![]()
新闻速览
工信部:2026上半年我国信息安全领域收入1425亿元
OpenAI、Anthropic 测试 AI 模型失控入侵外部企业,AI 侵权法律责任界定陷入空白
CISA 联合 17 国更新 SBOM 强制规范,软件供应链透明化全面升级
COLDCARD 硬件钱包 RNG 存在致命漏洞,超 8860 万美元比特币遭批量盗取
芯片巨头Analog Devices隐瞒黑客攻击,黑客代其向公众披露
Chrome 将新增默认防护机制,拦截篡改新标签页 / 搜索引擎的策略恶意扩展
加密矿机滥用Linux PAM躲避SOC分析师监测
近九成楼宇自控系统无加密认证,攻击者无需攻破服务器即可停机机房
Adform 广告平台遭供应链投毒,植入剪贴板劫持脚本窃取加密货币
高危漏洞 CosmosEscape 突破租户隔离,可完全接管全量 Azure Cosmos DB 实例
特别关注
工信部:2026上半年我国信息安全领域收入1425亿元
2026 年 7 月 31 日,工信部发布 2026 年 1—6 月我国软件和信息技术服务业运行数据,行业整体营收稳健增长,细分领域、区域发展呈现差异化特征。
整体指标方面,上半年全国软件业务收入 77182 亿元,同比增长 9.5%;行业利润总额 8999 亿元,同比仅增 1%,盈利增速明显放缓;软件业务出口 337.9 亿美元,同比增长 11.4%,海外市场保持扩张。
分赛道来看,信息技术服务为行业核心支柱,收入 52907 亿元,占总收入 68.5%,增速 10.4%。其中集成电路设计增速达 20.1%,云计算、大数据服务增长 12.1%。软件产品收入 16761 亿元,同比增 6.9%,基础软件、工业软件分别增长 10.6%、8.2%。信息安全产品与服务收入 1425 亿元,同比增长 6.3%,行业配套安全需求平稳释放;嵌入式系统软件收入 6088 亿元,增速 10.6%。
区域维度,东部地区贡献全国 84.4% 软件收入,增速 9.5%;中部增速 13.5% 领跑全国。长三角、京津冀营收占比分别为 29.9%、27.2%,北京、广东、江苏、上海、山东收入规模位居全国前五。
https://mp.weixin.qq.com/s/vMLu_K0rsLjSkjn60CYvIw
热点观察
OpenAI、Anthropic 测试 AI 模型失控入侵外部企业,AI 侵权法律责任界定陷入空白
OpenAI与Anthropic近日披露,其AI智能体在内部网络安全测试中突破隔离环境,连接互联网并攻击真实机构。两家公司称,事件发生时模型的常规安全防护被关闭,相关行为属于测试过程中的意外后果。
此类事件引发的核心问题是:当AI智能体未经明确授权实施入侵,开发者、部署者或使用者应承担何种责任。目前,美国司法体系尚未形成足够判例,责任边界仍不清晰。
法律专家认为,代理法、侵权法和合同法都可能适用。代理法关注“委托人”是否授权“代理人”代为行动,但现有规则中的代理人通常是自然人。侵权法可用于追究因不当行为造成损害的责任,合同条款则可能决定相关方的义务与赔偿范围。
《计算机欺诈和滥用法案》及各州反黑客法律也可能被援引,但这类法律通常要求证明行为具有“主观故意”,而AI本身缺乏法律意义上的意图,因此适用难度较高。
更大的风险在于,AI智能体具备目标导向能力,却缺少人类的伦理判断。为完成任务,它可能自行推断并执行从未获得授权的操作。随着OpenAI继续调查Hugging Face等机构遭入侵事件,并发现更多智能体逃逸案例,AI安全测试的责任划分、隔离机制和监管规则已成为亟待解决的问题。
https://www.wired.com/story/openai-anthropic-ai-hacking-sprees-illegal/
近九成楼宇自控系统无加密认证,攻击者无需攻破服务器即可停机机房
2026 年 7 月 31 日,Claroty Team82 发布全球数据中心工控设施安全报告,团队抽检超 75 万台机房楼宇自控、配电、冷却、UPS 及物联网设备,揭示运维配套工控系统是数据中心核心安全短板。
数据显示仅 0.4% 工程设备直连公网,但 18% 设备仅隔 1 层网络节点即可连通外网,总量超 3.2 万台。攻击者无需直攻服务器,通过办公终端、第三方远程运维通道横向渗透,就能接管冷却、供电核心设施。风险分布清晰:41% 配电单元、33% 冷却系统、20% 电力监控设备处于外网一跳攻击路径内,篡改参数可直接关停服务器机柜、引发机房整体故障。
楼宇管理系统风险最突出:近 90% 设备沿用无认证、无加密老旧协议,40% 搭载过期固件;超 80% 工控、电力监测设备使用明文传输的 MODBUS、BACnet 协议,近四分之一物联网设备存在公开可利用漏洞。
2026 年春季 Killnet 攻击法国 STOR 数据中心为典型实战案例,该团伙宣称控制 6000 套网络内 12 万台 UPS,波及多国配套能源设施。
研究团队指出单一网络边界防护不足以抵御此类攻击,建议数据中心落地零信任架构隔离 IT 业务网与 OT 工控网,持续监测内网横向移动行为,及时更新工控固件,封堵明文通信协议带来的底层安全隐患。
https://www.securitylab.ru/news/575592.php
高危漏洞 CosmosEscape 突破租户隔离,可完全接管全量 Azure Cosmos DB 实例
网络安全厂商 Wiz 披露编号 CosmosEscape 的高危漏洞,该缺陷存在于 Azure Cosmos DB 的 Gremlin API,可让攻击者从公网端点发起攻击,突破云原生多租户隔离机制,掌控平台内任意数据库,风险等级为严重。
漏洞根源为微软自研.NET 版 Gremlin 查询沙箱管控缺失,未限制.NET 反射调用。攻击者提交特制图查询即可完成沙箱逃逸,在多租户 DB Gateway 网关实现任意代码执行,进而获取全域平台主密钥。凭借该密钥,攻击者可检索全部 Cosmos DB 账户主密钥,拥有数据库完整读写权限;还能通过租户 ID、订阅 ID 筛选定位目标企业数据库精准入侵。
该漏洞波及范围极广,微软依托 Cosmos DB 承载 Entra ID、Teams、Copilot 等自研业务数据,内部系统同样暴露在风险下。研究团队 2025 年 11 月向微软提交漏洞,厂商 48 小时封堵高危入口,2026 年 7 月完成全球全区域修复并废除全域主密钥。微软核查未发现漏洞遭恶意利用、客户数据泄露,用户无需自主打补丁。
安全从业者提示,云平台侧漏洞无公开 CVE 编号、用户无法自主修复,企业应落地纵深防御:部署私有端点、执行最小权限策略、业务层独立加密敏感数据,并持续审计数据库访问日志,降低跨租户漏洞带来的数据泄露损失。
https://www.securityweek.com/critical-flaw-led-to-azure-cosmos-db-pwnage/
安全事件
COLDCARD 硬件钱包 RNG 存在致命漏洞,超 8860 万美元比特币遭批量盗取
2026 年 8 月 2 日,安全媒体披露 COLDCARD 硬件钱包固件随机数生成器(RNG)存在代码集成漏洞,黑客借此分三批盗取总计 1367 枚比特币,折合 8860 万美元,波及 4585 个钱包地址。
首波攻击发生于 7 月 30 日,仅 41 分钟就从 1196 个地址盗走 1083 枚 BTC,距离厂商 Coinkite 公开漏洞预警早 30 小时。链上数据显示,所有盗币交易统一设置 30 sat/vB 手续费、无找零输出,证明攻击者使用自动化工具批量清算资产;Chainalysis 监测到黑客优先洗劫高余额钱包,单用户最高损失 180 万美元。
漏洞根源为固件校验逻辑错误:设备本应调用 STM32 硬件真随机数发生器,却错误切换至 MicroPython 确定性 Yasmarang 软件伪随机算法,仅依靠芯片 ID、系统计时生成种子,熵值极低,攻击者可离线穷举匹配链上地址、推导私钥盗币。
受影响机型包含 Mk2/Mk3(固件 4.0.1–4.1.9)、Mk4/Mk5(低于 5.6.0)、Q 设备(低于 1.5.0Q)。厂商已发布修复固件,但升级无法修复旧种子。用户需生成全新助记词并迁移资产;使用 50 次以上骰子熵补充、高强度 BIP-39 密码可降低风险,但仍建议转移资金。TAPSIGNER、OPENDIME 等产品线不受影响,厂商已销毁未出货问题设备,并邮件通知存量用户处置方案。
https://www.bleepingcomputer.com/news/security/coldcard-wallet-rng-flaw-likely-linked-to-88-million-bitcoin-theft/
芯片巨头Analog Devices隐瞒黑客攻击,黑客代其向公众披露
2026 年 8 月 2 日,SecurityLab 披露工业、车载芯片龙头企业 Analog Devices(ADI)遭遇两起关联存疑的网络入侵事件。
企业于 6 月 23 日发现内部系统存在未授权访问,随即联合第三方安全专家开展溯源调查,确认攻击者入侵并批量导出内部文件。ADI 未公开泄露数据类型,未说明是否涉及员工、客户、合作方敏感信息;官方称生产经营未中断,暂未发现被盗文件泄露或被用于诈骗,判定事件不会对业务、财务形成实质性冲击。
7 月 26 日,数据勒索团伙 ExfilSquad 对外认领攻击,声称窃取 ADI 系统内 57 万条业务记录。该团伙以单纯窃取数据勒索为核心手段,不部署勒索加密程序,过往曾针对 Microsoft、英美多地政府机构发起攻击;安全厂商 SOCRadar 监测显示,该团伙过往部分攻击声明存在夸大、虚构情况,可信度存疑。
报道发布前,ADI 相关条目已从 ExfilSquad 泄密站点下架。企业判定 7 月团伙爆料与 6 月入侵为独立事件,仍持续核查爆料信息真实性、泄露规模与潜在风险。
此次事件凸显半导体供应链头部厂商成为数据勒索团伙重点目标,芯片企业核心业务数据、客户信息泄露将带来产业链连锁安全隐患。
https://www.securitylab.ru/news/575557.php
Adform 广告平台遭供应链投毒,植入剪贴板劫持脚本窃取加密货币
2026 年 7 月 31 日 BleepingComputer 披露,欧洲头部广告技术厂商 Adform 遭遇供应链攻击,其托管的 trackpoint-async.js 追踪脚本被注入混淆恶意代码,向所有嵌入该广告组件的网站下发加密货币窃取程序。
安全研究员 Kevin Beaumont 率先发现威胁,恶意脚本属于剪贴板劫持器(Clipper),持续监听用户剪贴板,一旦匹配 Bitcoin、Ethereum、TRON 钱包地址,会自动替换为攻击者控制地址;同时篡改页面展示的钱包收款地址,诱导用户转账至黑客账户。恶意载荷还会向 84.32.102 [.] 230:7744 回传访客 IP、访问域名与页面路径。
该恶意代码仅在网页打开时生效,无持久化驻留能力,上传至 VirusTotal 后未被任何杀毒引擎检出。攻击至少从 7 月 26 日开始潜伏一周未被察觉,恶意代码以混淆片段追加在正规库末尾。
Adform 于 7 月 27 日监测异常并清除恶意代码,同步对客户下发处置通知,建议 7 月 27 日访问相关站点的用户清空浏览器 Cookie。平台目前已完成加固,调查仍在持续;研究员公开恶意脚本样本供安全团队溯源分析。
该事件警示广告 CDN、第三方 JS 组件已成为供应链攻击高频突破口,仅访问接入广告平台的网站即可被下发盗币恶意逻辑。
https://www.bleepingcomputer.com/news/security/online-ad-firm-adforms-script-compromised-to-steal-cryptocurrency/
安全攻防
加密矿机滥用Linux PAM躲避SOC分析师监测
2026 年 7 月 30 日,Group-IB 发布研究报告披露,2026 年 5 月监测到针对 Linux 服务器的 Monero 挖矿攻击团伙,攻击者通过可信第三方渠道入侵目标网络。
攻击者先获取 root 权限,再滥用 Linux 可插拔认证模块(PAM)的 pam_rootok 策略,无需密码即可冒用多个低权限普通账户,规避 root 操作触发的 SOC 告警,制造取证烟雾弹。团伙在无人监控的普通账户中部署冗余 cron 任务,即便运维清理 root 后门,恶意程序仍会从普通账户重新生成。
攻击链路包含多层隐匿手段:关停日志服务、篡改认证日志抹除操作痕迹;通过自定义参数伪装进程名为 ssh,对应 MITRE T1564.013 技术;挖矿 Stratum 流量伪装 Java/Agent 浏览器 UA,混入常规业务流量。
恶意载体为改造版 XMRig 6.25.0,采用 musl libc 交叉编译,启动生成 /tmp/.lock 互斥文件防止多实例冲突,运行后自删磁盘二进制文件仅内存驻留,传统磁盘扫描无法发现。程序读取 CPU 架构分配算力线程,操作内核 MSR 寄存器、分配大页内存提升挖矿算力,配套脚本查杀主机内其他挖矿程序,配置文件使用多层 XOR 密钥加密。
安全机构建议企业实时同步日志至防篡改外部平台,严控第三方跨域访问,并针对 /tmp/.lock 等临时特征开展狩猎,内存取证是排查此类无文件挖矿程序的核心手段。
https://www.infosecurity-magazine.com/news/xmrig-linux-pam-forensic/
产业动态
CISA 联合 17 国更新 SBOM 强制规范,软件供应链透明化全面升级
2026 年 8 月 1 日,美国 CISA 联合 17 个国家网络安全机构发布新版 SBOM(软件物料清单)最低规范,替代 2021 年旧版,全面强化软件成分溯源与风险排查能力。SBOM 可理解为软件 “成分清单”,记录程序所有库、模块、依赖,便于快速定位漏洞组件。
本次核心改动为无深度限制全链路依赖追溯,多层嵌套依赖需完整标注传递链条;文档新增 10 项必填字段,包含 SBOM 创建者数字签名、组件哈希校验值、许可证信息、生成工具版本等,签名核验文件来源、哈希校验组件完整性。规范要求供应商主动标注缺失、刻意隐瞒或来源不明的组件信息,隐瞒关键数据将被判定清单无效。
新标准覆盖开源软件、云服务、AI 系统,云端与 AI 产品可按需补充扩展字段;强制推行自动化解析,推荐 SPDX、CycloneDX 通用可读格式,摒弃老旧版本,实现漏洞库分钟级自动匹配,替代人工核查。该规范暂无法律强制效力,但为全球开发、采购、运维统一安全参考基准,加速软件供应链漏洞应急响应效率。
同篇资讯提及 IBM 量子计算业务规划:企业已实现带误差抑制的量子优势,预计 2028-2029 年产生实质营收,2030 年末相关产业经济价值可达 1 万亿美元,将应用于电池、新药、可控核聚变材料研发;IBM 计划投 20 亿美元新建量子芯片工厂,对冲谷歌、Rigetti 等厂商竞争。
https://www.securitylab.ru/news/575542.php
新品发布
Chrome 将新增默认防护机制,拦截篡改新标签页 / 搜索引擎的策略恶意扩展
2026 年 8 月 2 日,BleepingComputer 披露 Google 正在为 Chrome 开发全新安全防护功能,正式落地后将在未托管 Windows、macOS 终端默认启用,拦截通过本地企业策略强制安装、篡改新标签页或默认搜索引擎的浏览器扩展。
正常域 / MDM 托管办公设备的企业策略具备可信校验,但恶意软件可私自写入本地 Chrome 策略注册表,静默安装劫持类扩展。受害设备会弹出 “由贵组织管理” 提示,用户无法卸载、禁用该扩展,搜索引擎、新标签页遭强制跳转至恶意站点,这类终端被 Google 定义为低信任环境。
该功能依托 kBlockDseNtpOverrideExtensionsOnUnmanagedDevices 标识实现拦截,触发时直接终止扩展安装,并记录扩展 ID,后续策略校验不再重复拉取该恶意扩展,减少无效网络请求。同时新增两项配套防护:禁止用户手动安装的普通扩展被篡改为策略管控扩展;设备脱离可信管理后,自动卸载劫持类扩展。
企业管理员可通过专属策略关闭防护,适配合规业务所需的管控扩展。Google 同步新增统计指标,用于监测策略劫持类恶意扩展的拦截频次。目前相关 Chromium Gerrit 代码仍在审核,稳定版 Chrome 暂未上线该能力。
https://www.bleepingcomputer.com/news/google/google-chrome-may-soon-block-new-tab-hijacker-extensions-by-default/
合作电话:18610811242
合作微信:aqniu001
联系邮箱:bd@aqniu.com
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.