跳到正文
10月8日周四
  1. Malwarebytes 博客78

    Meta 的 Muse AI 被指持续建立用户及联系人档案

    TIME 分析 Meta 个人 AI 智能体 Muse 的内部指令后发现,它会为用户及其认识的人维护不断更新的档案,并每小时刷新一次,记录用户与联系人如何相识以及社交圈内的争执或紧张关系。

    推荐理由:TIME 对 Muse 内部指令的分析显示,个人档案每小时刷新并用于训练,可帮助读者判断这类个人 AI 智能体的数据边界。

  2. Schneier on Security34

    技术如何赋能又危及独裁者:AI 监控、审查与替代官僚

    俄罗斯 RT 已用 AI 生成虚拟主播,俄数字发展部长称 AI“能替代一半官员”。中国“零信任 AI 系统”在约 30 个县市交叉比对 150 多个政府数据库反腐,标记 8,700 名官员后遭地方抵制而回退;俄罗斯 20 万摄像头人脸识别系统曾用于 2021 年抗议中抓捕示威者,其 Oculus 系统每日扫描数十万张图片审查政治内容。

  3. WIRED · Security26

    西岸 Telegram 频道“Road Conditions”背后的男人:为巴勒斯坦司机提供检查站路况

    30岁的 Anas Hattab 于2019年在 Telegram 创建“Road Conditions”群组,让巴勒斯坦人互相通报以色列军事检查站的延误、关闭与定居者动向,目前已有近35万人关注。该群填补了 Google Maps 等导航应用的空白——后者未标注西岸942个检查站、大门及其他障碍。2023年10月7日后检查站延误增加逾50%,西岸通勤者每年平均多花约77小时绕行。

  4. EDRi 欧洲数字权利80

    奥地利拟修法允许 AI 在无人工复核下作出行政决定

    奥地利议会宪法事务委员会将于今年秋季审议《普通行政程序法》(AVG)修订草案,草案首次允许行政机关使用全自动系统作出具有法律约束力的决定,且无需人工复核具体结果。

    推荐理由:奥地利拟修法允许大语言模型在无人工复核下作出有约束力的行政决定,读者可了解全自动决策与基本权利之间的冲突。

  5. Have I Been Pwned · 最新泄露42

    CyrusOne 遭 ShinyHunters 勒索泄露,373,460 个账户受影响

    2026 年 8 月,数据中心运营商 CyrusOne 遭 ShinyHunters "pay or leak" 勒索,该组织随后公开了据称来自该公司的数据,涉及 373k 个唯一电子邮件地址,涵盖用户、销售线索和 CyrusOne 员工记录。泄露数据主要是企业联系信息,包括姓名、实际地址、电话号码和职位,还包含支持工单及与该组织运营相关的其他信息。

  6. BleepingComputer58

    ASOS 确认数据泄露,黑客通过官方 App 推送“HACKED”通知

    英国时尚零售商 ASOS 确认,用于与客户沟通的第三方平台遭未授权访问,姓名和联系方式等基本个人信息可能已泄露,公司称不认为支付卡信息或账户密码受影响。黑客通过 ASOS 官方 App 向用户推送“ASOS HACKED”通知,声称已完全攻破其 Snowflake 环境,并威胁不回应就泄露数据,通知将用户引向名为“Xuanye group”的 Telegram 频道。

  7. Techdirt62

    路易斯维尔警方收紧 Flock 车牌识别摄像头查询权限

    路易斯维尔大都会警察局宣布限制可查询 Flock 自动车牌识别系统的警员范围,独立查询权限一般限于侦查与分析岗位,并新增培训、收紧查询记录要求、限制外部机构访问。新规还要求查询须关联案件编号或搜查令并说明理由,禁止好奇查询、骚扰和恐吓,且至少每 90 天用 Flock 审计工具例行审计一次。原文指出,这些要求此前从未强制,Flock 的审计功能已提供数月甚至数年,警方直到公众施压才开始使用。

  8. WIRED · Security10

    Shaq 遭黑客攻击后代言 NordVPN,呼吁公众重视数字安全

    NBA 名人堂成员 Shaquille O'Neal 在遭遇诈骗者冒充其购房交易后首次被黑客攻击,现以品牌大使身份为 NordVPN 站台,呼吁普通人重视数字安全与个人隐私。NordVPN 近期民调显示,73% 的美国人过度信任传统杀毒软件,认为其能抵御身份盗用和在线追踪等一切威胁。该公司 CTO Marijus Briedis 表示,当前重点是通过教育解决"电脑与椅子之间最薄弱环节"的问题。

  9. BleepingComputer62

    FBI 警告 FortiBleed 攻击仍在持续,FortiGate VPN 管理员被锁出

    FBI 警告 FortiBleed 攻击仍在针对暴露的 Fortinet FortiGate 防火墙和 SSL VPN 网关,攻击者利用此前泄露的凭据、infostealer 日志、撞库和密码喷洒获取访问权限,再用 Hashcat 和 Hashtopolis 的分布式 GPU 集群离线破解窃取的口令哈希,并创建管理员账户删除或修改现有管理员账户以锁出合法管理员。

  10. Ars Technica · Tech Policy62

    佛罗里达等四州起诉 TP-Link,指其隐瞒路由器安全风险与中国关联

    佛罗里达、蒙大拿、爱荷华和内布拉斯加四个州于昨日起诉 TP-Link,指控其向消费者谎称路由器安全、隐瞒与中国政府的关联,违反各州消费者保护法。佛州总检察长 James Uthmeier 称中国国家支持的黑客曾利用美国家庭中的 TP-Link 路由器,佛州寻求禁令、消费者赔偿和罚款。

  11. The Record38

    美国悬赏 1000 万美元征集被控参与 Hafnium 黑客行动的中国公民张宇线索

    美国国务院悬赏 1000 万美元征集张宇下落,其被指为 Hafnium 黑客行动关键人物,任上海复科信息技术有限公司总监,被控代表中国政府入侵数千台计算机并窃取文件与邮件。张宇据称与徐泽伟合作,从美国高校、免疫学家和病毒学家处窃取新冠研究数据,并违反《计算机欺诈与滥用法》。FBI 称 Hafnium 针对逾 6 万家美国实体,成功入侵超 12,700 家。

  12. The Record76

    亚利桑那州法院系统遭黑客攻击,逾 130 万人信息被窃

    亚利桑那州法院官员称,联邦和州调查人员确认黑客“访问并复制了法院备份文件”,涉及超过 130 万人的姓名、社会安全号码和案件编号,数据可追溯至 30 年前。调查显示黑客入侵了用于追缴交通和刑事违规欠款的 FARE 项目,还访问了寄养照护审查委员会自 2010 年以来超过 15 万份报告,涉及 8000 名目前仍在寄养系统中的儿童。

    推荐理由:亚利桑那州法院系统泄露波及 130 万人,还牵出寄养儿童案件报告,可了解公共机构数据留存的风险面。

  13. Techdirt66

    联邦法院裁定 Flock ALPR 数据库查询需申请令状

    美国一联邦法院在涉毒案件中裁定,警方对 Flock Safety 车牌识别(ALPR)数据库的查询构成搜查,需要申请令状,并据此排除了相关证据。法院指出,Alaniz 副警长仅因车辆挂加州车牌便查询 Flock 与 VehicleManager,并获取了该车一个月内跨多州 50 余次位置记录,这种不加区分的大规模监控不同于在公共道路上肉眼看到车牌。

10月7日周三
  1. ICO 英国信息专员办公室30

    ICO 就 ASOS 用户收到黑客消息发声明

    英国信息专员办公室(ICO)首席执行官 Paul Arnold 就 ASOS 用户收到自称黑客、声称已获取其个人信息的消息发表声明。ICO 建议收到此类消息者保持警惕,不要点击意外短信或邮件中的链接或附件,如需改密码应直接通过官方网站或 App 登录操作,并留意银行账户和在线服务的异常活动。ICO 还建议使用强且唯一的密码并启用多因素认证,担心个人信息受影响者可在其网站获取建议与支持。

  2. KMCC 韩国广播媒体通信委员会38

    韩国广播媒体通信委员会(KMCC)成立信息通信服务透明度中心,以“加强事实核查”

    韩国广播媒体通信委员会(KMCC)与社区媒体基金会(KCMF)宣布,信息通信服务透明度中心于10月1日正式成立,依据的是7月生效的《信息通信网利用促进及信息保护等相关法律》修正案。该中心将支持事实核查机构活动、开展事实核查研究与教育、推动事实核查国际合作,并支持核验大型信息通信服务提供者的透明度报告。KMCC委员长金钟哲表示,中心旨在为私营部门的自主与问责平衡奠定政策基础。

  3. OAIC 澳大利亚信息专员办公室66

    OAIC 对 HeyCyan 智能眼镜手机应用开发商启动调查

    澳大利亚信息专员办公室已对 HeyCyan 智能眼镜手机应用开发商深圳青橙未来科技有限公司启动调查。该应用用于 Kmart 的 Anko 智能眼镜以及 Big W Marketplace 和 Amazon 上销售的低价产品。

    推荐理由:澳大利亚信息专员办公室对未回应初步问询的 HeyCyan 应用开发商启动调查,读者可了解智能眼镜隐私监管的执法路径。

  4. OAIC 澳大利亚信息专员办公室71

    OAIC 对 HeyCyan 应用提供方深圳擎城启动正式调查

    澳大利亚信息专员办公室(OAIC)宣布对提供 HeyCyan 应用的深圳擎城启动正式调查,原因是该公司未回应此前的初步问询,且第三方对其技术及隐私政策的分析引发担忧,OAIC 将动用包括强制取证通知在内的全部权力。

    推荐理由:OAIC 对 HeyCyan 应用提供方启动正式调查,并说明智能眼镜场景下隐私法何时适用、何时不适用。

  5. Citizen Lab62

    多伦多 VPN 服务商 Psiphon 拟因合法访问法案 C-22 退出加拿大

    Citizen Lab 分拆出的多伦多软件公司 Psiphon 表示,如果加拿大联邦政府的合法访问法案按当前形式通过,公司将把业务迁出加拿大。Bill C-22 将要求电子服务提供商秘密修改自身系统,为警方和加拿大安全情报局(CSIS)提供监控能力。

    推荐理由:加拿大合法访问法案要求服务商秘密改造系统配合监控,Psiphon 的退出表态展示了这类立法对隐私工具的直接影响。

  6. Open Rights Group60

    Open Rights Group 发起反对英国上网强制身份验证的请愿

    Open Rights Group 发起请愿,反对英国要求用户验证年龄才能使用一系列应用和网站。该组织指出,年龄验证已从色情网站扩展到社交媒体平台、约会应用甚至 Spotify,并出现性健康与新闻类 subreddit 被年龄门禁、Bluesky 私信功能受限等情况。

    推荐理由:梳理英国年龄验证在社交、约会与音乐平台上的实际扩张,并指出验证服务商不受隐私标准约束这一关键缺口。

10月6日周二
  1. Privacy International26

    PI 就英国政府职场监控技术咨询提交回应意见

    Privacy International(PI)就英国政府关于职场监控技术的咨询提交回应,指出数据最小化与目的限制原则存在缺口,包括"范围蔓延"风险——为道路安全引入的面向驾驶员的摄像头可能被转用于纪律处分,并主张明确禁止在原目的之外出售或共享劳动者数据,包括公司破产或关闭后的情形。

  2. AEPD 西班牙数据保护局60

    AEPD 就 AI 视频监控项目向两个市政当局发出警告

    西班牙数据保护局(AEPD)依据 GDPR 第 58.2.a 条,就两个含 AI 图像自动分析功能的视频监控项目向两个市政当局发出预防性警告,其中一个项目涉及人脸检测或识别,另一个包含人员与车辆检测、元数据生成以及按衣着、头发、性别或年龄段等外貌特征搜索人员。

    推荐理由:AEPD 对两个市政 AI 视频监控项目发出预防性警告,读者可了解人脸识别与生物特征处理需满足的合规门槛。