安全牛 2小时前
网络安全资讯速览:法律更新、专项行动与技术标准
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

本期网络安全资讯聚焦多项重要动态。首先,《网络安全法》完成修改,并将于2026年1月1日起施行,重点强化法律责任并与人工智能治理新需求相衔接。中央网信办启动为期两个月的“清朗·整治网络直播打赏乱象”专项行动,打击诱导打赏等问题。网络安全等级保护标准体系进一步完善,六项新技术公安行标发布,聚焦边缘计算、大数据等领域。此外,新版《商用密码检测机构目录》发布,新增48家机构。其他要闻包括谷歌澄清账户泄露传言,瑞典电网运营商遭勒索攻击,微软WSUS漏洞被大规模利用,美国众议院数据库防护缺失,YouTube“幽灵网络”传播木马,Python拒绝NSF资助,以及X平台即将退役Twitter.com域名。

⚖️《网络安全法》修订与施行:新版《网络安全法》将于2026年1月1日起施行,这是网络安全领域的基础性法律。此次修改旨在适应网络安全新形势,重点强化法律责任,并加强与其他法律的衔接。特别值得关注的是,为回应人工智能治理需求,新法明确支持AI基础研究、关键技术研发,并完善伦理规范与安全监管,促进AI的健康发展。

🧹专项行动与标准完善:中央网信办启动“清朗·整治网络直播打赏乱象”专项行动,旨在打击低俗团播、虚假人设、诱导未成年人打赏等突出问题,净化网络直播生态。同时,网络安全等级保护标准体系得到进一步完善,六项涵盖边缘计算、大数据、IPv6、区块链、云计算及5G接入安全的新技术公安行业标准正式发布,并将于2026年2月1日起实施,为新技术场景下的安全防护提供明确的技术指引。

🔒商用密码与数据安全:新版《商用密码检测机构(商用密码应用安全性评估业务)目录》发布,新增48家机构,使得全国32个省级行政区均拥有本地密评机构,进一步健全了商用密码应用安全性评估体系。谷歌也澄清了关于1.83亿Gmail账户泄露的传言,指出数据为旧数据拼凑,其系统并未被入侵。然而,瑞典国家电网运营商遭勒索攻击,超过280GB数据被窃取,凸显了关键基础设施面临的安全威胁。

💻技术漏洞与信息安全风险:微软WSUS关键漏洞CVE-2025-59287已被大规模利用,导致全球超过2800台服务器面临暴露风险,攻击者可利用此漏洞进行远程代码执行。此外,美国众议院一个关键数据库防护缺失,可能导致450余名涉密人员信息泄露,增加了身份冒用和精准钓鱼的风险。YouTube平台也面临“幽灵网络”组织传播木马软件的威胁,利用恶意视频诱导用户下载受感染文件。

2025-10-28 15:47 北京

牛览网络安全全球资讯,洞察行业发展前沿态势!

新闻速览

《网络安全法》完成修改,自2026年1月1日起施行

中央网信办启动开展“清朗·整治网络直播打赏乱象”专项行动

等级保护标准体系再完善:六项新技术公安行标正式发布

新版《商用密码检测机构(商用密码应用安全性评估业务)目录》发布

谷歌澄清1.83亿账户“泄露”传言,系旧数据拼凑伪造

瑞典国家电网运营商遭勒索攻击,超280GB数据被窃取,电力供应尚未受影响

微软WSUS关键漏洞已遭大规模利用,全球超2800台服务器面临暴露风险

美国众议院一关键数据库防护缺失,450余名涉密人员信息恐被曝光

“幽灵网络”组织肆虐YouTube,超3000个恶意视频中暗藏木马软件

Python拒绝美国家科学基金会资助,因其违背坚守包容开放性原则

“Twitter.com”域名即将退役,X强制要求用户尽快更新通行密钥

特别关注

《网络安全法》完成修改,自2026年1月1日起施行

新华社消息,十四届全国人大常委会第十八次会议10月28日表决通过关于修改《网络安全法》的决定,自2026年1月1日起施行。

2016年制定的《网络安全法》是网络安全领域的基础性法律。此次修改,适应网络安全新形势新要求,重点强化网络安全法律责任,加强与相关法律的衔接协调。

为了回应人工智能治理和促进发展的需要,修改后的《网络安全法》中明确规定,国家支持人工智能基础理论研究和算法等关键技术研发,推进训练数据资源、算力等基础设施建设,完善人工智能伦理规范,加强风险监测评估和安全监管,促进人工智能应用和健康发展。

参考链接:

https://www.peopleapp.com/column/30050619092-500007169623

中央网信办启动开展“清朗·整治网络直播打赏乱象”专项行动

中央网信办秘书局日前发布通知,自即日起在全国范围内开展为期2个月的“清朗·整治网络直播打赏乱象”专项行动。行动聚焦娱乐性团播、私域直播等易滋生直播打赏乱象的重点领域,通过专项整治,从严打击低俗团播引诱打赏、虚假人设诱骗打赏、诱导未成年人打赏和刺激用户非理性打赏等4方面突出问题,督促平台完善直播打赏运行规则,健全直播打赏管理功能,加强直播打赏营利行为规范,营造良好直播生态,促进网络直播行业健康有序发展。

参考链接:

https://mp.weixin.qq.com/s/pig5Hz0sfyZsV9P_23CRpQ?scene=1&click_id=14

等级保护标准体系再完善:六项新技术公安行标正式发布

近日,涵盖边缘计算、大数据、IPv6、区块链、云计算及5G接入安全领域的六项网络安全等级保护公安行业标准正式发布,并于2026年2月1日起正式实施。这些标准聚焦新技术领域安全痛点,从安全扩展要求、测评扩展要求等维度进一步完善我国网络安全等级保护标准体系,为新技术场景下的安全防护提供技术指引。

此次六项标准的集中发布,是对网络安全等级保护基本要求和测评要求的系统性扩展,针对新技术领域的安全特性与需求,从技术、管理等维度明确了具体的安全要求与测评规范,进一步完善了我国网络安全等级保护标准体系,可为行业主管部门、运营者、安全厂商、测评机构等相关方在新技术领域开展等级保护工作提供依据。

参考链接:

https://mp.weixin.qq.com/s/T3RTHbqi8gsPnjUltOdRXA

新版《商用密码检测机构(商用密码应用安全性评估业务)目录》发布,新增48家机构

10月27日,国家密码管理局发布公告,更新发布《商用密码检测机构(商用密码应用安全性评估业务)目录》,用以取代2024年11月11日国家密码管理局公告(第49号)发布的《商用密码检测机构(商用密码应用安全性评估业务)目录》。公告再次明确,未取得商用密码检测机构(商用密码应用安全性评估业务)资质的机构不得面向社会开展商用密码应用安全性评估业务。

《目录》显示,共160家密评机构取得商用密码检测资质,其中112家为2024年11月首批获证,48家机构为本批新取得密评资质。从地域分布上看,本次评审主要填补了黑龙江、西藏、新疆维吾尔自治区、新疆生产建设兵团4个省级行政区的密评机构空白。至此,全国32个省级行政区(含兵团)均拥有本省密评机构。

参考链接:

https://mp.weixin.qq.com/s/Qq38eVOWXRnElKyqFspv5Q

谷歌澄清1.83亿账户“泄露”传言:系旧数据拼凑伪造

谷歌近日官方澄清,所谓“1.83亿Gmail账户泄露”系虚假报道。事件源于网络安全平台Have I Been Pwned(HIBP)收录了1.83亿条历史被盗凭证,这些数据并非来自单一攻击,而是多年间通过恶意软件窃取、钓鱼攻击等渠道分散收集的凭证集合,涉及多个平台。

谷歌表示,其Gmail系统未受入侵,且91%的凭证此前已存在于公开数据库中。威胁行为者常将此类旧数据打包传播,但用户仍需警惕——暴露的登录信息可能被用于撞库攻击或网络渗透(如美国联合健康集团数据泄露事件)。公司会主动通知用户重置高风险凭证,用户也可通过HIBP自查账户是否曾遭恶意软件窃取,并及时修改密码。

参考链接:

https://www.bleepingcomputer.com/news/security/google-disputes-false-claims-of-massive-gmail-data-breach/

瑞典国家电网运营商遭勒索攻击,超280GB数据被窃取,电力供应尚未受影响

瑞典国家电网运营商Svenska kraftnät公司日前披露,正在紧急调查一起由勒索攻击导致的数据泄露事件。勒索软件团伙Everest早前在暗网论坛上宣称,已攻破该公司的内部网络系统,并窃取了超过280GB的内部数据,如果不能按其要求支付赎金将威胁公开。该团伙此前还宣称对都柏林机场、阿拉伯航空和美国航空航天供应商柯林斯航空航天发动攻击,致使9月多个欧洲城市的航班运营中断。

该公司首席安全官Cem Göcgören表示,初步调查发现,该事件仅影响“有限的对外文件传输系统”,关键业务系统未受波及,因此不会影响电力系统的供应稳定性。公司目前已联合警方及网络安全监管机构全面核查数据暴露范围。

参考链接:

https://therecord.media/sweden-power-grid-operator-data

微软WSUS关键漏洞已遭大规模利用,全球超2800台服务器面临暴露风险

美国网络安全与基础设施安全局(CISA)日前发布安全警示,发现黑客组织正在利用微软Windows Server Update Services(WSUS)的一个严重安全漏洞CVE-2025-59287(CVSS 9.8)发起攻击活动。该漏洞允许远程代码执行,可让攻击者完全控制未打补丁的服务器。安全监测显示,截至10月27日,全球至少有2800台WSUS实例已经通过8530/8531端口被暴露在互联网上,主要分布在北美和欧洲区域,但并非全部设备都遭受了实际攻击。

据研究人员介绍,该漏洞源于更新审批流程的反序列化缺陷,微软公司已于10月15日发布了安全补丁,但由于初始修复方案存在不足,于2025年10月23日再次发布了带外更新。在此期间,多个地下论坛出现该漏洞的攻击利用代码(POC)实例,导致该漏洞威胁态势迅速升级。攻击者首先通过横向移动渗透WSUS服务器,进而部署恶意更新、窃取数据或植入后门。

依赖WSUS进行集中补丁管理的组织面临严重风险,立即应用最新的带外补丁,然后重启以确保完全缓解,对于无法立即修补的系统,临时解决方案包括禁用WSUS角色或在主机防火墙上阻止受影响端口的入站流量。

参考链接:

https://cybersecuritynews.com/hackers-exploiting-microsoft-wsus-vulnerability/

美国众议院一关键数据库防护缺失,450余名涉密人员信息恐被曝光

研究机构Safety Detectives日前披露,美国众议院民主党官方在线简历平台DomeWatch.us存在一个未受妥善保护的数据库,或导致约7000份求职者记录被公开,涉及数千美国人。暴露数据包含姓名、电话、邮箱、安全许可状态等个人可识别信息(PII),其中包含了450余位携有“绝密”联邦安全许可的涉密人员。相关数据包括了求职者的政治党派、服役经历等个人信息,多数记录时间为2024 - 2025年。该数据库的暴露使有军事或政府经验者面临身份冒用、精准钓鱼等威胁,特别是在AI工具的帮助下,更增添了相关社会工程攻击的风险。平台安全团队在收到风险通报后,当天就限制了对该数据库访问,但并未就该起事故的具体情况进行回复。

参考链接:

https://www.wired.com/story/hundreds-of-people-with-top-secret-clearance-exposed-by-house-democrats-website/

“幽灵网络”组织肆虐YouTube,超3000个恶意视频中暗藏木马软件

Check Point公司日前曝光了持续多年的YouTube恶意软件分发组织“YouTube Ghost Network”。该网络通过伪造及入侵合法用户账户,利用平台互动工具(如点赞、评论)等方式伪装恶意内容,在游戏外挂和软件破解器等高关注分类中上传恶意视频,诱导用户下载密码保护的恶意文件并关闭安全软件。

研究人员监测发现了总计超3000个恶意视频(最高播放量达29.3万次),主要分发Lumma、Rhadamanthys等信息窃取木马。攻击者采用模块化角色分工:视频账户上传内容并嵌入MediaFire等网盘链接,社区账户分享密码,互动账户伪造参与度以维持可信度。即便账号被封,新账户仍可快速接替,形成持久化攻击链。

研究还发现,攻击者会通过频繁更换C2服务器和链接规避检测,目标集中于游戏玩家与数字创作者两大群体。此类攻击利用平台信任机制,传统防御手段难以奏效,需强化用户安全意识与平台审核机制。

参考链接:

https://securityonline.info/youtube-ghost-network-exposed-coordinated-channels-spread-infostealer-malware-via-game-software-cracks/

产业动态

Python拒绝美国家科学基金会资助,因其违背坚守包容开放性原则

Python 软件基金会(PSF)近日宣布,已主动撤回向美国国家科学基金会(NSF)提交的一项价值 150 万美元(约合 1070 万元人民币)的资助申请。原因在于基金会在审查条款时发现,若接受该资金,Python 软件基金会将被限制支持 DEI(多元化、公平与包容)项目,这与其核心使命直接冲突。

今年 1 月,Python 软件基金会以“开源生态系统的安全、隐私与防护”为主题,向美国国家科学基金会提交了项目资助申请,目标是修补 Python 与 PyPI 的结构性安全漏洞,从而强化整个 Python 生态的供应链防护。就在项目签署前,Python被告知资助协议中包含一项新条款,要求受资助方承诺:在本次资金援助期间,不得运营或推广任何以推动多元化、公平或包容(DEI)为目的的项目,或从事违反联邦反歧视法的相关活动。对此,Python 软件基金会表示,接受这样的条款将直接违背其成立宗旨,因此决定放弃 150 万美元资助,拒绝签署相应条款。

参考链接:

https://www.ithome.com/0/892/787.htm

“Twitter.com”域名即将退役,X强制要求用户尽快更新通行密钥

X 平台日前官方宣布,“Twitter.com”域名即将退役,使用硬件安全密钥或通行密钥的用户需要尽快完成密钥重新设定,否则将无法登录。

根据官方的说法,所有使用硬件安全密钥(如 Yubikey)或通行密钥的用户,需要在 11 月 10 日前重新设定软硬件,以便能继续登录 X 平台,用户可以重新设定现有的密钥,也可以注册新的密钥,但只要新的密钥注册成功,旧的密钥就会立即失效。

同时如果用户在 11 月 10 日后还没有重新注册密钥的话,他们的账户就会被锁定,需要重新注册密钥或选用其他双重验证方式,也可以放弃使用双重验证。

此消息一经发出即引发外界议论,部分用户认为 X 平台的授权系统可能遭到入侵,也有许多用户表示,退役“Twitter.com”域名会导致大量第一方 / 第三方功能出现问题。

参考链接:

https://www.ithome.com/0/892/732.htm

合作电话:18311333376

合作微信:aqniu001

投稿邮箱:editor@aqniu.com

阅读原文

跳转微信打开

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

网络安全 Cybersecurity 网络安全法 Cybersecurity Law 人工智能 AI 直播打赏 Live Streaming Rewards 等级保护 Graded Protection 商用密码 Commercial Cryptography 数据泄露 Data Breach 勒索攻击 Ransomware 漏洞 Vulnerability X平台 X Platform
相关文章