取敏感产品数据,影响被广泛用于航空航天、国防及医疗科技等行业的PLM平台。PTC已于6月17日发布安全补丁,并于6月26日向客户发出威胁警告。美CISA已将其列入已知利用漏洞目录,要求联邦机构三天内完成修补;德国BSI敦促客户尽快修复漏洞。(信息来源:BleepingComputer网)

      (二十九)Fastjson2远程代码执行漏洞安全风险通告

      7月27日消息,奇安信CERT监测到Fastjson2远程代码执行漏洞QVD-2026-45876((CVSS评分9.3)),该漏洞源于Fastjson2在未开启SupportAutoType的情况下,部分通用对象解析流程仍会处理JSON中的类型字段。由于程序仅依据增量FNV-1a哈希结果进行白名单判断,未进一步校验类型名称明文及协议相关字符,攻击者可构造哈希碰撞的恶意类型名称绕过校验,并借助支持远程资源加载的上下文类加载器加载恶意类,最终导致远程代码执行。Fastjson是阿里巴巴开源的一款高性能Java JSON解析库,支持将Java对象序列化为JSON字符串以及将JSON字符串反序列化为Java对象。鉴于该漏洞影响范围较大,建议用户尽快做好自查及防护。(信息来源:奇安信CERT)

      (三十)RedisBloom TDigest堆溢出漏洞安全风险通告

      7月24日消息,奇安信CERT监测到RedisBloom TDigest 堆溢出漏洞QVD-2026-44954(CVSS评分8.8)在互联网公开,该漏洞源于TDigestRdbLoad函数在加载序列化数据时缺乏对merged_nodes参数的有效边界检查。攻击者可通过RESTORE命令加载恶意payload,利用DUMP和TDIGEST.ADD命令作为读写原语泄露关键信息,篡改函数指针实现任意代码执行,从而完全控制服务器。目前该漏洞PoC和技术细节已公开,鉴于该漏洞影响范围较大,建议用户尽快做好自查及防护。(信息来源:奇安信CERT)