行业动态

【一周安全资讯0801】《智能体交互安全要求》等2项网络安全标准实践指南公开征求意见;明尼苏达30余城镇水务遭协同工控攻击

来源:聚铭网络    发布时间:2026-08-01    浏览次数:
 

要闻速览

1、国家网信办《中华人民共和国反网络暴力法》公开征求意见

2、《智能体交互安全要求》等2项网络安全标准实践指南公开征求意见

3、关于“FakeSvc”挖矿组织大规模传播恶意程序的风险提示

4、Claude花了60小时,攻破了人类专家审了2年的加密算法

5、Baroda银行数据泄露事件:攻击者通过员工电邮账户入侵

6、明尼苏达30余城镇水务遭协同工控攻击,有水厂临时关停


一周政策要闻

国家网信办《中华人民共和国反网络暴力法》公开征求意见

为了预防、制止和惩治网络暴力,加强反网络暴力工作,保护个人、组织的合法权益,维护国家安全和社会公共利益,按照有关立法规划计划安排,国家互联网信息办公室会同有关部门起草了《中华人民共和国反网络暴力法(征求意见稿)》,现向社会公开征求意见。公众可通过以下途径和方式提出反馈意见:

1、电子邮件发送至:fanwangbaofa@cac.gov.cn。

2、信函邮寄至:北京市西城区车公庄大街11号国家互联网信息办公室网络法治局,邮编:100044,并请在信封上注明“反网络暴力法征求意见”字样。

意见反馈截止日期为2026年8月28日。

信息来源:国家互联网信息办公室 https://www.cac.gov.cn/2026-07/29/c_1787072711938509.htm


《智能体交互安全要求》等2项网络安全标准实践指南公开征求意见

为帮助智能体相关服务提供者提升安全水平,防范化解智能体快速发展应用带来的新风险、新挑战,全国网络安全标准化技术委员会秘书处组织编制了《智能体交互安全要求》《AI浏览器安全实践指南》等2项网络安全标准实践指南征求意见稿。

根据《全国网络安全标准化技术委员会<网络安全标准实践指南>文件管理办法》要求,秘书处现组织对《智能体交互安全要求》《AI浏览器安全实践指南》等2项网络安全标准实践指南面向社会公开征求意见。如有意见或建议,请于2026年8月12日前反馈至秘书处。联系人:王寒生 010-64102730 wanghs@cesi.cn。

消息来源:全国网络安全标准化技术委员会 https://www.tc260.org.cn/portal/article/2/d0a9e0e6b027443881b26aa971fa558c


业内新闻速览

关于“FakeSvc”挖矿组织大规模传播恶意程序的风险提示

近期,CNCERT监测发现,某挖矿组织近期活动频次显著增加,该组织主要以SSH弱口令暴力破解进行传播,以当前受害主机为跳板,对其所在网段及C2下发的新IP列表持续进行SSH暴力破解,成功后又植入同样的样本重复上述攻击行为,形成自我复制和横向扩散。该组织的C2域名模仿合法的Linux系统服务设置,所以将其命名为“FakeSvc”挖矿组织。

“FakeSvc”挖矿组织通过SSH弱口令暴力破解入侵Linux服务器后,植入多层攻击载荷:一个极简加载器从指定域名按CPU架构下载对应ELF二进制文件,将其伪装为系统进程静默启动;该二进制文件实为IRC僵尸网络客户端,通过加密信道接收远程控制指令,同时配套的扫描框架轮询获取密码字典和目标地址,调用多种爆破工具横向扩散;部署定制版门罗币矿机实施挖矿,并通过计划任务实现持久化,形成“暴力破解、入侵、挖矿、继续暴力破解”的蠕虫式自传播闭环。

2026年6月15日至7月22日期间,CNCERT监测发现感染的日上线肉鸡数最高达到2511台,C2日访问量最高达到525万次,累计已有16054台设备受其感染。


Claude花了60小时,攻破了人类专家审了2年的加密算法

近日,Anthropic的AI模型Claude Mythos Preview首次在密码算法的数学根基上发现了人类专家长期忽略的弱点,而此前它只能发现代码层面的实现错误。这项突破针对的是后量子签名方案HAWK和减轮版AES——尽管两者均不影响当前任何已投入使用的系统(HAWK尚未被采纳,AES未被完整破解),但它证明AI已经能够像顶尖密码分析师一样,在算法正式部署前揪出结构性漏洞,这很可能改变未来安全审计的方式。

具体来说,AI利用HAWK设计中一个隐藏的对称性,将其密钥强度大幅削弱,让原本紧凑的方案优势大打折扣;同时它自主发明了一种新技巧,让对AES的减轮攻击速度显著提升。此外,Anthropic已与多所高校合作推出专门基准来跟踪这类能力,并计划围绕AI辅助安全研究举办学术讨论。

消息来源:FREEBUF AI破解密码学盲区,Claude Mythos Preview发现人类专家多年未察觉的弱点


印度第二大国有银行疑遭入侵,1TB数据泄露

近日,印度第二大国有银行巴罗达银行发生数据泄露事件,一名员工的电子邮件账户被黑客入侵,导致约1TB、涉及9.2万份文件的内部数据外泄。银行最初并未察觉,直到勒索组织Triple X在暗网公开数据后才确认此事。泄露内容包含分行审计报告、贷款评估文件、内部通信记录以及客户开户申请表,其中涉及客户的姓名、地址、签名和身份证件号码等敏感个人信息。巴罗达银行称核心银行系统未受影响,调查仍在进行中。这已是印度近期继塔塔电子之后发生的又一起大型数据泄露事件。


明尼苏达30余城镇水务遭协同工控攻击,有水厂临时关停

安全内参7月30日消息,美国明尼苏达州近日遭遇一场针对关键基础设施的大规模协同网络攻击,该州30多个社区的供水系统受到影响。攻击发生于上周日至周一,导致至少布拉汉姆市的一座水厂因运行控制系统被攻击而短暂停运,普利茅斯、南圣保罗等多个城市也报告了攻击未遂或自动化控制功能受影响的情况。州信息技术服务部已启动全州应急响应,卫生部介入确保供水安全,官方称此次攻击规模“前所未见”,且目的疑似制造破坏而非牟利,并非出于经济动机。目前多地供水和水质未受影响,调查仍在进行中。专家呼吁加强关键基础设施防护,但相关成本可能导致水费上涨。
消息来源:安全内参 https://www.secrss.com/articles/92655


来源:本安全周报所推送内容由网络收集整理而来,仅用于分享,并不意味着赞同其观点或证实其内容的真实性,部分内容推送时未能与原作者取得联系,若涉及版权问题,烦请原作者联系我们,我们会尽快删除处理,谢谢!

 
 

上一篇:2026年7月31日聚铭安全速递

下一篇:专家解读|构建全链条协同治理体系 夯实反网络暴力法律制度基础