安全牛 10月27日 16:34
网络安全新闻速览
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

本文汇总了最新的网络安全新闻,包括中国签署《联合国打击网络犯罪公约》、教育部严禁手机入课堂、AI风险研究现状、欧盟处罚Meta、阿拉斯加航空IT系统宕机、搜狗输入法争议、LastPass钓鱼攻击、VS Code插件蠕虫病毒、俄罗斯食品安全机构DDoS攻击以及Everest勒索软件威胁都柏林机场等事件。

📜 中国正式签署《联合国打击网络犯罪公约》,为网络犯罪打击提供法律框架,涉及71个国家和欧盟。

📱 教育部要求严禁将手机等电子产品带入课堂,培养学生健康用网习惯,减少网络依赖。

🤖 卡内基梅隆大学研究指出,当前AI风险研究集中于训练数据泄露和聊天内容保护,而真实风险如推断攻击等研究不足。

🚫 欧盟初步认定Meta违反《数字服务法》,因未能为用户提供简便的非法内容举报途径,可能面临最高700亿元罚款。

🛫 阿拉斯加航空因IT系统宕机,超400个航班被取消,显示关键基础设施对网络攻击的脆弱性。

🔒 搜狗输入法被指责卸载后仍弹出广告,并暗改浏览器配置,引发用户不满。

🎣 LastPass提醒用户警惕新型钓鱼攻击,黑客利用“遗产继承”功能骗取用户密码。

🖥️ 微软VS Code扩展插件中发现带有GlassWorm蠕虫脚本的插件,利用Unicode特殊字符隐蔽传播。

🍗 俄罗斯食品安全机构遭DDoS攻击,导致全国食品运输系统一度瘫痪,凸显关键基础设施网络安全的重要性。

🚠 Everest勒索软件威胁公开都柏林机场153万条乘客隐私信息,显示航空业面临的网络安全风险。

2025-10-27 14:47 北京

牛览网络安全全球资讯,洞察行业发展前沿态势!

新闻速览

我国正式签署《联合国打击网络犯罪公约》

教育部:严禁将手机等电子产品带入课堂,减少对网络过度依赖

卡内基梅隆大学:当前大多数AI应用风险研究是“狭隘”和“偏离”的

欧盟初步认定Meta违反《数字服务法》,最高或对其罚款700亿元

网络大V吐槽搜狗输入法“流氓到家了”:卸载后仍然会弹出广告

挑战人性底线!LastPass紧急提醒用户警惕新型网络钓鱼攻击

微软 VS Code 扩展插件惊现蠕虫病毒脚本,利用 Unicode 特殊字符发起隐蔽攻击

美国阿拉斯加航空突发IT系统宕机事故,超400 个航班被紧急取消

俄罗斯食品安全机构遭DDoS攻击,导致全国食品运输系统一度瘫痪

Everest勒索软件宣称将公开153万条都柏林机场乘客隐私信息

特别关注

我国正式签署《联合国打击网络犯罪公约》

2025年10月25日至26日,《联合国打击网络犯罪公约》签署仪式在越南河内举行。中国、俄罗斯、巴西、南非、埃及、英国、澳大利亚等71个国家和欧盟正式签署公约。此后,该公约将继续在纽约联合国总部开放签署至2026年12月31日。

2019年,《联合国打击网络犯罪公约》谈判正式开启。2024年12月24日,联合国大会在纽约以协商一致方式通过公约。这是网络领域由联合国主持制定的首个国际公约,将为各方合作预防和打击网络犯罪提供务实、有效的综合性法律框架。

我国是公约的主要倡导者之一,为推进公约谈判、促成公约通过发挥了重要作用。根据规定,公约将于“第四十份批准书、接受书、核准书或加入书交存之日后第九十天起生效”。

参考链接:

https://mp.weixin.qq.com/s/mC_T2G9dwxJkQQNrGipHhA

教育部:严禁将手机等电子产品带入课堂,减少对网络过度依赖

近日,教育部印发通知,出台《进一步加强中小学生心理健康工作十条措施》。

在培养学生健康用网习惯方面,教育部提出加强学生网络素养教育,培养学生网络安全和网络法治意识,帮助学生养成良好用网习惯。规范管理学生带入学校的智能终端产品,严禁将手机等电子产品带入课堂。鼓励学生和家长共同开展“息屏行动”,减少对网络过度依赖。

此外,教育部还表示,将会同有关部门压实网站平台监管责任,优化算法推荐机制,不得向学生推送危害心理健康的各类信息,坚决遏制“贩卖焦虑”“诱导内卷”等违规行为。持续净化未成年人网络环境,推广应用“未成年人模式”,加强动漫、短视频、微短剧、网络综艺和网络游戏、网络文学等管理。

参考链接:

https://mp.weixin.qq.com/s/TIUzFdivmyxnkfkEd7aRHQ

热点观察

卡内基梅隆大学:当前大多数AI应用风险研究是“狭隘”和“偏离”的

美国卡内基梅隆大学和东北大学的研究人员近期联合发表一项论文,认为当前行业中大多数关于AI风险及隐私保护的研究已偏离了正轨,集中在一些“狭隘”和“偏离”的问题上。

据论文联合作者、卡内基梅隆大学助理教授Niloofar Mireshghallah介绍,本次研究系统分析了2016年至2025年间发表的1322篇关于人工智能和机器学习隐私保护和安全问题的论文。研究发现,其中92%的论文方向聚焦于两个领域:训练数据泄露以及防止直接聊天内容暴露的保护措施,但是AI技术最大的风险来自于其正常使用过程中如何安全收集、处理和推断信息,如推断攻击、通过LLM代理泄露上下文信息以及大规模数据聚合等,却仅有8%的论文涉及这些方面的风险。这种不平衡使得企业组织难以应对更真实的AI技术隐私侵犯,因此相关风险难以被有效检测或控制。

Mireshghallah认为,当前对AI风险的研究出现偏差源于深层次的系统性障碍。安全研究与合规政策制定之间一直存在滞后,这造成了一个风险防护的真空。

参考链接:

https://www.helpnetsecurity.com/2025/10/20/llm-ai-data-privacy-research/

欧盟初步认定Meta违反《数字服务法》,最高或对其罚款700亿元

据路透社报道,欧盟委员会近日发布公告,初步认定Meta公司旗下社交平台Facebook与Instagram违反欧盟《数字服务法》(Digital Services Act,简称DSA),核心问题在于这两大平台未能为用户提供简便有效的非法内容举报途径。根据欧盟执行机构的调查结果,Meta在用户举报流程中设置了大量不必要步骤,这一做法严重削弱了平台内容审查机制的有效性,直接导致平台“可能无法有效识别和删除非法内容”。除举报流程外,欧盟委员会还指出Meta在用户申诉环节存在明显缺陷。当用户遭遇内容被屏蔽或账户被暂停的情况时,当前的申诉系统“无法让用户充分说明理由或提供证据”。

据悉,此次针对Meta的调查由欧盟委员会与爱尔兰数字服务监管机构Coimisiún na Meán联合开展。依据《数字服务法》相关规定,若企业在整改期限内未能达到合规要求,最高将被处以全球年度营业额6%的罚款,同时可能面临持续性罚金。公开数据显示,Meta 2024年营收达1645.01亿美元(约合1.17万亿元人民币),净利润为623.60亿美元(约合4437.71亿元人民币)。

参考链接:

https://mp.weixin.qq.com/s/rGDHqPa-G64_dWqg1B2UDQ?scene=1&click_id=35

美国阿拉斯加航空突发IT系统宕机事故,超400 个航班被紧急取消

美国联邦航空管理局(FAA)日前通报称,阿拉斯加航空公司因IT系统出现技术问题,紧急要求在全美各机场暂停旗下航班起飞。阿拉斯加航空稍后也在其官网发布公告:“公司正经历暂时性技术问题,技术团队已意识到情况并正积极处理。”

据路透社报道,此次停飞事故共导致超过 400 个航班被取消、影响超过 49000 名乘客,现已恢复正常运营。

阿拉斯加航空集团表示,本次事故主要由数据中心故障导致,被网络攻击所致,公司立即升级 IT 系统,目前尚无法评估此次中断对第四季度业绩的财务影响。今年 7 月,阿拉斯加航空曾因 IT 故障暂停所有航班约 3 小时。此次故障显示,该航司要保证系统稳定性,仍有大量工作需要完成。

参考链接:

https://mp.weixin.qq.com/s/ZyTCw__vW9cfl0OWbRNscQ?scene=1&click_id=39

网络大V吐槽搜狗输入法“流氓到家了”:卸载后仍然会弹出广告

资深车评人、老司机首席内容官 @韩路 日前发微博吐槽搜狗输入法,称其 “流氓到家了”,即便卸载后依然弹出广告,该内容引发网友广泛热议。不少网友都表示被各种广告和绑定搞得烦不胜烦,只能卸载改用其他输入法。

值得注意的是,除了弹窗广告,搜狗输入法还被检测到暗改浏览器配置。9月21日,火绒安全发布技术报告,称近期监测到一款专门锁定浏览器主页的应用正加速蔓延。经溯源,该源头指向搜狗输入法,搜狗输入法通过Shiply终端基础发布通用模块,向云端请求控制配置。推广模块会检测用户设备上的杀毒软件,随后通过篡改配置文件的方式,强制修改Edge与Chrome两款主流浏览器的主页及默认搜索引擎设置。

从用户体验来看,工具类软件应将用户基本使用体验放在首位。但当前 “广告无处不在”、“关闭键形同虚设”、“卸载后仍弹窗” 等问题,已严重背离这类软件的本质。

参考链接:

https://mp.weixin.qq.com/s/9QiTeTS2xo5zwdL-bLCaPQ?scene=1&click_id=37

网络攻击

挑战人性底线!LastPass紧急提醒用户警惕新型网络钓鱼攻击

密码管理器厂商LastPass日前发布公告,提醒其用户警惕由黑客组织 CryptoChameleon 发起的新型网络钓鱼攻击。公告指出,该攻击最早追溯到 10 月中旬,攻击者利用了 LastPass 的“遗产继承”(Emergency Access)功能,向用户发送邮件,谎称用户的某位家人已上传死亡证明,请求访问其密码库。

为了增加可信度,邮件中甚至包含一个伪造的代理 ID 号,并诱导收件人若本人尚在,则需点击链接取消该请求,从而引诱用户落入陷阱。用户一旦点击邮件中的链接,就会被重定向到一个名为 lastpassrecovery [.] com 的欺诈性网站。该网站完美仿冒了 LastPass 的官方登录页面,要求用户输入自己的主密码。一旦用户输入并提交,其主密码便会被攻击者窃取,整个密码库将面临泄露风险。

公告还指出,在某些案例中,攻击者甚至会主动致电受害者,冒充 LastPass 员工,通过电话引导用户在钓鱼网站上输入凭据,实施双重欺骗。

参考链接:

https://www.bleepingcomputer.com/news/security/fake-lastpass-death-claims-used-to-breach-password-vaults/

微软 VS Code 扩展插件惊现蠕虫病毒脚本,利用 Unicode 特殊字符发起隐蔽攻击

安全公司 Koi Security日前公开披露,在目前 OpenVSX 市场的 VS Code 扩展插件中发现了一系列带有 GlassWorm 蠕虫脚本的插件,相应蠕虫脚本隐蔽性极强,呈现出“一传多”态势,受感染的插件累计遭下载约 35800 次。

据悉,Koi Security 最初监测到市场中一项名为 CodeJoy 插件的网络凭据访问行为存在异常,与宣称的扩展宣称功能不符。研究人员在调查源码时,发现插件第 2 行与第 7 行之间存在大量看似“空白”的内容,实际上相应内容是不可见的 Unicode 特殊字符,因此难以被人工或静态分析工具察觉,然而对于 JavaScript 解释器来说,这些“空白”内容实际暗含黑客布设的蠕虫脚本,完全可以静默执行。

在运行后,相应脚本会通过黑客架设的 C2 服务器下载恶意软件内容,进一步获取受害设备上的 NPM、GitHub 与 Git 凭证,以发起更大规模的供应链攻击,从而把受害设备变成黑客犯罪设施的一部分。

参考链接:

https://mp.weixin.qq.com/s/wfpXN6_yfAPOWswnTvXyyg?scene=1&click_id=36

俄罗斯食品安全机构遭DDoS攻击,导致全国食品运输系统一度瘫痪

俄罗斯食品安全机构Rosselkhoznadzor(联邦兽医和植物卫生监督局)日前遭受大规模DDoS攻击,导致其食品运输系统中的Mercury平台和Saturn追踪系统下线,全国食品运输受阻。该机构负责动植物检验检疫,是联邦农业部下属单位。

受攻击影响,主要乳制品和婴儿食品生产商因无法签发肉类、奶类等动物产品所需的电子兽医证书,导致运输被延误数小时。行业协会组织紧急启用了Mercury备用方案维持运转。事件发生当天,官方就称系统大部分已恢复,且当天处理超1450万份电子文件,但这已是Mercury系统今年第四次遇袭,6月类似事件曾迫使企业改用纸质证书,并扰乱供应链。事件再次凸显关键基础设施在网络攻击下的脆弱性及电子认证体系对食品流通的重要性。

参考链接:

https://securityaffairs.com/183845/security/russian-rosselkhoznadzor-hit-by-ddos-attack-food-shipments-delayed.html

Everest勒索软件宣称将公开153万条都柏林机场乘客隐私信息

近日,勒索软件组织Everest在其暗网泄密网站公布了都柏林机场和阿拉伯航空两大新受害者。此前,该组织还宣称入侵AT&T招聘网站,窃取57.6万条申请人和员工个人信息记录。目前,这三个受害方的数据均被密码保护,需在规定期限内联系解锁。

Everest称都柏林机场数据包含约153.4万条旅客个人记录,涵盖航班、乘客身份等详细信息;阿拉伯航空则有超1.8万员工个人信息被窃。该组织给出两家公司六天的谈判时间,否则将公开所窃取的数据。

自2021年起,Everest已公布数百个受害者,近期则聚焦航空业。今年9月欧洲多机场因系统故障大乱,该组织宣称对此负责,称通过易猜凭证入侵柯林斯航空航天系统获取数据。目前,相关官方声明、数据样本及第三方分析有待进一步关注。

参考链接:

https://hackread.com/everest-ransomware-dublin-airport-passenger-data/

合作电话:18311333376

合作微信:aqniu001

投稿邮箱:editor@aqniu.com

阅读原文

跳转微信打开

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

网络安全 联合国打击网络犯罪公约 教育部 AI风险 Meta 阿拉斯加航空 搜狗输入法 LastPass VS Code Everest勒索软件 都柏林机场
相关文章