文章总结: 最新网络安全动态显示行业正从’缺人’转向’缺技’,AI安全、云安全等技能缺口显著。英加联合发布内容溯源技术应对AI虚假信息,北约举行最大规模网络演习。俄罗斯封锁多款通讯应用,英国制裁俄网络间谍。电网去中心化带来新安全挑战,钓鱼攻击激增400%。多国推出AI安全计划与主动漏洞扫描服务,强调预防性安全措施。
综合评分: 78
文章分类: 政策法规,安全大事件,AI安全,网络安全,威胁情报
从缺人到缺技:网络安全人才战略迎来关键转折;应对生成式AI虚假信息:英加联合发布内容溯源技术指南 | 牛览
安全牛
2025年12月5日 11:59
北京
新闻速览
-
从缺人到缺技:网络安全人才战略迎来关键转折
-
应对生成式AI虚假信息:英加联合发布内容溯源技术指南
-
模拟混合战争威胁:北约举行史上最大规模“网络联盟”演习
-
英国因致命神经毒剂攻击制裁俄罗斯GRU机构及网络间谍
-
澳大利亚发布国家AI计划以引导人工智能技术应用
-
电网去中心化重塑攻击面:从固件漏洞到AI模型投毒的防御重构
-
SpyCloud数据:企业用户遭钓鱼攻击的可能性是恶意软件的3倍
-
杭州某公司商业秘密被侵犯案:涉事企业及个人遭行政处罚
-
变被动为主动:英国NCSC启动“主动通知”漏洞扫描服务试点
-
俄监管机构以反恐为由封锁FaceTime与Snapchat
热点观察
俄监管机构以反恐为由封锁FaceTime与Snapchat
俄罗斯电信监管机构Roskomnadzor近日宣布,已对Apple的FaceTime视频会议平台及Snapchat即时通讯服务实施封锁。当局指控这些应用被用于协调恐怖袭击、招募犯罪分子及针对俄罗斯公民实施欺诈。其中,Snapchat已于10月10日基于“公用通信网络集中管理规则”被切断访问。
此次行动是俄罗斯持续收紧网络管控的一部分。在此之前,在线游戏平台Roblox因涉嫌传播极端主义内容被禁,加密通讯应用Signal和Viber也因违反反恐法规遭封锁。据Interfax报道,拥有全球30亿用户的Meta旗下应用WhatsApp或将成为下一个封禁目标。此前俄政府已禁止国家机构使用包括Discord和Telegram在内的多款外国软件。
原文链接:
https://www.bleepingcomputer.com/news/security/russia-blocks-facetime-and-snapchat-over-use-in-terrorist-attacks/
澳大利亚发布国家AI计划以引导人工智能技术应用
澳大利亚政府发布国家AI计划,建立协调框架引导AI技术的应用、治理与发展。计划含三大目标:抓机遇(吸引全球投资、建设智能基础设施等)、扩福利(提升劳动力AI能力、改善公共服务)、保安全(通过法律伦理框架降低风险)。关键措施包括设立3000万澳元的AI安全研究所,依托现有法律框架管理高风险AI。数据方面:澳AI研究占全球1.9%,AI企业超1500家;2024年数据中心投资100亿澳元(全球第二),AI企业获7亿澳元私人投资。计划强调AI增强而非替代工人,支持技能提升与劳动力转型。
原文链接:
电网去中心化重塑攻击面:从固件漏洞到AI模型投毒的防御重构
随着能源网络从集中式向去中心化转型,数百万个太阳能逆变器、EV充电桩及智能电表构成的庞大互联网络彻底改变了攻击面。Analog Devices网络安全高级总监Sonia Kumar在接受采访时指出,公用事业机构必须重新评估威胁模型。
Kumar警告,固件篡改和供应链漏洞已成为核心风险,2024年研究人员曾通过蓝牙利用漏洞在EV充电桩上实现任意代码执行。此外,云编排平台的API不安全可能导致指令注入或数据完整性攻击。针对AI应用,她强调需防范模型投毒,通过差分隐私等技术保护训练数据。在OT环境的应急响应中,她建议摒弃简单的“断网修补”模式,转而采用基于风险的修补策略、网络分段及不可变备份。她呼吁在直接关乎公共安全的配电层全面实施Zero Trust架构,确保边缘设备的硬件级安全。
原文链接:
Smart grids are trying to modernize and attackers are treating it like an invitation
SpyCloud数据:企业用户遭钓鱼攻击的可能性是恶意软件的3倍
2025年12月4日,SpyCloud发布数据显示,钓鱼攻击同比激增400%,企业用户遭钓鱼目标的可能性是恶意软件的3倍。钓鱼已成为勒索软件主要入口(占35%),低技能攻击者可通过钓鱼即服务工具实施大规模攻击。传统防御如邮件过滤等效果有限,需实时监控暗网暴露的身份数据并修复。近半数企业用户曾遭信息窃取恶意软件攻击,个人设备暴露会横向渗透至企业账户,因此需保护用户个人及企业全维度身份数据。SpyCloud提供全周期身份威胁防护,帮助企业预防后续攻击。
原文链接:
SpyCloud Data Shows Corporate Users 3x More Likely to Be Targeted by Phishing Than by Malware
模拟混合战争威胁:北约举行史上最大规模“网络联盟”演习
面对日益严峻的混合威胁,北约本周在爱沙尼亚国家网络靶场CR14举行了名为“网络联盟”(Cyber Coalition)的年度演习,这也是北约史上最大规模的网络防御演习。此次演习集结了29个盟国及7个伙伴国约1300名参与者(其中大多远程接入),旨在模拟针对电厂、燃料库、商业卫星及军事网络等关键基础设施的攻击。
演习并未设胜负,而是强调协同与情报共享。本次设置了7个主要剧本,设计均低于触发北约第五条款(Article 5)的集体防御门槛,旨在反映现代冲突的复杂性。值得注意的是,受俄乌冲突中Viasat攻击事件启发,演习首次纳入太空场景。参演人员需在处理恶意软件逆向工程等技术任务的同时,应对虚假信息、法律挑战及跨部门情报协同,以验证北约在混合战争环境下的韧性。
原文链接:
https://therecord.media/nato-holds-largest-ever-cyberdefense-exercise-estonia
安全事件
英国因致命神经毒剂攻击制裁俄罗斯GRU机构及网络间谍
英国政府周四宣布制裁俄罗斯军事情报机构GRU及其11名军官,原因是公开调查认定GRU对2018年英国Salisbury致命神经毒剂攻击事件负责。此次制裁首次针对整个GRU,其中3名军官(Anatoliy Vladimirovich Istomin、Igor Andreyevich Bochka、Aleksey Andreyevich Umets)系首次被西方制裁或执法机构披露。调查显示,俄罗斯总统普京亲自授权使用Novichok神经毒剂攻击前俄罗斯间谍Sergei Skripal,导致Dawn Sturgess死亡,多人受伤。制裁措施包括冻结被制裁对象在英资产,禁止向其提供资金等,旨在瓦解俄罗斯间谍网络,遏制其混合行动(含网络攻击、虚假信息传播)。
原文链接:
https://therecord.media/uk-sanctions-russia-gru-cyber-spies-nerve-agent-attack
杭州某公司商业秘密被侵犯案:涉事企业及个人遭行政处罚
杭州某外贸公司的销售经理徐某与业务员肖某,于2024年3月离职后,分别通过非法手段侵犯原公司商业秘密。其中,徐某离职后成立杭州艾葭科技有限公司,利用原同事账号等不正当方式登录原公司ERP数据系统,截取并使用系统内的成本数据、订单分析等核心经营信息;肖某离职后加入杭州艾葭公司,将其在原公司工作期间掌握的报价信息披露给该公司并被使用。经专业鉴定,上述成本数据、订单分析、报价等信息具备不为公众所知悉性、商业价值及相应保护措施,属于法定商业秘密。依据《中华人民共和国反不正当竞争法》第九条相关规定,杭州艾葭公司的行为违反该法第一款第(一)项、第(二)项及第三款,肖某的行为违反第二款;根据该法第二十一条,监管部门责令二者停止违法行为,并分别对杭州艾葭公司罚款35万元、对肖某罚款10万元。案情评析指出,商业秘密是企业核心竞争力的“隐形护城河”,此案的办理有效打击了侵权行为,维护了权利人权益,也警示本地外贸行业重视商业秘密保护,形成遵守法规的良好氛围。
原文链接:
https://mp.weixin.qq.com/s/rnzEa5xB20jt1kVp_JZMkg
产业动态
从缺人到缺技:网络安全人才战略迎来关键转折
ISC2最新发布的《2025年网络安全人才研究报告》显示,全球59%的组织面临“严重或显著”的网络安全技能短缺,较去年的44%大幅上升。技术类技能缺口尤为突出,其中AI安全(41%)、云安全(36%)、风险评估(29%)和应用安全(28%)位列前四。人才匮乏(30%)与预算不足(29%)是主因。88%的受访者表示技能短缺已导致至少一起重大安全事件,另有26%指出流程监管缺失,24%提及系统误配置等问题。值得注意的是,尽管人员短缺比例略降,但行业焦点正从“增加人手”转向“提升关键技能”。AI被视为职业发展的助力而非威胁:69%的从业者正在整合或评估AI工具,73%认为AI将催生更专业的安全技能。
原文链接:
https://www.infosecurity-magazine.com/news/skills-shortages-headcount-2025/
应对生成式AI虚假信息:英加联合发布内容溯源技术指南
面对生成式AI引发的虚假内容泛滥,英国国家网络安全中心(NCSC)与加拿大网络安全中心(CCCS)近日联合发布报告,旨在通过“内容溯源(Content Provenance)”技术重塑数字信息的完整性与信任。
报告指出,内容溯源即验证信息的原始出处,是应对AI生成欺诈内容的关键防御手段。目前,行业内虽有如C2PA联盟等推动的标准,且获得了Google、OpenAI等巨头支持,但该领域技术尚不成熟,且缺乏涵盖视频、图像及文本的统一互操作标准。
该技术核心在于利用可信时间戳(Trusted Timestamps)和加密安全元数据(Cryptographically Secure Metadata),以证明内容未被篡改。然而,现有技术往往将验证负担转嫁给终端用户,要求其直接解读复杂的元数据,而非通过直观的水印判断。该联合报告强调,理想的溯源系统应允许用户便捷地核查内容的创建者、创建时间及修改历史。NCSC首席技术官Ollie Whitehouse表示,尽管没有单一解决方案能确保绝对信任,但该指南为组织管理相关风险提供了清晰的策略与技术视角。
原文链接:
https://www.infosecurity-magazine.com/news/cyber-agencies-new-provenance/
变被动为主动:英国NCSC启动“主动通知”漏洞扫描服务试点
英国NCSC宣布启动名为Proactive Notifications的新服务试点,旨在通过互联网扫描技术主动发现并通报境内组织的安全漏洞。该服务由网络安全公司Netcraft协助运营,利用公开信息及外部观察(如软件版本号)识别特定的CVE漏洞或弱加密问题,并发送不含附件的安全警报。此次试点主要覆盖英国域名及基于ASN的IP地址,且操作完全符合《计算机滥用法》。
与侧重于利用情报检测活跃威胁的Early Warning服务不同,Proactive Notifications聚焦于威胁发生前的风险识别与系统加固。NCSC强调,两者互为补充,共同构成了分层防御体系。目前该项目仍处于测试阶段,意在帮助组织在被攻击前消除隐患。
原文链接:
https://www.bleepingcomputer.com/news/security/ncscs-proactive-notifications-warns-orgs-of-flaws-in-exposed-devices/
合作电话:18311333376
合作微信:aqniu001
联系邮箱:[email protected]
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全牛 《从缺人到缺技:网络安全人才战略迎来关键转折;应对生成式AI虚假信息:英加联合发布内容溯源技术指南 | 牛览》