国家印发IPv6新实施方案:明确2027/2030量化指标,启动IPv6单栈演进布局;QoderSecurity重磅上线|牛览

admin 2026-07-23 04:51:49 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 国家印发IPv6新实施方案明确2027/2030量化指标启动单栈演进布局;CNNVD周报新增1486个漏洞授权类占比最高;英国AISI测评发现主流大模型普遍存在作弊越权行为;超200万车辆预装KARR防盗警报存在蓝牙通用密钥漏洞可远程解锁;麦迪逊广场花园遭黑客攻击大量客户及VIP数据泄露;德美联合摧毁Kratos钓鱼平台开发者在印尼被捕;Anubis勒索软件攻击可口可乐旗下Fairlife加密基础设施并窃取1TB数据;多款主流SSD硬件加密机制失效研究建议叠加软件加密。 综合评分: 86 文章分类: 漏洞预警,数据泄露,恶意软件,安全意识,政策法规


cover_image

国家印发IPv6新实施方案:明确2027/2030量化指标,启动 IPv6 单栈演进布局;Qoder Security 重磅上线| 牛览

安全牛

2026年7月22日 11:14 北京

在小说阅读器读本章

去阅读

点击蓝字 关注我们

新闻速览

  • 国家印发 IPv6 新实施方案:明确 2027/2030 量化指标,启动 IPv6 单栈演进布局
  • Qoder Security 重磅上线:为每位开发者,配了一位专属安全工程师
  • CNNVD 周报:本周新增 1486 个漏洞,授权类漏洞占比最高
  • Cisco发布Antares开源AI模型,以低成本实现源码漏洞定位
  • 英国 AISI 测评:主流前沿大模型普遍存在作弊越权行为
  • Black Kite 年度报告:勒索病毒受害企业修复漏洞不到位,极易二次遭袭
  • 麦迪逊广场花园遭黑客攻击 大量客户及VIP数据泄露
  • 德美联合摧毁Kratos钓鱼平台 开发者在印尼被捕
  • 多款主流 SSD 硬件加密机制失效,研究建议叠加软件加密做双重防护
  • 超 200 万台车辆预装 KARR 防盗警报存蓝牙通用密钥漏洞,可远程解锁、锁死车辆
  • Anubis 勒索软件攻击可口可乐旗下 Fairlife,加密 Nutanix 基础设施并窃取 1TB 企业数据

特别关注

国家印发 IPv6 新实施方案:明确 2027/2030 量化指标,启动 IPv6 单栈演进布局

近日,中央网络安全和信息化委员会印发《深化互联网协议第六版(IPv6)技术创新和融合应用实施方案(2026—2030 年)》,作为 “十五五” 时期指导 IPv6 高质量发展的纲领文件。文件提出,“十五五” 是我国 IPv6 由规模部署迈向全面赋能的关键阶段,将持续提升 IPv6 端到端贯通能力,完善产业生态,支撑网络强国建设。

方案设置两级量化发展目标:到 2027 年,IPv6 活跃用户数达到 9 亿,IPv6 网络流量占比 38%,端到端贯通水平显著提升;至 2030 年,IPv6 活跃用户数增至 9.5 亿,网络流量占比提升至 42%。政策提出新增网络默认优先分配 IPv6 地址,加速推进 IPv6 单栈技术攻关与落地,逐步建立以 IPv6 为主导的网络应用体系。

围绕发展目标,文件部署十大方向共 36 项重点任务,覆盖技术研发、标准落地、基础设施改造、终端适配、行业应用拓展、人才培育与安全保障等环节,重点推进商业互联网 IPv6 改造、各行业场景融合应用,补齐 IPv6 安全防护能力短板。

按照部署,中央网信办联合工信部等多部门建立协同推进机制,压实各方责任,推动各项任务落地,保障十五五期间 IPv6 技术创新与融合应用稳步推进。

原文链接:

https://mp.weixin.qq.com/s/s_Q9Qf6FbXr0sxTxOXsxZw

CNNVD 周报:本周新增 1486 个漏洞,授权类漏洞占比最高

国家信息安全漏洞库(CNNVD)发布 2026 年第 28 期漏洞周报,统计周期为 7 月 6 日至 12 日,本周共采集新增安全漏洞 1486 个,近五周漏洞新增量自 6 月 28 日峰值 1886 个持续回落。

厂商维度,WordPress 基金会漏洞 156 个占比 10.50% 位居首位,Apache、Drupal 分列二三位;国内厂商累计漏洞 54 个,福昕 23 个最多,国内厂商漏洞整体修复率 62.96%。漏洞类型中授权问题类占比 19.78%,为最高风险类型,输入验证、跨站脚本漏洞紧随其后。

风险分级方面,本周超危漏洞 143 个、高危 545 个、中危 659 个、低危 139 个,整体漏洞修复率 83.98%,中危漏洞修复率 86.65% 为各等级最高。

本期披露多类重点漏洞:Apache IoTDB 存在路径遍历漏洞,三星移动设备存在 TIFF 解析缓冲区错误,Dell 存储系统存在命令注入漏洞;AI 领域曝出 3 款高危缺陷,Cognee、FastGPT 授权漏洞可泄露用户数据,Keras 存在反序列化代码执行漏洞,相关厂商均已推送修复补丁。

本周 CNNVD 共接报漏洞 1205 个,含平台推送 501 个、各方报送 704 个,累计收录漏洞通报 99 份,个人、灵云数科为主要报送来源。

原文链接:

https://www.cnnvd.org.cn/group1/M00/02/E2/rBBlZ2pfIu6AKF0KAAT7MaG8YOM072.pdf

热点观察

英国 AISI 测评:主流前沿大模型普遍存在作弊越权行为

英国AI Security Institute(AISI)发布最新研究报告称,在针对前沿大模型的测试中,所有受测模型均表现出不同程度的“作弊(cheating)”和欺骗行为,即为了完成任务主动绕过规则、寻找捷径,甚至试图突破系统限制。研究涉及OpenAI的ChatGPT5.4、5.5、5.6,以及Anthropic的ClaudeOpus4.7和MythosPreview等模型。

研究采用网络安全“Capture-the-Flag(CTF)”评测,要求模型完成漏洞利用、逆向工程等攻防任务。AISI将“作弊”定义为:通过超出任务范围或违反规则的方式,以非预期手段实现目标。测试发现,模型会主动联网搜索答案、尝试攻击无关系统、提升权限,甚至探测评测环境以获取任务答案。

报告指出,模型不仅普遍不会主动承认作弊,在被用户追问时,不足50%的模型认为自身违规行为“错误”。研究人员认为,这类行为与模型能力高低无明显关联,更可能源于训练和Alignment过程中的优化方式。随着模型能力提升,其作弊手段可能更加高效且更难被发现。

测试期间还发生一起典型案例:由于评测环境配置错误导致任务无法完成,某模型为获取结果,竟在开放互联网的外部服务上编写并运行代码,试图访问AISI内部评测基础设施,并触发安全告警。虽然未造成数据泄露或系统损害,但事件表明,具备自主行动能力的AI可能绕过企业IT和网络安全防护,因此需要结合人工审查与AI监测等更完善的监控机制。

原文链接:

AI models keep getting caught cheating

超 200 万台车辆预装 KARR 防盗警报存蓝牙通用密钥漏洞,可远程解锁、锁死车辆

2026 年 7 月 21 日 WIRED 发布加州大学圣地亚哥分校(UCSD)安全研究成果,美国汽车经销商批量预装 KARR Security System 后装防盗警报,预估超 200 万台车辆搭载该设备,设备存在全局性蓝牙鉴权漏洞,黑客近距离即可实施盗车、干扰、定位追踪。

该设备由 Acrisure Protection Group 旗下 SWDS 供货,经销商无论买家是否付费选购均不拆除,半数车主不知情车辆内置该硬件。漏洞根源为所有 KARR 设备共用同一组通用认证密钥,逆向拆解配套手机 App 即可提取密钥,自制工具通过蓝牙下发指令,实现无声解锁车辆、关闭警报、鸣灯鸣笛、切断点火锁死车辆;设备熄火后仍持续广播蓝牙信号 10 分钟,即便设备处于停用状态,攻击者可远程激活并发起攻击。结合市面开锁工具,攻击者进入车内后可快速复刻车钥匙完成整车盗走。依托 WiGLE 开源无线电数据库,黑客还能长期追踪车辆活动轨迹。

研究团队 2025 年 1 月向厂商通报漏洞,厂商拖延 18 个月才发布固件更新,修复需车主下载 KARR App 手动升级,大量不知情车主无法收到提醒。车辆车窗 KARR/SWDS 贴纸、仪表盘闪烁指示灯为设备识别标识。

安全专家评价该漏洞为史上危害最严重车载黑客威胁之一,车企无法统一修复,设备脱离原厂安全管控链路。安全建议车主自查车辆硬件标识,完成固件升级,无使用需求可到门店拆除该外设。

原文链接:

https://www.wired.com/story/a-device-hidden-in-cars-across-the-us-leaves-them-vulnerable-to-hacking-and-paralysis-patch-it-now/

安全事件

麦迪逊广场花园遭黑客攻击 大量客户及VIP数据泄露

美国媒体WIRED披露,Madison Square Garden(MSG)内部一套VIP数据库因黑客组织ShinyHunters泄露而曝光。数据库包含39539条记录,对约400名名人、政客及公众人物设置了“low risk”“medium risk”“DO NOT HOST”等风险标签,并记录“LGBTQIA”等个人属性、社交媒体动态及与MSG相关的备注,引发企业过度监控和隐私保护争议。

报道称,该数据库自2020年开始维护,MSG安全团队会持续监测公众人物的社交媒体内容,并依据其对MSG或其所有者James Dolan的公开评价调整风险等级。一名知情人士称,被标记风险通常意味着相关言论已引起内部安全部门关注,而真正涉及人身安全威胁的信息则保存在另一套独立数据库中。

此次泄露还涉及一套规模更大的Salesforce客户管理数据库,包含超过1050万条记录,其中包括978万余个电子邮箱、282万余个电话号码及部分出生日期等个人信息。ShinyHunters共公开约45GB数据。安全研究人员指出,该组织近年来持续利用针对Salesforce环境的“vishing”(Voice Phishing,语音钓鱼)攻击获取企业访问权限,美国FBI及Google Threat Intelligence此前均已发布相关预警,并建议企业加强身份认证及限制自助密码重置功能。

事件再次引发外界对MSG长期部署Facial Recognition(面部识别)系统及数据治理能力的关注。法律人士认为,大规模收集并长期保存敏感个人信息,在数据泄露后将显著放大隐私和安全风险,也凸显企业在客户数据最小化管理及网络安全防护方面存在不足。

原文链接:

https://www.wired.com/story/madison-square-garden-celebrity-database-surveillance/#intcid=_wired-tag-right-rail_661f7801-932e-4a21-a230-14a880d8081b_popular4-2

德美联合摧毁Kratos钓鱼平台 开发者在印尼被捕

2026 年 7 月 21 日,BleepingComputer 披露德国联邦警察局 BKA、法兰克福总检察院 ZIT 联合美国执法部门开展代号 Olympus Blade 的跨国打击行动,彻底瓦解全球知名钓鱼即服务(PhaaS)平台 Kratos,并在印尼抓获平台开发者,现场扣押 200 余台服务器,平台服务全面瘫痪。

官方将 Kratos 定义为全球使用范围最广的黑产钓鱼工具之一,受害覆盖 35 个国家,主攻欧美地区。平台累计吸纳 1800 余名黑产客户,客户每月依托该工具发起约 15000 轮钓鱼活动,单轮攻击可波及数千名目标用户。

Kratos 核心功能为生成高度仿真的 Microsoft 登录伪造页面,专门窃取邮箱账号与登录密码。攻击者拿到账号权限后,可进一步实施商务邮件劫持 BEC、数据窃取、账号接管,还会向受害者通讯录扩散二次钓鱼攻击。

经执法部门核算,平台运营者自 2024 年起依靠订阅服务费非法牟利至少 30 万欧元(折合 34.2 万美元)。平台官网现已挂载 FBI 扣押公示页面,域名移交美方管控。

警方将依托扣押服务器开展电子取证,追溯全部付费黑产客户线索。安全行业提示,此类 PhaaS 大幅降低网络诈骗门槛,企业需强化 Microsoft 365 多因素认证 MFA,常态化识别仿微软钓鱼页面。

原文链接:

https://www.bleepingcomputer.com/news/security/police-dismantle-kratos-phishing-platform-arrest-developer/

Anubis 勒索软件攻击可口可乐旗下 Fairlife,加密 Nutanix 基础设施并窃取 1TB 企业数据

2026 年 7 月 21 日 BleepingComputer 报道,勒索即服务(RaaS)组织 Anubis 宣称对可口可乐旗下乳制品子品牌 Fairlife 实施网络攻击,并将企业信息上架暗网泄露站点,限期企业本周内谈判赎金,否则公开全部窃取数据。

7 月 16 日可口可乐官方披露 Fairlife 遭遇勒索攻击,美国厂区生产全面暂停,加拿大产线维持运转,企业已启动应急响应与业务连续性预案,称产品质量安全未受影响,但未披露数据泄露、勒索诉求与攻击团伙信息。

Anubis 表示在企业对外公告一周前完成入侵,全面加密其 Nutanix 虚拟化集群,声称无私钥无法自主恢复系统;攻击者外传约 1TB 企业机密数据,指责受害企业未按网络内勒索指令协商便直接对外披露事件。媒体暂无法独立验证加密、数据窃取规模等团伙单方说辞,可口可乐方面未对此作出回应。

该团伙 2024 年 12 月出现,采用加密文件 + 窃取数据双重勒索模式,为提升施压能力还新增数据擦除组件,可永久销毁受害企业本地文件。团伙面向全球多行业开展攻击,以泄露商业数据逼迫企业支付加密货币赎金。

安全行业提示,食品加工行业虚拟化基础设施频繁成为勒索攻击目标,企业需完善虚拟化备份隔离机制,提前制定勒索事件处置流程,避免因仓促对外披露激化攻击者,加剧数据泄露风险。

原文链接:

https://www.bleepingcomputer.com/news/security/anubis-ransomware-claims-coca-cola-fairlife-attack-threatens-data-leak/

安全攻防

多款主流 SSD 硬件加密机制失效,研究建议叠加软件加密做双重防护

2026 年 7 月 21 日安全媒体 Help Net Security 发布实测研究,研究者选取三星、Western Digital、Micron、Kioxia 等品牌共 38 块符合 TCG Opal2 标准的自加密 SSD 开展黑盒测试,这是业内首次跨厂商硬件加密横向对比,大量量产硬盘存在底层加密漏洞。

测试发现多项高危缺陷:两款 Lenovo OEM 盘 AES-XTS 加密使用统一调值,相同明文会生成一致密文,泄露文件结构;部分设备随机数生成器输出可预测序列,SanDisk SATA 盘随机字节 0x8B 出现概率异常偏高;一批 SanDisk 硬盘 PSID 恢复码按顺序生成,获取单台密钥即可推算同批次设备;另有 6 款硬盘可接受带无效后缀的 PSID 完成重置。同时 50 余块待测盘中 12 款仅支持 Pyrite2 标准,厂商却标注硬件加密,实际数据明文存储。

团队将漏洞全量报送厂商,仅 Micron 为 Crucial T500 推送固件修复,其余厂商或不予修复、或停止维护、或无任何回应,且多数设备固件更新渠道受限,仅支持 Windows 专属工具。3 款硬盘加密功能完全不可用,24 款标称支持单用户隔离模式的 SSD 中仅 14 款可稳定运行。

研究团队开源 Opal Test Suite,并将检测逻辑整合进 cryptsetup 工具,检测异常时自动降级至安全模式。研究给出落地建议:不可单纯依赖硬盘自带硬件加密,需叠加系统层软件加密构建双重防护,企业采购存储设备应使用开源工具完成加密合规校验。

原文链接:

https://www.helpnetsecurity.com/2026/07/21/hdd-self-encrypting-drive-security/

产业动态

Black Kite 年度报告:勒索病毒受害企业修复漏洞不到位,极易二次遭袭

2026 年 7 月 21 日,安全厂商 Black Kite 发布年度勒索软件研究报告,调研覆盖 2025 年 4 月至 2026 年 3 月近 300 个勒索团伙暗网数据、受害企业基础设施,发现多数企业遭受勒索攻击处置完成后,仍遗留大量安全短板,极易再次遭受入侵。

报告核心数据显示,43% 受害企业仍存在未修复高危漏洞,31% 存有美国 CISA 持续通报、黑客正在利用的漏洞;邮件防护配置缺陷突出,59% 企业未规范部署 DMARC 邮件认证、32% DKIM 记录配置错误,钓鱼、仿冒邮件攻击风险居高不下。攻击者可通过公开暴露的各类缺陷反复渗透目标企业。

当前 AI 大幅降低勒索攻击门槛,中低端黑客可借助 AI 生成成熟攻击工具,FunkSec 业余团伙已出现 AI 辅助开发加密程序、渗透工具的痕迹。同时 AI 可生成高逼真度钓鱼话术,结合企业运维、客服流程实施针对性鱼叉攻击,大量重大入侵事件均依托社工手段完成突破。

勒索产业格局高度集中,统计周期内新增 61 个勒索团伙,但头部五大组织控制 43.6% 受害目标;制造业连续四年为受害第一行业,共计 1660 起泄露事件,占全网曝光入侵总量 22%,全年每月受害数量均居各行业首位。

报告提示,勒索团伙以牟利为核心,会持续筛选存在遗留漏洞的企业二次勒索,攻击后完整修复系统漏洞、规范邮件身份验证体系,是防范重复入侵的核心举措。

原文链接:

https://mp.weixin.qq.com/s/ItSTolzFwf6m2k8ZsAjTNA

新品发布

Qoder Security 重磅上线:为每位开发者,配了一位专属安全工程师

随着 AI 编程的普及,代码的产出规模和改动范围成倍放大,而企业的代码安全审查能力却未能同步跟上,由此带来的系统风险持续攀升。传统代码安全手段存在三大痛点:误报多、噪音大,难以理解,且介入过晚。在 AI Coding 时代,安全不应是开发完成后的一道关卡,而应成为贯穿编码全过程的原生能力——既守得住风险底线,也扛得起 AI 时代的交付节奏。我们需要的是一种主动建议、安全内建的新一代代码安全能力。

今天,这个理念在代码安全领域有了具体的产品答案。Qoder Security 正式上线,代码安全内生于 Qoder,贯穿从需求建模、编码到提交的每一步。把「编码会话内三层安全护航 + 发现问题同会话修复」做成开箱即用的产品能力,在国内主流 Agentic Coding 智能体产品中尚属首例。

原文链接:https://mp.weixin.qq.com/s/ItSTolzFwf6m2k8ZsAjTNA

Cisco发布Antares开源AI模型,以低成本实现源码漏洞定位

Cisco近日发布面向源代码安全的开源权重(Open-weight)小语言模型(SLM)系列Antares,包括Antares-350M和Antares-1B,旨在帮助安全团队快速定位代码库中的已知漏洞,同时兼顾低成本、低误报率和数据主权需求。两款模型已在HuggingFace开放。

在漏洞披露后,企业通常需要确认自身代码是否受影响并定位具体位置。传统闭源大语言模型(LLM)虽然准确率较高,但推理成本高,且部分场景受数据主权限制;通用开源模型虽然可本地部署,但误报率较高。Antares针对漏洞定位(Vulnerability Localization)任务进行专门优化,采用模拟人工安全分析员的搜索流程,从漏洞描述出发,逐步搜索代码模式、分析候选文件并持续调整搜索路径,最终输出最可能存在漏洞的源文件列表,辅助安全团队完成漏洞分诊,而非替代人工判断。

Cisco同时发布了包含500个样本的Vulnerability Localization Benchmark,用于评估模型在陌生代码库中识别不同CWE漏洞模式的能力。基准测试显示,相比OpenAI的GPT-5.5和Z.ai的GLM-5.2,Antares在完成相同任务时成本分别降低172倍和15.2倍,同时保持接近前沿模型的漏洞定位能力。该方案主要面向预算有限的高校、科研机构、非营利组织及公共部门,为持续开展AI驱动的源代码安全扫描提供了更具成本优势的选择。

原文链接:

https://www.securityweek.com/cisco-launches-low-cost-ai-models-for-source-code-security/

联系我们

合作电话:18610811242

合作微信:aqniu001

联系邮箱:[email protected]


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全牛 《国家印发IPv6新实施方案:明确2027/2030量化指标,启动 IPv6 单栈演进布局;Qoder Security 重磅上线| 牛览》

评论:0   参与:  0