2026年第14周安全周报 | 本周安全要闻速览

发布时间:2026-04-27 发布人:s

国家安全部提醒:AI“投毒”,危害不容小觑!

 

近期,隐蔽性强、链条日趋完整且呈现跨境化特征的 AI “投毒” 产业链被曝光引发广泛关注,这类行为通过数据投毒污染 AI 认知体系、模型投毒植入恶意后门等方式,不仅扰乱市场秩序、侵害消费者权益,还会危害国家政治安全、数据安全与社会安全;我国已出台相关法律法规与治理框架规范 AI 发展,推动 AI 向善既需要 AI 运营者履行主体责任、筑牢数据安全防线,也需要消费者提高辨别能力,形成全民监督氛围,以法治守护 AI 产业清朗生态。

来源:“国家数据局”微信公众号

 

国家安全部提醒:关键处不能“掉链子”

 

产业链供应链深度串联资源开发、技术发展与数据流转,是保障国家经济安全和高质量发展的关键,当前境外间谍情报机关对我国产业链供应链的窃密、渗透破坏活动愈发隐蔽专业,严重威胁我国经济、科技与数据安全;现实中相关安全隐患突出,出现了半导体核心技术内鬼泄密、平台数据有组织寄生窃取、稀土战略资源机密信息违规外泄等典型违法案例,涉案人员均被依法惩处。对此,需摒弃被动应对模式,从硬件准入溯源、软件与数据全周期管控、关键人员保密管理三方面搭建全方位防护体系,同时强调产业链供应链安全需要全社会共同参与,从业者应强化保密与法治意识,公众可通过官方举报渠道上报各类安全隐患,合力筑牢国家安全屏障。

来源:“国家安全部”微信公众号

 

国家安全部:保密意识下班能“下线”吗?

 

涉密人员的言行关乎个人职业操守、单位保密乃至国家安全,“八小时外” 仍是保密防线延伸地带,思想麻痹、放松约束易引发失泄密问题;当前涉密人员面临的失泄密隐患愈发隐蔽多元,闲谈失度、下班携密、网络传密等日常场景均可能造成泄密,相关案例已造成严重后果;对此,涉密人员需牢记保密是终身课题,做到闲聊不 “漏嘴”、载体不 “乱跑”、上网不 “踩雷”,国家安全机关提示 “八小时外” 不是保密纪律 “法外之地”,涉密人员要严守纪律、落实责任,发现危害国家安全线索可通过 12339 等渠道举报。

来源:“国家安全部”微信公众号

 

警惕!“龙虾”智能体被投毒
 

近日,国家计算机病毒应急处理中心与计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台,在 “龙虾”(OpenClaw)智能体系统技能仓库中发现多个含恶意代码的仿冒技能包,用户安装后会被静默植入木马,导致隐私泄露与财产损失;智能体技能包已成为病毒传播新渠道,相关仿冒攻击活动持续活跃,官方建议用户安装前做好安全审计、隔离相关信息系统、通过平台检索文件 HASH 并检测可疑文件,加强安全防范。

来源:“国家计算机病毒应急处理中心”微信公众号

 

2026年人工智能大模型安全众测活动公告
 

为做好2026年人工智能大模型安全众测活动、提升国内人工智能大模型产品安全防护水平,中央网信办网络安全协调局等为指导单位、国家计算机网络应急技术处理协调中心等为主办单位的相关机构,面向社会征集测试产品并诚邀高水平白帽子报名参与测试;测试产品分为开源大模型、大模型应用、智能体应用3大赛道,目前已定向邀请20余家头部厂商产品,各企事业单位可联系熊老师报名(截止4月30日),测试人员可通过团队或个人形式报名,需经平台审核,可联系吴老师咨询(截止4月30日);测试依据相关安全标准开展漏洞风险测试,漏洞分4个等级,单个漏洞最高奖金10万元;活动时间安排包括即日起至4月下旬的测试前准备、5月上旬的启动会、启动会后至6月30日的产品测试阶段及后续漏洞修复复测,测试结果将发布相关榜单和漏洞风险通报,同时明确参与方需遵守相关规范,活动最终解释权归主办单位所有。

来源:“国家互联网应急中心CNCERT”微信公众号

 

法国国家重要证件管理机构遭网络攻击 部分用户信息泄露

 

当地时间 20 日,负责法国护照、身份证等重要证件办理的国家安全证件管理局确认,其信息系统于 4 月 15 日发生安全事件,部分用户姓名、邮箱、出生日期等个人数据遭未授权访问,但未涉及证件附件材料及账户登录相关信息;目前相关部门已启动技术调查并强化系统安全,正向受影响用户发通知,法国司法部门也已介入调查,该事件引发外界对公共机构网络安全的关注。

来源:央视新闻

 

仅花1.5万元,就能把关键漏洞变成直接运行的网络武器
 

安全内参4月22日消息,Hacktron首席技术官Mohan Pedhapati通过实验证明,Claude Opus仅用2283美元(约合人民币1.55万元)API成本、消耗23亿词元及约20小时人工引导,便生成了可运行的Chrome利用工具,加上人工成本总计约6283美元,而该成本在合法漏洞赏金体系及地下市场中均具备盈利空间;此次实验针对Discord捆绑的落后9个主要版本的Chrome 138,利用已修复的V8越界漏洞(CVE-2026-5873)构建远程命令执行工具,虽Claude Opus生成利用时需大量人工介入调试,但也表明AI用于发现和利用安全漏洞的风险已现实存在;专家指出,Electron应用捆绑的Chromium版本常存在“补丁空窗期”,老版本关键漏洞可利用性逼近100%,且随着AI发展,漏洞武器化与补丁更新的时差将不断扩大,建议团队在开发阶段内置安全机制、强制执行自动更新,并重新思考补丁发布方式,避免公开补丁被AI转化为攻击利用蓝图。

来源:安全内参

 

AI编程默认不安全:知名AI公司发生重大数据泄露
 

4月23日安全内参消息,瑞典AI编程初创企业Lovable被曝存在严重权限漏洞,该问题48天前就被上报却长期未修复,可被利用违规查看用户代码、聊天记录及客户数据,波及大量企业员工账号。Lovable起初否认数据泄露并以公共项目为设计设定为由辩解,引发争议后才发布补充声明,承认后端权限调整失误意外开放公共项目聊天访问权限并及时修复;业内安全专家指出,该事件本质是产品安全设计缺失、默认安全配置不足、未做好新时代威胁建模导致的设计缺陷,而非传统黑客入侵式泄露,暴露出AI编程工具普遍在易用性与数据安全之间权衡失衡、安全考量缺位的问题,过度依赖氛围编程还易造成企业敏感数据意外暴露、放大安全风险;此外,近期AI领域安全事故频发,Anthropic、Vercel接连爆出数据与系统安全事件,行业人士也警示,盲目大范围使用AI辅助编程存在诸多潜在隐患,相关安全风险不容忽视。

来源:安全内参

 

郑重声明

本文所载内容均源自各资讯条目下方标注之“来源”出处,版权均归属于原作者。文章内容仅体现原作者个人独立观点,并不代表可信华泰之官方立场,转载旨在传递更多资讯。如存在侵权情况,敬请联络 shichangbu@httc.com.cn予以删除。