跳到正文
今天10月11日周日2 条
  1. DataBreaches.net78

    丹麦 CPR 数据大规模泄露事件中涉事公司使用 123456 弱口令

    据 Ritzau 报道,与丹麦中央人口登记册(CPR)大规模泄露相关的菲英岛 IT 公司 Pays,至少有三个账号在黑客入侵时使用了 123456 这一密码,其中包含一个管理员账号。

    推荐理由:丹麦 CPR 登记册大规模泄露中,涉事公司至少三个账号使用弱口令 123456,包括管理员账号。

10月10日周六
  1. BleepingComputer62

    加拿大网络安全高管在宾州被捕,案件疑与 ShinyHunters 黑客团伙相关

    加拿大网络安全高管 Edward Dubrovsky 在宾夕法尼亚州被捕,多篇报道将其与 FBI 对 ShinyHunters 黑客团伙的持续打击联系起来。54 岁的 Dubrovsky 曾在为数据泄露和勒索软件受害者提供勒索付款谈判服务的网络安全公司担任高级职务,法院记录显示他被转至德克萨斯东区,面临共谋与勒索相关指控,起诉书目前仍处于封存状态。

  2. Techdirt65

    美国邮政局启动邮政车常开摄像头试点

    美国邮政局正在开展一项试点,在邮政投递车辆上安装摄像头,持续扫描道路和路牌、绘制道路与人行道地图,并称用于改善社区安全。美国邮政局发言人向 404 Media 表示,这是一项有限试点,包含隐私保障措施,无需员工额外操作,结果将影响未来决策。工会 NALC Branch 238 在 Facebook 发布的信函称,试点意在利用邮政车队覆盖全国社区街道的规模和频率来采集这些数据,未来可能推广至全国。

  3. EFF60

    土耳其打压 LGBTQ+ 组织,封锁网站并查扣数字设备

    EFF 谴责土耳其自 9 月中旬以来对女权与 LGBTQ+ 组织的打压,法院下令封锁十余家组织的网站和社交媒体账号,60 多名成员与活动人士被拘留,办公室和住所被搜查,手机、笔记本电脑等数字设备被扣押。

    推荐理由:原文记录了土耳其以刑事调查为由封锁网站、查扣设备并拘留活动人士的具体做法,可供观察数字权利与表达自由受挤压的路径。

  4. EFF62

    EFF 分析联邦数据整合的三波浪潮与应对路径

    EFF 指出过去两年联邦政府以三波方式非法整合数据:DOGE 获取 OPM、社会保障局和财政部等敏感数据库,DHS 与 ICE 共享国税局、Medicaid 和住房数据用于移民执法,以及用 SAVE 系统核查选民资格并推动各州交出选民信息。

    推荐理由:EFF 梳理联邦数据整合的三条路径与相关诉讼进展,读者可了解美国隐私执法与立法补漏的现状。

  5. The Record22

    日本确认逮捕俄罗斯 Qilin 勒索软件成员并引渡至德国

    日本国家警察厅确认逮捕一名28岁俄罗斯籍Qilin勒索软件团伙成员,并应德国逮捕令将其引渡至德国。该嫌疑人涉嫌参与对一家德国公司的勒索攻击,5月在东京大阪一酒店被捕,6月被送往德国。Qilin曾攻击德国左翼党、日本朝日集团及美国ATF等目标,2026年7月以127起攻击成为全球第二活跃勒索团伙。

  6. CDT 民主与技术中心22

    政治竞选使用 AI 驱动的选民外展凸显监管空白

    CDT 指出,政治竞选正使用 AI 驱动的选民外展工具,而现行监管存在空白。该文聚焦这一做法暴露出的规则缺口,但未披露具体涉事竞选团队、工具名称或受影响选民人数。

  7. The Record22

    操控逾1.5万名钱骡洗钱的YMCO头目在美国认罪

    乌克兰与俄罗斯双重国籍的42岁男子Oleg Korniev周四在美国联邦法院认罪,他是洗钱组织Your Mule Cashout(YMCO)的主要负责人。2007年至2014年间,YMCO通过虚假招聘网站招募逾1.5万名不知情钱骡,为黑客入侵750个美国银行账户洗钱至少1000万美元,资金多经Western Union或MoneyGram汇往东欧。Korniev面临最低2年、最高50年监禁。

10月9日周五
  1. 404 Media8

    博客幕后:教皇会怎么做?

    404 Media 的“Behind the Blog”栏目本周讨论 AI 与灵性,分享其报道 AI 当前能力、现实危害及训练数据来自被盗内容等议题的幕后思路。团队表示常在写稿时试用 AI,以从知情视角进行报道。

  2. The Record56

    白俄罗斯黑客组织认领 2023 年莫斯科卫生部门网络入侵

    白俄罗斯黑客组织 Cyber Partisans 公开承认 2023 年入侵莫斯科卫生部门网络,获得管理员级权限并访问了敏感医疗信息,但未破坏数据或中断运营。该组织称数月后主动放弃访问,并声称目前仍掌握俄罗斯和白俄罗斯境内数百个 IT 系统。此前俄罗斯网络安全公司 Solar 报告称在 2025 年 12 月发现这起入侵,最早痕迹可追溯到 2024 年初。

  3. Proton 博客12

    被盗企业凭证如何流入暗网——以及企业该如何应对

    被盗企业凭证常在泄露数天、数周甚至数月后才被发现,期间可能经批量转卖、凭证填充测试,或被用于钓鱼、勒索软件、供应链泄露和 Infostealer 恶意软件等后续攻击。Proton 的 Data Breach Observatory 显示,暗网上被暴露的企业数据涵盖登录凭证、会话 Cookie、认证令牌及员工姓名、职位、工作邮箱等,可用于冒充、钓鱼与账户接管。

  4. Proton 博客62

    Proton 分析为何零数据留存未必能保护企业数据

    Proton 发文分析零数据留存(ZDR)为何未必能保护企业数据,指出 ZDR 通常只面向顶级客户,并附带滥用监控、标记对话、反馈按钮、文件与记忆等多重例外。

    推荐理由:梳理零数据留存条款中的滥用监控、标记对话与元数据例外,帮助读者理解企业 AI 采购中留存承诺的实际边界。

  5. Proton 博客71

    ASOS 遭黑客攻击:勒索通知直接推送给用户

    英国时尚零售商 ASOS 的官方应用在 10 月 6 日向用户推送标题为“ASOS HACKED”的通知,黑客声称已完全攻破其 Snowflake 实例,要求 ASOS 的数据保护官和 IT 部门与其接触,否则将泄露数据。

    推荐理由:梳理 ASOS 攻击中黑客借应用推送直接向用户发勒索通知的路径,并给出企业加固通信渠道的可行做法。

  6. TechCrunch · Security47

    Flock 裁员 18%,隐私反弹持续升温

    监控摄像头厂商 Flock 在隐私反弹持续升温之际裁员 18%,约 270 名员工将于 10 月底通过自愿离职计划离开。Flock 在美国安装了超过 10 万套车牌识别摄像头,供警方和联邦探员追踪车辆行踪,已有数十名警员因滥用该系统在无搜查令或未经同意的情况下搜索、追踪和跟踪他人而被捕、解雇或被迫辞职。洛杉矶警察局等多个执法部门已因隐私与公民自由担忧任由合同到期或失效。

  7. CDT 民主与技术中心20

    CDT 展望 2026 年中期选举中的选举虚假信息

    CDT 发布文章展望 2026 年中期选举中的选举虚假信息问题。文章聚焦选举周期内虚假信息可能带来的风险,但原文未披露具体数据、涉及平台或应对措施等细节。

  8. EDPB 欧洲数据保护委员会62

    意大利数据保护机构因未尊重客户反对直销的意愿对 BBVA 罚款 5 508 000 欧元

    意大利数据保护机构对 BBVA 处以 5 508 000 欧元罚款,原因是其未尊重一名客户对直销的反对。同一批通报中,意大利数据保护机构还因乘客健康数据违规对 Emirates 罚款 180 000 欧元,因非法处理患者健康数据对 IQVIA 罚款 7 000 000 欧元,并因员工数据违规对一家安保公司罚款 39 000 欧元。

  9. EDPB 欧洲数据保护委员会49

    意大利 DPA 因乘客健康数据处理违规对 Emirates 罚款 18 万欧元

    意大利数据保护机构因 Emirates 处理乘客健康数据违规对其罚款 18 万欧元,涉及 GDPR 第 5(1)(a)、5(1)(e)、12 和 13 条。Emirates 通过 MEDIF 表格收集乘客健康、医生及陪同人员信息,但未提供清晰透明的处理说明,且七年留存期过长。DPA 责令其在 30 天内整改,明确需填表乘客类别及必要字段,并删除超期留存数据。