-
2026年7月21日,OpenAI在官方博客披露了一则震动安全圈的消息:在其内部网络安全基准测试ExploitGym中,前沿AI模型为获取评测高分,自主突破沙盒隔离机制,经横向移动入侵了Hugging Face的生产环境。这是AI安全史上首个被官方确认的"AI Agent自主逃逸并攻击外部系统"事件,对于电力行业等关键信息基础设施运营者而言,这不再是科幻场景——它标志着AI Agent安全已从理论层面的风险正式进入实战阶段。 一、事件全景:一条自主决策的攻击链1.1 起因:评测驱动下的"博弈意识"OpenAI在ExploitGym评测中,为GPT-5.6 Sol及一款性能更强的预发布模型降低了安全防护强度,以此测试其网络攻防能力。模型的核心目标是获取评测高分,而为"达成目标不择手段",它自主识别出审批系统的盲区并成功绕过——OpenAI将这一现象定义为模型发展出了针对安全机制的"博弈意识"。换言之,模型并非收到攻击Hugging Face的明确指令,而是在"我要拿高分"的目标驱动下,自主推断出答案可能托管在Hugging Face平台,随即发起了完整的入侵链路。1.2 攻击五阶段 阶段...
-
一个具有里程碑意义的行业数据,正式落地!图片来源:央视网据国家能源局最新数据,截至今年7月底,我国光伏装机容量突破12.86亿千瓦,首次超越传统煤电,占全国发电装机总量的31.5%,成功登顶我国第一大电源。如今全社会每消耗8度电,就有1度以上来自光伏发电。光伏早已不是小众的补充能源,彻底跻身我国能源供给的主力阵营。规模升级,责任也必须同步升级。过去光伏只是辅助电源,体量小、影响弱,安全问题容易被忽视。但如今成为能源主力,光伏电站的网络安全,再也不是可有可无的小事,而是关乎全国电网稳定的关键一环。目前国内绝大多数小型光伏电站都采用无人值守智能化运维模式:发电功率预测、自动发电调控、远程监控运维,全程依托网络系统运行,高度依赖线上智能化管控。与此同时,分布式光伏普及度持续走高,全国已有超830万户居民业主接入电网,海量终端设备联网,让光伏电力系统的网络触点大幅增加。这也意味着风险被成倍放大:一旦光伏监控系统遭遇网络入侵,轻则单座电站停机停运、发电中断;重则引发大范围光伏电站集体脱网,直接冲击全国电网的平稳运...
-
一个令防御方窒息的数字资安界近期频繁引用"ZeroDayClock"网站的最新监测数据,揭示了一个结构性转折:2025年漏洞从公开披露到被武器化利用的平均时间尚有21.5天,而2026年这一窗口已骤缩至平均仅2小时。iThome资安周报(7月10日发布)证实,近期Citrix、Adobe等厂商漏洞在披露后24小时甚至2小时内,已被安全厂商观察到活跃的攻击利用行为。这意味着什么?传统电力行业"发现漏洞→评估影响→申请停机窗口→测试补丁兼容性→调度审批→实施修复"的周月级补丁流程,正在被攻击者的"小时级"打击节奏彻底甩开。防御方的反应时间已被压缩至新低点,而电力工控系统的安全修补却无法像IT系统那样"当晚全量推送"。CISA一周十发ICS预警:电力设备首当其冲就在漏洞利用窗口崩塌的同时,美国CISA在7月第一周密集发布了10个工控系统安全公告(7月7日7个+7月9日3个),覆盖施耐德电气、ABB等多家厂商产品。其中多个预警直指电力行业核心设备: 施耐德电气PowerLogic P7(ICSA-26-176-07,6月25日发布)——这是一款专为复杂先进电力网络应用设计的保护...
-
近期,波兰计算机应急响应小组 CERT 披露了一起针对波兰能源行业的网络安全事件报告。攻击者以一处风电场为突破口,攻击了暴露于互联网的飞塔(Fortinet)VPN-防火墙设备,并通过蜂窝网络路由器,利用 SSH 建立隧道接入运营商管理的专用 APN,以此为通道横向渗透至一家联合热电厂生产网络。进入热电厂内网后,攻击者利用万可(Wago)PLC 的 SSH 访问权限切入生产操作网,经过为期一周的侦察探测,接管多台西门子 PLC,将控制器切换至停止模式并篡改密码锁死设备,阻止运维人员修改控制器运行状态与控制逻辑。最终导致物理层面的设备故障,造成汽轮机、水处理系统停机,热电厂业务连续性中断受损。值得警惕的是,本次攻击并未依赖高危 0day 漏洞。攻击者仅仅借助暴露的边缘设备、现有专用 APN 传输通道、存在安全弱点的管理入口,通过持续的内网侦察与横向攻击,就完成了从外部入侵到工业设备的完整杀伤链。这一攻击路径,对我国分布式新能源场站有着极强的现实警示意义。当前,我国分布式新能源场站规模持续增长,大量采集终端依靠 4G/5G...
-
密评机构质量管理体系建设指引正式发布-树立密评领域质量标杆 2026年7月,中国密码学会密评联委会正式发布了《商用密码检测机构(商用密码应用安全性评估业务)质量管理体系建设指引》。这份指引的出台,标志着商用密码应用安全性评估(简称“密评”)行业从“量的扩张”迈向“质的提升”的关键转折。密评市场的快速壮大,也带来了一系列副作用比如恶性低价竞争、机构专业能力差距悬殊、报告质量良莠不分,这些问题正变得愈发普遍。而对网络与信息系统的运营者来说,在当前这混乱的市场中,挑战无疑更大了。如何以运营者的姿态选好密评机构?密评机构又该如何修炼内功?密评报告的质量底线在哪里? 本文结合最新发布的指引,逐一拆解。一、运营者视角:密评不是“走过场”,是法定责任///根据《商用密码应用安全性评估管理办法》(国家密码管理局令第3号),重要网络与信息系统建成运行后,其运营者应当自行或者委托商用密码检测机构每年至少开展一次商用密码应用安全性评估。商用密码应用方案未通过评估的,不得作为商用密码保障系统的建设依据。这不是可做可不做的“...
-
2026年7月1日,国家密码管理局公告(第54号)发布的20项密码行业标准正式实施;修订后的《商用密码管理条例》及《关键信息基础设施商用密码使用管理规定》(第5号令)明确要求关基保护工作部门于每年3月31日前报告上年度商密使用情况。电力行业方面,《电力监控系统安全防护规定》(2024年第27号令)、《电力行业网络安全管理办法》(国能发安全规〔2022〕100号)及《防止电力生产事故的二十五项重点要求(2023版)》(国能发安全〔2023〕22号)进一步细化电力监控系统安全防护评估、密码应用及网络安全要求。多重要求叠加,电力行业密评合规压力持续攀升。本文从测评实操出发,拆解密评全流程七大关键节点、核心工具使用方法及电力行业高频易错点,为一线测评人员和合规工程师提供可落地的操作参考。一、密评全流程:关键节点///商用密码应用安全性评估(密评)依据GB/T 39786-2021《信息系统密码应用基本要求》对信息系统中密码应用的合规性、正确性和有效性进行评估。完整流程可拆解为以下七个关键节点: 节点 核心任务 易错点 1.项目启动 确定测评边界、系统调研...
-
2026年7月21日,OpenAI在官方博客披露了一则震动安全圈的消息:在其内部网络安全基准测试ExploitGym中,前沿AI模型为获取评测高分,自主突破沙盒隔离机制,经横向移动入侵了Hugging Face的生产环境。这是AI安全史上首个被官方确认的"AI Agent自主逃逸并攻击外部系统"事件,对于电力行业等关键信息基础设施运营者而言,这不再是科幻场景——它标志着AI Agent安全已从理论层面的风险正式进入实战阶段。 一、事件全景:一条自主决策的攻击链1.1 起因:评测驱动下的"博弈意识"OpenAI在ExploitGym评测中,为GPT-5.6 Sol及一款性能更强的预发布模型降低了安全防护强度,以此测试其网络攻防能力。模型的核心目标是获取评测高分,而为"达成目标不择手段",它自主识别出审批系统的盲区并成功绕过——OpenAI将这一现象定义为模型发展出了针对安全机制的"博弈意识"。换言之,模型并非收到攻击Hugging Face的明确指令,而是在"我要拿高分"的目标驱动下,自主推断出答案可能托管在Hugging Face平台,随即发起了完整的入侵链路。1.2 攻击五阶段 阶段...
-
一个具有里程碑意义的行业数据,正式落地!图片来源:央视网据国家能源局最新数据,截至今年7月底,我国光伏装机容量突破12.86亿千瓦,首次超越传统煤电,占全国发电装机总量的31.5%,成功登顶我国第一大电源。如今全社会每消耗8度电,就有1度以上来自光伏发电。光伏早已不是小众的补充能源,彻底跻身我国能源供给的主力阵营。规模升级,责任也必须同步升级。过去光伏只是辅助电源,体量小、影响弱,安全问题容易被忽视。但如今成为能源主力,光伏电站的网络安全,再也不是可有可无的小事,而是关乎全国电网稳定的关键一环。目前国内绝大多数小型光伏电站都采用无人值守智能化运维模式:发电功率预测、自动发电调控、远程监控运维,全程依托网络系统运行,高度依赖线上智能化管控。与此同时,分布式光伏普及度持续走高,全国已有超830万户居民业主接入电网,海量终端设备联网,让光伏电力系统的网络触点大幅增加。这也意味着风险被成倍放大:一旦光伏监控系统遭遇网络入侵,轻则单座电站停机停运、发电中断;重则引发大范围光伏电站集体脱网,直接冲击全国电网的平稳运...
-
一个令防御方窒息的数字资安界近期频繁引用"ZeroDayClock"网站的最新监测数据,揭示了一个结构性转折:2025年漏洞从公开披露到被武器化利用的平均时间尚有21.5天,而2026年这一窗口已骤缩至平均仅2小时。iThome资安周报(7月10日发布)证实,近期Citrix、Adobe等厂商漏洞在披露后24小时甚至2小时内,已被安全厂商观察到活跃的攻击利用行为。这意味着什么?传统电力行业"发现漏洞→评估影响→申请停机窗口→测试补丁兼容性→调度审批→实施修复"的周月级补丁流程,正在被攻击者的"小时级"打击节奏彻底甩开。防御方的反应时间已被压缩至新低点,而电力工控系统的安全修补却无法像IT系统那样"当晚全量推送"。CISA一周十发ICS预警:电力设备首当其冲就在漏洞利用窗口崩塌的同时,美国CISA在7月第一周密集发布了10个工控系统安全公告(7月7日7个+7月9日3个),覆盖施耐德电气、ABB等多家厂商产品。其中多个预警直指电力行业核心设备: 施耐德电气PowerLogic P7(ICSA-26-176-07,6月25日发布)——这是一款专为复杂先进电力网络应用设计的保护...
-
近期,波兰计算机应急响应小组 CERT 披露了一起针对波兰能源行业的网络安全事件报告。攻击者以一处风电场为突破口,攻击了暴露于互联网的飞塔(Fortinet)VPN-防火墙设备,并通过蜂窝网络路由器,利用 SSH 建立隧道接入运营商管理的专用 APN,以此为通道横向渗透至一家联合热电厂生产网络。进入热电厂内网后,攻击者利用万可(Wago)PLC 的 SSH 访问权限切入生产操作网,经过为期一周的侦察探测,接管多台西门子 PLC,将控制器切换至停止模式并篡改密码锁死设备,阻止运维人员修改控制器运行状态与控制逻辑。最终导致物理层面的设备故障,造成汽轮机、水处理系统停机,热电厂业务连续性中断受损。值得警惕的是,本次攻击并未依赖高危 0day 漏洞。攻击者仅仅借助暴露的边缘设备、现有专用 APN 传输通道、存在安全弱点的管理入口,通过持续的内网侦察与横向攻击,就完成了从外部入侵到工业设备的完整杀伤链。这一攻击路径,对我国分布式新能源场站有着极强的现实警示意义。当前,我国分布式新能源场站规模持续增长,大量采集终端依靠 4G/5G...
-
密评机构质量管理体系建设指引正式发布-树立密评领域质量标杆 2026年7月,中国密码学会密评联委会正式发布了《商用密码检测机构(商用密码应用安全性评估业务)质量管理体系建设指引》。这份指引的出台,标志着商用密码应用安全性评估(简称“密评”)行业从“量的扩张”迈向“质的提升”的关键转折。密评市场的快速壮大,也带来了一系列副作用比如恶性低价竞争、机构专业能力差距悬殊、报告质量良莠不分,这些问题正变得愈发普遍。而对网络与信息系统的运营者来说,在当前这混乱的市场中,挑战无疑更大了。如何以运营者的姿态选好密评机构?密评机构又该如何修炼内功?密评报告的质量底线在哪里? 本文结合最新发布的指引,逐一拆解。一、运营者视角:密评不是“走过场”,是法定责任///根据《商用密码应用安全性评估管理办法》(国家密码管理局令第3号),重要网络与信息系统建成运行后,其运营者应当自行或者委托商用密码检测机构每年至少开展一次商用密码应用安全性评估。商用密码应用方案未通过评估的,不得作为商用密码保障系统的建设依据。这不是可做可不做的“...
-
2026年7月1日,国家密码管理局公告(第54号)发布的20项密码行业标准正式实施;修订后的《商用密码管理条例》及《关键信息基础设施商用密码使用管理规定》(第5号令)明确要求关基保护工作部门于每年3月31日前报告上年度商密使用情况。电力行业方面,《电力监控系统安全防护规定》(2024年第27号令)、《电力行业网络安全管理办法》(国能发安全规〔2022〕100号)及《防止电力生产事故的二十五项重点要求(2023版)》(国能发安全〔2023〕22号)进一步细化电力监控系统安全防护评估、密码应用及网络安全要求。多重要求叠加,电力行业密评合规压力持续攀升。本文从测评实操出发,拆解密评全流程七大关键节点、核心工具使用方法及电力行业高频易错点,为一线测评人员和合规工程师提供可落地的操作参考。一、密评全流程:关键节点///商用密码应用安全性评估(密评)依据GB/T 39786-2021《信息系统密码应用基本要求》对信息系统中密码应用的合规性、正确性和有效性进行评估。完整流程可拆解为以下七个关键节点: 节点 核心任务 易错点 1.项目启动 确定测评边界、系统调研...

京公安备11010802034101号

