行业动态

【一周安全资讯0808】《网络安全技术 政务信息系统网络安全基本要求》等5项国家标准征求意见;Coldcard固件缺陷,比特币损失近8900万美元

来源:聚铭网络    发布时间:2026-08-08    浏览次数:
 

要闻速览

1、《网络安全技术 政务信息系统网络安全基本要求》等5项国家标准公开征求意见

2、《智能网联汽车 自动驾驶系统安全要求》强制性国家标准发布

3、国家网信办对Palo Alto Networks在华销售产品启动网络安全审查

4、Shai-Hulud蠕虫卷土重来,投毒超1280个npm包窃取研发全量密钥

5、Coldcard固件缺陷引发盗币,比特币损失近8900万美元

6、韩国运营商KT泄露超1.6万用户敏感信息被罚2.5亿元


一周政策要闻

《网络安全技术 政务信息系统网络安全基本要求》等5项国家标准公开征求意见

全国网络安全标准化技术委员会归口的《网络安全技术 消费类智能联网设备分级要求》等5项国家标准现已形成标准征求意见稿。根据《全国网络安全标准化技术委员会标准制修订工作程序》要求,现将该5项标准征求意见稿面向社会公开征求意见。标准相关材料已发布在网安标委网站(网址:https://www.tc260.org.cn/portal/suggestion),如有意见或建议请于2026年10月3日24:00前反馈秘书处。

信息来源:国家互联网信息办公室 https://www.cac.gov.cn/2026-07/29/c_1787072711938509.htm


《智能网联汽车 自动驾驶系统安全要求》强制性国家标准发布

近日,由工业和信息化部组织制定并归口的强制性国家标准《智能网联汽车 自动驾驶系统安全要求》(GB 44721—2026)已正式获批,将于2027年7月1日落地执行。

标准适用搭载L3、L4级自动驾驶的M、N类车辆,不含自动泊车,从车企全生命周期安全保障、系统驾驶能力、人机交互提示、多维度检验检测四个维度搭建安全框架,在和我国牵头的联合国自动驾驶全球法规保持核心协调的前提下,结合国内道路实际做了更细化的落地规定。该标准确立了自动驾驶产品统一的安全准入底线,压实企业安全主体责任,助力提升道路交通安全。

消息来源:工业和信息化部 https://www.miit.gov.cn/jgsj/zbys/qcgy/art/2026/art_a1d2072374884287b67048a77560014e.html


业内新闻速览

国家网信办对Palo Alto Networks在华销售产品启动网络安全审查

近日,网络安全审查办公室发布《关于对派拓公司在华销售产品启动网络安全审查的公告》:

为保障关键信息基础设施安全稳定运行,防范网络安全风险隐患,维护国家安全,依据《中华人民共和国国家安全法》《中华人民共和国网络安全法》,网络安全审查办公室按照《网络安全审查办法》,对派拓公司(Palo Alto Networks)在华销售的产品实施网络安全审查。

消息来源:国家互联网信息办公室 https://www.cac.gov.cn/2026-08/06/c_1787764332950791.htm


Shai-Hulud蠕虫卷土重来,投毒超1280个npm包窃取研发全量密钥

2026年8月4日,安全厂商Aikido Security披露代号Shai-Hulud的npm蠕虫攻击再度爆发,本次事件已污染超1280个npm软件包,相关组件月度总下载量超20亿次,多家知名企业SDK被波及。

攻击者入侵缓存库Keyv维护者的GitHub账号,通过正规流程发布带有合法溯源签名的恶意版本,依靠包的preinstall前置脚本触发恶意行为。开发者安装受污染依赖后,恶意脚本会窃取云平台、代码仓库、业务系统等各类密钥并向外传输,蠕虫还能利用盗取的权限横向污染更多开源包;新版npm能够拦截一部分风险,但老旧环境和CI流水线依旧容易遭受攻击。

安全专家提醒,单纯删除恶意包不能解决危害,运行过恶意脚本的设备与CI节点即代表密钥已存在泄露风险,相关企业应当检查锁定文件、清除受污染版本,全面轮换各类凭证,排查代码仓库异常提交并开展安全扫描。

消息来源:安全牛 工信部:2026上半年我国信息安全领域收入1425亿元;OpenAI、Anthropic 测试 AI 模型失控入侵外部企业,AI 侵权法律责任界定陷入空白|牛览


Coldcard固件缺陷引发盗币,比特币损失近8900万美元

近日,加拿大Coinkite旗下Coldcard硬件钱包曝出致命固件漏洞,黑客利用该漏洞窃取1367.05枚比特币,涉案价值约8860万美元。经Block安全团队溯源,问题源于2021年遗留的固件缺陷,部分工况下设备跳过硬件随机数生成器,使用安全性不足的备用方案生成钱包种子,黑客能够离线推算出用户私钥。Galaxy Research观测到三轮自动化攻击,累计波及4385个地址,失窃比特币流入黑客掌控的4个钱包,研究团队已上报部分赃款地址并提醒用户转移单签钱包资产。厂商已推送修复固件,Mk2、Mk3、Mk4、Q、Mk5 部分旧版本机型存在不同程度风险,业内警示第四轮攻击可能到来,受影响用户要尽快升级固件、迁移资产。


韩国运营商KT泄露超1.6万用户敏感信息被罚2.5亿元

安全内参8月3日消息,韩国个人信息保护委员会对运营商KT处以539亿韩元(约2.52亿人民币)罚款,该事件波及1.6万余名用户。黑客利用KT遗失基站的认证证书搭建非法基站,在长达近一年时间里入侵其无线网络,窃取用户手机号、设备识别码等敏感信息,被不法分子用于盗刷交易,造成368名受害者共计2.4亿韩元的财产损失,而KT是接到用户投诉后才发现此次泄露。监管部门除责令KT整改无线网络与个人信息防护体系外,还因其隐瞒2024年3月另一起黑客攻击事件、妨碍调查,向警方提出控告。
消息来源:安全内参 https://www.secrss.com/articles/92737


来源:本安全周报所推送内容由网络收集整理而来,仅用于分享,并不意味着赞同其观点或证实其内容的真实性,部分内容推送时未能与原作者取得联系,若涉及版权问题,烦请原作者联系我们,我们会尽快删除处理,谢谢!

 
 

上一篇:AI正在终结“眼见为实”:文件信任体系迎来重构时刻

下一篇:新的语言·新的视野 | 聚铭综合日志分析系统英文国际版正式发布