点击蓝字 关注江南信安
安全专栏
2025/5/26-2025/5/30
江南信安网络安全汇总专栏,每周为您提供网络安全领域「标准规范、安全热点、行业发展、深度好文、融资信息」等最新资讯的追踪与共享。
标准规范
原文链接:
2、工信部等三部门印发《电子信息制造业数字化转型实施方案》
日前,工业和信息化部、国家发展改革委、国家数据局联合印发《电子信息制造业数字化转型实施方案》(以下简称《实施方案》),着力拓展电子信息制造业数字化转型、智能化升级的广度和深度,巩固电子信息制造业稳增长内生动力,不断提升电子信息技术和产品对其他行业数字化转型赋能力度,助力推动新型工业化和制造强国建设。
《实施方案》落实中央经济工作会议和《制造业数字化转型行动方案》有关工作部署,强调要坚持创新引领、统筹谋划、因业制宜、安全有序,深化数字技术应用,推动生产方式和组织形态变革,加快电子信息制造业高端化、智能化、绿色化、融合化发展。《实施方案》明确提出,到2027年,规模以上电子信息制造业企业关键工序数控化率超过85%,典型场景解决方案全面覆盖,服务能力明显增强。到2030年,建立较为完备的电子信息制造业数据基础制度体系,形成一批标志性智能产品,数字服务和标准支撑转型的环境基本完善,向全球价值链高端延伸取得新突破。
《实施方案》围绕加快核心数智技术攻关应用、“点线面”一体化推进数转智改、加快高端化智能化绿色化协同提级跃升、夯实软硬协同的多元化转型基础、强化数字化转型服务保障五大方面,提出推进关键核心技术攻关、强化先进计算和人工智能赋能作用、加快电子信息产品智能化升级、挖掘推广重点环节数字化转型典型场景和解决方案、支持建设智慧安全的供应链体系、加快培育高端电子信息智能产品、培育壮大智能化绿色化融合产业、建立健全标准体系、完善数字化转型公共服务体系等18项重点任务,系统推进行业数字化转型、智能化升级,不断完善转型支撑服务体系、强化行业管理体系数字化转型。《实施方案》还发布了覆盖电子信息制造业数字化转型、电子信息技术和产品赋能其他行业数字化转型两个方面的15个典型场景。
《实施方案》强调,要加强统筹协调、加大资金保障、强化分析评价、加强宣传推广、加强行业数字化人才培养,为电子信息制造业数字化转型提供坚实保障。
原文链接:
安全热点
1、《喜马拉雅》《好大夫在线》等63款APP因违法违规收集使用个人信息被通报
国家计算机病毒应急处理中心近日依据《网络安全法》《个人信息保护法》等法律法规,按照《中央网信办、工业和信息化部、公安部、市场监管总局关于开展2025年个人信息保护系列专项行动的公告》要求,对多款移动应用进行检测,发现63款移动应用存在违法违规收集使用个人信息情况,并进行通报。
违规行为主要包括十大类:未明显提示用户阅读隐私政策;隐私政策未详细列出收集个人信息的目的、方式和范围;向第三方提供个人信息未取得单独同意;未提供有效的更正、删除个人信息及注销账号功能;投诉举报机制不完善;未提供撤回同意的便捷方式;自动化决策推送未提供拒绝选项;处理未成年人信息未取得监护人同意;未采取加密、去标识化等安全措施;无隐私政策等。
这些应用涉及《转转》《喜马拉雅》《千千音乐》《好大夫在线》等知名App,以及多款SDK组件,如《一键登录SDK》《神蓍广告安卓SDK》等。值得注意的是,上期通报的65款违规应用中,仍有16款经复测存在问题,相关应用分发平台已予以下架。
原文链接:
2、美国政府启动NIST国家漏洞数据库审计,解决积压问题
美国商务部监察长办公室(DoC)近日发布备忘录,宣布对国家标准与技术研究院(NIST)管理的国家漏洞数据库(NVD)进行审计,旨在解决去年形成的大量漏洞积压问题。
此次审计将重点检查NIST处理NVD提交的程序,评估其管理流程的有效性,并确定需要改进的领域,以防止类似积压问题再次发生。商务部代理审计与评估助理监察长Kevin D. Ryan在致代理技术标准副部长Craig Burkhardt的备忘录中详细说明了即将进行的审计。NVD在过去一年面临重大挑战,主要是由于2024年初支持其运营的一个关键合同终止,导致大量未分析的漏洞积压。因此,越来越多新识别的漏洞未经NVD团队检查,造成了严重的分析瓶颈。
2025年4月,NVD项目经理Tanya Brewer和NIST计算机安全部门主管Matthew Scholl在VulnCon会议上分享了NVD的最新进展,宣布了NVD处理漏洞方式的多项改进,并表示正在制定新策略来解决积压问题,包括自动化更多数据分析任务,以及探索AI驱动的辅助方法。
原文链接:https://www.infosecurity-magazine.com/news/us-government-launches-audit-nist/
3、伊朗黑客认罪参与RobbinHood勒索软件攻击,面临30年刑期
39岁的伊朗男子Sina Gholinejad(又名"Sina Ghaaf")近日承认参与RobbinHood勒索软件行动,该组织在五年时间内入侵美国多个城市和组织的网络,窃取数据并加密设备,试图勒索数百万美元。Gholinejad面临最高30年监禁的刑罚,罪名包括共谋实施欺诈、计算机入侵、勒索和洗钱。
根据起诉书,Sina Gholinejad及其同谋至少从2019年1月至2024年3月期间在被入侵的网络上部署RobbinHood勒索软件。这些攻击针对地方政府、医疗服务提供商和非营利组织,加密文件并要求比特币赎金以换取解密工具并防止数据泄露。受害者包括巴尔的摩、格林维尔(北卡罗来纳州)、格雷沙姆(俄勒冈州)和扬克斯(纽约州)等城市,以及Meridian Medical Group和Berkshire Farm Center等组织。Gholinejad及其同谋通常使用管理员账户或漏洞访问受害者网络,手动部署勒索软件,并通过Tor暗网站点要求付款。
RobbinHood使用合法但存在漏洞的技嘉驱动程序(gdrv.sys)进行"自带易受攻击驱动程序"(BYOVD)攻击,关闭杀毒软件,使威胁行为者能够在不受安全软件干扰的情况下启动勒索软件加密器。他们使用欧洲的虚拟专用服务器、虚拟专用网络和加密货币混合器来逃避执法部门的追查。
原文链接:
https://www.bleepingcomputer.com/news/security/iranian-pleads-guilty-to-robbinhood-ransomware-attacks-faces-30-years/
4、GitHub成为欧洲恶意软件分发首选平台
根据Netskope最新研究,钓鱼攻击已成为攻击者绕过安全控制并访问欧洲敏感环境的首选方法。
研究显示,Adobe是网络犯罪分子最常冒充的品牌,在29%的云钓鱼活动中出现,这些活动旨在窃取数字服务的凭证。Microsoft紧随其后,占26%,目的是获取Microsoft 365云账户访问权限。
在恶意软件分发方面,GitHub已超越Microsoft OneDrive成为欧洲地区首选平台,每月有16%的欧洲组织从该平台下载恶意软件。这可能与其在开发者中的普及度以及托管红队工具的角色有关,这些工具有些用于合法目的,有些则被威胁行为者滥用。紧随GitHub之后的是OneDrive、Google Drive和Amazon S3。
在生成式AI方面,欧洲地区91%的组织已将基于云的生成式AI工具整合到运营中,97%使用包含生成式AI功能的工具,96%使用依赖用户数据进行训练的应用程序。与此同时,个人生成式AI账户的使用在过去一年中从73%下降到58%,表明明显转向公司批准的生成式AI解决方案,这些解决方案提供更多控制和更好的敏感数据保护。
原文链接:
https://www.helpnetsecurity.com/2025/05/28/attackers-phishing-method-europe/
5、多国政府联合发布SIEM/SOAR实施指南,敦促组织优先采用安全分析平台
多个国家政府机构近日联合发布咨询建议,敦促各组织优先实施安全信息与事件管理(SIEM)和安全编排、自动化与响应(SOAR)平台。这份由美国、英国、澳大利亚和加拿大等国家政府机构发布的指南,旨在帮助企业高管和网络安全从业者在这些平台的采购和实施决策过程中提供指导。
该咨询建议强调了SIEM和SOAR在集中收集和分析关键数据方面的重要性,指出这些平台能够帮助组织检测网络安全事件,并通过警报提示及时干预,确保事件响应人员能够访问记录事件经过的数据。
此次发布的指南包含三份文档:面向高管的SIEM和SOAR平台实施指南;面向从业者的平台采购、建立和维护指南;以及SIEM日志摄取优先级指南,详细说明了特定日志源类别的日志记录指导。
咨询建议警告称,实施SIEM和SOAR平台是一个"密集且持续的过程",需要高技能人员支持。主要挑战包括防止警报疲劳,确保SIEM仅在真实网络安全事件发生时产生警报,以及确保SOAR仅对实际安全事件采取适当行动。
针对采购决策,机构建议组织注意不同SIEM和SOAR产品的潜在隐藏成本。例如,大多数SIEM定价模型基于数据摄取量,"对于没有摄取上限的产品,如果不仔细管理摄取量,组织可能会产生巨大成本。"
原文链接:
https://www.infosecurity-magazine.com/news/governments-prioritize-siem-soar/
行业动态
1、网络安全行业整合加速:Check Point与Zscaler同时宣布战略收购
Check Point Software Technologies Ltd.和Zscaler Inc.两家上市网络安全提供商于近日同时宣布收购安全创业公司,以增强其产品组合实力。
Check Point收购了漏洞检测专家Veriti Security Ltd.,该公司提供无需安装Agent的自动化基础设施扫描平台,能够检测不安全配置、软件漏洞等问题。Veriti利用人工智能模型对发现的问题进行优先级排序,基于漏洞导致网络攻击的可能性和潜在业务影响进行评估,帮助管理员优先修复最紧急的问题。该平台还提供"虚拟补丁"工具,无需在受影响系统上安装软件更新即可使漏洞对黑客无效。Check Point计划在第二季度末完成收购,并将Veriti技术整合到其Infinity产品中。
Zscaler则宣布收购了获得超过1.4亿美元融资支持的Red Canary Inc.,这家创业公司提供托管检测和响应(MDR)服务,可帮助组织监控基础设施并修复网络攻击。Zscaler将利用其产品收集的大量黑客活动数据来增强Red Canary的MDR能力,预计于8月完成交易。
原文链接:
https://siliconangle.com/2025/05/27/check-point-zscaler-ink-startup-acquisitions-latest-round-cybersecurity-consolidation/
2、Google将广告引入AI搜索,声称"用户觉得有帮助"
Google近日确认已在美国地区的AI模式和AI概览中推出广告,为客户创造新的"机会"。据Google在上周的Google Marketing Live活动中透露,这些广告将为用户提供一种在网络上查找信息的新方式。
根据SEO顾问Gagan Ghotra发现的Google支持文档,该公司声称:"Google内部数据显示,人们发现AI概览中的广告很有帮助,因为他们可以在需要时快速连接相关企业、产品和服务,以采取下一步行动。"然而,Google并未分享其"内部数据"的具体数字或研究方法。目前,这些广告出现在AI概览下方,随后是传统的蓝色链接。虽然广告本身并非完全负面,但当它们误导用户或出现在实际内容之上并干扰信息流时,很难称其为"有帮助"。
值得注意的是,Google在最近的季度报告中公布了725亿美元的广告收入,随着广告扩展到传统蓝色链接之外,这一数字预计将继续增长。
原文链接:
https://www.bleepingcomputer.com/news/google/google-claims-users-find-ads-in-ai-search-helpful/
3、概念动态|三未信安新增“数字货币”概念
据同花顺数据显示,入选理由是:2024年5月30日互动易:在双因子认证方面,公司已有成熟的产品,并已取得规模应用;在区块链方面,公司牵头制定《GM/T 0111-2021区块链密码应用技术要求》,公司凭借对区块链技术的积累,相关产品已经在数字货币业务中得到应用,数字货币依靠区块链技术来保障交易的安全性和可信度,公司将持续进行区块链、数字货币等相关技术的研究及实现,推动金融创新、保障数据隐私和安全。
该公司常规概念还有:网络安全、芯片概念、融资融券、区块链、智慧政务、数字经济、数据安全、专精特新、数据确权、信创、物联网、华为鲲鹏、华为概念、鸿蒙概念、量子科技、车联网(车路协同)、商业航天、DeepSeek概念、跨境支付(CIPS)。
原文链接:https://news.10jqka.com.cn/20250529/c668527203.shtml
4、中央网信办严打“开盒”乱象,释放哪些关键信息
近日,中央网信办专门印发通知,督促各地网信部门、各网站平台进一步强化“开盒”问题整治工作,同时召开专题部署会议,要求多家重点网站平台,对照通知抓好各项任务落实,以“零容忍”态度坚决打击“开盒”乱象。
“零容忍”的态度背后,进一步整治的具体方向和措施有哪些?平台、法律该如何进一步发挥作用?
原文链接:深度好文
1、深度研究 | 一文揭示最新数字供应链安全态势
在这个软件定义世界的时代,一行被篡改的代码、一个被污染的更新包、一个被植入的后门,一个被恶意注入的提示词,都可能引发连锁反应,造成灾难性后果。数字供应链正在成为攻击者越来越青睐的突破口。
数字制品自身的安全缺陷,加上网络威胁的持续升级,以及复杂多变的国际供应环境,致使全球数字供应链的安全态势面临前所未有的严峻挑战。特别是,在人工智能技术应用的背景下,供应链风险进一步随着人工智能系统应用蔓延到了各个行业。据OWASP调研显示,目前LLM(大语言模型)“供应链风险”的严重性已经从2023年的第5位上升到了现在的第3位。
安全牛《数字供应链安全技术应用指南报告(2025版)》将从系统脆弱性、外部威胁、国际环境、政策监管4方面对全球数字供应链安全的发展态势进行说明。
原文链接:
2、专家解读 | 国家网络身份认证公共服务筑牢数字安全屏障
当今信息化、网络化、数字化已广泛、深入地渗入到国家的各个领域,网络空间与现实社会高度融合,推动生产生活和社会治理方式发生深刻变革。网络安全、隐私保护、数据安全等问题日益凸显,建设一个既可以有效保护个人隐私又能确认行为主体身份的可信数字空间就显得越来越紧迫、重要。原文链接:
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...