低价安卓手机固件预装 Midnight Mimosa 恶意软件,将设备变为住宅代理
Bitdefender 发现名为 Midnight Mimosa 的恶意软件活动,预装在采用 MediaTek 芯片的低价安卓手机固件中,使其获得系统级权限,可静默安装应用、实施广告欺诈并将设备变为住宅代理。
Bitdefender 发现名为 Midnight Mimosa 的恶意软件活动,预装在采用 MediaTek 芯片的低价安卓手机固件中,使其获得系统级权限,可静默安装应用、实施广告欺诈并将设备变为住宅代理。
意大利数据保护机构 Garante 于 2026 年 4 月 17 日通过的邮件追踪像素指南将于 10 月 29 日生效,组织有六个月合规期。指南要求使用追踪像素前须向收件人披露,原则上需事先同意,仅聚合统计打开率且数据匿名化、身份验证安全措施以及钓鱼提醒、合同变更、数据泄露通知等法定义务信息可获豁免。
FakeGit 恶意软件活动于 10 月 4 日重启,利用 17,610 个 GitHub 仓库分发 SmartLoader,进而投放 StealC 信息窃取程序。
英国时尚零售商 ASOS 表示,黑客通过冒充可信联系人获取了一名员工的账号,并向客户发送了未经授权的推送通知。ASOS 与外部专家调查发现,攻击者访问了部分个人信息,包括姓名和联系方式,以及某些非个人账户相关信息,但未说明受影响客户数量,也未确认数据是否被复制外传。
404 Media 获取并公布了俄克拉荷马州 Tulsa 县警员 Freddie Alaniz 的执法记录仪和车内录像,记录了他使用 Flock 和 Motorola ALPR 系统搜查 Melissa Kyle 车牌的过程。
推荐理由:通过执法记录仪画面还原车牌识别系统如何把普通跨州行程变成搜查理由,呈现法院认定违宪的具体依据。
404 Media 获得了 Flock 违宪搜查的执法记录仪和车内录像。该报道同时提及 Claude Code 的一项新用途。原文为付费会员专享内容,未披露搜查地点、涉及机构或具体细节。
404 Media 播客本期讨论一段泄露视频,其声称警方可绕过 iPhone 的自动重启(inactivity reboot)机制,进入已锁定的手机。节目还谈到有人在一个机器人监狱中“折磨”LLM,引发 AI 领域一场争论;以及新墨西哥州一起 ChatGPT 案件中,律师在谋杀案上诉中引用了 ChatGPT 编造的假证人。
25 岁的 Ajay Shinjin 因参与 SIM 卡交换诈骗,于周四在伦敦 Inner London Crown Court 被判处两年半监禁,涉案加密货币近 26 万美元。
英国时尚零售巨头 Asos 确认客户个人信息遭泄露,黑客入侵其用于与客户沟通的第三方平台,窃取姓名和联系方式。BBC News 报道称,被盗数据还包括家庭住址、电话号码、邮箱地址以及客户资料备注,例如网站搜索记录。
Google 称攻击者攻陷了 .gh(加纳)、.sl(塞拉利昂)和 .as(美属萨摩亚)三个国家代码域名命名空间背后的基础设施,借此为 Google 域名及其他组织的域名获取未授权的 HTTPS 证书。
Recorded Future News 查阅的一份泄露聊天档案显示,一个俄罗斯网络勒索团伙策划向美国律所派遣“代理人”,甚至招募军人刺探潜艇核力量情报。该档案由匿名来源于 10 月初发布在 .onion 站点,含 2025 年 8 月至 2026 年 9 月的数千条消息,记录约 50 家机构(多为律所)和约 2 亿美元自称的勒索和解金额。
Citizen Lab 援引 WIRED 对 Paragon Solutions CEO Andrew Boyd 的独家采访指出,该公司虽承诺不向人权记录不佳的政府出售手机间谍软件,却承认无法知晓客户是否滥用产品,也没有在滥用时关闭客户的“kill switch”。
Nudge Security 推出 OAuth Grant Risk Analyst 智能体,自动审查新出现的 OAuth 授权并给出通俗风险判定。数据显示每位员工平均创建 88 个 OAuth 授权,其中 31 个带数据级权限;Gartner 预计到 2027 年 50% 的 SaaS 泄露将源于过度授权的 OAuth 令牌。
韩国两座大型新教教会——首尔汝矣岛纯福音教会和爱的教会——正在调查可能泄露数十万成员敏感信息的网络攻击。汝矣岛纯福音教会称已发现一份包含约85万名成员个人信息的数据集;爱的教会确认正在调查,但未披露受影响人数。
Amazon 的 About You 页面会展示它根据购买记录、搜索、清单、评论和 Alexa 购物对话推断出的个人信息,用户只能逐条删除,无法整体关闭。Dexerto 报道称一名购物者的档案中出现“has flat buttocks”这类描述,可能与其此前购买“butt scrunch leggings”有关。
韩国最大电商 Coupang 就 620 亿韩元的数据泄露罚款提起诉讼。2025 年 12 月,Coupang 曾为 11 月影响超过 3300 万名客户的泄露事件道歉,一名前开发者涉案。该事件已持续九个月,被视为应对数据泄露的反面案例。
美国参议员 Josh Hawley 与 Chris Murphy 提出两党立法提案《AI 智能体问责法案》,拟让 AI 智能体的运营者和开发者承担民事或刑事责任,企业无法再以“是 AI 智能体干的”为由免责。
与俄罗斯利益关联的间谍组织 UAC-0099 使用不断演进的 MatchBoil 恶意软件攻击乌克兰交通、制造和能源企业,ESET 观测到的感染全部位于乌克兰。
Bitdefender 发现数千部廉价 Android 手机在固件中预装了名为 Midnight Mimosa 的恶意软件,涉及多家品牌、使用 MediaTek 芯片,覆盖 150 多个国家,墨西哥、法国和意大利占比最高。
英国时尚零售商 ASOS 确认近期数据泄露源于一起社会工程攻击,攻击者冒充可信联系人获取了一名员工的登录凭据,并用其访问 ASOS 使用的部分第三方平台上的信息。
TIME 分析 Meta 个人 AI 智能体 Muse 的内部指令后发现,它会为用户及其认识的人维护不断更新的档案,并每小时刷新一次,记录用户与联系人如何相识以及社交圈内的争执或紧张关系。
推荐理由:TIME 对 Muse 内部指令的分析显示,个人档案每小时刷新并用于训练,可帮助读者判断这类个人 AI 智能体的数据边界。
俄罗斯 RT 已用 AI 生成虚拟主播,俄数字发展部长称 AI“能替代一半官员”。中国“零信任 AI 系统”在约 30 个县市交叉比对 150 多个政府数据库反腐,标记 8,700 名官员后遭地方抵制而回退;俄罗斯 20 万摄像头人脸识别系统曾用于 2021 年抗议中抓捕示威者,其 Oculus 系统每日扫描数十万张图片审查政治内容。
意大利数据保护局在 10 月 8 日通讯中公布多项处罚:IQVIA Solutions Italy 因建立含 100 万名患者健康数据的数据库被罚 700 万欧元,监管机构认定这些数据并非匿名,患者代码可长期追踪并配合出生年份、性别、诊断、处方和位置数据实现重识别,数据库中还混入 3300 多名患者的身份信息。
推荐理由:汇总意大利数据保护局近期多项处罚与指南,可对照了解奖学金名单公开、市镇监控和健康数据二次利用的合规边界。
EDRi 第 2026 年 10 月 8 日刊批评欧盟 KIDS Act 未能解决平台伤害儿童的根本原因,并指出 Cloud and AI Development Act(CADA)以“主权 AI”为名损害数字权利与环境保护。
HE-OFT 是首个不向任何参与方交付训练模型的密码学安全一次性联邦微调协议:各客户端在冻结的公共骨干网络上微调低秩适配器与分类器头,仅上传一次加密的头部位移,由服务器在多方 CKKS 下合并且从不解密。
研究者提出一种免训练的两阶段语音匿名化方法,仅修改推理时的条件与引导,不更新任何预训练参数。该方法先以随机说话人上下文重建源内容表示,再抑制与原始说话人对齐的成分。在 VoicePrivacy 2026 Track 1 上,该方法提升了说话人隐私,同时保持有竞争力的词错误率和情感识别性能。
Zeppelin 是首个使用嵌入式向量指令集、首个在嵌入式设备上同时支持加密与解密的同态加密库,也是首个在 MCU 级硬件上实现的 BFV 方案。
Hugging Suit 是一套气动驱动的可穿戴系统,可让用户在实时模拟并接收远程拥抱。系统整合可编程气囊矩阵(AAM)、便携式高压气动单元与织物压力传感层,在保持轻便可移动的同时提供精准触觉反馈。初步反馈显示,低光私密空间、尤其配合视频看到远端伙伴时,能提升远程拥抱的情感投入与舒适度。
研究者提出面向图像比特流细粒度理解(IBFU)的基础模型 BFG,由比特流语义编码器 BSeE 与细粒度语义生成器 FSeG 组成,无需将图像完整解码到像素域即可完成分类与语义描述生成,从而减少处理流程中的视觉暴露。
研究者提出一种一次性构建差分隐私置信区间的框架,仅对最终重采样分位数加噪,而非对每次重采样的估计量分别加噪。在放回(m-out-of-n)采样下隐私成本仅与重采样次数 B 成对数关系,在无放回(子采样)下与 B 无关,避免了此前工作中的 √B 因子。该框架为子采样和 m-out-of-n 重采样提供非渐近高斯差分隐私(GDP)与效用保证,覆盖分位数和退化 U 统计量等估计量。
研究提出将人群规模不良事件监测作为手术数字孪生的独立信念层,并评估一种在形式化隐私保证下学习的联邦贝叶斯协议,各站点仅交换 Rényi 差分隐私自然参数更新。
研究团队提出 FedDermaSeg,用联邦学习在 ISIC 2018 皮肤病变分割挑战赛数据集上模拟分布式训练环境,构建隐私保护的皮肤病变分割模型。该模型在 ISIC 2018 测试集和 PH2 数据集上评估,性能与集中式训练相当,并持续优于各本地训练模型,表明无需集中汇聚医学图像即可实现协作式皮肤病变分割。
论文提出语义行为水印(SBW),在历史条件下对语义动作簇而非精确动作符号嵌入水印,并用带密钥的抗碰撞分箱替代公开簇分箱。在五个智能体模型(3B-14B,四家厂商)和三个编码器上,ToolBench 改写场景下簇级检测率为 0.49-0.66,精确符号方案仅 0.05-0.17;ALFWorld 上为 0.92-0.97 对 0.00-0.01。
推荐理由:论文提出面向 LLM 智能体的语义行为水印,在改写场景下检测率显著高于精确符号方案,并指出链式重放仍未被覆盖。
研究提出一套 LLM 辅助的主题分析流程,从大规模社交媒体数据中动态识别、分类并追踪新兴 AI 危害。作者分析了 18 个月(2025 年 1 月至 2026 年 6 月)内 570 万条 Reddit 帖子摘要,整理并发布包含 57.5 万条 AI 危害相关帖子的数据集,以及涵盖 12 个类别、47 个子节点的自下而上 AI 危害分类体系。
推荐理由:论文用 570 万条 Reddit 帖构建自下而上的 AI 危害分类体系,其中包含自上而下框架忽略的 AI 隐私侵害细分类型。
研究揭示,在最小双人强单调设定中,欺骗方利用与受害者探索仅存在相关性的泄露信号,将自身探索动作与之耦合,从而注入外部性并把学习动态导向新的稳态——欺骗纳什均衡(DNE)。作者证明欺骗性老虎机学习(DBL)动态以最优收敛速率收敛到 DNE 的任意小邻域,且在放宽标准老虎机优化文献的二阶光滑条件下仍成立,并用资源分配博弈展示了欺骗对稳态与欺骗方成本的严格影响。
研究提出一个面向物质使用障碍(SUD)患者对话生成的多目标对齐小语言模型框架,分认知成分检测与认知成分对齐对话生成两阶段,结合知识蒸馏、人类标注偏好优化与注意力引导奖励塑形。在 BERTScore、ROUGE、METEOR、BLEU 及 LLM-as-judge 命中指标上,认知信息微调在认知实现与对齐上优于通用指令微调基线和心理健康领域专用小语言模型,开放式认知成分提升尤为明显。
FaceKit 是一个从正面面部照片进行定量面部表型分析的计算框架,可提取标准化面部标志点测量值并衍生 120 项形态特征,输出表示相对人群参考分布偏离程度的特征级 z 分数,参考分布基于 FairFace 数据集构建。研究在 GestaltMatcher Database 中覆盖 50 个罕见病队列的子集上评估 FaceKit,并开展隐私评估,检验合成图像是否泄露真实患者照片中的可识别信息。
emg2face 提出用高密度表面肌电(HD-sEMG)替代光学方法捕捉面部动作,在额头和面侧各布 32 通道、共 64 通道纺织电极,以 2048 Hz 采样,并用模拟音频脉冲实现亚毫秒级 EMG 与视频同步。
CoMoE 是一个面向消费级 GPU 的通信高效 MoE 推理系统,通过以主机为中心的路由解决 PCIe 带宽受限且无 P2P 支持的通信瓶颈。它用主机支持的 token 多播消除出站冗余,并用主机暂存缓冲的细粒度 token 级聚合替代全局同步。在 RTX 5090 上吞吐最高提升 1.46 倍,接近支持 NVLink 的 A800,硬件成本仅为其 23.4%。
这篇综述提出将 LLM 作为跨层语义编排层,连接人类指令、外部求解器与分布式控制模块,并把 LLM 赋能的无人机调度系统归纳为流水线调度、全局分配调度、去中心化智能体调度和分治调度四类范式。