要闻速览
1、《网络数据安全风险评估办法》正式实施
2、《网络安全标准实践指南------座舱数据处理安全要求》公开征求意见
3、隐私加密通讯平台Threema遭DDoS攻击,服务大面积瘫痪
4、Apple向110国用户推送雇佣兵间谍软件攻击告警
5、拉脱维亚CSDD遭定向网络攻击,120万民众数据泄露引发官员辞职
6、木马化AI Skills渗透Agent生态,安装量突破170万次
一周政策要闻
《网络数据安全风险评估办法》正式实施
国家网信办、工业和信息化部、公安部联合公布《网络数据安全风险评估办法》,该办法自2026年8月20日起施行。国家互联网信息办公室有关负责人于施行当日就实施有关事项回答了记者提问。
关于评估机构服务认证,办法第八条规定鼓励评估机构通过认证,并按《中华人民共和国认证认可条例》执行。国家网信办数据与技术保障中心、公安部第三研究所、泰尔认证中心有限公司已向国家认证认可监督管理委员会备案《数据安全风险评估服务认证规则》,相关认证机构将据此实施认证,评估机构可向上述机构申请。
关于重要数据处理者风险评估报告报送要求,办法第十六条规定,重要数据处理者应在年度风险评估完成后20个工作日内,按主管部门要求报送报告;主管部门不明确的,则向省级网信部门或国家网信部门报送。
信息来源:国家互联网信息办公室
https://www.cac.gov.cn/2026-08/20/c_1788889498173657.htm
《网络安全标准实践指南------座舱数据处理安全要求》公开征求意见
为规范座舱数据处理活动、保障个人信息主体权益,全国网络安全标准化技术委员会秘书处组织编制了《网络安全标准实践指南------座舱数据处理安全要求(征求意见稿)》,现面向社会公开征求意见。请于2026年9月3日前将意见或建议反馈至秘书处。
联系人:杨思佳 18519229633 yangsj@cesi.cn
消息来源:全国网络安全标准化技术委员会
关于对《网络安全标准实践指南------座舱数据处理安全要求(征求意见稿)》公开征求意见的通知
业内新闻速览
隐私加密通讯平台Threema遭DDoS攻击,服务大面积瘫痪
近日,瑞士加密通讯平台Threema遭遇多轮高强度动态化DDoS攻击,导致全球性服务中断,大量普通用户无法正常登录和收发消息。攻击仅影响公有云版本用户,企业私有化部署的Threema On-Prem用户因独立运行于自有基础设施,全程未受波及。
攻击具备多源、动态迭代、持续时间长等特征,流量来自海量可变节点,无法通过封禁IP拦截,且攻击策略和流量特征持续变化,防御方被动应对。攻击同时针对Threema平台及其托管服务商Nine的机房网络。故障时间线为:中欧夏令时周二19:30至23:30平台完全断联约4小时;周三凌晨至上午服务恢复不稳定,多国用户仍遭遇间歇性故障;周三12:23官宣全面恢复正常。
Threema通过社交媒体和邮件向企业客户通报进展,并于8月14日完成上游DDoS防护升级,部署流量清洗能力;后续将优化状态页,新增故障历史记录和RSS订阅推送功能。
消息来源:看雪学苑
隐私加密通讯平台Threema遭大规模DDoS攻击,服务大面积瘫痪
Apple向110国用户推送雇佣兵间谍软件攻击告警
苹果公司近期向110个国家的设备用户批量推送雇佣兵间谍软件威胁告警,安全研究者称此次告警规模达前所未有的水平。非营利组织Access Now收到的受害求助数量较以往告警事件高出30%至40%,网络安全厂商iVerify同样观测到大量告警反馈,部分乌克兰军方人员成为本次攻击目标。
自今年起,苹果升级告警机制,将通知推送至iPhone锁屏、设置页面、绑定邮箱及网页端Apple账号登录界面,多渠道触达以降低用户忽略概率。Citizen Lab研究员指出,公开反馈仅为冰山一角,大量受害者未对外发声,实际覆盖面远超公众认知。专家建议收到告警的用户开启锁定模式(Lockdown Mode)加固设备防护。
消息来源:IT之家
https://baijiahao.baidu.com/s?id=1873493443016961601\&wfr=spider\&for=pc
拉脱维亚CSDD遭定向网络攻击,120万民众数据泄露引发官员辞职
拉脱维亚道路交通安全局(CSDD)近期遭遇复杂定向网络攻击,波及约120万名民众和20万家法人实体,占该国总人口近三分之二。事件发生后,CSDD监事会提交辞呈,负责人Aivars Aksenoks表示待处置完事件后离职。
CSDD负责车辆登记、驾照管理等政务服务。攻击者利用暴露在互联网的系统漏洞,窃取了2008年以来的历史支付回执数据,包含个人身份编号、企业注册号、车牌、支付记录、车辆登记地址等;手机号、邮箱、账号密码未遭泄露,部分地址记录残缺,机构日常业务未中断。
CERT.LV指出本次攻击技术能力较高,部分强制安全合规要求未落实。窃取数据可被用于社会工程学和欺诈活动,CSDD已临时关闭车牌车辆信息公开查询接口。目前警方已启动刑事侦查,同步开展溯源与责任认定工作。
消息来源:安全牛
《网络数据安全风险评估办法》今日实施;Google 为 Search 与 Gemini 上线多款 AI 学习工具,强化学生端 AI 能力 | 牛览
木马化AI Skills渗透Agent生态,安装量突破170万次
2026年8月,安全厂商Zenity在Black Hat USA 2026大会上披露了一起针对AI代理的供应链攻击事件。攻击者通过域名抢注手段,在skills.sh平台上传仿冒Paperclip和Browser Use两款热门AI服务的特洛伊化技能,累计获得超过170万次安装量。
攻击者提前在GitHub创建仿冒组织,上传合法skills副本通过市场审查,7月11日更新为恶意版本。最初攻击者曾将木马化包上传至npm和PyPI,但数小时内即被标记移除,随后改为通过skills指示AI Agent直接从攻击者GitHub仓库安装恶意载荷。窃取目标包括SSH密钥、云凭据、各类令牌、Kubernetes和Docker配置、部署平台凭证、数据库配置及.env文件等。
恶意skills采用渐进式发现手法:主skill文件描述合法任务,恶意指令隐藏于辅助文档(如setup-installation.md)中,AI Agent仅在特定条件下读取,增加了检测难度。安全专家指出,skills为自然语言指令而非代码,传统静态检测工具难以判断恶意意图。Zenity研究人员已推出免费服务AI Total,通过沙箱实时运行和监控Agent行为来检测恶意skills。
消息来源:FREEBUF
木马化AI Skills渗透Agent生态,安装量突破170万次
来源:本安全周报所推送内容由网络收集整理而来,仅用于分享,并不意味着赞同其观点或证实其内容的真实性,部分内容推送时未能与原作者取得联系,若涉及版权问题,烦请原作者联系我们,我们会尽快删除处理,谢谢!