文章总结: 本文汇总2026年9月20日网络安全领域多项动态:中央网信办通报30款App存在未公开收集规则、强制索权、注销难等问题,要求15个工作日内整改;全国网安标委就智能体系统开发安全指南征求意见;国家网信办就未成年人健康安全使用网络规定征求意见,拟强制要求未成年人模式。安全事件方面,ShinyHunters入侵Clop勒索团伙Tor站点实施反向勒索,四款主流AI编码代理遭零点击RCE漏洞攻击,物理入侵Flock车牌识别摄像头暴露IoT加密设计缺陷。
综合评分: 75
文章分类: 政策法规,漏洞分析,数据安全,IoT安全,安全事件
中央网信办通报30款App:涉未公开收集规则、强制索权等问题;国家网信办就未成年人健康安全使用网络规定征求意见 牛览
安全牛
2026年9月20日 12:29
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
点击蓝字 关注我们
新闻速览
- 中央网信办通报30款App:涉未公开收集规则、强制索权、注销难等问题
- 全国网安标委就智能体系统开发安全指南公开征求意见
- 国家网信办就未成年人健康安全使用网络规定征求意见,未成年人模式将成强制要求
- 印度新规强制来电识别应用提交垃圾来电数据至电信运营商平台,引发市场竞争争议
- 黑产内讧:ShinyHunters 入侵 Clop 勒索团伙 Tor 泄露站点并实施反向勒索
- 物理入侵 Flock 车牌识别摄像头:设备本地存储泄露,暴露出 IoT 加密设计缺陷
- Google 推出 CC 家庭 AI 代理:多用户协作模式下的数据权限设计值得关注
- 欧盟拟出台儿童互联网新规,成瘾性功能封禁背后的身份验证风险剖析
- 美国拟设立 AI Force (人工智能部队)机构,AI 安全风险被定性为政治议题引发行业争议
- 四款主流AI编码代理遭零点击RCE漏洞攻击 两款仍未修复
特别关注
中央网信办通报30款App:涉未公开收集规则、强制索权、注销难等问题
根据中央网信办、工业和信息化部、公安部联合发布的《关于开展2026年个人信息保护系列专项行动的公告》,中央网信办依据《网络安全法》《个人信息保护法》《网络数据安全管理条例》《App违法违规收集使用个人信息行为认定方法》等法律法规,组织对App(含小程序)收集使用个人信息行为进行检测,并于2026年9月20日对30款存在问题的App予以通报。
通报将问题分为四类:一是Flow Fit、滑板车背诵等6款App未公开个人信息收集使用规则;二是iNAP Care、中英翻译通等4款App强制或频繁索要非必要权限;三是GPS测亩仪、ROI计算器等9款App未完整准确列明收集使用个人信息情况;四是红卷乐读、道臣智运等11款App未提供有效账号注销功能。
相关App运营者应当于通报发布之日起15个工作日内完成整改,并将整改情况报送中央网信办。中央网信办将会同有关部门进行核查,并结合整改情况依法依规开展处置处罚。
原文链接:
https://mp.weixin.qq.com/s/zeoyJFc2LTvLRbawX_Sxkg
全国网安标委就智能体系统开发安全指南公开征求意见
全国网络安全标准化技术委员会秘书处近日发布通知,就《网络安全标准实践指南——智能体系统开发安全指南(征求意见稿)》面向社会公开征求意见。该指南旨在指导智能体系统的安全开发,防范化解相关安全风险。
根据《全国网络安全标准化技术委员会〈网络安全标准实践指南〉文件管理办法》要求,秘书处组织编制了该征求意见稿,现面向有关单位及社会公众征集意见或建议。反馈截止时间为2026年10月2日。
通知显示,意见可反馈至秘书处联系人李子威,联系电话13020099161,电子邮箱[email protected]。相关附件可通过通知原文的“阅读原文”链接下载。
该实践指南的制定,意味着智能体系统开发安全正逐步纳入标准化轨道,为从业者提供明确的安全开发指引。
原文链接:
https://mp.weixin.qq.com/s/sPyvZlEpyHa3SGvonIPTaQ
国家网信办就未成年人健康安全使用网络规定征求意见,未成年人模式将成强制要求
国家互联网信息办公室组织起草了《国务院关于保障未成年人健康安全使用网络的规定(征求意见稿)》,于2026年9月18日向社会公开征求意见,反馈截止日期为2026年10月17日。
征求意见稿共二十五条,明确网络服务提供者不得向未成年人提供陌生人网络社交服务、虚拟亲属和虚拟伴侣等虚拟亲密关系服务、诱导沉迷的网络服务,以及向未满十六周岁未成年人提供网络直播发布服务等。向未满十六周岁未成年人提供网络音视频、网络游戏、网络社交、可能影响未成年人认知的人工智能服务等,应当通过未成年人模式提供。
在用户识别方面,要求网络服务提供者综合运用法定身份证件、国家网络身份认证公共服务、分布式数字身份认证公共服务、非存储式一次性人脸核验、行为特征识别等方式,提升未成年人用户识别精准度。
智能终端产品制造者应当设置未成年人模式联动、一键切换、退出核验、防绕过以及使用时段、时长、功能和内容管理等功能。应用程序分发平台应落实上架审核、日常管理、应急处置等责任,从严审核未成年人模式下申请上架和更新的应用程序。
国家网信部门建立未成年人模式备案机制。未成年人用户数量巨大和对未成年人群体具有显著影响的网络平台服务提供者,应当通过省级网信部门向国家网信部门备案。
原文链接:
https://mp.weixin.qq.com/s/sZiYr-IwKx_9jHZRK-6ThA
热点观察
印度新规强制来电识别应用提交垃圾来电数据至电信运营商平台,引发市场竞争争议
印度电信监管机构 TRAI 近期修订商业通信相关规则,要求来电识别与通话管理类应用,将用户标记的垃圾来电举报数据,提交至电信运营商运营的区块链反垃圾通信平台。本次修订同时将未申报的自动化及 AI 辅助呼叫纳入垃圾通信管控范畴,企业使用 A2P 自动化呼叫必须提前报备号码信息,运营商最高可按每分钟 5 派萨标准收取相关费用。
主流来电识别产品 Truecaller 对此提出反对。该平台印度月活超 3.5 亿,全球月活超 5 亿,2025 年印度用户累计遭遇约 420 亿次垃圾来电,拦截近 120 亿次。Truecaller 认为,该政策属于单向数据交换,将企业积累的高价值专有数据无偿交给运营商,具备反竞争属性。
监管层面希望汇聚多源举报数据,强化垃圾呼叫治理能力。但新规也带来新问题:第三方安全应用沉淀的用户举报数据强制向运营商流转,在反诈治理、用户隐私保护与市场竞争之间形成新矛盾,引发网络安全行业对跨境监管、数据强制共享议题的讨论。
原文链接:
欧盟拟出台儿童互联网新规,成瘾性功能封禁背后的身份验证风险剖析
2026 年 9 月 18 日,SecurityLab 报道,欧盟委员会公布 EU KIDS Act 草案,拟重构欧盟未成年人网络使用规则,该法案还需欧盟成员国与欧洲议会审议,部分条款仍存在调整空间。
草案规定,13 岁以下禁止注册社交账号,1314 岁仅可使用家长管控的受限账户,每日使用上限一小时,15 岁方可开通独立账号。平台需移除无限滚动、自动播放、行为激励等成瘾类产品机制,推荐算法默认关闭基于追踪的个性化画像,未成年人账号默认隐私关闭。针对 AI 伴侣与聊天机器人,禁止默认开启,不得构建易引发情感依赖的拟人类交互,默认不继承历史对话上下文。
法案要求采用零知识证明的独立认证系统完成年龄核验,仅向平台返回年龄判定结果,不传递证件、生物特征等原始个人数据。存量 15 岁以下用户账号需重新核验,无法完成核验则予以关停。面向欧盟 4500 万以上月活的大型平台,必须提交合规计划并接受独立审计,违规最高处罚为企业全球年营收的。
安全行业对此提出风险警示,大规模年龄核验系统本身将成为网络犯罪的高价值攻击目标,此前欧洲同类验证系统上线后即被研究者成功绕过,存在敏感数据泄露隐患。美国加州也已推出类似管制,聚焦产品机制而非仅管控不良内容,为全球未成年人网络安全治理提供参考样本。
原文链接:
https://www.securitylab.ru/news/577557.php
安全事件
黑产内讧:ShinyHunters 入侵 Clop 勒索团伙 Tor 泄露站点并实施反向勒索
2026 年 9 月 19 日,威胁组织 ShinyHunters 入侵勒索软件团伙 Clop 的 Tor 暗网数据泄露站点,对页面实施篡改,并向 Clop 发起反向勒索。
攻击者称利用 Grav CMS 一处未授权文件上传漏洞完成入侵,最先上传警示文本文件,之后完成全站页面篡改,页面展示该组织标志性 Umbreon 的 ASCII 艺术图案。ShinyHunters 宣称取得服务器完整权限,窃取源代码、Grav CMS 插件、/var/log 系统日志,还拿到 Clop 的 Tor onion 服务私钥,若私钥属实,攻击者可接管原有暗网域名对外提供服务。BleepingComputer 已确认页面遭篡改,但尚未独立验证数据及私钥窃取说法。
本次攻击源于黑产团伙间旧怨,矛盾可追溯至 2025 年 10 月 Clop 利用 CVE202561882 发起的 Oracle EBusiness Suite 攻击行动。ShinyHunters 声称 Clop 未经许可盗用其漏洞,后续 Clop 一方还发出人身威胁,本次入侵属于报复行为。
ShinyHunters 表示将在自身泄露站点发布通知,要求 Clop 在 72 小时内取得联系,否则处置窃取数据,目前 Clop 尚未对外回应。
原文链接:
https://www.bleepingcomputer.com/news/security/shinyhunters-hacks-clop-leak-site-threatens-to-extort-ransomware-gang/
四款主流AI编码代理遭零点击RCE漏洞攻击 两款仍未修复
2026 年 9 月 18 日,Help Net Security 报道,安全研究机构 AIR 披露编号为 Plugin4Shell 的高危零点击远程代码执行(RCE)漏洞,该漏洞影响 Claude Code、Codex、GitHub Copilot、Gemini CLI 四款主流 AI 编码代理,被称为 AI 代理生态首个供应链漏洞。
漏洞根源为 SHApinning 校验绕过。该机制原本用于将插件锁定至经过审核的特定 Git 提交版本,但受影响产品仅执行检出操作,没有校验最终运行代码是否与目标提交哈希匹配。攻击者可通过命名与哈希一致的分支,在不改变显示哈希值的情况下注入恶意代码,借助后台自动更新实现零点击触发攻击,继承开发者全部系统权限,窃取代码、密钥等敏感资产。攻击路径包含两种:发布后篡改合规插件,或是接管已有用户基数的插件仓库,研究显示已有 925 个在用技能存在被接管风险,波及 134000 个代理实例。
AIR 于 2026 年 5 月发现漏洞,6 月同步厂商。Anthropic 的 Claude Code(2.1.179 版本)、OpenAI 的 Codex(0.146.0 版本)完成补丁推送;GitHub Copilot 暂未发布修复;Google 直接停止维护 Gemini CLI,建议用户迁移至 Antigravity。该缺陷属于代理程序本身问题,插件市场无法独立完成防护,只能依靠终端升级代理实现缓解。
原文链接:
https://www.helpnetsecurity.com/2026/09/18/plugin4shell-ai-coding-agents-vulnerability/
安全攻防
物理入侵 Flock 车牌识别摄像头:设备本地存储泄露,暴露出 IoT 加密设计缺陷
黑客团体 stegan0gram 物理拆除一台部署于道路上方的 Flock Safety 车牌识别摄像头,完整拷贝设备存储数据,提取存储在未加密分区内的加密密钥,解锁大量拍摄录像,相关数据交由 WIRED 与 404 Media 开展联合调查分析。
设备运行老旧 Android 系统,内置约 20 款自研应用,承担运动检测、连拍采样、物体分类、图像裁剪、蜂窝网络上传等边缘侧工作;车牌识别、车型颜色解析等逻辑不在本地执行,交由云端完成。单台车辆驶过,设备平均生成 28 张图像,部分场景可超 100 张,数周日志累计产出超 100 万张图像文件。
数据分析显示,该设备除识别车辆、车牌、自行车外,软件还会检测行人目标,但未发现启用面部识别功能。视觉算法存在误判,会将车贴、骑行包图案识别为目标对象。虽然最敏感分区依旧加密不可访问,但密钥存放在设备本地的设计,暴露出该安防物联网设备的物理安全短板。Flock Safety 对外宣称产品仅采集车辆信息,本次泄露数据与其公开说法形成出入,事件引发行业对公共监控设备加密、隐私边界的讨论。
原文链接:
https://www.wired.com/story/hackers-flock-camera-data-shows-how-system-works/#intcid=_wired-tag-right-rail_1e537380-ab33-43ca-aceb-fa9a861a5355_popular4-2
产业动态
美国拟设立 AI Force (人工智能部队)机构,AI 安全风险被定性为政治议题引发行业争议
2026 年 9 月 19 日,TechCrunch 报道,特朗普通过 Truth Social 发布一系列人工智能相关提议,计划组建 AI Force 专项机构,同时提议为人工智能更换技术名称。
特朗普认为 “Artificial Intelligence” 表述不够精准,发起线上投票,备选名称包含 Superior Intelligence、Extreme Intelligence、Supreme Intelligence 三个选项,投票面向其社交平台粉丝开放。他将各界对 AI 安全风险的警示视作政治层面的骗局,表态不会通过专门监管阻碍 AI 产业发展,相关违规行为将依托现有民事、刑事法律体系处置。
AI Force 的设立参照此前 Space Force 太空军的模式,还将任命 AI czar 专职负责人,候选人要求具备高智商,现阶段该机构的权责、预算、人员编制均未对外披露。特朗普预估人工智能未来有望占到美国 GDP 的 25%,将其定义为新一轮产业革命级别的技术浪潮。
该提议引发安全领域讨论。行业观点指出,在 AI 漏洞、数据泄露、生成式内容风险持续暴露的背景下,弱化专项安全监管、依赖旧有法律框架,或将难以覆盖大模型带来的新型威胁。整套构想目前仅为公开表态,尚未形成法案或者行政命令,后续落地路径存在大量不确定性。
原文链接:
Trump says it’s time to rebrand AI with a new name — and he’s also creating an AI Force
新品发布
Google 推出 CC 家庭 AI 代理:多用户协作模式下的数据权限设计值得关注
2026 年 9 月 18 日,TechCrunch 报道,Google 将其实验性 AI 代理 CC 由个人生产力工具迭代为家庭协同管理 AI,面向家庭生活场景完成功能重构。该产品依托 Gemini 大模型与 Antigravity 代理框架,运行在独立隔离云环境中,最多支持六名家庭成员共同使用,目前仅对美国年满 18 周岁、持有个人 Gmail 账号的用户开放测试,新用户需要加入候补名单申请资格。
CC 拥有独立的 Google 账号身份,可对接 Gmail、Google Calendar、Google Tasks 等服务。与普通 AI 授权模式不同,该产品采用细粒度权限机制,家庭成员自主选择向 CC 开放哪些邮件、日程与文档数据,AI 不会默认读取用户全部个人数据。它可聚合学校通知、医疗机构、生活服务等来源信息,自动生成名为 Your Day Ahead 的家庭每日简报,同步更新共享日历与任务清单,还可完成填写许可表单、生成采购清单、规划每周食谱等家庭事务。
本次迭代源于大量用户反馈,用户希望 AI 承担家庭事务协调工作。行业内 Ollie、Fambot 等创业项目也在布局家庭 AgenticAI 赛道。对安全领域而言,多用户 AI 的选择性数据共享、隔离计算架构,为消费级 AI 产品的数据访问控制提供新的参考样本,但多人数据汇集也带来家庭敏感信息泄露的潜在风险。
原文链接:
Google’s new ‘CC’ is an AI agent that helps families run their households
联系我们
合作电话:18610811242
合作微信:aqniu001
联系邮箱:[email protected]
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全牛 《中央网信办通报30款App:涉未公开收集规则、强制索权等问题;国家网信办就未成年人健康安全使用网络规定征求意见 牛览》