文章总结: 文档汇总近期安全态势:中国发布互联网平台反腐败指南;央企1月监测告警19.3亿条,主要威胁为漏洞利用、弱口令及数据泄露;IvantiEPMM漏洞遭大规模攻击;CISA发布OT通信安全指南;报告显示攻击转向隐蔽数据窃取;NCSC警示关键基础设施面临破坏性攻击。 综合评分: 70 文章分类: 政策法规,威胁情报,漏洞预警,网络安全,数据安全
《网络安全标准实践指南——互联网平台新型腐败预防和处置要求》发布;2026年首月央企网络安全态势:19.3亿条告警背后的防护启示 | 牛览
安全牛
2026年2月11日 12:28
点击蓝字 关注我们
新闻速览
- 《网络安全标准实践指南——互联网平台新型腐败预防和处置要求》发布
- 2026年首月央企网络安全态势:19.3亿条告警背后的防护启示
- 未获法官批准,Google向ICE提供敏感信息引发争议
- CISA发布OT安全通信指南:解决工业控制系统20年未解难题
- 600余IP参与攻击,Ivanti移动管理系统成初始入侵入口
- DuckDuckGo推出隐私优先AI语音聊天:实时对话无录音无存储
- Picus报告:攻击者更重“隐蔽渗透”,数据窃取取代加密勒索成主流
- 主流平台儿童保护形同虚设:研究揭示YouTube、Roblox等12个平台的安全漏洞
- 警惕”合法工具武器化”:SolarWinds遭遇QEMU虚拟机持久化攻击
- 英国国家网络安全中心发布防护指南:关键基础设施面临数据擦除和系统损毁风险
特别关注
全国网络安全标准化技术委员会发布《网络安全标准实践指南——互联网平台新型腐败预防和处置要求》
各有关单位:
依据《网络安全法》《数据安全法》《刑法》《公司法》《劳动法》等法律法规要求,为指导互联网平台企业开展内部人员新型腐败问题预防和处置工作,秘书处组织编制了《网络安全标准实践指南——互联网平台新型腐败预防和处置要求》。
本《实践指南》规定了预防和处置互联网平台人员新型腐败的基本要求、日常防范要求和处置要求,适用于预防和处置互联网平台人员发生的流量操控、数据舞弊、权限寻租、榜单造假等新型腐败问题。
原文链接:
https://www.tc260.org.cn/portal/article/2/c2b7955a67e542cdbcb7714e4735a35a
2026年首月央企网络安全态势:19.3亿条告警背后的防护启示
国资国企在线监管安全运营中心近日发布《中央企业网络安全态势月报(2026年1月)》,揭示央企网络安全面临的主要威胁与挑战。数据显示,1月共监测到央企网络安全告警19.3亿条,环比下降5.72%,其中高危及以上告警1.2亿条,占比6.19%。漏洞利用、暴力破解和网络扫描成为三大主要告警类型。
在漏洞利用方面,安全运营中心监测到7.9亿条告警,涉及759家中央企业,军工、电力和工程建筑行业受影响最为严重。当月共收集安全漏洞53个,其中4个被判定为影响范围广且危害严重。
网络钓鱼攻击同样不容忽视。1月共监测到钓鱼告警230.3万条,涉及132家央企,通信电子、交通运输和制造行业位居前三。其中通信电子行业钓鱼告警数量增长显著,威胁形势严峻。
弱口令问题持续成为央企安全防线的薄弱环节。当月监测到弱口令告警743.3万条,波及706家单位,通信电子、能源和军工行业最为突出。安全运营中心建议推行强密码策略,完善密码全生命周期管理,加强登录行为监测与异常响应。
数据安全方面,通过对112种应用的监测,安全运营中心发现297.4万条数据泄露告警,影响398个应用及285家企业,制造、通信电子和军工行业风险最高。
原文链接:
https://mp.weixin.qq.com/s/toQaQm0Uod4ZQX7zIT1eAg
热点观察
未获法官批准,Google向ICE提供敏感信息引发争议
据The Intercept披露,Google在未获法官批准的情况下,依据美国移民与海关执法局ICE发出的行政传票,向其提供英国学生兼记者Amandla Thomas-Johnson的账户信息。该学生2024年在Cornell University就读期间,曾短暂参与支持巴勒斯坦的抗议活动。
Google提交的数据包括用户名、住址、关联服务清单、IP地址、电话号码、订阅者身份信息,以及绑定的信用卡和银行账户号码等。该传票附带gag order,但未说明调取数据的具体理由。值得关注的是,行政传票由联邦机构直接签发,无需法官介入。其法律效力低于court order,且企业并无强制义务配合,仅可要求提供metadata及身份识别信息,不能调取邮件内容、搜索记录或定位数据。
数字权利组织已致函Amazon、Apple、Google、Meta等企业,要求其在回应此类请求前坚持司法审查,并及时通知用户。事件凸显行政传票在去匿名化调查中的应用边界,也再次将科技公司在执法协作与用户隐私保护之间的合规责任推至舆论焦点。
原文链接:
Google sent personal and financial information of student journalist to ICE
Picus报告:攻击者更重“隐蔽渗透”,数据窃取取代加密勒索成主流
Picus Security发布《The Red Report 2026》显示,2025年攻击者更倾向于通过隐蔽持久化与规避技术实现数据窃取与勒索,而非直接加密系统。该报告基于对110多万份恶意文件和1550多万次恶意行为的分析。
数据显示,Process Injection以30%的占比连续第三年成为最常见技术,攻击者将恶意代码注入合法进程以躲避检测。同时,攻击者通过OpenAI、AWS等高信誉云服务转发C2流量,并在25%的攻击中利用从浏览器窃取的凭证伪装为合法用户。
报告指出,“data encrypted for impact”使用率同比下降38%,表明勒索策略正从高调加密转向静默数据外传。与此同时,Virtualization/Sandbox Evasion升至MITRE ATT&CK第四位,部分恶意软件如LummaC2甚至利用三角函数判断鼠标行为,以识别自动化沙箱环境并暂停执行。
目前单个恶意样本平均包含14种恶意行为和12项ATT&CK技术,攻击复杂度显著提升。报告警示,若防御仍依赖“入侵检测”,则可能在攻击者已“合法登录”后才察觉风险。
原文链接:
https://www.infosecurity-magazine.com/news/digital-parasite-attackers-stealth/
主流平台儿童保护形同虚设:研究揭示YouTube、Roblox等12个平台的安全漏洞
研究人员对YouTube、Roblox、Discord等12个主流平台的儿童保护机制进行测试,发现多数平台在儿童使用专用账户时保护有效,但一旦儿童好奇探索或使用错误账户类型,便能轻易接触到不当内容。
测试发现三大核心问题。首先,儿童保护功能多为可选而非强制。YouTube公开站点允许访客模式浏览,绕过年龄验证即可观看欺诈教程甚至暴力处决视频,而YouTube Kids的保护成为”opt-in”选项。其次,年龄门槛极易绕过。多数平台仅要求自我声明年满13岁,儿童可轻松创建成人账户,在Discord发现未经审核的裸露内容,在TikTok搜到信用卡欺诈教程,在Twitch看到色情服务广告。第三,即便儿童专用账户也存在漏洞。Roblox虽过滤聊天内容,但社区搜索功能允许儿童找到名为”Fullz”(指被盗个人信息)的群组,Instagram青少年受限账户仍能搜到金融欺诈推广。
测试显示Minecraft、Snapchat、Spotify、Fortnite表现良好,其中Fortnite对13岁以下用户禁用聊天和购买功能,需家长通过社会保障号或信用卡验证。研究强调,家长参与仍是最重要的保护层。
原文链接:
How safe are kids using social media? We did the groundwork
英国国家网络安全中心发布防护指南:关键基础设施面临数据擦除和系统损毁风险
英国国家网络安全中心(NCSC)向关键国家基础设施(CNI)提供商发出紧急警告,要求立即采取行动应对”严重”网络威胁。此次警告源于去年12月波兰能源基础设施遭遇协同性恶意软件攻击事件。
NCSC国家韧性主管Jonathan Ellison强调,破坏性网络攻击并非遥不可及,英国CNI运营商必须立即行动。能源、供水、交通、医疗和电信等被NCSC定义为”对社会运转至关重要”的关键基础设施成为重点保护对象。
NCSC将”严重威胁”定义为蓄意实施的高度破坏性或毁灭性网络攻击,其目标包括关闭或破坏关键运营、物理损坏工业控制系统(ICS)或擦除数据使服务无法恢复。
针对此威胁,NCSC发布了防护指南,建议采取威胁监控、提升态势感知和加固网络防御等措施。加固防御的核心包括修补已知安全漏洞、应用多因素认证(MFA)等访问控制,以及遵循安全设计原则管理网络基础设施。Ellison指出,即将出台的《网络安全与韧性法案》将进一步强化关键部门的安全防护能力。
原文链接:
https://www.infosecurity-magazine.com/news/ncsc-warning-severe-cyberattacks/
安全事件
600余IP参与攻击,Ivanti移动管理系统成初始入侵入口
欧洲多国正在调查针对Ivanti Endpoint Manager Mobile(EPMM)的网络攻击。Ivanti于1月29日披露本地部署版EPMM存在两个代码注入漏洞,编号为CVE-2026-1281和CVE-2026-1340,成功利用可实现远程代码执行。
欧盟委员会确认,其核心移动基础设施在1月30日遭攻击,部分员工姓名和手机号可能被访问,但事件在9小时内得到控制,未发现移动终端被入侵。荷兰方面则通报,荷兰数据保护局和司法委员会同样受到影响。
安全研究人员指出,漏洞利用活动正在加速。Defused监测到600多个IP参与攻击,攻击者使用反弹shell、webshell等多种后渗透手段,并投放Java类加载器,疑似initial access broker行为。Shadowserver已发现92个受感染实例,Censys数据显示,全球仍有3700多个EPMM登录接口暴露在公网。Rapid7认为,相关活动可能为后续向勒索软件团伙出售访问权限铺路。Ivanti已发布IoC和检测脚本,并与政府及安全机构协同应对。
原文链接:
https://www.cybersecuritydive.com/news/ivanti-epmm-exploitation-widespread-as-governments-others-targeted/811827/
攻防技术
警惕”合法工具武器化”:SolarWinds遭遇QEMU虚拟机持久化攻击
Microsoft Defender研究团队披露了一起针对SolarWinds Web Help Desk(WHD)的复杂入侵活动。攻击者利用暴露在互联网上的WHD实例,部署隐藏虚拟机并横向渗透企业网络。
该攻击发生于2025年12月,最引人注目的是攻击者使用虚拟化技术隐藏恶意活动。他们创建计划任务,以SYSTEM高权限账户启动QEMU虚拟机,并通过端口转发配置(hostfwd=tcp::22022-:22)建立”幽灵”SSH通道,在虚拟化容器内维持加密访问,逃避安全工具检测。
凭证窃取方面,攻击者采用DLL侧加载技术,滥用Windows地址簿(wab.exe)加载恶意sspicli.dll库,访问LSASS进程内存而不触发告警。至少一起案例中,这导致DCSync攻击,攻击者模拟域控制器复制敏感密码数据。
研究人员指出,由于目标机器同时存在多个漏洞(包括CVE-2025-40551、CVE-2025-40536和CVE-2025-26399),无法确定确切入口点。
Microsoft强调:”单个暴露应用程序在漏洞未修补或监控不足时,可提供完全域沦陷的路径。”建议组织立即更新SolarWinds WHD至最新版本,移除公网访问管理路径,并排查未授权RMM工具和QEMU持久化机制。
原文链接:
Virtual Invasion: SolarWinds WHD Exploited to Host Hidden QEMU VMs
产业动态
CISA发布OT安全通信指南:解决工业控制系统20年未解难题
美国网络安全和基础设施安全局(CISA)于2月10日发布新指南,帮助运营技术(OT)用户和制造商克服安全通信部署障碍。该指南《OT安全通信的障碍:为何Johnny无法认证》基于对水务、交通、化工、能源和食品农业等多个关键基础设施部门的控制系统利益相关者访谈研究而成。
当前许多OT环境仍使用缺乏基本认证和完整性检查的传统工业协议,使威胁行为者可以伪装设备或篡改传输消息。尽管安全工业协议已存在20多年,但采用率始终较低。
CISA代理局长Madhu Gottumukkala表示,在OT环境中采用安全通信是一项复杂且成本高昂的长期工作。该指南针对四大关键障碍提供可行建议:采购、部署和维护中的成本与复杂性问题,延迟和带宽担忧,加密导致的检查问题,以及互操作性和遗留产品问题。
指南建议资产所有者和集成商利用该指导避免部署中断并确定采购优先级,OT制造商应据此降低安全摩擦,开发更易用、更安全的产品。
原文链接:
https://www.cisa.gov/news-events/news/cisa-releases-guide-help-critical-infrastructure-users-adopt-more-secure-communication
新品发布
DuckDuckGo推出隐私优先AI语音聊天:实时对话无录音无存储
DuckDuckGo近日为其AI聊天平台Duck.ai推出了实时语音聊天功能,允许用户通过语音与大型语言模型进行自然对话,而无需担心语音数据被保存或滥用。该功能支持DuckDuckGo浏览器及大多数第三方浏览器(Mozilla支持即将上线),并且是可选项,用户可在设置中开启或关闭。
在技术实现上,语音数据在会话期间通过加密中继连接(encrypted relay)传输,只在活跃会话中实时处理,不会被存储到任何服务器,也不会用于训练AI模型。DuckDuckGo明确限制访问权限,只有OpenAI作为模型提供方能够在严格用途范围内访问音频流,其余任何方均无法访问或保留。
这一设计回应了当前用户对AI语音助手数据泄露和训练数据采集的担忧。与许多主流语音助手不同,Duck.ai坚持“不存储、不训练”策略,即便底层模型由OpenAI提供支持,双方合同也禁止保留音频数据。
语音聊天功能在每日使用额度内无需注册即可免费体验,同时提供每月10美元的订阅服务以提升使用额度及附加隐私服务。这一更新在保证便捷交互体验的同时,也强化了用户数据主权和隐私保护。
原文链接:
DuckDuckGo enables AI voice chat without saving voice data
联系我们
合作电话:18610811242
合作微信:aqniu001
联系邮箱:[email protected]
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全牛 《《网络安全标准实践指南——互联网平台新型腐败预防和处置要求》发布;2026年首月央企网络安全态势:19.3亿条告警背后的防护启示 | 牛览》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论