国家网信办、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》;缅甸妙瓦底电诈园区数月内大规模复建|牛览

admin 2026-07-28 04:35:37 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档是一篇网络安全领域的新闻资讯集合,涵盖了政策法规、行业动态及安全事件等多个方面。其中,国家网信办与公安部联合发布新规,旨在简化中小微企业的个人信息保护合规成本;微软推出KMS硬件安全校验以封堵Windows盗版激活漏洞;同时,缅甸电诈园区复建、APT28关联团伙劫持酒店Wi-Fi窃取账号等安全事件也受到关注。此外,还包括了美国海军测试新型传感器系统、25家科技企业联名信等内容。 综合评分: 60 文章分类: 政策法规,数据安全,WEB安全,恶意软件,解决方案


cover_image

国家网信办、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》;缅甸妙瓦底电诈园区数月内大规模复建 | 牛览

安全牛

2026年7月27日 11:41 北京

在小说阅读器读本章

去阅读

点击蓝字 关注我们

新闻速览

  • 国家网信办、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》
  • 国家互联网信息办公室发布《国家信息化发展报告(2025年)》
  • 微软推出 KMS 硬件安全校验,TPM 绑定封堵企业批量激活盗版漏洞
  • Anthropic 发布 Claude Opus 5:性能对标 Fable 5,安全拦截频次大幅下调、定价减半
  • 25 家科技企业联名公开信:反对过早限制 Open-Weight 开源 AI,主张开放构筑美国 AI 竞争力
  • 印度 I4C 限 3 小时封禁 GitHub 上 BitChat 仓库,去中心化无网通信工具引发监管担忧
  • 美国海军测试新型传感器系统 应对海底互联网电缆安全威胁
  • 卫星影像曝光:缅甸妙瓦底电诈园区数月内大规模复建,大量使用 Starlink
  • ACR Stealer通过ClickFix诱饵以两条攻击链传播
  • APT28 关联团伙劫持酒店 Wi-Fi 网关,通过 DNS 投毒窃取 Microsoft365 账号凭证

特别关注

国家网信办、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》

2026 年 7 月 24 日,国家网信办、公安部联合发布《小型个人信息处理者个人信息保护简化措施规定》,文件将于 2026 年 9 月 1 日正式落地实施。

该文件依据《个人信息保护法》相关要求制定,核心目标是守住个人信息安全底线,同时降低中小微主体合规成本,为小微企业创新提供法治支撑。文件划定适用主体:境内处理个人信息数量不满 10 万人的机构,均属于小型个人信息处理者,可匹配自身规模、能力适用简化合规举措。

新规多维度简化合规义务:简化信息处理规则公示、用户告知、授权同意、用户权利响应、信息删除等流程;符合条件的主体向境外传输个人信息,可豁免数据出境安全评估、标准合同签订、个人信息保护认证三类流程。

在合规管理层面,简化个人信息保护影响评估、内部管理制度搭建、安全事件处置告知等要求;已完成个人信息保护认证且在有效期内的主体,可免做合规审计。文件配套提供自查表、影响评估表两类标准化附件,方便企业自主完成合规自查。

监管层面明确差异化处置规则,划定不予处罚、从轻或减轻处罚适用情形,鼓励行业机构帮扶小微企业提升数据保护能力。网信、公安等部门可开展常态化监督检查,违规主体将承担对应法律责任。

原文链接:

https://mp.weixin.qq.com/s/WO8v3gj1mhgVJg68iJNUzQ

国家互联网信息办公室发布《国家信息化发展报告(2025年)》

2026 年 7 月 24 日,国家互联网信息办公室发布《国家信息化发展报告(2025 年)》。该报告由网信办联合多部门梳理全年信息化建设成果、开展发展水平评估后编制完成。

报告指出,2025 年作为 “十四五” 收官之年,《“十四五” 国家信息化规划》全部目标任务顺利落地。全年网信领域实现多点突破:网信科技创新持续迭代,数字基础设施支撑能力升级,数字产业生态持续完善,信息化场景应用落地见效,网络法治体系持续完善,网络国际合作稳步拓展,我国信息化发展实现从单点突破向全域赋能转变。

配套网民调研显示,人工智能等数字技术深度融入民生场景,有效优化学习、工作与生活体验,切实提升群众获得感、幸福感、安全感;网信企业持续加大技术研发与人才培养力度,产品市场竞争力稳步增强。

报告研判,“十五五” 是网络强国建设关键蓄力阶段,行业将迈入数字化、网络化、智能化同步跃升周期,数字转型、跨域协同、智能改造全面提速,信息化对经济高质量发展的放大作用持续增强。报告明确下一阶段发展思路,统筹发展与安全,以科技创新、产业生态、基础设施、法律法规为抓手,系统化推进 “十五五” 信息化建设,夯实网络强国发展根基。

原文链接:

https://mp.weixin.qq.com/s/oWd3pnn1e_oOIKoxdViKQg

热点观察

印度 I4C 限 3 小时封禁 GitHub 上 BitChat 仓库,去中心化无网通信工具引发监管担忧

2026 年 7 月 26 日消息,印度内政部下属网络犯罪协调中心 I4C 向 GitHub 下发正式通知,要求平台在 3 小时内屏蔽境内访问 BitChat 主仓库与安卓端源码仓库。

BitChat 由 Twitter 联合创始人 Jack Dorsey 推出,是一款开源去中心化 Mesh 通信工具,依靠蓝牙在设备间自建网状网络,无需互联网、手机号与实名注册,可完全匿名离线传输消息。印度援引《信息技术法案》第 79 (3)(b) 条执行管控,官方核心顾虑是该工具无中心化服务器、不留日志,会阻碍执法部门监听、身份溯源与案件调查。

监管文件指出,BitChat 存在被用于非法集会、虚假信息传播、极端宣传、犯罪合谋的风险,甚至可能被恐怖组织、跨国犯罪团伙使用,断网环境下仍可稳定通信的特性加剧管控难度。

截至目前,GitHub 未发布官方回应,是否执行屏蔽指令尚无定论;Jack Dorsey 已在 X 平台曝光这份管控通知,表示印度政府希望彻底移除该工具。

行业观点指出,仅封锁 GitHub 主仓库无法根除 BitChat,开源代码可通过复刻、镜像站点、第三方分发渠道流转,单一源码封禁仅增加用户获取门槛,无法彻底清除相关程序,想要全面管控需同步约束应用商店、镜像站等全渠道资源。

原文链接:

India Orders GitHub to Block BitChat Repository Within 3 Hours

微软推出 KMS 硬件安全校验,TPM 绑定封堵企业批量激活盗版漏洞

2026 年 7 月 25 日消息,微软将上线 KMS Hardware-Secured 硬件安全机制,通过 TPM 芯片绑定企业 KMS 激活服务器,封堵伪造、克隆 KMS 服务器非法激活 Windows 的主流漏洞。

KMS(密钥管理服务)是企业内网批量激活终端的标准方案,设备无需直连微软服务器即可完成授权,但该架构长期被攻击者滥用,伪造 KMS 主机可批量提供非正版激活。新机制要求 KMS 主机处理激活请求前,通过 TPM 生成加密凭证,微软校验服务器硬件身份与平台完整性,核验通过后才可对外提供激活服务,底层信任逻辑与 BitLocker、Windows Hello 保持一致。

落地采用分阶段推进:2026 年 8 月更新的 Windows Server 2025 将新增预检提示,管理员可执行 slmgr /dlv 命令查看服务器是否适配 TPM 硬件校验;下一代 Windows Server LTSC 版本会将 TPM 核验设为强制要求,微软暂未公布该版本发布时间,虚拟机 KMS 主机配套规范后续另行发布。

本次调整仅影响自建 KMS 服务的企业用户,普通个人用户使用数字密钥激活系统不受任何影响,无需调整设备配置。企业需提前核查物理 KMS 服务器 TPM 硬件状态,避免后续批量激活业务中断。

原文链接:

https://www.securitylab.ru/news/575320.php

卫星影像曝光:缅甸妙瓦底电诈园区数月内大规模复建,大量使用 Starlink

2026 年 7 月 26 日海外网络安全媒体披露,人权组织 International Justice Mission 依托卫星影像发现,缅甸泰边境妙瓦底区域半年内新增、扩建至少 25 处电信诈骗园区,即便当地军方开展专项清剿行动,电诈产业仍快速复苏。

此前空地、林地被快速平整施工,单处园区仅 3 个月就建成 24 栋建筑,园区统一配套办公区与大型集体宿舍,选址偏僻、隔离封闭,专为规模化网络诈骗搭建。犯罪集团以高薪招工诱骗全球 60 余国人员入境,扣押证件逼迫人员实施虚拟货币投资、情感杀猪盘等网络诈骗,拒不配合者会遭受暴力拘禁、跨园区转卖。仅泰边境片区就有 5300 余人被困。

技术调查显示,25 处新园区中至少 13 处接入 Starlink 卫星终端,以此规避地面光缆断网、断电管控。2025 年 10 月 SpaceX 曾关停缅甸涉诈约 2500 台卫星设备,但新园区仍持续部署该设备。

2025 年秋季缅甸军方开展清剿行动,摧毁多座旧园区、收缴电子设备,但犯罪团伙仅转移人员、异地重建,部分窝点在清剿期间同步动工。配套无人机勘查显示,不少被清空的旧园区已重新入驻人员;另有机构统计缅甸境内涉诈园区超 137 处,新建点位持续向偏远山区转移,大幅提升监管打击难度。整体来看,定点清剿、切断单一通信渠道无法根除跨境电诈产业链。

原文链接:

https://www.securitylab.ru/news/575311.php

安全事件

美国海军测试新型传感器系统 应对海底互联网电缆安全威胁

2026 年 7 月 26 日消息,美国海军在 Lanternfish 2026 演习中,完成针对自主水下航行器(AUV)的分布式水下探测系统实战验证,意在解决海底光缆、水下管线等关键海基基础设施缺乏有效防护的难题。

常规反潜装备主要针对大型载人潜艇,对低噪音、可多深度机动的自主水下航行器识别能力薄弱。这类小型水下设备声学特征微弱,极易与海洋生物、民用水下设备、海洋环境噪声混淆,误判不仅浪费防务资源,还会暴露传感器布放位置。

本次测试由 Ultra Maritime 与 Anduril 联合完成,将 Ultra Maritime 水下声呐阵列和 Anduril 的 Seabed Sentry 系统组网,搭建可灵活部署的分布式水下监测网络。该体系支持从载人、无人海上平台投放,可长期固定布设或临时部署在海上要道、海底通信干线周边,能稳定探测中大尺寸自主水下航行器,完成目标识别、轨迹追踪并回传数据至水下作战指挥中心。

这套方案目前仅完成概念验证,尚未正式列装采购。美军将持续迭代相关技术,构建完整水下安防体系,抵御针对海底互联网光缆、海底传感器集群的破坏活动。

原文链接:

https://www.securitylab.ru/news/575297.php

APT28 关联团伙劫持酒店 Wi-Fi 网关,通过 DNS 投毒窃取 Microsoft365 账号凭证

2026 年 6 月起,ReliaQuest 监测到关联 APT28(Fancy Bear)的 FrostArmada 衍生攻击,攻击者入侵酒店、会议中心 Wi-Fi 网关,通过 DNS 篡改诱导访客跳转仿 Microsoft365 登录页面,定向窃取外勤员工账号权限,攻击覆盖美、印度、沙特多地金融、医疗、能源等行业。

攻击者依靠暴露的 SSH、SNMP、Web 管理端口,搭配弱口令拿下网关设备,篡改 DNS 解析指向m365-owa.com等仿冒域名。常规公共 DNS、默认机会式加密 DNS 无法抵御该攻击,网关可拦截并篡改明文 DNS 应答;仅全隧道 VPN、严格模式加密 DNS(禁用明文回落)可阻断劫持。

约三分之一攻击场景中,攻击者滥用 WindowsWPAD 自动代理功能,劫持设备全部网络流量;部分攻击放弃密码窃取,篡改微软设备码授权流程,诱骗用户确认陌生登录,直接获取绕过 MFA 的有效会话令牌。该 WPAD 滥用手段为本次活动区别于过往 FrostArmada 攻击的核心特征。

企业落地防护无需新增设备,现有配置即可生效:强制终端开启全隧道 VPN 并关闭分流规则;无业务需求设备禁用 WPAD 功能;身份平台限制设备码授权流程;对外勤人员开展公共 Wi-Fi 安全培训,登录前校验网站证书。

原文链接:

Hackers Hijack Hotel Wi-Fi to Steal Microsoft 365 Credentials

安全攻防

ACR Stealer通过ClickFix诱饵以两条攻击链传播

2026 年 4 月末至 6 月中旬,微软 Defender Experts 监测到 ACR Stealer 窃密木马攻击活动大幅上升,该恶意程序属于 MaaS 服务,由 Amatera Stealer 更名而来,依托 ClickFix 社工诱饵形成两条成熟攻击链,定向入侵企业 Windows 终端窃取凭证与办公文件。

攻击者通过恶意广告、污染搜索结果投放虚假修复页面,诱导用户在运行窗口粘贴恶意命令,以此完成初始入侵。两条攻击链路技术路径差异明显:第一条依赖 WebDAV 远程共享加载 DLL,经混淆 PowerShell、Python 加载器落地,通过计划任务持久化,采用 EtherHiding 区块链技术隐匿 C2 地址,同时篡改文件时间、清空 PowerShell 日志规避溯源;第二条为无文件架构,调用 MSHTA 拉取 HTA 脚本,经 VBS 解码后内存运行载荷,利用 JPG 图像隐写存放恶意代码,落地全程极少写入磁盘,传统文件扫描难以拦截。

入侵后 ACR Stealer 调用 Windows DPAPI 解密浏览器数据,窃取 Chrome、Edge 保存的密码、Cookie 与会话令牌,同步搜刮 OneDrive、SharePoint 内 PDF、Office 文档,批量打包回传攻击者。即便用户修改账号密码,被盗令牌仍可非法访问云服务。

防御层面,企业需全员培训禁止粘贴网页命令;感染后必须吊销会话令牌而非仅重置密码;终端开启云端防护,重点监控 rundll32、MSHTA 外联异常、WebDAV 陌生连接、混淆 PowerShell、浏览器凭证库访问等行为。

原文链接:

ACR Stealer Spreads Through ClickFix Lures in Two Attack Chains

产业动态

25 家科技企业联名公开信:反对过早限制 Open-Weight 开源 AI,主张开放构筑美国 AI 竞争力

2026 年 7 月 25 日,包含 NVIDIA、Microsoft、Meta 在内的 25 家科技企业发布题为《Open Weights and American AI Leadership》的联名公开信,呼吁美国政策层暂缓出台针对 Open-Weight 开源权重 AI 模型的限制性法规。

签署方还涵盖 IBM、Hugging Face、Mistral AI 等机构,NVIDIA 创始人黄仁勋首次在 X 平台发文站台,Microsoft 首席执行官纳德拉同步转发表态。公开信指出,Open-Weight 模型支持本地下载、自主修改部署,能够扩大 AI 产业参与度、强化市场竞争,同时开放架构更利于开展网络安全防御建设;企业反驳 “开源 AI 易被滥用” 的观点,称闭源模型同样存在黑客攻击风险,且故障无法被外部审计排查。

此次发声背景为国内企业 Moonshot AI 推出 Kimi K3 高性能开源模型,引发美国政府监管讨论,美方官员暗示将加强针对境外企业模型蒸馏等技术路径审查。

行业阵营出现明显分裂:OpenAI、Anthropic、Google、xAI 未参与签署,二者形成路线分歧。Meta、NVIDIA 为首的开源阵营依靠开放生态拉动硬件与平台业务;OpenAI 等闭源厂商以付费 API 运营前沿模型,倾向支持严苛 AI 安全管控。Microsoft 立场特殊,既投资 OpenAI,同时布局自有 Phi 开源模型并签署联名信,双线押注对冲风险。

本次政策博弈将决定美国 AI 产业路线,也深刻影响全球及中美 AI 技术竞争格局。

原文链接:

25 Tech Firms Sign Open-Weight AI Letter Backing US Leadership

新品发布

Anthropic 发布 Claude Opus 5:性能对标 Fable 5,安全拦截频次大幅下调、定价减半

2026 年 7 月 25 日,Anthropic 推出全新大模型 Claude Opus 5,该模型综合能力接近旗舰 Fable 5,调用成本仅为后者一半,同时优化安全机制,更适配科研、代码与网络安全场景。

性能层面,Opus 5 在知识处理、复杂代码、生物科研任务上全面超越前代 Opus 4.8,可精准预测蛋白序列突变对分子行为的影响;模型抗诱导欺骗能力提升,但未针对网安攻击开发专项训练,漏洞挖掘能力优于旧版,漏洞利用能力弱于 Fable 系列。

安全策略大幅调整:官方重构安全判定逻辑,安全拦截触发频次较 Fable 5 降低 85%,放开生物、网络安全类合规任务限制;同时取消 Fable、Mythos 5 适用的 30 天数据留存规则,降低业务使用限制。

定价沿用 Opus 4.8 标准:输入 Token 每百万 5 美元,输出 Token 每百万 25 美元;对比 Fable 5 输入 10 美元、输出 50 美元,成本优势显著。所有 Anthropic 付费订阅均内置该模型,新增 Effort 调节档位,可自主控制模型推理深度以平衡算力消耗与输出质量。

市场竞争方面,国内 Moonshot Kimi K3 输出定价更低,但尚未开放大规模付费订阅;综合性能、成本与落地便捷度,Claude Opus 5 成为当前商用大模型折中优选。

原文链接:

Anthropic Claude Opus 5 Rivals Fable 5 at Half the Price

联系我们

合作电话:18610811242

合作微信:aqniu001

联系邮箱:[email protected]


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全牛 《国家网信办、公安部联合公布《小型个人信息处理者个人信息保护简化措施规定》;缅甸妙瓦底电诈园区数月内大规模复建 | 牛览》

评论:0   参与:  0