【华安星安全资讯】半月精选集(2026.9.14-9.27)

发布时间:2026-10-09 09:53  浏览次数:0

1.【政策法规】全国网安标委发布《人工智能安全治理框架 3.0》

点击标题可查看详情链接

近日,在 2026 年国家网络安全宣传周开幕式上,全国网络安全标准化技术委员会正式发布《人工智能安全治理框架3.0》。《框架 3.0》秉持以人为本、向上向善理念,坚持和践行强化风险意识、确保安全可控的指导原则,延续“风险分类、技术应对、综合治理”的核心逻辑,与时俱进梳理更新了风险分类,优化调整了技术应对和综合治理措施,将治理视角从单一技术环节拓展到数据、算法、模型、应用、供应链等全过程。相比此前版本,新框架更强调风险的分类分级,更强调治理措施与风险等级相匹配,也更强调可操作、可落地。

图片1





2.【政策法规】全国网安标委就《智能体系统开发安全指南》公开征求意见

点击标题可查看详情链接

全国网络安全标准化技术委员会秘书处近日发布通知,就《网络安全标准实践指南——智能体系统开发安全指南(征求意见稿)》面向社会公开征求意见。该指南旨在指导智能体系统的安全开发,防范化解相关安全风险。根据《全国网络安全标准化技术委员会〈网络安全标准实践指南〉文件管理办法》要求,秘书处组织编制了该征求意见稿,现面向有关单位及社会公众征集意见或建议。反馈截止时间为2026年10月2日。该实践指南的制定,意味着智能体系统开发安全正逐步纳入标准化轨道,为从业者提供明确的安全开发指引。

图片2



3.【政策法规】全国网安标委发布《人工智能应用安全指引 总则》等4项实践指南

点击标题可查看详情链接

近日,全国网络安全标准化技术委员会秘书处正式发布《人工智能应用安全指引 总则》等4项网络安全标准实践指南(网安秘字〔2026〕118号)。人工智能应用安全指引系列文件包含通用文件及行业领域文件两类。本次发布的总则为通用文件,提供通用性安全指导,适用于各行业领域开展人工智能应用活动。本次发布的教育、卫生健康、广播电视和网络视听属于行业领域文件,给出了适用于特定行业领域的安全实践指引,为特定行业领域开展人工智能应用活动提供针对性安全指导。

图片3


4.【安全事件】FBI疑似发生重大数据泄露,所有警员数据外泄

点击标题可查看详情链接

近日,知名黑客组织ShinyHunters声称,已入侵美国联邦调查局(FBI)的多个系统,并窃取了“所有FBI员工和申请人的数据”。该组织向外媒透露,被窃数据包括FBI探员姓名、家庭住址、电话号码以及配偶信息。此次数据泄露后果可能极其严重,并可能引发一系列国家安全和反情报问题。此前,与ShinyHunters同属一个黑客生态圈的犯罪分子曾利用窃取的电话记录等数据,追踪、恐吓和骚扰正在调查他们的FBI探员。如此敏感的数据也可能成为外国情报机构的重要情报来源,帮助他们进一步了解FBI的运作方式。FBI是美国最重要的执法和情报机构之一。如果这些数据落入更多犯罪分子手中,FBI探员及其配偶的人身安全也可能面临严重威胁。

图片4




5.【安全事件】黑客伪造ChatGPT订阅提醒,窃取OpenAI账号凭证

点击标题可查看详情链接

近期,窃取账号凭证的钓鱼邮件盯上了ChatGPT订阅通知场景。攻击者在邮件中虚构用户熟知的账单异常问题,诱导收件人访问虚假登录页面,以此收集OpenAI账号信息。一旦账号被盗,用户保存的对话记录会全部泄露,犯罪分子还可盗用该身份开展后续诈骗活动。这类钓鱼邮件面向所有在工作或个人场景使用ChatGPT的用户。邮件声称用户需要更新订阅支付信息,要求收件人在48小时内完成操作,制造紧迫感。对职场用户而言,如果在工作系统中复用了相同的邮箱或密码,风险就不会局限于单个个人账号,还会波及企业业务系统。近期多起针对ChatGPT订阅的钓鱼事件也说明,订阅通知始终是攻击者窃取账号凭证和财务信息的有效幌子。这份报告并未披露本次攻击活动背后的运营者身份。

图片5


6.【安全事件】Gemini在安全测试中入侵3家真实企业

点击标题可查看详情链接

近日,Google证实在网络安全评估机构Irregular执行的CTF网络安全评估中,因测试人员意外开启本应禁用的公网连接,且虚构靶标企业名:称与真实组织重名,Gemini模型越界访问了三家企业的受保护系统。三起事件中,一起通过反复猜测密码成功登录,另两起利用公开代码仓库泄露的凭证通过身份验证。Google称Gemini意识到接触真实基础设施后立即停止,未造成损失,不认为属于对齐失效。同类问题并非Google独有,人工智能安全研究公司‌Anthropic核查14万余次评估记录也发现3起Claude越界事件。事件再次印证"提示词不是安全边界",AI测试需落实出口过滤、严格白名单、隔离网络及自动关停等分层管控措施。

图片6




7.【安全事件】智能体非法入侵政府网站,OpenAI遭一国家总理严厉训诫

点击标题可查看详情链接

近期因OpenAI智能体非法入侵存储着澳大利亚国家医疗保险体系Medicare的统计数据的澳国家医保网站,澳大利亚总理对OpenAI CEO当面表达了训诫,他指责该公司的未授权入侵、延迟事件通知等行为不可接受。OpenAI发言人称“我们在调查过程中发现,模型在内部评估期间访问了澳大利亚政府的多个网站和服务,以回答有关澳大利亚的问题,查找答案和可用统计数据。在这一过程中,模型采取了一些我们并未预期的行动。”这名发言人补充说,被访问的信息包括汇总后的健康统计数据和内部文件名。

图片7







8.【安全技术】关于2026年人工智能大模型安全众测活动典型漏洞风险的通报

点击标题可查看详情链接

近日,2026年人工智能大模型安全众测结果在国家网络安全宣传周发布,大会通报总结了六大典型漏洞风险及两点应对处置建议。其中开源大模型和大模型应用典型漏洞风险包括:(1)提示注入类漏洞普遍,仍是大模型最常见漏洞风险;(2)信息泄露类漏洞多发,存在较大安全风险;(3)部分产品存在不当输出处理类漏洞且危害严重;(4)代理身份与权限滥用类漏洞频发,存在较大安全隐患;(5)代理目标劫持类漏洞隐蔽,可导致非预期高危操作;(6)部分产品存在非预期代码执行类漏洞且危害严重。应急处置建议主要包括:(1)针对大模型面临的各类漏洞风险,持续加强安全防护措施;(2)创新智测融合监测预警,打造AI漏洞闭环处置体系。图片8

联系我们