安全419|9月国内网络安全资讯

admin 2026-10-05 04:35:12 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 2026年9月国内网络安全领域信息密集,AI安全治理框架3.0发布标志治理从框架走向落地。监管执法精细化常态化,通报多款违规App并发布典型案例。银狐木马与FlyLegit僵尸网络等安全事件凸显基础安全短板。CitrixNetScaler曝9.8分在野利用漏洞。AI大模型安全众测揭示873个漏洞,AI安全成为产业与资本共振核心赛道。 综合评分: 85 文章分类: 漏洞分析,威胁情报,政策法规,安全运营,AI安全


安全419|9月国内网络安全资讯

原创

安全419 安全419

安全419

2026年9月30日 12:20 四川

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

导读

9月是2026年国内网络安全领域信息密度最高的一个月。9月14日至20日,2026年国家网络安全宣传周在山东济南举行,《人工智能安全治理框架》3.0正式发布,AI安全治理从框架走向落地;政策端,国家网信办发布十起执法典型案例,中央网信办先后通报30款、82款违规App,涉企侵权信息管理新规出台,个人信息保护与数据安全监管持续加压;事件端,“银狐”木马专项打击取得阶段性成效,新型僵尸网络FlyLegit大范围传播,Citrix NetScaler爆出9.8分在野利用漏洞;产业端,2026年人工智能大模型安全众测结果发布,873个漏洞揭示AI原生风险,AI安全成为贯穿全月的核心主线。以下为本期要点梳理。

一、政策法规与监管动态

1. 2026年国家网络安全宣传周在山东济南开幕,《人工智能安全治理框架》3.0发布

9月14日,主题“网络安全为人民,网络安全靠人民——智能时代 网安护航”,9月14日至20日全国统一开展;开幕式集中发布《人工智能安全治理框架》3.0、《2026年人工智能技术赋能网络安全应用测试结果》和消费类网联摄像头网络安全标识备案产品。

2. 网安周网络安全技术高峰论坛在济南举行

9月14日,王小云、云晓春等院士围绕密码技术与AI安全、AI供应链安全、AI赋能关基保护作主旨演讲;共青团中央介绍《青少年发展蓝皮书:全国未成年人互联网使用情况调查报告》。

3. 国家网信办发布十起网络安全、数据安全、个人信息保护等领域执法典型案例

9月15日,涉网页篡改、设置恶意程序、数据泄露、个人信息泄露、违法出境个人信息、未落实AI生成合成内容标识要求、新技术新应用未经评估上线等;河南某医院整改后仍有700个安全漏洞,其中73个高危。

4. 中央网信办发布《关于加强涉企侵权信息管理 持续推动营商网络环境优化的通知》

9月15日,明确五类应主动清理处置的涉企侵权信息:个人信息类、侮辱贬损类、假冒仿冒类、虚假误导类、其他类;要求平台健全事前审核、事中巡查、事后处置全链条机制。

5. 湖南省网信办约谈7家大模型运营单位

9月17日,7家单位存在生成式人工智能信息安全问题,违反《网络安全法》《生成式人工智能服务管理暂行办法》;5家完成整改,2家自行下线相关大模型。

6. 中央网信办通报30款App个人信息收集使用问题

9月20日,Flow Fit、滑板车背诵等6款未公开收集使用规则;iNAP Care、中英翻译通等4款强制或频繁索要非必要权限;GPS测亩仪、ROI计算器等9款未完整准确列明;红卷乐读、道臣智运等11款未提供有效账号注销功能。要求15个工作日内完成整改。

7. 中央网信办在广州召开网络直播规范发展工作会议

9月21日,强调加强基础管理、内容管理、服务保障,对直播乱象靶向治理,加强网络主播教育培训。

8. 国家计算机病毒应急处理中心通报82款违法违规收集使用个人信息的移动应用

9月22日,检测时间2026年7月29日至9月4日;49款隐私政策未逐一列出第三方SDK/插件收集使用目的方式范围;20款首次运行未弹窗提示或默认同意。上期通报75款中经复测仍有28款存在问题,相关分发平台已予以下架。

9. 中央网信办发布3款提供手机端侧生成式人工智能服务备案信息公告

9月23日,新增“YOYO Claw”等3款手机端侧生成式AI服务备案信息。

10. 天津网信办发布“海河安澜2026”网络执法专项行动典型案例

9月28日,查处不履行网络安全保护义务、数据泄露风险、违法处理个人信息、新技术新应用未经评估上线等典型案件;某科技公司受托处理医院个人信息时擅自用于其他系统测试,被警告并罚款。

11. 公安部网安局公布2起拒不履行信息网络安全管理义务罪典型案例

9月28日,江苏卢某斌案、河南张某东案,两公司被行政处罚并责令改正后拒不整改,法定代表人均被判处有期徒刑八个月、缓刑一年并处罚金。

12. 2026年世界互联网大会乌镇峰会新闻发布会在北京举行

9月29日,峰会主题“开源开放 共建共享——携手构建网络空间命运共同体”,将于11月2日至5日在浙江乌镇举行,将办27场分论坛并开展“人工智能乌镇对话”。

二、重大安全事件与数据泄露

1. 韩国零售龙头GS Retail因泄露166万用户信息被罚超6000万元

9月1日,GS零售因撞库攻击致166万用户数据泄露,被韩国个人信息保护委员会处以128.4亿韩元(约6292万元人民币)罚款;公司缺乏账号风控与监测机制,数据泄露持续较长时间。

2. 美国医疗上市公司DaVita因泄露患者数据赔偿1亿元

9月4日,血液透析服务商达维塔就去年一起数据泄露案集体诉讼达成和解,赔偿1亿元。

3. 汇丰银行(中国)因违反数据安全管理规定等被罚

9月8日,因6项违法行为被警告、没收违法所得532524.84元并罚款126.1万元,为今年第二家收到数据安全罚单的外资银行。

4. 浙江余杭德商村镇银行因违反数据安全管理规定等被罚109.5万元

9月8日,8项违法行为被警告、通报批评并罚款109.5万元,行内3人被罚,其中2人对数据安全问题负有责任。

5. 福建连江农商银行因7项违法行为被罚574万元

9月15日,行内6人被罚,信息科技部潘某平对违反数据安全管理规定负有责任被罚2万元,属“双罚”。

6. 谷歌因违法收集处理个人信息被爱尔兰DPC罚款4.03亿欧元

9月22日,约合人民币30.95亿元;涉网络与应用活动、位置记录、位置精度三项功能违反GDPR透明度与存储期限要求。

7. TOM集团港台服务器遭加密攻击事件持续发酵

9月22日,集团位于台湾的服务器9月8日前后遭网络攻击,数据被加密;9月9日影响延伸至香港服务器,受影响系统已与互联网隔离,调查仍在进行。

8. CNCERT发布新型僵尸网络FlyLegit大范围传播风险提示

9月28日,针对Linux服务器及IoT设备传播并控制设备发起DDoS;9月3日至8日境内已确认活跃“肉鸡”约2015台,日上线峰值427台;累计捕获40个C2节点,德国、荷兰占比43%和28%。

9. CNCERT发布“银狐”木马“甲蚁(G01)”团伙攻击态势深入分析报告

9月29日,团伙通过SEO投毒与关键词竞价引流,AI批量复刻高仿真软件下载站传播银狐木马;核验仿冒域名1060个,单日注册峰值110个;9月15日至22日控制境内肉鸡达8708个,单日上线峰值2361个。

三、重大漏洞与威胁通报

1. CNNVD通报WebPros cPanel安全漏洞(CVE-2026-65643)

9月1日,普通cPanel账户登录后可调用API触发动态代码注入,在服务器上以root身份执行任意代码;11.110.0.141之前版本受影响。

2. CNNVD通报Palo Alto Networks PAN-OS缓冲区错误漏洞(CVE-2026-0310)

9月11日,未经身份验证攻击者可致VM-Series虚拟防火墙拒绝服务或在PA-Series硬件防火墙上以root权限执行任意代码;多个版本受影响。

3. Microsoft SharePoint远程代码执行漏洞(CVE-2026-65660)安全风险通告

9月22日,攻击者可通过注入双引号/单引号实现类型检查绕过。

4. Citrix NetScaler命令注入漏洞(CVE-2026-88771)

9月27日,CVSS 9.8,未认证接口写入特制字符串至系统日志,日志处理脚本以root权限执行任意命令;PoC与EXP已公开且已发现在野利用;国内关联风险资产10450个、关联IP 875个。

四、产业动态与资本市场

1. 2026年人工智能大模型安全众测结果发布

9月15日,动员2467名白帽子,对国内25家AI厂商54款大模型及智能体应用产品测试,累计发现漏洞873个,其中大模型及智能体特有漏洞608个(占70%)、传统漏洞265个(占30.4%)。

2. 大模型安全众测典型漏洞风险通报

9月15日,提示注入类漏洞普遍;信息泄露类多发(某大模型暴露云平台239个模型API密钥);不当输出处理类危害严重(某大模型助理模式可绕过限制实现远程命令执行并提权);Claw类智能体存在代理身份与权限滥用、目标劫持、非预期代码执行等风险。

3. 首批《人工智能防火墙产品测评证书》发布,四家A股企业入围

9月14日,天融信、奇安信、绿盟科技、山石网科通过测评,依据T/CCIA 006-2026《人工智能防火墙安全技术要求》。

4. 数说安全发布《2026年中国网络安全新势力30强》

9月22日,构建资源支撑力、市场表现力、创新成长力三维评估体系,聚焦创新型、高成长性企业。

5. 罗克韦尔发布《互联时代的运营韧性》报告

9月23日,过去一年46%的企业经历过网络安全事件;37%受访者视IT/OT集成点为第二大薄弱环节;62%企业已投资网络安全平台;45%企业计划12个月内应用AI与机器学习提升网安能力。

6. 零信任厂商亿格云完成近亿元B+轮融资

9月14日,由MTR Lab、北极光创投联合投资,自研零信任SASE产品。

7. 鸿侠科技完成C+轮投资

9月15日,投资方包括山东发展投资集团、成都科创投集团及郫都国投。

8. 亿推科技完成1000万元天使轮融资

9月22日,杭州亿推科技,专注AI驱动的机电设备智慧运维,本轮用于工业时序AI算法与边缘采集硬件研发。

9. A股网络安全板块集体冲高,多股涨停

9月14日,永信至诚“20cm”涨停,天融信、国安股份、中新赛克、启明信息涨停,任子行、中孚信息、安博通、亚信安全等涨超10%。

10. 中新赛克涨停,AI安全概念股热度升温

9月22日,公司研发投入占营收比例超50%,布局AI安全前沿赛道并规划参与AI相关产业投资。

本周安全建议

1. 天融信:AI安全收入同比增长超130%

9月,上半年AI安全业务收入同比增长超130%,智算云产品收入同比增长27.90%,传统网络安全产品收入同比下降42.96%;9月连续披露国家管网集团网络安全钓鱼大模型及智能体采购项目等中标。

2. 奇安信联合华为昇腾发布智能体安全联合解决方案

9月17日,华为全联接大会2026期间发布,将32B安全大模型压缩至7B,性能保留98.43%。

3. 深信服推出1.55亿元员工持股计划

9月7日,资金规模总额不超过15496.44万元,股票数量最高116万股,尚需提交临时股东会审议。

4. 绿盟科技召开临时股东会,AI安全网关获首批认证

9月14日,审议通过聘任审计机构、为子公司提供担保等议案;清风卫AI安全网关入选首批《人工智能防火墙产品测评证书》名单。

5. 恒安嘉新与海光信息达成战略合作

9月24日,建立长期软硬件深度合作机制,推进国产化,形成“云—网—边—端”多场景智能体解决方案。

6. 神州泰岳中标中国移动四川公司网络安全项目

9月14日,标的为2026年网络安全应用软件(网络安全管控平台4A、配置安全合规平台)开发项目,中标金额102.82万元。

7. 国投智能发布“十五五”战略规划框架

9月,以“两稳三拓一服务”为核心,从传统ToG单一赛道向GB、海外、AI多元生态升级。

8. 亚信安全推进股权激励,独立董事因非本公司事项辞职

9月,发布2026年限制性股票激励计划首次授予激励对象名单公示情况说明及核查意见等多项公告。

六、本月行业观察

纵观9月,国内网络安全行业呈现出三条清晰主线。

一是AI安全治理从“框架”走向“落地”。9月14日网安周开幕式发布《人工智能安全治理框架》3.0,将治理视角从单一技术环节拓展至数据、算法、模型、应用、供应链全过程;同期发布的2026年人工智能大模型安全众测结果,以2467名白帽子、54款产品、873个漏洞的真实数据,把AI原生风险从抽象概念变成了可量化的清单。其中大模型及智能体特有漏洞占比高达70%,提示注入、信息泄露、代理身份与权限滥用、目标劫持、非预期代码执行等风险,正在成为安全防护的新战场。

二是监管执法的“精细化”与“常态化”同步推进。本月监管动作密集:国家网信办十起执法典型案例覆盖网页篡改、恶意程序、数据泄露、个人信息违法出境、AI生成内容标识等多个维度;中央网信办先后通报30款、82款违规App,第三方SDK数据共享与隐私政策完整性成为重点;天津“海河安澜2026”、公安部2起拒不履行信息网络安全管理义务罪典型案例,则把执法触角延伸到了“整改不到位”这一关键环节。对运营者而言,合规已从“上线前的一次性动作”转变为需要持续投入的常态化工作。

三是基础安全欠账仍是最大短板。本月多起事件与案例共同指向同一类薄弱环节:弱口令、未授权访问、漏洞未整改、日志留存不足。河南某医院整改后仍有700个安全漏洞、73个高危漏洞;天津多起案例中,ES数据库未授权访问、9200端口暴露、任意文件上传等均属基础问题。在AI攻击手段快速进化的背景下,基础防线的补课优先级不应被忽视。

值得关注的是,AI安全已成为产业与资本共振的核心赛道。天融信AI安全收入同比增长超130%,与传统网安产品收入同比下降42.96%形成鲜明对比;奇安信联合华为昇腾将32B安全大模型压缩至7B并保留98.43%性能,指向“低成本本地化部署”这一政企刚需;首批《人工智能防火墙产品测评证书》落地,四家A股企业率先获证。对于安全厂商而言,能否把AI安全的技术先发优势转化为可持续的收入,将是未来半年到一年的核心考题。

免责声明

本周报内容由安全419编辑部基于公开资讯整理汇总,旨在为网络安全从业者提供参考信息,不代表安全419的立场和观点,我们已尽力确保信息的准确性和完整性,但不对信息的及时性、准确性、完整性做出保证,同时也不构成任何安全建议、法律意见或投资推荐。依据以上内容做出任何决策前,都应独立进行进一步核实和研究,对于因使用以上内容而导致的任何损失或损害,安全419概不负责。

END

✦

推荐阅读

✦

粉丝福利群开放啦

加安全419好友进群

红包/书籍/礼品等不定期派送


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:安全419 安全419 安全419《安全419|9月国内网络安全资讯》

评论:0   参与:  0