文章总结: 文档涵盖了多个网络安全领域的最新动态,包括低空监管体系建设、软件厂商责任法律化、供应链攻击、数据泄露事件等。主要关注点是网络安全政策法规变化、新型攻击手段以及防御技术创新。英国议会推动软件厂商承担法律责任、中央空管办构建三级低空监管体系等政策变化,以及VSCode假冒扩展、npm供应链攻击等安全事件,反映了网络安全领域的快速发展与挑战。文章还介绍了亚马逊ATA系统和LinuxFoundation的ORCA联盟等创新防御技术,为应对AI自动化攻击提供了新思路。
综合评分: 86
文章分类: 政策法规,漏洞分析,威胁情报,安全大事件,数据安全
中央空管办发布1.0版规范:构建“国家—省—市”三级低空监管体系;软件无责时代终结?英议会力推厂商承担网络安全法律责任| 牛览
安全牛
2025年11月25日 14:12
北京
新闻速览
-
中央空管办发布1.0版规范:构建“国家—省—市”三级低空监管体系
-
软件无责时代终结?英议会力推厂商承担网络安全法律责任
-
VSCode市场上的假冒Prettier扩展暗藏Anivia窃取器
-
Sha1-Hulud来袭:npm供应链攻击升级,窃密失败即自毁数据
-
业务连续性新标准:不是数据恢复多快,而是员工多久能复工
-
哈佛大学披露数据泄露事件,校友和捐赠者信息受影响
-
青岛某网络直播运营公司因传播违法信息遭行政处罚
-
亚马逊披露ATA系统:多AI代理红蓝对抗,架构级杜绝幻觉
-
硬抗AI自动化攻击:Linux Foundation携手产学研推动软件韧性革命
-
手机变监控?CISA揭露商业间谍软件锁定欧美中东政要
特别关注
中央空管办发布1.0版规范:构建“国家—省—市”三级低空监管体系
中央空管办于11月24日发布两份关键文件,对国家及省市级低空飞行综合监管服务平台建设作出规范(1.0版)。新规确立了“国家—省—市”三级一体化架构,旨在统一有人与无人、国家与民用航空器的管控。核心在于构建跨部门统一数据底座,横向打通公安、民航等部门系统,实现飞行信息按需共享。在技术层面,文件强调利用人工智能与大数据模型,强化航迹预测、冲突预警及电子围栏等监管功能。此举标志着我国低空管理向智能化、全过程监管迈进,意在通过严控风险保障低空经济的安全发展。
原文链接:
https://www.secrss.com/articles/85349
热点观察
软件无责时代终结?英议会力推厂商承担网络安全法律责任
英国议会商业与贸易委员会周一发布报告警告,软件供应商责任缺失已成为威胁国家经济与安全的首要问题。针对捷豹路虎(JLR)等近期遭受的“网络冲击波”,报告指出公共风险私有化正在激增,并提出三大核心建议:引入软件开发商责任制、激励网络弹性投资及实施强制性事件报告。
关于责任制,NCSC首席技术官Ollie Whitehouse指出,当前模式将不安全产品的成本作为“负外部性”转嫁给用户,建立责任模型将迫使厂商内化设计成本。尽管BSA等行业组织以阻碍创新为由反对,委员会仍建议将现行的自愿性安全行为准则升级为法律强制义务。
此外,鉴于MFA和SSO等关键安全功能常被作为付费订阅服务且难以获得税收减免,报告呼吁政府调整资本免税制度以激励安全投资。同时,委员会强调应强制要求报告所有恶意网络事件而非仅限勒索攻击,从而构建准确的国家安全威胁态势感知。
原文链接:
https://therecord.media/software-companies-liable-britain-security
业务连续性新标准:不是数据恢复多快,而是员工多久能复工
尽管企业在备份系统上投入巨大,但终端往往成为业务连续性与灾难恢复(BC&DR)的盲点。IBM 2025年报告指出,重大数据泄露平均成本超1000万美元,76%的企业恢复期逾100天。针对勒索软件或系统中断导致的停机,IGEL提出了“员工复工速度”这一新基准。其通过Dual Boot™和USB Boot技术,允许用户无需重置硬件即可瞬间切换至安全的不可变环境。这种基于预防性安全模型™的架构,通过消除可写OS层并集中管理,确保恶意软件无法持久化。对于医疗和金融等关键领域,这种将终端从安全短板转化为弹性引擎的策略,实现了从单纯数据恢复到业务快速重启的跨越。
原文链接:
https://www.cio.com/article/4095384/rethinking-business-continuity-why-endpoint-recovery-is-the-hidden-battleground.html
青岛某网络直播运营公司因传播违法信息遭行政处罚
当下网络直播盛行,直播运营公司作为网络信息内容服务提供者,需承担信息审核等责任。近日,青岛公安网安部门发现辖区某网络直播运营公司直播期间,为引诱观众刷礼物获取收益,向观众发送不雅图片、视频,造成不良影响,存在涉嫌利用国际互联网传播违法有害信息的违法行为。青岛市公安局李沧分局依据公安部《计算机信息网络国际联网安全保护管理办法》,对该公司给予行政处罚。该办法规定任何单位和个人不得利用国际互联网制作、传播淫秽等违法信息,网络直播运营公司应加强管理,审核直播内容,抵制违法和不良信息,营造清朗网络空间
原文链接:
https://mp.weixin.qq.com/s/omlr3UcLImo-4mYEbM3h4Q
安全事件
VSCode市场上的假冒Prettier扩展暗藏Anivia窃取器
近日,安全研究人员迅速阻止了针对VSCode市场的恶意软件攻击。Checkmarx Zero发现名为prettier – vscode – plus的假冒Prettier扩展,该扩展于2025年11月21日发布,属品牌劫持攻击。经与微软及VSCode安全团队协作,4小时内该扩展被下架,仅6次下载和3次安装。调查显示,此扩展暗藏玄机,能加载运行Anivia Stealer变体,窃取Windows电脑敏感信息。它采用内存运行恶意程序、检测沙箱环境等手段躲避查杀。开发人员下载工具时需谨慎。
原文链接:
https://hackread.com/prettier-extension-vscode-marketplace-anivia-stealer/
Sha1-Hulud来袭:npm供应链攻击升级,窃密失败即自毁数据
多家安全厂商近日监测到针对npm注册表的第二波供应链攻击,代号Sha1-Hulud。自2025年11月21日起,攻击者上传了数百个特洛伊木马化的npm包,通过setup_bun.js在安装预处理阶段执行恶意代码。该恶意软件利用Bun运行时环境,将受感染机器注册为GitHub自托管运行器,并通过TruffleHog窃取本地凭证和GitHub机密。更具破坏性的是,如果凭证窃取或持久化失败,恶意软件会触发擦除机制,销毁用户主目录下的所有文件。此外,攻击者还利用Docker容器挂载宿主文件系统以获取Root权限。目前已有超25000个仓库受影响,建议用户立即排查并轮换凭证。
原文链接:
https://thehackernews.com/2025/11/second-sha1-hulud-wave-affects-25000.html
哈佛大学披露数据泄露事件,校友和捐赠者信息受影响
上周末,哈佛大学披露其校友事务与发展系统遭语音网络钓鱼攻击,致使学生、校友、捐赠者、教职工的个人信息泄露 。泄露数据包括邮箱、电话、地址、捐赠细节等,但不涉及社保号、密码等。受影响群体有校友及其配偶等、捐赠者、学生家长等。该校正与执法部门及安全专家调查此事,并已于11月22日向可能受影响者发通知,提醒警惕异常通信。10月中旬该校也曾调查另一起数据泄露事件。本月初,普林斯顿大学和宾夕法尼亚大学也披露了数据泄露事件。
原文链接:
https://www.bleepingcomputer.com/news/security/harvard-university-discloses-data-breach-affecting-alumni-donors/
手机变监控?CISA揭露商业间谍软件锁定欧美中东政要
2025年11月24日,CISA发布预警,指出网络威胁组织正利用commercial spyware针对移动消息应用发动攻击。攻击者采用复杂的social engineering、恶意QR codes及zero-click exploits(无需用户交互即可触发的零点击漏洞)等技术,通过伪装流行应用或在WhatsApp、Signal等平台传输恶意文件,获取未授权访问权限并部署malicious payloads。此类攻击虽具机会主义特征,但明确锁定美国、中东及欧洲的政府要员、军方及民间组织等高价值目标。CISA敦促用户警惕设备完全入侵风险,并建议立即参照移动安全指南加强防护。
原文链接:
CISA alert draws attention to spyware’s targeting of messaging apps
产业动态
硬抗AI自动化攻击:Linux Foundation携手产学研推动软件韧性革命
2025年11月24日,Linux Foundation宣布成立Open Robust Compartmentalization Alliance(ORCA),旨在联合学术界、科技企业及政府机构,通过软件分隔技术提升系统的韧性与效率。面对日益复杂且自动化的AI驱动攻击,传统的漏洞修补模式已难以应对,ORCA提倡一种前瞻性防御模型,将软件拆分为相互隔离的弹性组件,从而在威胁扩散前将其遏制。该联盟不仅关注减少漏洞的发生,更致力于通过限制故障传播范围来最小化安全事故后果,通过跨领域的协作与技术标准化,为下一代开源基础设施构建更具容错性的安全防御体系。
原文链接:
https://www.prnewswire.com/news-releases/linux-foundation-launches-the-open-robust-compartmentalization-alliance-orca-to-advance-software-security-302624785.html
攻防技术
亚马逊披露ATA系统:多AI代理红蓝对抗,架构级杜绝幻觉
面对生成式AI带来的海量代码审计压力与攻击威胁,亚马逊首次披露了其内部防御系统Autonomous Threat Analysis(ATA)。该系统源于2024年8月的内部黑客马拉松,并非单一AI代理,而是构建了多个专业AI代理进行红蓝对抗。这些代理在高度逼真的“高保真”测试环境中运行:红队代理执行真实攻击指令并生成可验证日志,蓝队代理则基于实时遥测数据提出防御控制建议。
ATA的核心架构设计杜绝了“幻觉”:所有新颖技术与检测能力均需通过带时间戳的日志验证。在针对Python“反向shell”攻击的实战测试中,ATA仅用数小时便发现了新战术并生成了有效率100%的检测规则。目前,该系统采用“人在回路”(human-in-the-loop)方法,由人工最终审核变更,旨在将分析师从繁琐的基础任务中解放出来,未来还将应用于实时事件响应。
原文链接:
https://www.wired.com/story/amazon-autonomous-threat-analysis/
合作电话:18311333376
合作微信:aqniu001
投稿邮箱:[email protected]
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全牛 《中央空管办发布1.0版规范:构建“国家—省—市”三级低空监管体系;软件无责时代终结?英议会力推厂商承担网络安全法律责任| 牛览》