ASOS 将数据泄露归因于社工攻击与凭据窃取
英国时尚零售商 ASOS 确认近期数据泄露源于一起社会工程攻击,攻击者冒充可信联系人获取了一名员工的登录凭据,并用其访问 ASOS 使用的部分第三方平台上的信息。
英国时尚零售商 ASOS 确认近期数据泄露源于一起社会工程攻击,攻击者冒充可信联系人获取了一名员工的登录凭据,并用其访问 ASOS 使用的部分第三方平台上的信息。
TIME 分析 Meta 个人 AI 智能体 Muse 的内部指令后发现,它会为用户及其认识的人维护不断更新的档案,并每小时刷新一次,记录用户与联系人如何相识以及社交圈内的争执或紧张关系。
推荐理由:TIME 对 Muse 内部指令的分析显示,个人档案每小时刷新并用于训练,可帮助读者判断这类个人 AI 智能体的数据边界。
俄罗斯 RT 已用 AI 生成虚拟主播,俄数字发展部长称 AI“能替代一半官员”。中国“零信任 AI 系统”在约 30 个县市交叉比对 150 多个政府数据库反腐,标记 8,700 名官员后遭地方抵制而回退;俄罗斯 20 万摄像头人脸识别系统曾用于 2021 年抗议中抓捕示威者,其 Oculus 系统每日扫描数十万张图片审查政治内容。
EDRi 第 2026 年 10 月 8 日刊批评欧盟 KIDS Act 未能解决平台伤害儿童的根本原因,并指出 Cloud and AI Development Act(CADA)以“主权 AI”为名损害数字权利与环境保护。
30岁的 Anas Hattab 于2019年在 Telegram 创建“Road Conditions”群组,让巴勒斯坦人互相通报以色列军事检查站的延误、关闭与定居者动向,目前已有近35万人关注。该群填补了 Google Maps 等导航应用的空白——后者未标注西岸942个检查站、大门及其他障碍。2023年10月7日后检查站延误增加逾50%,西岸通勤者每年平均多花约77小时绕行。
EDRi 转载成员 ARTICLE 19 的报告,审视欧盟如何通过 EES 和 ETIAS 大幅扩展边境监控。
推荐理由:借 ARTICLE 19 对 EU-LISA 采购合同的分析,呈现欧洲边境生物识别系统如何把监控能力交给私人承包商。
奥地利议会宪法事务委员会将于今年秋季审议《普通行政程序法》(AVG)修订草案,草案首次允许行政机关使用全自动系统作出具有法律约束力的决定,且无需人工复核具体结果。
推荐理由:奥地利拟修法允许大语言模型在无人工复核下作出有约束力的行政决定,读者可了解全自动决策与基本权利之间的冲突。
欧盟委员会6月3日发布的“技术主权一揽子计划”包含《云与AI发展法案》(CADA),该法案要求成员国设立“数据中心加速区”、加快审批与环境评估,并推动公共部门采纳“AI优先”原则。
2026 年 8 月,数据中心运营商 CyrusOne 遭 ShinyHunters "pay or leak" 勒索,该组织随后公开了据称来自该公司的数据,涉及 373k 个唯一电子邮件地址,涵盖用户、销售线索和 CyrusOne 员工记录。泄露数据主要是企业联系信息,包括姓名、实际地址、电话号码和职位,还包含支持工单及与该组织运营相关的其他信息。
英国时尚零售商 ASOS 确认,用于与客户沟通的第三方平台遭未授权访问,姓名和联系方式等基本个人信息可能已泄露,公司称不认为支付卡信息或账户密码受影响。黑客通过 ASOS 官方 App 向用户推送“ASOS HACKED”通知,声称已完全攻破其 Snowflake 环境,并威胁不回应就泄露数据,通知将用户引向名为“Xuanye group”的 Telegram 频道。
ASOS 正在调查其移动应用用户收到的一条通知,该通知声称黑客已完全入侵这家在线时尚零售商的数据。数千名客户收到标题为 Asos hacked 的通知并附有链接,消息传出后 ASOS 在伦敦证券交易所的股价下跌近 12%。
日本半导体测试设备制造商 Advantest 在 10 月 6 日发布的泄露通知中确认,2026 年 2 月 15 日的一次勒索软件攻击中,未授权第三方访问其系统并从服务器提取了数据,其中包含受影响个人的 PII。
路易斯维尔大都会警察局宣布限制可查询 Flock 自动车牌识别系统的警员范围,独立查询权限一般限于侦查与分析岗位,并新增培训、收紧查询记录要求、限制外部机构访问。新规还要求查询须关联案件编号或搜查令并说明理由,禁止好奇查询、骚扰和恐吓,且至少每 90 天用 Flock 审计工具例行审计一次。原文指出,这些要求此前从未强制,Flock 的审计功能已提供数月甚至数年,警方直到公众施压才开始使用。
NBA 名人堂成员 Shaquille O'Neal 在遭遇诈骗者冒充其购房交易后首次被黑客攻击,现以品牌大使身份为 NordVPN 站台,呼吁普通人重视数字安全与个人隐私。NordVPN 近期民调显示,73% 的美国人过度信任传统杀毒软件,认为其能抵御身份盗用和在线追踪等一切威胁。该公司 CTO Marijus Briedis 表示,当前重点是通过教育解决"电脑与椅子之间最薄弱环节"的问题。
FBI 警告 FortiBleed 攻击仍在针对暴露的 Fortinet FortiGate 防火墙和 SSL VPN 网关,攻击者利用此前泄露的凭据、infostealer 日志、撞库和密码喷洒获取访问权限,再用 Hashcat 和 Hashtopolis 的分布式 GPU 集群离线破解窃取的口令哈希,并创建管理员账户删除或修改现有管理员账户以锁出合法管理员。
佛罗里达、蒙大拿、爱荷华和内布拉斯加四个州于昨日起诉 TP-Link,指控其向消费者谎称路由器安全、隐瞒与中国政府的关联,违反各州消费者保护法。佛州总检察长 James Uthmeier 称中国国家支持的黑客曾利用美国家庭中的 TP-Link 路由器,佛州寻求禁令、消费者赔偿和罚款。
美国国务院悬赏 1000 万美元征集张宇下落,其被指为 Hafnium 黑客行动关键人物,任上海复科信息技术有限公司总监,被控代表中国政府入侵数千台计算机并窃取文件与邮件。张宇据称与徐泽伟合作,从美国高校、免疫学家和病毒学家处窃取新冠研究数据,并违反《计算机欺诈与滥用法》。FBI 称 Hafnium 针对逾 6 万家美国实体,成功入侵超 12,700 家。
亚利桑那州法院官员称,联邦和州调查人员确认黑客“访问并复制了法院备份文件”,涉及超过 130 万人的姓名、社会安全号码和案件编号,数据可追溯至 30 年前。调查显示黑客入侵了用于追缴交通和刑事违规欠款的 FARE 项目,还访问了寄养照护审查委员会自 2010 年以来超过 15 万份报告,涉及 8000 名目前仍在寄养系统中的儿童。
推荐理由:亚利桑那州法院系统泄露波及 130 万人,还牵出寄养儿童案件报告,可了解公共机构数据留存的风险面。
Open Rights Group 正推动政府禁止在移民与庇护决策中使用 AI,并委托 Cloisters Chambers 的 Robin Allen KC、Dee Masters 及 Doughty Street Chambers 的 Joshua Jackson 出具法律意见,认定英国内政部未告知庇护申请人其评估中使用了 AI 工具很可能违法。
美国一联邦法院在涉毒案件中裁定,警方对 Flock Safety 车牌识别(ALPR)数据库的查询构成搜查,需要申请令状,并据此排除了相关证据。法院指出,Alaniz 副警长仅因车辆挂加州车牌便查询 Flock 与 VehicleManager,并获取了该车一个月内跨多州 50 余次位置记录,这种不加区分的大规模监控不同于在公共道路上肉眼看到车牌。
俄克拉荷马联邦法官 Sara Hill 于 10 月 1 日裁定,警方无搜查令使用 Flock 车牌识别数据构建案件属于违宪搜查,相关毒品证据不可采纳。Hill 援引 6 月最高法院 Chatrie 判决,认为 Flock 搜索构成“接近拉网式执法”,可对公民行踪进行长期、回溯性的批量记录。
涉嫌领导数据窃取与勒索团伙 ShinyHunters 的约旦安曼青年 Rey(Saif Al-din Khader)已被拘留,据报正配合 FBI 指认其他成员。
推荐理由:梳理 ShinyHunters 头目被捕前后对波音剥离业务部门的勒索过程,呈现该团伙借品牌外包持续作案的手法。
据路透社报道,16 岁的 Saif al-Din Khader 在约旦被捕并处于 FBI 羁押之下,这是 ShinyHunters 团伙第二名落网成员,此前 9 月另有一名成员在荷兰被捕。
Discord 服务器防护服务 Double Counter 发生数据泄露,事件被归因于 Metabase 分析工具的漏洞,攻击者获取了部分数据。公开的数据集包含 27.5 万个唯一电子邮件地址和 Discord 用户名,另有少量通过 Stripe 付款的付费订阅者记录,含姓名、国家和邮编。
KMCC 在 9 月 30 日第 39 次全体会议上通过“首期愿景与重点政策(草案)”,提出“与公众共建媒体基本社会”,围绕普遍接入、积极参与、自主选择、可持续生态四大目标部署 12 项政策任务。
英国信息专员办公室(ICO)首席执行官 Paul Arnold 就 ASOS 用户收到自称黑客、声称已获取其个人信息的消息发表声明。ICO 建议收到此类消息者保持警惕,不要点击意外短信或邮件中的链接或附件,如需改密码应直接通过官方网站或 App 登录操作,并留意银行账户和在线服务的异常活动。ICO 还建议使用强且唯一的密码并启用多因素认证,担心个人信息受影响者可在其网站获取建议与支持。
韩国广播媒体通信委员会(KMCC)与社区媒体基金会(KCMF)宣布,信息通信服务透明度中心于10月1日正式成立,依据的是7月生效的《信息通信网利用促进及信息保护等相关法律》修正案。该中心将支持事实核查机构活动、开展事实核查研究与教育、推动事实核查国际合作,并支持核验大型信息通信服务提供者的透明度报告。KMCC委员长金钟哲表示,中心旨在为私营部门的自主与问责平衡奠定政策基础。
澳大利亚信息专员办公室已对 HeyCyan 智能眼镜手机应用开发商深圳青橙未来科技有限公司启动调查。该应用用于 Kmart 的 Anko 智能眼镜以及 Big W Marketplace 和 Amazon 上销售的低价产品。
推荐理由:澳大利亚信息专员办公室对未回应初步问询的 HeyCyan 应用开发商启动调查,读者可了解智能眼镜隐私监管的执法路径。
澳大利亚信息专员办公室(OAIC)宣布对提供 HeyCyan 应用的深圳擎城启动正式调查,原因是该公司未回应此前的初步问询,且第三方对其技术及隐私政策的分析引发担忧,OAIC 将动用包括强制取证通知在内的全部权力。
推荐理由:OAIC 对 HeyCyan 应用提供方启动正式调查,并说明智能眼镜场景下隐私法何时适用、何时不适用。
Citizen Lab 分拆出的多伦多软件公司 Psiphon 表示,如果加拿大联邦政府的合法访问法案按当前形式通过,公司将把业务迁出加拿大。Bill C-22 将要求电子服务提供商秘密修改自身系统,为警方和加拿大安全情报局(CSIS)提供监控能力。
推荐理由:加拿大合法访问法案要求服务商秘密改造系统配合监控,Psiphon 的退出表态展示了这类立法对隐私工具的直接影响。
Open Rights Group 发起请愿,反对英国要求用户验证年龄才能使用一系列应用和网站。该组织指出,年龄验证已从色情网站扩展到社交媒体平台、约会应用甚至 Spotify,并出现性健康与新闻类 subreddit 被年龄门禁、Bluesky 私信功能受限等情况。
推荐理由:梳理英国年龄验证在社交、约会与音乐平台上的实际扩张,并指出验证服务商不受隐私标准约束这一关键缺口。
据路透社援引两名知情人士报道,FBI 因一起泄露数千名员工个人信息的数据泄露事件,移除了一名 Accenture 承包商。FBI 未公开该承包商或涉事机构的名称,一名高级官员向路透社表示,事件与承包商未打补丁有关。
全球时尚零售商 ASOS 的数千名客户今早通过 ASOS 应用收到一条推送通知,内容称“ASOS HACKED”,并声称已完全攻破其 Snowflake 实例,要求 ASOS 的数据保护官和 IT 部门与其接触,否则将泄露数据。
美国多名民主党、共和党和独立派议员提出多项立法,若通过将大幅限制联邦机构使用 Flock 摄像头,议员在说明立法理由时引用了 404 Media 的报道。
2026 年 9 月 30 日,加州州长 Gavin Newsom 签署 AB 1883,禁止雇主使用某些 AI 职场监控工具识别、预测或推断员工情绪状态,或收集员工的神经数据,该法将于 2027 年 1 月 1 日生效。
丹麦当局公开披露,中央人口登记册(CPR)遭网络攻击,攻击者利用一个合法企业账户访问了约880万人的姓名、地址和CPR号码。该登记册是丹麦全国人口数据库。
Privacy International(PI)就英国政府关于职场监控技术的咨询提交回应,指出数据最小化与目的限制原则存在缺口,包括"范围蔓延"风险——为道路安全引入的面向驾驶员的摄像头可能被转用于纪律处分,并主张明确禁止在原目的之外出售或共享劳动者数据,包括公司破产或关闭后的情形。
Domino's 部分客户账户遭撞库攻击,攻击者利用从其他网站数据泄露中窃取的邮箱和密码组合登录。Domino's 称内部系统未被入侵,未存储支付信息,已重置受影响账户并向 ICO 报告。
404Media 报道称,网络武器厂商 Magnet Forensics 利用 iOS 漏洞绕过 iPhone 的自动重启安全功能,该功能会在设备 72 小时未使用后将其置于更安全状态。
西班牙数据保护局(AEPD)依据 GDPR 第 58.2.a 条,就两个含 AI 图像自动分析功能的视频监控项目向两个市政当局发出预防性警告,其中一个项目涉及人脸检测或识别,另一个包含人员与车辆检测、元数据生成以及按衣着、头发、性别或年龄段等外貌特征搜索人员。
推荐理由:AEPD 对两个市政 AI 视频监控项目发出预防性警告,读者可了解人脸识别与生物特征处理需满足的合规门槛。