【一周安全资讯】《网络安全技术 政务云安全配置基线要求》等18项网络安全国家标准发布;关于防范Evelyn Stealer恶意软件的风险提示

要闻速览

1、《网络安全技术 政务云安全配置基线要求》等18项网络安全国家标准发布

2、3项智能合约安全团体标准发布

3、工信部:关于防范Evelyn Stealer恶意软件的风险提示

4、AI中转站低至1元引流:薅大模型羊毛掺假倒卖token

5、洛杉矶地铁遇袭事件:披着黑客活动外衣的国家级网络攻击行动

6、越南两个部委系统发生严重数据泄露,数百万用户受影响

一周政策要闻

《网络安全技术 政务云安全配置基线要求》等18项网络安全国家标准发布

2026年5月25日,由全国网络安全标准化技术委员会归口的18项国家标准正式发布。具体清单如下:
在这里插入图片描述

信息来源:全国网络安全标准化技术委员会

https://www.tc260.org.cn/portal/article/2/2fc1fa6bf4594e369b04bbdf4cc7a2f9

3项智能合约安全团体标准发布

近日,广东省网络空间安全协会发布公告,宣布批准发布三项团体标准:《智能合约安全基本要求》(T/GDCSA 030-2026)、《智能合约安全测评要求》(T/GDCSA031-2026)及《智能合约安全测评过程指南》(T/GDCSA 032-2026)。上述标准已按规定完成调研、立项、编制起草、征求意见及专家评审等全部制定流程,自2026年4月30日起同步发布、实施。

消息来源:广东省网络空间安全协会

关于发布《智能合约安全基本要求》《智能合约安全测评要求》和《智能合约安全测评过程指南》三项团体标准的公告

业内新闻速览

工信部:关于防范Evelyn Stealer恶意软件的风险提示

近日,工业和信息化部网络安全威胁和漏洞信息共享平台(CSTIS)监测发现Evelyn Stealer恶意软件持续活跃,其主要攻击目标为开发者群体,可能导敏感信息泄露、系统受控等风险。

Evelyn Stealer是一种针对开发者的信息窃取恶意程序,它借助Visual Studio Code(VS Code)恶意扩展进行传播。当受害者安装了伪装成实用工具的VS Code恶意扩展后,该扩展会释放出伪造的Lightshot.dll组件。在用户使用正版截图工具Lightshot.exe时,此组件被加载执行,进而触发隐藏的PowerShell命令,该命令从远程域名拉取名为iknowyou.model的文件,将其另存为runtime.exe并运行。最终,恶意程序会在设备AppData目录创建Evelyn文件夹,向Edge/Chrome浏览器注入DLL,完成Evelyn Stealer窃取程序的部署。一旦部署成功,该恶意软件能够窃取浏览器密码、Cookie、加密货币钱包、即时通讯记录、VPN配置文件等敏感信息,并将这些数据压缩后上传至攻击者FTP服务器。其特点在于滥用开发者对VS Code应用市场的信任,借助常用工具Lightshot隐藏攻击痕迹,通过多阶段感染链逐步渗透,有效逃避初期检测,一旦感染开发者设备,可能导致源代码、云访问令牌及生产环境凭证等核心资产泄露。

建议相关单位和用户立即组织排查,及时卸载可疑的Visual Studio Code扩展,更新防病毒软件,实施全盘病毒查杀,并可通过及时修复系统安全漏洞、定期备份重要数据、加强开发者安全意识培训等措施,防范网络攻击风险。

消息来源:网络安全威胁和漏洞信息共享平台

关于防范Evelyn Stealer恶意软件的风险提示

AI中转站低至1元引流:薅大模型羊毛掺假倒卖token

近期,标价低至1元的“AI中转站”产品在社交与二手平台大量涌现。其爆火与“龙虾”(OpenClaw)、“爱马仕”(Hermes)等智能体热度攀升密切相关,同时官方API存在定价高、海外支付及地域访问限制,为中介创造了空间。数据显示,中国大模型Token调用量已超美国(如3月中下旬突破7.3万亿),巨大需求催熟了该市场。今年5月起,波场创始人孙宇晨(推出“B.AI”)、猎豹移动CEO傅盛(推出Easy Router)以及特朗普家族关联加密项目WLFI等资本方也开始密集入局。

然而,行业乱象丛生。多数中转站货源来路不正,通过盗刷信用卡、滥用免费试用、囤积教育账号等“薅羊毛”方式零成本获取资源,并利用Sub2API、NewAPI等开源软件进行下游分发(NewAPI官方已发声明谴责擅自商业牟利)。暴利核心在于掺假造假:如用小模型(GLM-4-9B)冒充GPT-5,或暗中替换为低成本模型。CISPA研究显示,中转站在医疗问答中准确率仅约37%,远低于官方的83.82%。信息安全同样堪忧:有中转站主动注入恶意代码、触碰AWS测试凭证、甚至盗取以太坊代币,用户对话数据也可能被非法转卖。

律师指出,个人通过社交平台引流、提供海外模型服务属于违法经营,全环节违反多项法律:无ICP许可可能构成非法经营罪;倒卖个人信息可能构成侵犯公民个人信息罪;通过社交平台发布违法信息引流可能构成非法利用信息网络罪;此外还违反《网络安全法》《数据安全法》《个人信息保护法》《生成式人工智能服务管理暂行办法》及《计算机信息网络国际联网管理暂行规定》等。建议用户优先选择官方或正规云厂商服务,切勿触碰灰色渠道。

消息来源:网易

https://www.163.com/dy/article/KTUD3I3O05129QAF.html

洛杉矶地铁遇袭事件:披着黑客活动外衣的国家级网络攻击行动

近日,自称“Ababil of Minab”的组织宣称入侵洛杉矶县大都会运输局(LA Metro),删除数百TB数据并窃取超1TB文件,导致内部系统瘫痪数周。同一波攻击还波及南佛罗里达交通局、沙特UNIMAC等多家机构。

以色列安全公司Gambit Security分析发现,该组织实为伊朗情报安全部下属组织Black Shadow的伪装,其使用的中转服务器IP曾关联伊朗针对以色列的网络攻击行动。攻击者采用脚本自动化与手动操作相结合的方式实施破坏,甚至借助ChatGPT优化数据擦除脚本,确保仅删除用户数据。报告指出,所谓“黑客活动”实为国家级情报行动的刻意伪装。

消息来源:FREEBUF

https://www.freebuf.com/articles/database/483192.html

越南两个部委系统发生严重数据泄露,数百万用户受影响

日前在越南安全峰会上,越南国家网络空间应急响应中心(VNCERT)主任陈忠孝中校披露,该国正在处理两起针对部级机构的严重数据泄露事件,黑客已侵入存有数百万用户记录的系统。初步调查显示,受影响机构虽已部署安全运营中心(SOC)平台,但未能发现此次攻击,相关部门正调查恶意活动是否伪装成正常用户行为。

陈忠孝指出,事件暴露出越南网络安全人才严重短缺的问题。许多组织虽投入巨资建设安全设施,却缺乏合格人员有效运营,例如有银行仅在白天进行安全监控。此外,部分组织领导层对网络风险认知不足,下属甚至刻意隐瞒事件。他警告称,若因严重失误导致国家安全受损或国家机密泄露,相关领导人可能面临刑事责任。

消息来源:安全内参

https://www.secrss.com/articles/90698

来源:本安全周报所推送内容由网络收集整理而来,仅用于分享,并不意味着赞同其观点或证实其内容的真实性,部分内容推送时未能与原作者取得联系,若涉及版权问题,烦请原作者联系我们,我们会尽快删除处理,谢谢!

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值