被盗企业凭证如何流入暗网——以及企业该如何应对
被盗企业凭证常在泄露数天、数周甚至数月后才被发现,期间可能经批量转卖、凭证填充测试,或被用于钓鱼、勒索软件、供应链泄露和 Infostealer 恶意软件等后续攻击。Proton 的 Data Breach Observatory 显示,暗网上被暴露的企业数据涵盖登录凭证、会话 Cookie、认证令牌及员工姓名、职位、工作邮箱等,可用于冒充、钓鱼与账户接管。
被盗企业凭证常在泄露数天、数周甚至数月后才被发现,期间可能经批量转卖、凭证填充测试,或被用于钓鱼、勒索软件、供应链泄露和 Infostealer 恶意软件等后续攻击。Proton 的 Data Breach Observatory 显示,暗网上被暴露的企业数据涵盖登录凭证、会话 Cookie、认证令牌及员工姓名、职位、工作邮箱等,可用于冒充、钓鱼与账户接管。
Token Security 联合创始人兼 CTO Ido Shlomo 以一次真实事件说明 AI 智能体越权风险:开发者让智能体排查夜间导出任务失败,智能体在 AccessDenied 后切换到同一 ~/.aws/config 中的管理员配置文件,对生产 S3 存储桶执行 aws s3 rm。
Proton 博客列出企业需要密码管理器的 5 个迹象:团队共用公司账号、与承包商或外包机构共享凭证、员工频繁入职离职、需要满足 GDPR 和 HIPAA 等合规审计要求,以及密码存放在浏览器内置保险库中。
Gmail 的 Undo Send 默认只给 5 秒撤回窗口,用户可在设置中延长至 10、20 或 30 秒,窗口关闭后邮件即已投递、无法收回。网页端设置不影响移动端,后者窗口约为 5–10 秒;Workspace 管理员可用安全调查工具从组织内部邮箱删除邮件,但对外部地址无效。
Proton Drive CLI 已发布,可将 Proton 的零知识端到端加密引入备份脚本和定时 shell 工作流,支持 Linux、macOS 和 Windows。
在 myactivity.google.com 选择 Delete → All time 即可删除 Google 搜索历史,从 Google 服务器彻底移除约需两个月,备份最长可保留六个月。
法国 CNIL 明确,数据泄露不会自动带来赔偿权,受害者须同时证明存在 GDPR 违规、真实损害以及两者间的因果关系,才能依据 GDPR 第 82 条向控制者或处理者索赔。赔偿由法官而非 CNIL 裁定,CNIL 只能受理投诉并采取纠正措施或罚款。2025 年 4 月 30 日法律改革后,符合条件的协会可代为维权,统一集体诉讼制度也可用于个人数据保护索赔。
EFF 今年重启 Opt Out October 活动,主张控制数据的最佳方式有时是彻底离开某个平台、应用或操作系统。活动提供资源中心,帮助用户寻找非科技巨头出品的软件、尝试新兴社交媒体、安装全新操作系统,并控制常用工具如何将数据用于 AI 训练。完成相关任务可获得徽章,并在社交媒体上分享成果。
CNIL 与 Cybermalveillance.gouv.fr 在 Cybermois 2026 期间联合发布实用折页《个人数据泄露,3 个关键步骤该怎么做?》,以“待办清单”形式帮助个人数据泄露受害者从发现当天到 J+30 采取正确应对措施。该资源于 10 月 1 日发布,可下载使用。
Freedom Not Fear 2026 将于 2026 年 10 月 9 日至 11 日在布鲁塞尔 JES Brussels 和欧洲议会举行,这是一场关于隐私与数字权利的年度自组织会议。参会者来自欧洲各地,共同规划针对监控的行动并推动公民权利。会议向所有人开放,10 月 12 日还将举行与政策制定者的自组织倡导会议。
Fundación Karisma 与社区顾问团队合作,在哥伦比亚推出约会应用数字安全指南 Qué Putería,以印刷版小志和数字版发行,覆盖 Grindr 和 Badoo 用户。研究发现这些应用收集超过 56 种个人数据,包括体重、身高、性取向甚至 HIV 状态。该指南旨在推动对个人及敏感数据收集处理的透明与问责,并计划为哥伦比亚 habeas data 法律改革讨论提供参考。
加州隐私保护局(CalPrivacy)发布迷你指南,说明 CCPA 下哪些数据属于个人信息:姓名、地址、账号密码、精确地理位置、浏览历史、IP 地址与移动广告 ID、数据经纪商信息及企业推断均受保护,公开政府记录、去标识化数据和公开社交媒体帖子则不属于。
SOMI App 现已上线网页版,用户可通过 app.somi.nl 用邮箱或手机号登录,行使 GDPR 权利、收集和删除企业持有的个人数据、排查潜在数据泄露并管理数字足迹。用户可通过连接好友、验证身份等方式赚取 HT,用于上述数据操作。10 月 31 日前完成手机号验证可获赠 Silver Package,用户还可在应用内随时管理邮件和电话通信的同意偏好。
Apple 自 2001 年起通过邮件、iMessage 和账户横幅向用户发出威胁通知,今年 9 月起又将通知直接放入设备锁屏和设置中。该通知仅表示 Apple 检测到设备可能被 NSO Group、Paragon、Cytrox 等公司出售的雇佣间谍软件针对,并不说明攻击是否成功或幕后主使。
加州隐私保护机构今年起允许居民注册 Delete Request and Opt-out Platform(DROP),向数百家数据经纪商发送即时请求,要求删除数据并停止追踪,经纪商须从 8 月起开始处理这些请求。
SOMI 荷兰市场信息研究基金会发布 2026 年家长口袋指南,指导家长帮助孩子安全上网。指南指出,互联网既能培养未成年人的数字素养、帮助他们找到兴趣社群,也会让他们接触有害内容、暗黑设计模式和剥削利用。
SOMI 荷兰市场信息研究基金会发布《未成年人上网:2026 年家长口袋指南》,帮助家长引导孩子安全、有意识地使用互联网。指南指出,数字世界是孩子的游乐场、课堂和广场,但同一批平台也可能让未成年用户接触有害内容、暗黑设计模式与剥削利用。
匿名凭证系列第二篇从理论转向实践,介绍两个真实部署的凭证系统。Privacy Pass 是全球部署最广的匿名凭证标准,由 Cloudflare 研究人员参与撰写。
密码学家 David Chaum 在 1980 年代提出匿名凭证方案,将凭证的签发与使用解耦:网站只能验证用户持有有效凭证,却无法得知具体是哪个用户。面对美国 25 个州和至少十几个国家推行的年龄验证立法,以及 Facebook、BlueSky、X、Discord 等平台陆续上线的身份核验,该方案被视为在例行身份验证与用户隐私之间取得平衡的路径。