网络安全
网络安全
当前位置是: 网站首页 -> 网络安全 -> 正文

网络空间安全动态(202632期)

来源:国信中心 点击数: 发布时间:2026-09-02

     编者按:网安动向热讯,本期有十点值得关注:一是国家发改委发布《对外投资管理办法(修订征求意见稿)》;二是工信部开展人工智能应用服务商培育专项行动;三是2026年国家网络安全宣传周将在全国范围开展;四是网信办:当前人工智能领域面临5方面安全风险挑战;五是商务部就2026年第33号公告启动的调查发放问卷;六是特朗普签署《宣布国家紧急状态以保护美国大型电力系统》行政令;七是美NSA举办重聚活动吸引精英黑客重返TAO;八是美CISA发布《日志记录参考架构》;九是美NSF将在5年内启动3个“科学技术中心”;十是美空军第16航空队推出AI时代网络防御新计划。

      数据前沿快讯,本期有五点建议关注:一是国家数据局:算力网与五张网形成深度耦合;二是2026数博会发布数据领域最新举措;三是英ICO发布《匿名化、假名化与研究》指南草案;四是澳大利亚发布《2026隐私修正案法案》公开草案;五是西班牙拟为数据中心制定严格的环保和主权规则。

网安事件聚焦,本期有两方面内容建议关注:一是地缘政治引发网络安全风险,物联网设备、电力基础设施成为重点攻击对象。本期介绍:14530余台大华IP设备在一个多月内被攻破;英国小型发电厂疑似遭伊朗关联黑客攻击。二是勒索攻击、钓鱼攻击造成数据泄露,凸显了政府部门和重点领域在网络攻击中的脆弱性。本期介绍:德国柏林遭勒索攻击,5.79 TB数据泄露;英MAG遭黑客入侵,客户数据被窃取;Mirage Kitten黑客组织通过钓鱼攻击,向软件开发者投递跨平台远程访问木马。

      网安风险警示,本期有五点建议关注:一是国家安全部提醒巡检无人机风险隐患;二是宇树科技G1 EDU存在两个根远程代码执行漏洞;三是GiveWP WordPress存在捐赠插件漏洞;四是JeecgBoot中存在autoexport远程代码执行漏洞;五是Nacos开源服务管理平台存在权限绕过漏洞。

一、网安动向热讯

      (一)国家发改委发布《对外投资管理办法(修订征求意见稿)》

      8月21日,国家发改委发布《对外投资管理办法(修订征求意见稿)》,并就其向社会公开征求意见。办法首次建立对外投资国家安全审查机制:第十五条规定,对影响或可能影响国家安全的对外投资及相关资产、权益的转让、处分进行安全审查。新增及时报告义务:第五十三条明确,在对外投资及其形成的资产、权益存续期间,外方要求提供技术、数据,转让处分对外投资相关资产、权益等,以致威胁或者损害我国国家利益和国家安全的,投资者应立即报告。第五十四条建立年度报告制度,同时设置对等保护的触发机制:投资者提交年度报告中列明的对外投资受到外国组织、个人歧视性措施影响,或者受到外国组织、个人不合理剥夺、限制的,应投资者请求,发改委可采取禁止或者限制有关外国组织、个人在境内投资,或者禁止或者限制境内的组织、个人与其进行有关交易、合作等活动等保护投资者及其对外投资合法权益的措施。第五十五条增设国家层面的对等反制条款。意见征求截止至9月20日。(信息来源:国家发改委网站)

     (二)工信部开展人工智能应用服务商培育专项行动

      8月31日,工信部办公厅发布关于开展人工智能应用服务商培育专项行动的通知,包含4项重点任务。一是建立服务商资源池。工信部汇总各地区服务商资源池信息,依据相关标准形成全国服务商资源池。二是提升服务供给水平。组织服务商组建模数共振、算电协同等类型的“人工智能应用服务团”,联合上下游单位打造一体化解决方案。支持服务商聚焦软硬件适配、多模型协同等重点技术难题开展靶向攻关。鼓励服务商提升对安全可靠的操作系统、数据库、人工智能训练推理芯片等基础软硬件产品相关集成应用能力。及时向服务商推送各类人工智能软硬件产品安全风险信息和风险事件。引导服务商将网络安全、数据安全、伦理治理、业务合规等管理要求内嵌到研发、部署、应用全流程。三是推动规模化应用。引导服务商围绕高频、刚需、可复用的业务,形成一批“小快轻准”的人工智能产品服务。探索通过首购首用、风险补偿等模式,加大大模型、智能体、Token等服务采购力度,提升行业用模用智质效。四是加强服务商支撑保障。支持服务商加强与国家算力网络枢纽节点、国家算力互联互通节点、中国算力平台等对接,用好“算力券”等政策工具,降低算力成本。依托“模数共振”“工业数据筑基”等行动形成的场景、数据、模型、智能体等成果,向服务商开放调用接口或提供试用通道。鼓励高校批量培养复合型应用人才。鼓励服务商扎根用户现场,保障场景落地。(信息来源:工信部网站)

      (三)2026年国家网络安全宣传周将在全国范围开展

      9月1日,2026年国家网络安全宣传周新闻发布会在北京举行。本届宣传周由中宣部、网信办、教育部、工信部、公安部等十部门联合举办,主题为“网络安全为人民 网络安全靠人民——智能时代 网安护航”,将于9月14日至20日在全国范围内统一开展,开幕式、高峰论坛等重要活动将在山东省济南市举办。网安周期间,除开幕式、高峰论坛外,还将举办15场专题分论坛、网络安全技术应用体验区、网络安全和信息化人才招聘会、“文艺话网安”等活动。9月15日至20日开展校园日、电信日、法治日、金融日、青少年日、个人信息保护日活动。同时将组织网络安全“七进”宣传普及活动。全国网络安全标准化技术委员会“标准周”活动将在济南同期举行,将邀请行业领域专家围绕网络安全标准化实践进行分享交流,以标准规范引领网络空间安全有序发展。(信息来源:网信中国)

      (四)网信办:当前人工智能领域面临5方面安全风险挑战

      9月1日,在2026年国家网络安全宣传周新闻发布会上,网信办网络安全协调局副局长、一级巡视员王丽宏介绍,当前人工智能领域主要面临5方面安全风险挑战。一是技术先天脆弱性难以根除,影响输出稳定性、可靠性。算法本身逻辑复杂、可解释性欠缺,训练数据容易带入偏见、歧视,故障排查难,制约人工智能的大规模应用。二是模型能力跃迁颠覆传统安全范式,极端失控风险显现。前沿模型漏洞挖掘能力大幅跃升,降低了网络攻击门槛,近期接连曝出智能体绕过沙箱、越权访问攻击真实系统等大模型失控事件。三是应用形态快速演进,安全风险形态加速迭代。高权限终端智能体及其“技能”插件的应用使安全风险从“生成有害内容”向“自主实施行动”加速跃迁。一旦被恶意利用,将沦为网络攻击工具。四是误用滥用恶用风险凸显,污染网络内容生态,突破社会秩序与伦理边界,对科研伦理、就业市场造成冲击。五是全球人工智能领域面临技术霸权风险。个别国家奉行“技术霸权”,通过出口管制构筑供应链壁垒,利用不实舆论抹黑他国技术,还凭借训练语料资源优势进行价值观渗透,进一步拉大治理鸿沟。(信息来源:央视新闻)

      (五)商务部就2026年第33号公告启动的调查发放问卷

      8月31日,商务部发布《关于发放相关进口打印复印办公设备对外贸易国家安全调查利害关系方问卷的通知》,就8月5日商务部2026年第33号公告启动的调查发放问卷。问卷明确,调查对象为装有外国系统软件的具有打印、复印功能的进口办公设备。外国系统软件指由外国个人或实体开发、测试或维护的驱动软件和嵌入式软件。问卷涉及调查对象的产业布局、关键技术研发、供给与市场需求等全球市场格局情况,统计其进口数量、金额、价格、进口来源、进口集中度等进口情况,问询涉及的进口产品、技术或服务是否对中国国家安全利益存在影响,收集相关领域国内需求及对国外货物、技术或服务的依赖度,国内相关产业发展和受进口影响情况、满足国内需求和国家安全利益的能力和水平,以及外国政府政策措施对中国国家安全利益的影响。问卷提交于9月14日17时截止。此前,8月5日答记者问,商务部发言人表示,美联邦通信委员会针对电信运营、检测实验室、无人机、消费级路由器、海底光缆、先进机器人设备、电力逆变器进口的涉华限制性措施,严重损害中方正当权益,中方只能采取必要的反制措施予以回应。(信息来源:商务部网站)

     (六)特朗普签署《宣布国家紧急状态以保护美国大型电力系统》行政令

      8月26日,特朗普签署第14420号行政令《宣布国家紧急状态以保护美国大型电力系统》,以外国供应的部分“大型电力系统”(指运行互联电力传输网络所必需的设施和控制系统,以及6.9万伏以上的输电线路)设备存在国家安全风险为由,宣布启动国家紧急状态,并要求能源部牵头,对外国电力设备实施限制。一是对特定外国电力设备实施禁令。禁令不仅涵盖大型电力系统电气设备,还包括关键组件、软件、固件、数字服务、维护服务和远程访问功能,具体范围由能源部牵头。二是对现有外国设备视情采取不同措施。行政令不仅对未来相关交易施加限制,还对命令发布前已经采购或安装的外国电力设备进行规制,授权能源部长依据风险情况、电网可靠性、替代设备可获得性、业务连续性等,对现有外国电力设备采取识别、隔离、监控、加固、断开、更换或移除等措施,或对继续使用、运维、更新设定附加条件。三是研究调整联邦能源基础设施采购政策。要求能源部长在命令发布180天内,就修订《联邦采购条例》起草并提交报告,确保在涉及能源基础设施的联邦采购中充分考虑国家安全风险,并优先采购美国制造的能源基础设施。(信息来源:美白宫网站)

      (七)美NSA举办重聚活动吸引精英黑客重返TAO

      8月28日,美国家安全局(NSA)在马里兰州米德堡园区为最秘密黑客部门“特定入侵行动办公室”(TAO)的前成员举办首次重聚活动,以庆祝该部门恢复旧称,并吸引前雇员重新加入。此次活动由美NSA副局长、前TAO技术总监科西巴牵头筹划,活动日程包括参观新建的TAO大楼和返聘动员宣讲。此次活动组织方式颇为非传统,美NSA先通过“国家密码基金会”联络前TAO成员,后建立仅限邀请的Signal群聊。该Signal群迅速聚集数百名前黑客、开发人员和分析师,参与者包括多名前TAO技术总监、前NSA网络安全部门负责人以及后来加入国防部“Maven项目”的操作人员。(信息来源:奇安网情局)

      (八)美CISA发布《日志记录参考架构》

      8月20日,美网络安全与基础设施安全局(CISA)发布OMB M-26-14备忘录配套落地指南——《日志记录参考架构(LRA)》,以优化联邦机构的日志实践,强调在安全事件中收集数据的实用性,并明确建议关键基础设施实体及州、地方、领地及部落政府组织采纳,作为其日志记录和监测策略的基准。LRA确立了以实际运营为核心的建设定位,明确日志记录能力需聚焦持续事件监控与威胁狩猎、事件调查、响应与取证工作,将联邦网络安全政策指令转化为可落地校验迭代的企业级日志记录架构建设与运维标准。关于遥测、数据保留和系统架构的每一个决策都必须直接针对事件中的具体业务需求,强调不能仅仅收集日志,数据必须可访问、及时且结构化。已完全集成的日志如果延迟、不完整、缺乏可靠时间戳,或汇总成模糊关键细节的摘要,则可能无效。为适配各联邦机构差异化的建设基础,LRA依托M-26-14成熟度模型,构建了三级递进式日志记录能力进阶体系,为机构迭代升级提供标准化路径。(信息来源:美CISA网站)

      (九)美NSF将在5年内启动3个“科学技术中心”

      8月26日消息,美国家科学基金会(NSF)将在5年内投入9000万美元,启动3个“科学技术中心”,推动基础研究、关键与新兴技术发展及科技人才培养。多物理与科学湍流工程变革探索中心将融合高性能计算和AI研究湍流,服务聚变能源及国家安全技术发展;基因组智能工程中心将开展三维DNA工程研究,推动生物技术和生物医学创新;人类与机器人协同适应中心将聚焦3个主题。主题1通过开发终身共学习算法,使机器人通过有限的演示和练习获得感知、操作和交流技能,同时与用户建立共享心理模型和交流惯例。主题2为人机共适应的基础——单人与机器人通过持续互动相互适应,将建立推断个体价值观和偏好的框架,估算内省能力,并支持期望对齐方法,以促进良好校准的相互信任。主题3通过研究群体感知任务规划算法、基于数据的群体动态模型以及机器人推理社区规范的方法,探讨群体和社区标尺下的共适应。所有主题均涵盖认知和身体互动。研究活动将通过“人类环境与机器人”设施网络进行基础化、测试和完善,该生态验证场包括合作伙伴机构网络中住宅、商业和医疗设施中始终在线、参与式的生活实验室。这些部署将随中心的运行不断增加复杂度,支持开发可推广的原理、算法和评估方法,以实现长期人机共适应。(信息来源:美NSF网站)

      (十)美空军第16航空队推出AI时代网络防御新计划

      8月29日消息,美空军网络部队第16航空队制定一项防御性网络行动“战役计划”,以全面加固空军网络,应对自主化、代理式AI协同攻击等新兴网络威胁。该计划基于2025年进攻性网络行动战役计划,包含四条工作线:一是加固系统和网络并“钝化”对手攻击,此项“看家本领”和“基础工作”涉及由安全运营中心和网络运营中心人员持续监控网络、由网络保护团队响应事件以及使用专业设备主动搜寻威胁;二是实施周密防御,优先保护核指挥控制通信、全球后勤及关键基础设施等核心网络;三是主动施压耗敌,强调不以被动挨打为常态,而是通过信息传递、迷惑、转移甚至反击等手段,让对手承受相应损失;四是推进防御性架构设计,在美空军首席信息官推动下,落实零信任、多因素认证、微隔离等全局性架构,确保对手或AI智能体侵入网络,也无法横向移动或接触目标信息。(信息来源:奇安网情局)

     (十一)美GenAI.mil上线两款应用

      9月1日消息,美战争部生成式人工智能平台GenAI.mil同时上线OpenAI的ChatGPT Mil和Starshield AI的Grok for Government,两款产品均获影响等级5认证,可处理受控非密信息。其中,ChatGPT Mil主要用于规划、政策、后勤和行政等文档处理工作,Grok for Government则提供深度推理、专家推理、定制工作区和可复用任务流程等功能,支持采购分析、供应链管理等任务。据悉,美战争部将引入多款商业前沿AI模型,旨在扩大企业级AI应用、避免供应商锁定,并构建多模型生成式AI生态。(信息来源:全球技术地图)

      (十二)欧盟委员会将ChatGPT等服务纳入DSA监管

      8月31日,欧盟委员会依据《数字服务法》(DSA),将ChatGPT指定为超大型在线搜索引擎(VLOSE),Reddit和Roblox也被指定为超大型在线平台(VLOPs)。这些服务在欧盟的每月用户达到4500万,因此符合指定门槛。接指定通知后,这些服务需在四个月内(即2027年1月前)履行针对VLOPs和VLOSEs的额外DSA义务,例如评估并减轻其服务及算法系统在传播非法内容、对未成年人的影响、用户身心健康、基本权利、选举进程以及公共安全方面带来的系统性风险。委员会现已指定28个大型在线平台和搜索引擎纳入DSA监管。DSA的监督和执行由委员会与数字服务协调员共同承担,后者负责成员国数字服务法的执行和监督。(信息来源:欧盟委员会网站)

      (十三)日本外务省设立网络安全政策办公室

      9月1日,日本外务省在综合外交政策局安全政策处设立网络安全政策办公室,以应对日益严峻的网络攻击风险。该部门由原国家安全政策司内相关机构演变而来,将调入10‑20名高级官员,核心工作包括强化与盟友及理念相近国家的协调合作、参与国际标准制定,应对人工智能普及带来的网络安全挑战,同时推进日本网络外交,为发展中国家提供网络能力建设援助。此前日本在2025年5月经议会通过网络攻击预防性防御法案,授权政府拦截海外服务器间通信、处置敌对数据服务器,日本当局计划在2027年前建成完备的网络攻击应对机构。(信息来源:日本外务省网站、Demócrata网)

      (十四)越南政府发布2030年国家人工智能战略

      8月28日,越南政府发布《2030年国家人工智能战略暨2045年愿景》。该战略提出从研究、开发、应用人工智能转向以人工智能实现国家全面转型,将人工智能经济占GDP比重作为2030年核心目标。战略目标分为影响、结果、产出、投入四个层级,2030年力争跻身东南亚AI研发前三,AI经济占GDP约6%;结果层面要求60%企业借助AI提升经营效率,全部公职人员每周使用公务AI,60%行政决策获得数据与AI支撑;产出层面要求建成国家算力协调平台、越南语模型评估平台,打造国家共享平台、本土AI品牌、越南语大模型,人才方面培养1万名高层次AI人才;投入层面计划建设对应算力与配套电力设施,2045年跻身亚洲AI研发、自主掌控及国家转型能力前十国家。战略确立九大支柱,涵盖AI人才全民技能、数据与模型、算力基础设施、核心技术自研、国家治理AI应用、行业落地、中小企业赋能、AI产业生态、安全可信AI治理六大方向,并配套六项突破性解决方案,通过政府预算、国际投资、税收优惠筹措资金;执行上将任务责任绑定地方与部门主要负责人,由科技部牵头督查评估,每年向总理报送实施进展。(信息来源:越南政府网)

      (十五)美兰德公司发布研究报告《美中人工智能发展》

      8月17日,兰德公司发布研究报告《美中人工智能发展》。兰德从超过2.6万家候选机构中筛选出1181家真正具备AI开发能力的企业(美国743家、中国438家)开展实证研究,并从商业化导向和技术路径选择等维度,对中美两国人工智能发展情况进行了系统对比。报告有三个发现:一是中美两国的AI开发企业生态系统高度相似:模型架构均以Transformer为主导,基础模型开发者在两国样本中都约占20%,绝大多数企业都在开发应用型AI产品。二是两国在产品形态和应用领域上的差异较为明显:美国样本中61%的企业为纯软件公司,聚焦医疗健康、科研、网络安全等知识密集型、以软件交付为主的垂直领域;中国样本中仅26%的企业为纯软件公司,更多布局具身智能及制造、交通、能源等特定行业领域。三是报告引入了OpenRouter平台的数据,发现2024年末至2026年4月,中国模型在该平台前列模型词元用量中的份额由接近于零升至与美国大致相当。报告认为,较低价格与接近前沿模型的性能是这一变化的重要原因。报告也指出其自身局限性,研究仅覆盖商业AI开发企业,未包含高校、科研机构等非商业主体;中国企业的公开信息披露率低于美国,相关统计数据应视为下限;数据为2026年1-2月的行业快照,可能未反映最新行业动态变化。(信息来源:美兰德公司网站)

      (十六)OpenAI等上百家全球机构联合发布公开信

      8月27日,OpenAI、微软、谷歌、AWS等上百家全球科技、网络安全及金融机构联合发布公开信,称未来数月AI驱动的网络攻击将更复杂、频发,关键基础设施安全风险加剧,全球仅剩有限窗口期升级防御体系。信中指出传统安全模式已无法抵御新型威胁,需依托AI技术赋能防御、共享工具经验、建立全球协同应对机制。信件号召机构将网络防御列为优先事项,修复高危漏洞、执行最小权限与纵深防御;网络安全企业持续对抗AI攻击、共享威胁情报、侧重关键基础设施防护;政府统筹全球防御协作、加大薄弱领域经费投入、溯源惩戒网络攻击;AI企业开放安全能力、输出工具与技术支持,助力安全防御升级。(信息来源:OpenAI网站)

      二、数据前沿快讯

      (十七)国家数据局:算力网与五张网形成深度耦合

8月29日消息,国家数据局相关负责人在2026数博会“数算一体 驱动未来”交流活动上表示,算力网与水网、新型电网、新一代通信网、城市地下管网、物流网是深度耦合、相互赋能、协同支撑的有机整体。算力网作为“大脑”,助力新型电网智能化调度和新能源消纳;协同新一代通信网促进数据流通、模型训练和应用创新;赋能水网实现流域水情精准预报、水资源动态调配;支撑城市地下管网驱动燃气、排水、供热等生命线工程的实时监测、风险预警与应急联动;贯通物流网,推动供应链全链条降本增效。截至7月底,全国智算总规模达到245万PFLOPS(FP16),八大国家算力枢纽、三个算电协同发展区已建成智算规模,占全国比重超85%。(信息来源:国家数据局)

      (十八)2026数博会发布数据领域最新举措

      8月30日消息,在2026中国国际大数据产业博览会上,一批数据领域最新政策举措陆续发布,涵盖词元、数据标注、数字人才培养等多个领域。词元,为人工智能服务的计量、定价、交易和结算提供了重要标尺。国家数据局负责人表示,将研究探索词元增值订阅、按效付费等商业模式。数据标注,相当于给原始数据打标签,标注好的数据可用来训练人工智能。国家数据局将在32个城市布局新一批数据标注先行先试,深入工业制造、医疗健康、交通运输等领域,破解数据标注产业发展瓶颈。在数字人才培养上,多部门将加强协同,推动建立健全数据要素相关学科专业本硕博贯通衔接的人才培养机制,完善数据要素相关学科专业布局。截至29日下午,2026数博会已举办超20场行业交流活动,“数据集市”“数据之夜”等特色活动陆续进行,促进数据产品和应用场景供需对接。(信息来源:财联社)

      (十九)英ICO发布《匿名化、假名化与研究》指南草案

      8月24日,英国信息专员办公室(ICO)就《匿名化、假名化与研究》指南草案启动公开咨询,截止至10月19日。该草案为英国《通用数据保护条例》第84B、84C条配套文件,分五部分,确立匿名优先、其次假名化的递进判断原则;要求按数据处理各环节划分数据控制者、处理者、联合控制者等角色,不做整体笼统定性,明确委托匿名化服务的权责边界;针对文本、音视频、图像、传感器等非结构化数据,提出数据最小化要求,提醒元数据清理,推荐使用工具并强调需基于真实研究材料开展工具测试,指出工具存在局限性,同时给出语音、人脸、传感器数据的脱敏处理方案;阐释可信研究环境的运行规则,明确其并不等同于匿名化技术,设置出入环境的双重闸门管控、人员准入资质与访问协议约束,介绍联合访问、可信第三方两类补充模式,对基因等高风险数据提出更严苛的管控要求;明确合成数据不是匿名信息,区分不同合成数据的使用、发布条件,要求做好标注说明,避免被用于影响个人的决策。(信息来源:英国ICO网站)

      (二十)澳大利亚发布《2026隐私修正案法案》公开草案

      8月31日,澳大利亚政府发布《2026隐私修正案(个人数据保护)法案》公开草案,并配套咨询文件向社会征求意见,截止至9月18日。草案对个人信息相关概念做出调整,更新“披露”“收集”“个人信息”“敏感信息”“去身份化”“同意”等定义,将基因组信息、精确定位追踪数据纳入敏感信息范畴;完善直销相关规则,简化隐私收集通知内容,强化数据安全销毁义务,增设特定场景下收集敏感信息的例外。草案区分数据控制者与处理者责任,建立72小时数据泄露提醒机制,允许分阶段报送泄露提醒并赋予澳信息专员办公室(OAIC)相关指令权力,推行公平合理的个人信息收集、使用和披露测试;完善个人访问、信息删除权利,将信息删除权限定于大型数字平台。咨询文件还提出草案未覆盖的配套提案,包括强化OAIC执法调查权限,并就AI、可穿戴监控设备、互联车辆等新兴技术是否需要专项监管公开征集意见。(信息来源:HSF Kramer网、澳政府网站)

      (二十一)西班牙拟为数据中心制定严格的环保和主权规则

      8月26日消息,西班牙政府启动一项皇家法令草案的公众咨询,拟针对电力容量超过1兆瓦的数据中心确立严格的运营及环保标准,旨在缓解电网拥堵,抑制投机性申报挤占工业与居民用电资源。根据该草案,待电网接入许可的数据中心,开发商将遵循环境、技术与治理相关标准,至少80%的电力消耗应来自可再生能源发电,并按小时匹配供电,同时应取得欧盟能源与水资源效率标签最高A类资质。新规还引入严格的数字主权规则:数据中心必须由欧盟设立的实体运营。运营商必须将基础设施相关的运营数据保存在欧盟境内,并采取措施防止欧盟法律未授权的第三方当局访问。托管公共管理或国家安全数据的机构也必须保证数据留在欧盟境内。违规主体将面临罚款、监管制裁,取消电网接入权限等后果。(信息来源:Pollar网、PV Magazine网)

     三、网安事件聚焦

      (二十二)14530余台大华IP设备在一个多月内被攻破

      8月27日消息,安全机构Hunt.io 8月18日披露代号为CameraSwarm的攻击事件,在6月17日至7月22日内,攻击者控制14530余台大华IP摄像头及录像机,主要依靠三条路径:通过自研asyncio暴破引擎扫TCP 37777端口跑弱口令拿下12324台设备;借助CVE‑2021‑33044、CVE‑2021‑33045认证绕过漏洞,对未完成固件更新的设备植入持久后门账户,控制1923台设备;枚举设备序列号滥用Easy4IP云中继机制穿透NAT内网环境,攻陷283台无公网IP的内网摄像头,该攻击链路因由设备主动向外建立连接,阻断IP也无法防御。本次受影响设备主要分布在乌克兰、俄罗斯,暴露出物联网设备公网端口随意开放、P2P功能默认启用、固件长期未升级、弱口令普遍等安全问题。Hunt.io强调,2026年6‑7月期间37777端口曾暴露公网的大华设备,均应按疑似失陷排查处置。(信息来源:安情视界)

      (二十三)英国小型发电厂疑似遭伊朗关联黑客攻击

      8月23日消息,英国一座小型发电厂遭网络攻击,被迫关停四天,系英国首起电力设施因网络攻击导致停机的事件。出于安全考量,官方并未公布电厂具体名称,相关事件已上报英国家网络安全中心,该机构尚未对此做出回应。英政府方面表示受影响的仅为单台小型发电机,全国电力供应并未受冲击,并已向能源企业发布安全警示,同时着手推进更为严苛的能源行业网络安全立法。此前,美至少12个州水利基础设施上月遭到批量网络袭击,部分攻击致水务企业丧失远程管控权限,引发水压降低,美方认定攻击由伊朗黑客实施。英官员认为此次行动是伊朗针对美相关行动开展的报复性行为,旨在证明与伊斯兰革命卫队关联的黑客能够访问英关键基础设施。(信息来源:Cybernews网)

     (二十四)德国柏林遭勒索攻击,5.79 TB数据泄露

      8月28日,勒索组织Rhysida在其泄露网站上添加“德国柏林”词条,帖子声称窃取柏林官方约5.79 TB数据、共计144万个文件,其十一个文件类别中最大为124,823张地图和地理数据文件,合计约占声称窃取文件总数的四分之一,同时涉及12,076人个人信息,暂未公开赎金金额。经核查,数据外泄集中在8月7日至12日,波及柏林交通、环境等部门,期间部分政务业务中断,官方已于8月23日恢复网络运行,并明确拒绝支付赎金,柏林安全部门仍在溯源侦查,尚未发现议会选举相关敏感数据外泄。据美CISA、FBI等机构披露,Rhysida团伙自2023年起实施双重勒索攻击,主要通过泄露账号爆破VPN、利用Zerologon漏洞、钓鱼邮件三种方式入侵,与Vice Society勒索团伙存在技术关联,已在全球造成280起攻击事件,多地政企、港口机构都曾受害,建议各方及时修补漏洞、开启全域多因素认证、落实网络分段防护,抵制赎金支付。(信息来源:TheHackerNews网)

      (二十五)英MAG遭黑客入侵,客户数据被窃取

      8月27日,英国最大机场运营商曼彻斯特机场集团(MAG)披露系统遭黑客入侵,曼彻斯特、斯坦斯特德、东米德兰兹三座机场的客户数据被窃取。泄露数据来自WiFi注册、停车场、贵宾休息室及快速通道预订记录,包含电子邮箱、手机号、车辆登记信息与邮政编码。集团称客户支付信息并未外泄,机场航班与停车业务未受干扰。MAG称已通知已知受害用户并采取应急处置,临时下线线上预订功能,引导用户通过电话热线办理业务,同时隔离受入侵系统,聘请安全专家配合执法部门开展调查。官方并未公布受影响人数,当地媒体援引内部资料预估涉事旅客规模最高可达890万。(信息来源:BleepingComputer网)

      (二十六)Mirage Kitten黑客组织通过钓鱼攻击,向软件开发者投递跨平台远程访问木马

      9月1日消息,安全研究人员监测到Mirage Kitten黑客组织开展新一轮虚假招聘钓鱼攻击,攻击者伪装成招聘方,在求职平台向软件开发者投递伪装成编程测试任务的跨平台远程访问木马NodeRabbit与PollCat,相关样本先后在阿富汗、埃及、埃塞俄比亚的系统中被识别,受害者集中在航空航天、金融科技领域。NodeRabbit基于Node.js开发,可采集主机信息、执行远程命令,依靠伪造编辑器扩展、篡改Git钩子实现持久化;PollCat采用混淆JavaScript编写,利用系统计划任务维持权限,能够实施文件操作与数据窃取,帮助攻击者盗取源代码、云凭证以及内网访问权限;两者均可在Windows、Linux、macOS环境运行,执行TaskFlow、RankChallenge‑react等伪装程序后即可触发感染。本次攻击是该APT团伙首次使用Node.js、JavaScript体系恶意载荷,改变历来主要依赖C、C++、Go原生恶意软件、通过DLL搜索顺序劫持的技术路线,但继续沿用虚假招聘的社会工程手段。(信息来源:CyberSecurityNews网、SECURELIST网)

     四、网安风险警示

      (二十七)国家安全部提醒巡检无人机风险隐患

      8月27日消息,国家安全机关发现,境外间谍情报机关持续对我网联无人机巡检平台实施渗透攻击。近期,国内某大型企业部署的巡检平台出现异常跨境流量,多个境外IP利用平台技术漏洞绕过身份认证,非法登录后台,窥探巡检记录、飞行日志、设备台账等敏感数据,对我国家安全构成潜在威胁。调查发现,被渗透的网联无人机巡检平台普遍存在技术防护“盲区”,权限管理“模糊”、数据传输“缝隙”、设备固件“后门”等安全短板。平台运营方和使用者须绷紧安全之弦,切实履行网络安全主体责任:落实多因素身份核验,对异常访问实时告警阻断;遵循最小权限原则,对涉及飞行控制、航线编辑、数据批量导出等高危操作逐级审批和全程审计;对无人机与平台之间的通信链路实施高强度加密,对平台存储的敏感数据,落实分级分类保护和加密存储;定期开展安全评估和渗透测试,自动筛查回传影像敏感内容;严格遵守《中华人民共和国网络安全法》《中华人民共和国数据安全法》《无人驾驶航空器飞行管理暂行条例》等法律法规,全流程落实安全保护义务。(信息来源:国家安全部)

      (二十八)宇树科技G1 EDU存在两个根远程代码执行漏洞

      8月28日消息,安全研究员披露影响宇树科技G1 EDU类人机器人的两条独立根远程代码执行链,漏洞编号分别为CVE-2026-76639和CVE-2026-76640。前者在chat_go使用路径穿越条件来访问bashrunner,通过bashrunner执行时,会在Locomotion PC上执行根代码。后者涉及蓝牙低功耗(BLE)路径,初始BLE写路径接受引导程序交互,无需进行蓝牙配对或授权,即可获取Locomotion PC根权限。未经验证是否有特定机器人的情况下,宇树账户能够通过恢复密钥申请,从而建立认证BLE状态,进入Wi-Fi配置操作。宇树科技已于7月修补云账户到机器人的所有权检查,当前云辅助路径要求账户绑定目标G1,或已持有相关密钥材料。(信息来源:TheHackerNews网)

      (二十九)GiveWP WordPress存在捐赠插件漏洞

      8月28日消息,WordPress募捐捐款插件GiveWP存在捐赠插件漏洞CVE‑2026‑82222(CVSS评分10.0),影响4.16.7.1及更早版本。漏洞由不安全PHP反序列化、捐赠流程可存储恶意序列化对象、插件内置库小工具链三项缺陷组合形成攻击链,即便WordPress注册功能关闭,攻击者仍可借助插件暴露的注册接口新建账户获取身份凭证,之后将恶意序列化对象写入会话数据库,访问前端页面触发反序列化即可执行服务器任意命令。8月27日,官方发布4.16.7.2版本完成修复,阻断捐赠流程序列化数据并清理数据库内已存在的恶意载荷,但插件非法注册接口并未关闭,只是不再能够用于代码执行,建议部署该插件的管理员尽快升级补丁,做好防护。(信息来源:BleepingComputer网)

      (三十)JeecgBoot中存在autoexport远程代码执行漏洞

      8月24日消息,JeecgBoot积木报表中存在autoexport远程代码执行漏洞QVD-2026-56805(CVSS评分9.8)。漏洞源于积木报表组件的auto/export导出接口存在未授权远程代码执行缺陷,当参数值以`=`开头时会被内部表达式引擎按Excel公式解析,该引擎底层具备Groovy脚本能力且参数值未做任何过滤,攻击者可通过构造恶意参数远程执行任意命令,完全控制受影响系统。同时JeecgBoot的Shiro过滤链将`/jmreport/**`配置为匿名放行,攻击者无需任何凭据即可完成利用。目前该漏洞已被修复,建议用户尽快更新。(信息来源:奇安信CERT)

      (三十一)Nacos开源服务管理平台存在权限绕过漏洞

      8月28日消息,Nacos开源服务管理平台存在权限绕过漏洞QVD-2026-59388(CVSS评分9.1)。漏洞源于UserControllerV3、RoleControllerV3和PermissionControllerV3中的部分接口未在@Secured注解中显式指定apiType,导致相关用户、角色及权限管理接口默认被划入OPEN_API作用域。默认关闭OPEN_API鉴权的情况下,攻击者无需身份认证即可调用相关接口创建用户、绑定角色并授予通配读写权限,获取配置数据读写能力,导致数据库连接串、AK/SK、API密钥等敏感信息泄露,并增加配置篡改及凭证被用于横向访问其他系统的安全风险。目前官方已发布修复补丁,建议及时更新。(信息来源:启明星辰安全资讯)