网络安全
网络安全
当前位置是: 网站首页 -> 网络安全 -> 正文

网络空间安全动态(202633期)

来源:国信中心 点击数: 发布时间:2026-09-10

    编者按:网安动向热讯,本期有十二点值得关注:一是中央网信办等七部门联合印发《促进数字化绿色化协同转型发展实施方案(2026-2030年)》;二是最高法发布《关于依法审理涉人工智能纠纷案件的意见》;三是工信部印发《信息通信行业发展“十五五”规划》;四是工信部等十部门联合印发《促进中小企业发展“十五五”规划》;五是工信部印发《人工智能中小企业创业支持计划(2026—2028年)》;六是G20创新峰会发布四项成果,构建全球新兴技术创新治理框架;七是美三部门联合指控六家中国AI企业“工业规模”蒸馏美国大模型,中方回应;八是美众议院集中推进5项涉华法案,覆盖芯片设备、AI模型、汽车、存储和量子计算;九是美众议院小组委员会通过禁止进口敌对国家机器人法案;十是美CISA与G7网络安全工作组发布《为后量子时代做准备:行动呼吁》;十一是美战争部将发布新版网络战略,拟聚焦三大优先事项;十二是英国政府与OpenAI建立战略性人工智能安全合作伙伴关系。

      数据前沿快讯,本期有四点建议关注:一是全国首个国家级空间信息基础设施公共数据授权运营落地;二是我国牵头研制的智慧城市数据利用国际标准正式发布;三是美中经济与安全审查委员会发布报告《数据人民共和国:中国如何将数据转化为资本》;四是欧盟ETSI发布AI数据质量评估标准化框架。

      网安事件聚焦,本期有两方面内容建议关注:一是人工智能应用衍生网络安全隐患,AI相关违规利用与平台故障事件接连出现。本期介绍:OpenAI承认旗下人工智能体曾“劫持”德国网站用于交流测试作弊方法;美国主流AI服务集体宕机,持续约3小时40分。二是全球多地发生大规模数据泄露事件,大量公民、政企敏感信息外泄,数据安全形势严峻。本期介绍:美国身份验证平台IDScan疑似遭入侵,超1.5亿条公民证照信息遭泄露;德国柏林市政府近6TB敏感数据遭黑客泄露;“FortiBleed”数据集遭黑客组织泄露,涉及全球2.1万企业VPN门户;Mathspace遭攻击,超百万用户数据泄露。

      网安风险警示,本期有五点建议关注:一是跨平台零点击微信蠕虫影响约14亿用户;二是Bus Driver研究显示,60秒物理接触即可篡改波音737飞行指令;三是RouterOS SSH公钥认证绕过漏洞安全风险通告;四是JimuReport存在未授权远程代码执行漏洞;五是VMware Workstation和Fusion严重漏洞可导致VM管理员执行主机代码。

      一、网安动向热讯

      (一)中央网信办等七部门联合印发《促进数字化绿色化协同转型发展实施方案(2026-2030年)》

      9月4日,中央网信办、国家发改委、工信部等七部门联合印发《促进数字化绿色化协同转型发展实施方案(2026-2030年)》,明确到2030年,人工智能低成本、高效率优势更加彰显,深度赋能绿色低碳技术创新和产业发展,算力设施、5G基站等新兴领域用能效率大幅提升,推动算力设施等重点领域可再生能源电力消费水平达到所在省份可再生能源电力消纳责任权重水平,农业、制造业、贸易、消费、城市运行等重点领域数字化绿色化深入推进,数智技术赋能生态环境治理能力持续提升,双化协同发展模式有力支撑经济社会发展全面绿色转型和高质量发展。实施方案围绕“十五五”发展目标,部署了4个方面14项重点任务。一是推动数智技术与绿色技术融合创新,发展绿色高效人工智能技术,推动人工智能赋能绿色低碳技术创新。二是提升新兴领域用能效率,推动算力设施、通信基站、数字企业绿色低碳发展。三是深化重点领域双化协同应用,推动农业、制造业、贸易、消费、城市运行等领域数字化绿色化和生态环境智能化治理。四是夯实双化协同基础支撑,优化发展环境,提升数字化碳管理水平,深化国际交流合作。(信息来源:网信中国)

      (二)最高法发布《关于依法审理涉人工智能纠纷案件的意见》

      9月7日,最高法发布《最高人民法院关于依法审理涉人工智能纠纷案件的意见》(以下简称《意见》),这是首部由国家最高审判机构发布的涉人工智能司法裁判规则文件。《意见》立足审判职能定位,精准聚焦社会各界普遍关注的“AI换脸拟声”、“AI幻觉”侵权、“网络开盒”、“大数据杀熟”、自动驾驶、模型训练等问题,针对性明确涉人工智能纠纷案件实体裁判和诉讼程序规则。对于目前难以形成共识的问题,《意见》做了留白处理,待进一步积累经验,条件成熟时再通过适当方式作出明确。《意见》分为5个部分,共24条,主要内容有:专门明确涉人工智能纠纷案件审理的指导思想和基本原则;依法规制利用人工智能的侵权行为;依法审理涉人工智能知识产权纠纷案件;探索完善审理程序规则、依法惩治违法犯罪行为;健全完善涉人工智能纠纷案件审理和工作机制。(信息来源:最高人民法院)

      (三)工信部印发《信息通信行业发展“十五五”规划》

      9月7日,工信部印发《信息通信行业发展“十五五”规划》,提出到2030年,全面建成覆盖完善、性能领先的新一代通信网,加快形成技术先进、安全可控的信息通信产业体系,信息通信行业现代化迈出坚实步伐。规划列出了13个主要指标,包括到2030年,信息通信行业收入达4.1万亿元,信息基础设施累计投资3.8万亿元,电信业务总量年均增速为7%,智能算力规模达9800EFLOPS,5G(含5G-A)用户普及率达95%等。规划围绕信息基础设施建设、信息通信产业体系、行业治理体系和治理效能、网络和数据安全保障、融合应用拓展、全球化发展6个方面,提出26项重点任务。具体举措包括:适时启动6G商用,加快全国一体化算力网建设,探索太空算力技术前瞻研究及生态培育,推动“5G+北斗”融合发展,有序推进嵌入式SIM卡(eSIM)、无网通信等新技术应用和新业务备案等。规划聚焦算力基础设施筑基提质、星地融合发展、智能体互联网络建设、6G技术研发、工业互联网应用创新发展等设置了13个专栏,并明确新建5G-A基站50万个,推广手机直连卫星应用,构建智能体网络标识体系,系统性开展无线、网络、安全等6G关键技术研究,构建应急通信大模型等。(信息来源:新华社)

      (四)工信部等十部门联合印发《促进中小企业发展“十五五”规划》

      9月3日,工信部会同国家发改委、科技部等十部门联合印发《促进中小企业发展“十五五”规划》,明确了“十五五”期间中小企业发展目标,预计到2030年,我国中小企业整体发展量质齐升,中小企业营业收入、资产总额保持稳定增长,劳动报酬和劳动生产率稳步提高,规模以上中小企业人均营业收入累计增长15%左右。其中还包括:数智化绿色化水平加速跃升,打造一批数智化转型典型应用场景,专精特新中小企业数智化水平二级占比达到95%以上、三级占比达到80%以上,能源资源利用效率明显提升。(信息来源:工信微报)

      (五)工信部印发《人工智能中小企业创业支持计划(2026—2028年)》

      9月4日,工信部印发《人工智能中小企业创业支持计划(2026—2028年)》。计划提出通过三年时间,在行业应用、数据服务、智能算力等重点领域,培育形成一大批创新活力强、成长潜力大的人工智能创业企业,新培育科技和创新型中小企业1万家以上,专精特新“小巨人”企业突破2000家,涌现一批瞪羚企业和独角兽企业。聚焦人工智能领域,高标准建设10个科技型企业孵化器、10个国家中小企业公共服务示范平台(基地),新培育10个国家级中小企业特色产业集群,人工智能中小企业创业创新活力持续迸发,人工智能赋能中小企业高质量发展格局初步形成。(信息来源:工信微报)

      (六)ISO、IEC发布新版《人工智能使用指南》,规范人工智能技术赋能标准化工作

      9月3日消息,国际标准化组织(ISO)和国际电工委员会(IEC)联合发布《IEC和ISO技术委员会人工智能使用指南(2026版)》(以下简称《指南》)。《指南》面向参与IEC、ISO标准制定工作的相关人员,就人工智能工具在标准制定过程中的负责任使用提供指导,旨在提升标准化工作参与者对人工智能应用的认识,明确人工智能辅助标准制定的基本原则、适用场景和使用要求。新版《指南》主要从明确人工智能的辅助定位、对不同类型人工智能工具实行分类管理、细化人工智能在标准制定各环节的适用场景、强化标准版权保护和数据安全要求,以及强化人工审核和过程管理五个方面对人工智能在标准制定过程中的使用作出规范。(信息来源:全国信标委)

      (七)《人工智能 具身智能数据质量规范 第1部分:真实数据》等36项文件获批发布

      9月4日消息,国家市场监管总局批准发布《人工智能 具身智能数据质量规范 第1部分:真实数据》等36项信标委归口国家标准化指导性技术文件。此次获批的36项国家标准化指导性技术文件将为人工智能领域相关技术和产业发展提供参考,涵盖了模型即服务(MaaS)参考架构、科学计算共性算子、办公大模型系统建设指南、道路交通大模型系统服务能力通用要求、检索增强生成通用技术要求、算力平台通用技术要求、智算集群异构人工智能加速器混合训练技术要求、具身智能数据生成平台技术要求、大模型一体机技术要求、港口算力基础设施通用技术要求、具身智能数据质量规范第1部分:真实数据、智能体技术要求、电力大模型系统技术要求、电力行业大模型评测指标和方法、电力智能体通用技术要求、视觉空间计算系统技术规范等内容。(信息来源:全国信标委)

      (八)国家市场监管总局就《网络交易小程序平台合规指引(征求意见稿)》公开征求意见

      9月1日,国家市场监管总局发布《网络交易小程序平台合规指引(征求意见稿)》(以下简称《指引》),向社会公开征求意见,意见反馈截止日期为9月8日。《指引》的制定是为了引导和规范网络交易小程序经营行为,指导小程序平台经营者建立健全管理制度,落实平台主体责任,维护网络交易市场秩序,保护相关主体合法权益,推动平台经济创新和健康发展。在中华人民共和国境内为网络交易小程序经营活动提供网络平台服务的小程序平台经营者,以及通过小程序开展网络交易活动的经营者适用本指引。《指引》共19条,涵盖对网络交易小程序平台经营者的具体合规指导,包括资质信息审核责任、平台协议及交易规则、信息公示责任、信用建设、检查监控制度、合规管理、消费者评价、消费者投诉、质量管理;信息报送责任等。(信息来源:国家市场监管总局网站)

      (九)G20创新峰会发布四项成果,构建全球新兴技术创新治理框架

      9月1日至2日,二十国集团(G20)创新部长会议在美国北卡罗来纳州教堂山召开。会议由美国商务部与白宫科技政策办公室(OSTP)联合主办,中国、英国、德国、法国、日本、澳大利亚及欧盟、非盟等G20成员经济体均派代表参会。本次会议以人工智能与新兴技术创新治理为核心议题,形成了“1项核心声明+1项原则文件+2项行动配套”的完整成果体系:《G20创新部长声明》明确了全球新兴技术创新的六大合作方向,包括亲创新的政策框架、技术赋能普惠繁荣、高技能技术人才队伍建设、人工智能知识产权政策、AI赋能标准与标准赋能AI、产业创新与供应链投资;《卡罗来纳新兴技术原则》是本次会议最具标志性的成果,核心针对人工智能技术,同时覆盖量子计算、先进半导体、合成生物等其他前沿新兴技术;《G20人工智能繁荣目标》是面向各国政府的政策参照,核心作用是引导各国创新政策方向对齐;《人工智能繁荣契约》是G20框架下首个面向全球私营部门的自愿性AI合作倡议,核心是将治理原则要求转化为产业界的自主行动。(信息来源:基础研究观察)

      (十)美三部门联合指控六家中国AI企业“工业规模”蒸馏美国大模型,中方回应

      9月8日,美国家安全局(NSA)、联邦调查局(FBI)和网络安全与基础设施安全局(CISA)联合发布网络安全通告,称多家中国人工智能企业自至少2024年底以来,对美国前沿人工智能模型开展大规模知识蒸馏活动。美方通告共点名六家中国头部AI企业,包括DeepSeek、月之暗面、阿里巴巴、MiniMax、阶跃星辰和智谱。美方称相关中国企业通过数百万次交互,从Claude、GPT、Gemini、Grok等美国前沿模型获取数十亿词元(token),并将相关输出用于提升推理、软件工程、智能体、数学、写作和图像生成等能力。美方将相关活动描述为“工业规模”的模型蒸馏,并声称部分中国企业借此获取美国前沿模型的部分能力。我外交部对此回应称,中国人工智能的发展是高水平科技自立自强的成果,也得益于中方始终秉持共商共建共享和开放合作的理念。我们始终认为各方应当加强合作,推动人工智能开放、包容、普惠、向善发展,服务全人类的福祉。希望美方能够认真落实两国元首达成的重要共识,不要对中国进行不实的指责和抹黑。中美都是人工智能大国,应当加强合作。(信息来源:综合美CISA网站、新华社)

      (十一)美众议院集中推进5项涉华法案,覆盖芯片设备、AI模型、汽车、存储和量子计算

      9月3日消息,美众议院能源与商务委员会下属商业、制造与贸易小组委员会完成对12项法案的审议,并以口头表决方式提交能源与商务委员会全体委员会审议。其中5项法案涉及美国对华技术竞争以及针对外国对手的技术和供应链政策,分别涉及半导体制造设备、开源AI模型、汽车产业、先进存储技术和量子技术。《Chip EQUIP法案》为CHIPS资金附加10年设备采购限制;《开源AI领导力法案》推动美国开源AI模型进入海外市场;《汽车国家与经济安全法案》调查美国汽车企业与外国对手的商业关系;《存储芯片竞争力评估法案》要求研究增加供应并避免扩大对受关注国家依赖;《美国量子竞争力法案》推动建立“可信量子供应链”。‌‌(信息来源:出口管制合规研究)

      (十二)美众议院小组委员会通过禁止进口敌对国家机器人法案

      9月3日消息,美众议院能源与商务委员会通信与技术小组委员会通过了《保卫美国不受敌对机器人主导法案》(《保卫法案》),旨在对中国等“外国敌手”制造的机器人进行国家安全审议。该法案指示美国家安全机构对由敌对国家制造的人形及4足机器人进行审查,对其展开国家安全方面的风险评估。凡被认定构成不可接受的国家安全风险的产品,均将被列入联邦通信委员会(FCC)的受管制清单,从而禁止此类机器进入美国。法案还规定,在1年内未完成审查的产品,将被自动列入这份清单。接下来法案将送交全体众议院能源与商务委员会审议,若获该委员会通过,将送交全院审议。(信息来源:华语安全简讯)

      (十三)美CISA与G7网络安全工作组发布《为后量子时代做准备:行动呼吁》

      9月3日,美CISA与七国集团(G7)网络安全工作组发布《为后量子时代做准备:行动呼吁》,强调组织和政府急需开始向后量子密码学(PQC)转型,以保护敏感数据、认证系统和关键资产免受新兴量子计算威胁。该文件提出了五个优先事项,以确保成功过渡到PQC:提高对量子风险及PQC重要性的认识;制定支持PQC采纳和整合的国家战略;推进抗量子技术的研发工作;促进公私合作伙伴关系以共享专业知识和资源;将PQC融入网络安全需求和采购流程。该文件呼吁公共组织和私营部门采用分阶段、基于风险的PQC迁移方法,包括对加密资产的清点、识别关键系统、映射依赖关系,以及制定过渡计划,以帮助保护敏感数据和数字基础设施。‌‌(信息来源:综合美CISA网站、加拿大网络安全中心网站)

      (十四)美战争部将发布新版网络战略,拟聚焦三大优先事项

      9月3日消息,美战争部将发布新版网络战略,是战争部自2023年以来首份总体网络框架,并附带一份包含约9项战略举措和34条工作路线的行动计划。新战略将重点强调进攻性行动、人工智能应用以及加强与行业界的联系,旨在打造“世界上最有能力、最具杀伤力且最敏捷的网络部队”,以保卫美军事网络、获取战略优势并为美总统提供更多遏制对手的选择。该战略还将把美国政府3月最新出台的《美国网络战略》转化为更具体的军事优先事项和投资。新战略预计将聚焦三大优先事项:一是将网络能力整合至所有作战域;二是获取对敌优势;三是重组网络部队以提高技能和敏捷性。新战略将延续“前沿防御”理念,强调向作战指挥官提供网络选项,并将其与常规军事力量整合。新战略还将为在美军网络部队中应用人工智能确立“清晰且具体的愿景”,并强调美国网络司令部、战争部首席信息办公室以及首席数字与人工智能办公室间的协调支持。(信息来源:奇安网情局)

      (十五)美战争部启动“安全空间网络”建设,拟部署约50套机动敏感隔离信息设施

      9月7日消息,美战争部近日启动“安全空间网络”建设,计划在全美设计、生产并部署约50套机动敏感隔离信息设施及配套信息系统,扩大企业参与涉密研发、协作和生产的条件。该项目由战争部工业基础增长办公室牵头,拟在军事基地、“APEX加速器”等产业服务节点及其他任务相关地点部署机动敏感隔离信息设施,并与现有固定设施结合,形成分布式、可扩展的涉密协作网络,缓解新兴和非传统供应商因缺乏经认证的涉密工作环境、固定设施建设周期长和投入高而面临的准入障碍。(信息来源:国防科技要闻)

      (十六)美能源部CESER和桑迪亚国家实验室利用人工智能保护电网安全

      9月3日,美国能源部(DOE)网络安全、能源安全与应急响应办公室(CESER)与桑迪亚国家实验室(SNL)合作,开展能源边缘通信与网络安全(C2E2)项目,推动电网数据工程自动化,使公共事业运营商能够检测和定位网络威胁的源头。作为CESER“运营韧性技术与系统人工智能”(AI-FORTS)项目的一部分,C2E2利用大型语言模型和生成式人工智能帮助电网安全操作员快速识别系统攻击发生的时间和地点,具体包括:自动化系统数据,将整个过程从两个月简化到几个小时;以95%的准确率检测和定位网络威胁源头;提供高质量、可操作的、近乎实时的威胁情报。SNL下一阶段的C2E2研究将重点关注理解和防止人工智能幻觉。(信息来源:美能源部网站)

      (十七)OpenAI投入10亿美元帮助前线防御者保护关键服务

      9月4日消息,OpenAI宣布启动“Daybreak for Frontline Defenders”全球倡议,承诺投入10亿美元,以补贴形式为美国和全球一线防御者提供Daybreak网络模型及产品的访问权限、培训及技术支持,重点保护水电、地方政府、金融等关键基础服务。该计划包含三大核心:10亿美元全球补贴(优先支持美国供水系统、电网、地方政府、社区银行及开源维护者等)、专项“Daybreak for America”行动,以及联合合作伙伴推出的超35款企业级产品和防御工具集成;同时,OpenAI与多州信息共享与分析中心(MS-ISAC)启动试点,为州及地方网络防御者提供访问权限和实操培训。此前,OpenAI已向遭受网络攻击的美国供水系统提供免费API积分和援助。目前已有超过2000家组织的数千名防御者在使用Daybreak,该计划未来将扩展至合作伙伴国家,符合条件的机构可通过官网申请。(信息来源:OpenAI网站)

      (十八)英国政府与OpenAI建立战略性人工智能安全合作伙伴关系

      9月7日消息,英国政府与OpenAI建立战略合作伙伴关系,以加强人工智能安全研究,并投资包括数据中心在内的人工智能基础设施。此次合作旨在探索人工智能在司法、国防、安全和教育等领域的应用,遵循国家监管标准,提升纳税人资助服务的效率与效能,同时紧跟全球人工智能发展的领先步伐。合作由微软提供支持,OpenAI将扩大其伦敦业务,并为英国AI安全研究所提供技术专长。作为合作的一部分,英国政府还计划在未来5年内将公共计算能力扩大至原来的20倍。(信息来源:伦敦日报)

      (十九)美台机构签署量子芯片合作备忘录,推进低温量子芯片供应链建设

      9月3日消息,美国量子计算企业SEEQC与中国台湾地区经济主管部门设立的量子产业技术促进办公室签署合作备忘录,建立跨境量子技术与供应链合作框架。双方将在台湾半导体制造体系内开展技术转移、量子处理器与专用集成电路联合开发、测试和商业化,合作内容包括低温互补金属氧化物半导体、单磁通量子控制和读出芯片、三维异构集成、高密度基板及先进封装。备忘录还提出,将美国方面的量子架构设计与台湾晶圆制造能力结合,建立面向商用多量子比特系统的标准化供应链。(信息来源:全球技术地图)

      (二十)新加坡发布《人工智能与新加坡知识产权制度公众咨询》

      9月4日消息,新加坡律政部(MinLaw)与新加坡知识产权局(IPOS)近日联合发起《人工智能与新加坡知识产权制度公众咨询》,公开征询社会各界对AI时代下知识产权制度调整的意见与建议。本次咨询聚焦版权与专利两大核心领域,涵盖AI训练中的版权合规、AI生成内容的侵权风险管理、AI辅助作品的人类作者身份认定、AI辅助发明的发明人资格认定,以及AI生成技术披露对现有技术的影响等关键议题,旨在确保新加坡的知识产权框架在AI快速发展的浪潮下,既能维护创作者、发明人及投资者的合法权益与激励机制,又能为AI技术研发与产业应用留出合理制度空间。(信息来源:三所数据安全)

      (二十一)我国团队在自主超导量子计算机上实现新突破

      9月4日消息,中国科学技术大学、合肥综合性国家科学中心人工智能研究院等科研团队,在“本源悟空”自主超导量子计算机上成功研发出面向桶式量子随机存储器(QRAM)的“相干量子路由系统”,相当于为数据中心架设了“快速路”,有效解决了QRAM扩展的行业难题。相关论文日前发表于国际物理期刊《物理评论X》。QRAM是实现量子搜索、量子机器学习等算法的重要功能模块,其核心是“量子路由器”——它负责根据地址指令将数据准确送达目标位置。研究人员表示,此次突破不仅为在现有超导硬件上构建可扩展QRAM提供了新路径,更标志着我国量子计算研发从单一性能优化迈向复杂量子功能在真实硬件上的落地验证阶段,依托量子器件本身特性可实现更低成本、更高效率的运算,为量子芯片与线路协同优化开辟了新思路。(信息来源:新华网)

      二、数据前沿快讯

      (二十二)全国首个国家级空间信息基础设施公共数据授权运营落地

      9月4日,自然资源部、国家数据局联合主办的全国卫星导航定位基准站网服务数据授权运营工作推进会在北京中国测绘大厦召开。会上,我国卫星导航定位基准站网服务数据正式启动授权运营,全国北斗基准站一张网服务数据首次向社会共享开放。本次共享开放的北斗基准站网服务数据已完成国家公共数据资源统一登记,具备合规流通、市场化开发的基础条件。本次授权运营是国家时空信息基础设施领域公共数据授权运营的首次实践。授权运营坚持安全可控、优质高效,兼顾市场需求与创新驱动,构建覆盖公益服务、重点行业、科研创新、市场产业发展的全域服务格局,推动基准站网公共数据从尚未充分释放价值的公共资源转化为可以合规流通使用的数据资产,北斗高精度时空数据要素迈入公益保障与市场化运营双轮驱动新阶段。(信息来源:综合新华网、央视网)

      (二十三)我国牵头研制的智慧城市数据利用国际标准正式发布

      9月7日消息,ISO和IEC发布智慧城市国际标准ISO/IEC 25005-1《信息技术 智慧城市数据利用 第1部分:框架》。该标准由我国专家担任项目负责人,并联合韩国、加拿大、日本、澳大利亚、德国等11个国家的专家共同制定完成。该标准为智慧城市数据有效利用提供了统一框架,该框架由数据可用、数据有用、数据易用、数据善用和数据赋能五个方面构成,旨在推动数据作为城市战略资源和资产,实现高效、可持续、全面、创新利用,促进城市数据利用综合保障能力整体提升,促进不同国家和地区在可持续数据利用方面的标准化协同。该标准为ISO/IEC 25005《智慧城市数据利用》系列后续国际标准的研制提供了依据,为系列标准缺口分析和路线图制定提供了指引,开辟了智慧城市数据利用标准化的新路径,为全球智慧城市数据利用提供了统一的技术参考。(信息来源:全国数标委)

      (二十四)全国一体化算力网等相关13项国家标准化指导性技术文件征求意见

      9月1日消息,全国数标委发布《全国一体化算力网 监测调度平台建设指南》等13项国家标准化指导性技术文件征求意见稿,向社会公开征求意见,意见反馈截止日期为10月1日。13项文件包括全国一体化算力网相关的12项文件,具体涉及监测调度平台建设指南、数据中心绿电占比核算规范、算力并网技术要求、算力运营服务与撮合交易技术要求、算力资源管理与调度技术要求、算力资源节点评估指标要求、算力监测接口要求、智算算力池化技术要求、算力多量纲计费技术要求、算力算效衡量技术要求、公共传输通道网络传输服务能力基本要求、安全保护要求。文件还包括《数据要素从业人员能力要求》。(信息来源:全国数标委)

      (二十五)美中经济与安全审查委员会发布报告《数据人民共和国:中国如何将数据转化为资本》

      9月8日消息,美国会下属美中经济与安全审查委员会近日发布报告《数据人民共和国:中国如何将数据转化为资本》,指出中国自2020年将数据列为第五大生产要素后,正通过顶层设计系统推动数据资产化与商业化,包括建立数据交易所、出台数据资产入表会计规则、鼓励地方政府和国企率先将数据列入资产负债表。报告认为,此举意在获取稀缺的企业运营和物理世界数据,以提升生产力和AI竞争力,同时巩固国家监管掌控。报告建议美国国会考虑建立国家数据战略、修订数据资产会计准则,并评估联邦政府数据资产价值,以应对中国在数据领域日益扩大的规则影响力。(信息来源:国际治理观察)

      (二十六)欧盟ETSI发布AI数据质量评估标准化框架

      9月3日,欧洲标准化组织ETSI发布技术报告《TR 104 180:数据解决方案;开发和识别数据质量指标》,推出评估AI数据质量的标准化框架。该框架将用于定量评估数字和人工智能生态系统中的数据质量,帮助组织判断数据是否符合预期目的,同时提供数据质量测试的一致性、可重复性和标准化方法。该框架定义了完整性、准确性、可靠性、匿名性、表征偏差等18项量化指标及数学测量方法,并通过工业物联网传感器数据和人口普查数据两个案例进行了验证。报告指出,数据质量评估需结合具体领域背景。该框架可助力数据集所有者自证数据可靠性,为可信AI奠定基础。(信息来源:ETSI网站)

      三、网安事件聚焦

      (二十七)OpenAI承认旗下人工智能体曾“劫持”德国网站用于交流测试作弊方法

      9月6日消息,据路透社报道,OpenAI承认该公司旗下人工智能体今年早些时候“劫持”了一个德国网站,用于相互传递信息,分享测试任务答案和突破运行环境限制的方法。该公司表示,未来需要提高此类事件的信息透明度。今年5月至6月,一批OpenAI人工智能体“劫持”了一个允许用户共同编辑的德国网站,用于交流测试作弊方法,并开展其他违规活动。一些智能体会把已经获得的任务答案发布在网站上,供其他智能体使用。值得注意的是,这些智能体“讨论”并测试了绕过沙箱限制的方法,当发现被“劫持”网站的管理员开始删除相关页面后,一些智能体还会创建备份页面。OpenAI在社交平台X上发表声明称,随着模型能力提升,该公司需要扩大对人工智能“失对齐”问题的披露。(信息来源:环球时报)

      (二十八)美国主流AI服务集体宕机,持续约3小时40分

      9月3日,美国主流AI服务集体出现故障,ChatGPT、Claude、Grok宣布服务出现异常,谷歌Gemini、微软Copilot也收到大量中断报告。此次大规模“宕机”事件持续约3小时40分,截至北京时间9月4日凌晨1点10分,所有服务已经恢复。据Anthropic的技术部门员工在社交媒体透露,此次事件由“基础设施问题”引发。有分析指出,此次事件可能与关键互联网底层设施Cloudflare出现问题有关。另有消息指出,底层原因可能与微软Azure有关,该平台同样出现了故障报告激增的情况。Anthropic、xAI与OpenAI均依赖Azure提供云计算服务,不过它们的算力架构中也包含了谷歌等其他服务商。(信息来源:金融界)

      (二十九)美国身份验证平台IDScan疑似遭入侵,超1.5亿条公民证照信息遭泄露

      9月3日消息,美国身份验证平台IDScan疑似遭入侵,超过1.53亿份美国与加拿大驾照以及其他身份证件曾在暗网上限时售卖,其中还包括美战争部长赫格塞思的信息。美联邦调查局(FBI)表示正在调查这起事件。路透社称,如果信息属实,这次数据泄露或将成为北美史上规模最大的身份证件信息泄露事件之一,数千万人面临身份盗用与诈骗风险。暗网市场名为Nexus,其宣称手握数千万美加驾照,还有数百万其他身份证件、旅行证件以及数十万份医疗记录。目前,IDScan尚未承认发生数据泄露,也未披露事件规模。(信息来源:环球时报)

      (三十)德国柏林市政府近6TB敏感数据遭黑客泄露

      9月5日消息,勒索软件组织Rhysida在暗网公布了近6TB柏林政府被盗数据,涉及近144万个文件,此前柏林市政府拒绝支付赎金。泄露数据包括一个名为“AG CBRN-Rahmenplanung”的文件夹,内容涉及化学、生物、放射性和核攻击威胁的规划。泄露内容还包括柏林公务员相关的个人信息,如出生证明、缺勤名单、电话号码和家庭住址,以及数千个电子邮件地址和财务记录,受影响具体人数超过1.2万人。柏林已承认发生重大网络事件,并确认不能排除个人和非公开数据,但尚未核实Rhysida的具体文件数量或数据类别。官方确认,支持柏林9月20日州选举的系统与被攻破的网络隔离,未受到影响。(信息来源:TheNews网)

      (三十一)“FortiBleed”数据集遭黑客组织泄露,涉及全球2.1万企业VPN门户

      9月5日消息,黑客组织“LAPSUS$ hunters”在Telegram频道宣称持有“FortiBleed dataset 2026”泄露数据集,标价1.5万美元。该数据集涉及全球2.1万个独立域名,共68520条FortiGate SSL-VPN及HTTP管理面板的超级管理员凭证,每条记录包含FortiGate登录URL(IP掩码)、FortiGuardID(邮箱掩码)及访问来源国家/地区。受影响最严重的国家/地区前五名依次为:印度(9371条)、美国(6151条)、台湾地区(3419条)、墨西哥(2110条)和泰国(2077条)。记录数量排名前十的域名涵盖音乐流媒体、消费电子、游戏、企业软件、电商、电信及政府服务等行业。攻击者提供的截图证据显示其可能已实际进入部分目标设备的后台管理界面,威胁等级从“凭证泄露”升级为“潜在系统控制权丧失”。(信息来源:网空闲话)

      (三十二)Mathspace遭攻击,超百万用户数据泄露

      9月7日消息,在线数学学习平台Mathspace近日披露,其内部报告系统Metabase疑遭黑客组织ShinyHunters入侵,导致超过100万名学生、教职员工及家长的数据被窃取。此次泄露仅涉及澳大利亚和新西兰的用户。据悉密码哈希值、身份验证令牌、学业记录和成绩等敏感信息未被窃取,但攻击者仍可能通过可识别的电子邮件域名将部分账户与学校关联起来。该公司2010年成立于悉尼,为澳大利亚、新西兰、美国和英国数千所学校提供服务。目前平台已提醒受影响用户警惕可疑账户活动,如密码重置通知或账户详情变更。(信息来源:BleepingComputer网)

      四、网安风险警示

      (三十三)跨平台零点击微信蠕虫影响约14亿用户

      9月8日,美国安全研究机构Calif Research正式发布了一项代号为WeWorm的研究成果。WeWorm被Calif定义为首个已知的、能够在苹果iOS和谷歌Android两大操作系统间,通过微信语音通话实现零点击(Zer o-Click)传播的计算机蠕虫。与依赖用户点击恶意链接的传统钓鱼攻击不同,零点击攻击完全无需受害者执行任何操作,唯一的中断方式是在手机首次震动后的几秒内立即拒接,但攻击者可择机再试(例如在受害者睡眠时段)。《纽约时报》指出,Calif结合了开源AI模型与美国领先的AI模型(虽未具名,但文中提及了Anthropic的Mythos模型)。此次攻击是“迄今为止最令人警醒的AI进展展示之一”,其发展速度已超越监管机构和主要开发商的适应能力。Calif表示,该漏洞已于7月报告给腾讯,腾讯此后已为用户修复了该漏洞(信息来源:网空闲话)

      (三十四)Bus Driver研究显示,60秒物理接触即可篡改波音737飞行指令

      9月7日消息,今年8月举行的USENIX Security安全顶会上,来自加州大学圣地亚哥分校与欧柏林学院的研究团队公开了一项名为Bus Driver的物理植入攻击研究:攻击者只需在地面获得约60秒的物理接触窗口,即可将一台成本不足100美元、仅硬币大小的自制硬件设备,植入波音737飞机电子设备舱内一个未上锁的维护端口,进而对飞行管理计算机与驾驶舱多功能控制显示单元之间的关键数据通信实施完整的中间人控制,篡改起飞参数、重定向航线,并向飞行员掩盖这些改动。该研究团队在由真实波音737航电部件、按波音官方线路图搭建的测试平台上完成了完整的概念验证,相关成果已通过同行评审。(信息来源:奇安信威胁情报中心)

      (三十五)RouterOS SSH公钥认证绕过漏洞安全风险通告

      9月7日消息,奇安信CERT监测到官方修复RouterOS SSH 公钥认证绕过漏洞CVE-2026-67276(CVSS评分9.8),该漏洞源于RouterOS的SSH实现在匹配公钥时仅比较密钥类型和模数,完全忽略RSA公钥的指数部分,且在签名验证时使用客户端提供的公钥参数。攻击者可利用该缺陷伪造指数为1的恶意公钥,使签名验证退化为恒等运算,从而在仅持有受害者RSA公钥模数的情况下,无需私钥即可完全绕过SSH身份验证,获得设备完整控制权限。MikroTik RouterOS是MikroTik公司开发的一款路由操作系统,广泛应用于企业网络、ISP、数据中心等场景。目前该漏洞PoC和技术细节已公开。鉴于该漏洞已发现在野利用,建议客户尽快做好自查及防护。(信息来源:奇安信CERT)

      (三十六)JimuReport存在未授权远程代码执行漏洞

      9月5日,启明星辰监测到JimuReport存在未授权远程代码执行漏洞QVD-2026-61751(CVSS评分9.8)。该漏洞涉及报表导出接口,攻击者可伪造X-Sign请求访问/jmreport/auto/export/python/plugin接口,并通过报表参数进入表达式处理流程。成功利用该漏洞后,攻击者可在未完成正常身份认证的情况下执行系统命令,对应用服务器及其承载业务造成较高安全风险。JimuReport(积木报表)是一款数据可视化报表工具。目前可将Aviator更新至5.4.4版本作为临时缓解措施,后续如发布包含该漏洞修复的JimuReport版本,应及时升级至修复版本。(信息来源:启明星辰)

      (三十七)VMware Workstation和Fusion严重漏洞可导致VM管理员执行主机代码

      9月7日消息,博通发布安全更新,修复了影响VMware Workstation和Fusion的两个漏洞CVE-2026-59346(CVSS评分9.3)和CVE-2026-59347(CVSS评分8.1),影响VMware Workstation和VMware Fusion的25H2和26H1版本。CVE-2026-59346是一个整数溢出漏洞,拥有提升权限的本地攻击者可利用该漏洞执行任意代码;CVE-2026-59347是HGFS中基于堆栈的缓冲区溢出漏洞,拥有虚拟机本地管理员权限的攻击者可利用该漏洞,以主机上该虚拟机的VMX进程身份执行代码。在这两种情况下,成功利用漏洞需依赖于攻击者已拥有本地管理员权限,这些权限可能通过钓鱼攻击或利用用户薄弱配置的其他入侵手段获得。(信息来源:TheHackerNews网)