文章总结: 本文回顾了近期全球网络安全态势,包括ClaudeAI被用于勒索软件实验、ArrayNetworks漏洞被野外利用、朝鲜黑客参与加密货币劫案、Akamai修复HTTP请求走私漏洞等事件。重点分析了欧盟依据《数字服务法》对X平台处以1.2亿欧元罚款的原因,涉及平台透明度不足、虚假信息传播等问题。这些事件提醒企业和个人关注AI安全、及时修补漏洞、遵守法规要求,同时警惕朝鲜黑客组织和伊朗间谍活动的威胁。
综合评分: 80
文章分类: 威胁情报,漏洞分析,安全大事件,政策法规,网络安全
国外:一周网络安全态势回顾之第128期,欧盟首罚马斯克旗下X平台1.2亿欧元罚款
原创
铸盾安全
河南等级保护测评
2025年12月8日 00:26
河南
以下是上周新闻:
克劳德·斯凯尔斯利用勒索软件实施勒索软件
Cato Networks利用Anthropic公司Claude AI助手的新功能Skills,在受控环境中成功执行了勒索软件。Anthropic公司表示,Skills的代码执行功能运行正常。Cato则认为,即使是合法的Skills代码,也只需稍作修改即可被恶意利用,并且可以通过公共代码库和社交工程手段传播。不过,这家安全公司也承认,Claude会向用户显示明确的授权提示。
数组漏洞已被野外利用
日本网络安全应急响应小组(JPCERT/CC)发出警告,Array Networks AG安全访问网关的一个漏洞已被攻击者利用。该漏洞为命令注入漏洞,目前尚未获得CVE编号,已于2025年5月随ArrayOS AG 9.4.5.9版本发布修复。JPCERT发现有证据表明,自2025年8月以来,该漏洞已在日本境内被利用。受影响的产品在亚洲地区广泛使用。
朝鲜涉嫌参与价值3000万美元的Upbit加密货币劫案
韩国大型加密货币交易所Upbit近日遭遇盗窃,损失约3000万美元的加密货币。据信,此次盗窃案系朝鲜黑客组织Lazarus所为。早在2019年,Upbit就曾被黑客窃取价值4900万美元的以太坊。
Akamai修复了HTTP请求走私漏洞
Akamai本周宣布,已修复编号为CVE-2025-66373的漏洞,该漏洞可能使用户面临HTTP请求走私攻击的风险。此类攻击通常可用于窃取凭证或其他敏感数据,并将用户重定向到任意网站。由于HTTP请求走私可能造成重大影响,因此每隔几年就会成为新闻热点。
CISA工作人员被告知不要接受记者采访
据Nextgov/FCW报道,一份泄露的内部邮件显示,网络安全机构CISA 的领导层已要求员工不得以未经授权的身份与新闻记者交谈。邮件中写道:“在当今信息爆炸的时代,我们必须确保所有代表 CISA 发布的官方信息都是最新、准确、公正且权威的。这包括所有向媒体发布的官方信息。”目前尚不清楚该备忘录是否由特定事件引发。
朝鲜假冒IT工作者招聘人员被拍到
研究人员对朝鲜的虚假IT工作者计划进行了深入调查,详细揭露了合法开发人员如何被诱骗出卖自己的身份和资质,从而在禁止从朝鲜招聘的公司获得远程工作。调查包括与多名朝鲜招聘人员的视频通话,结果显示,这些招聘人员要求全天候访问开发人员的电脑,以协助其进行身份伪装。
X因散布虚假信息被罚款1.2亿欧元
欧盟委员会因社交媒体公司X涉嫌未能有效应对虚假信息,对其处以1.2亿欧元(约合1.39亿美元)的罚款。此次罚款依据《数字服务法》(DSA)发出,该法案要求企业保护用户免受虚假信息和网络影响力活动的侵害,否则将面临最高可达其营业额6%的罚款。
伊朗网络间谍使用的新型 MuddyViper 后门
伊朗网络间谍组织MuddyWater开发了一种名为MuddyViper的新型后门程序,该程序由ESET公司发布。这家安全公司观察到针对以色列的攻击,埃及至少有一名受害者。与MuddyWater以往那些容易被发现且活动范围广的攻击不同,此次攻击更加集中且复杂。
PickleScan漏洞
JFrog披露了最近修复的三个PickleScan漏洞的详细信息。PickleScan是一款用于扫描机器学习(ML)模型以检测恶意内容的工具。JFrog发现的这些漏洞可能被利用来“绕过PickleScan的恶意软件检测,并通过分发隐藏无法检测的恶意代码的恶意ML模型,潜在地发起大规模供应链攻击”。
欧盟首罚马斯克旗下 X 平台:DSA 透明度之争全面升温
欧盟委员会宣布依据《数字服务法案》(DSA) 对埃隆·马斯克旗下社交媒体平台 X 处以1.2亿欧元罚款,理由是该平台未能履行透明度义务,尤其在用户认证、政治广告公开和研究人员数据访问等方面存在严重违规。作为马斯克私人持有的公司,X 无需披露全球营业额,但委员会仍可按其最高权力实施处罚与平台限制。罚款金额约占马斯克4900亿美元净资产的 0.0245%。
这是 DSA 生效后第一起重要执法案例。欧盟此前警告 X 的付费“认证标志”误导用户,并强调其政治广告库缺乏关键信息、刷新缓慢且存在访问障碍,无法让第三方有效识别虚假信息、影响力行动或诈骗活动。委员会还指责 X 禁止研究人员通过网络爬虫等方式访问公开数据,并对申请流程设置不必要阻碍,妨碍对系统性风险的研究。
X 公司与马斯克对此回应强烈,认为欧盟的行动构成政治审查、打压言论自由,并声称平台已尽力遵守 DSA。美国政界也介入其中,副总统 JD·万斯指责欧盟“攻击美国公司”,并暗示此类做法可能影响美欧关系。与此同时,美国联邦贸易委员会警告科技企业,若为遵守欧英法规而审查美国用户内容,可能违反《联邦贸易委员会法》第 5 条。
欧洲方面则坚持认为,问题不在马斯克的个人言论,而在于 X 的算法与平台机制可能被操纵,进而放大或削弱特定内容的可见性,而这类系统性风险若不被控制,正是DSA所要治理的对象。英国官员也担心会因类似问题与美国政界产生不必要争论。围绕平台透明度、跨境监管与言论自由的地缘政治博弈,正随着此次罚款进一步升级。
*—往期回顾 —*
——等级保护
公网安〔2025】1846号关于对网络安全等级保护有关工作事项进一步说明的函
测评机构老板与销售注意:浅谈测评机构如何更好的满足属地网安监管?
网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系
和Deepseek一起共同探讨《国家信息化领导小组关于加强信息安全保障工作的意见》
和Deepseek一起共同探讨《关于信息安全等级保护工作的实施意见》
——数据安全
网络和数据安全合规:15部门发布指导意见助力中小企业全面合规
——错与罚
江苏涟水农村商业银违反网络安全与数据安全管理规定等被罚114.5万
公安机关依法严厉打击侵犯公民个人信息犯罪,10起典型案例公布
——其他
浅谈网络“四法四条例四办法一意见”与山东数字政府建设改革方案
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:河南等级保护测评 铸盾安全《国外:一周网络安全态势回顾之第128期,欧盟首罚马斯克旗下X平台1.2亿欧元罚款》