跳到正文
10月10日周六
  1. BleepingComputer62

    加拿大网络安全高管在宾州被捕,案件疑与 ShinyHunters 黑客团伙相关

    加拿大网络安全高管 Edward Dubrovsky 在宾夕法尼亚州被捕,多篇报道将其与 FBI 对 ShinyHunters 黑客团伙的持续打击联系起来。54 岁的 Dubrovsky 曾在为数据泄露和勒索软件受害者提供勒索付款谈判服务的网络安全公司担任高级职务,法院记录显示他被转至德克萨斯东区,面临共谋与勒索相关指控,起诉书目前仍处于封存状态。

  2. Techdirt65

    美国邮政局启动邮政车常开摄像头试点

    美国邮政局正在开展一项试点,在邮政投递车辆上安装摄像头,持续扫描道路和路牌、绘制道路与人行道地图,并称用于改善社区安全。美国邮政局发言人向 404 Media 表示,这是一项有限试点,包含隐私保障措施,无需员工额外操作,结果将影响未来决策。工会 NALC Branch 238 在 Facebook 发布的信函称,试点意在利用邮政车队覆盖全国社区街道的规模和频率来采集这些数据,未来可能推广至全国。

  3. EFF60

    土耳其打压 LGBTQ+ 组织,封锁网站并查扣数字设备

    EFF 谴责土耳其自 9 月中旬以来对女权与 LGBTQ+ 组织的打压,法院下令封锁十余家组织的网站和社交媒体账号,60 多名成员与活动人士被拘留,办公室和住所被搜查,手机、笔记本电脑等数字设备被扣押。

    推荐理由:原文记录了土耳其以刑事调查为由封锁网站、查扣设备并拘留活动人士的具体做法,可供观察数字权利与表达自由受挤压的路径。

  4. EFF62

    EFF 分析联邦数据整合的三波浪潮与应对路径

    EFF 指出过去两年联邦政府以三波方式非法整合数据:DOGE 获取 OPM、社会保障局和财政部等敏感数据库,DHS 与 ICE 共享国税局、Medicaid 和住房数据用于移民执法,以及用 SAVE 系统核查选民资格并推动各州交出选民信息。

    推荐理由:EFF 梳理联邦数据整合的三条路径与相关诉讼进展,读者可了解美国隐私执法与立法补漏的现状。

10月9日周五
  1. The Record56

    白俄罗斯黑客组织认领 2023 年莫斯科卫生部门网络入侵

    白俄罗斯黑客组织 Cyber Partisans 公开承认 2023 年入侵莫斯科卫生部门网络,获得管理员级权限并访问了敏感医疗信息,但未破坏数据或中断运营。该组织称数月后主动放弃访问,并声称目前仍掌握俄罗斯和白俄罗斯境内数百个 IT 系统。此前俄罗斯网络安全公司 Solar 报告称在 2025 年 12 月发现这起入侵,最早痕迹可追溯到 2024 年初。

  2. Proton 博客12

    被盗企业凭证如何流入暗网——以及企业该如何应对

    被盗企业凭证常在泄露数天、数周甚至数月后才被发现,期间可能经批量转卖、凭证填充测试,或被用于钓鱼、勒索软件、供应链泄露和 Infostealer 恶意软件等后续攻击。Proton 的 Data Breach Observatory 显示,暗网上被暴露的企业数据涵盖登录凭证、会话 Cookie、认证令牌及员工姓名、职位、工作邮箱等,可用于冒充、钓鱼与账户接管。

  3. Proton 博客71

    ASOS 遭黑客攻击:勒索通知直接推送给用户

    英国时尚零售商 ASOS 的官方应用在 10 月 6 日向用户推送标题为“ASOS HACKED”的通知,黑客声称已完全攻破其 Snowflake 实例,要求 ASOS 的数据保护官和 IT 部门与其接触,否则将泄露数据。

    推荐理由:梳理 ASOS 攻击中黑客借应用推送直接向用户发勒索通知的路径,并给出企业加固通信渠道的可行做法。

  4. TechCrunch · Security47

    Flock 裁员 18%,隐私反弹持续升温

    监控摄像头厂商 Flock 在隐私反弹持续升温之际裁员 18%,约 270 名员工将于 10 月底通过自愿离职计划离开。Flock 在美国安装了超过 10 万套车牌识别摄像头,供警方和联邦探员追踪车辆行踪,已有数十名警员因滥用该系统在无搜查令或未经同意的情况下搜索、追踪和跟踪他人而被捕、解雇或被迫辞职。洛杉矶警察局等多个执法部门已因隐私与公民自由担忧任由合同到期或失效。

  5. EPIC69

    CBP 预测性警务团队持有金融数据,拒绝说明来源

    404 Media 披露,美国海关与边境保护局(CBP)的预测性警务团队 Predictive Intelligence Targeting Teams(PITT)使用金融数据锁定个人的异常金融活动,并借地方执法部门掩盖自身介入,CBP 拒绝说明这些金融记录的获取途径。

    推荐理由:梳理 CBP 预测性警务使用金融与出行数据的已知案例,并列出数据经纪商、行政传票等可能获取途径。

  6. WIRED · Security22

    WIRED 调查:纽约枪击案现场的 ICE 探员 Brenden Cuni 屡被联邦法院裁定非法逮捕

    WIRED 调查发现,纽约曼哈顿上城枪击案现场的 ICE 探员 Brenden Cuni 在纽约和明尼阿波利斯多次被联邦法院裁定实施非法逮捕。法官曾称其签署的逮捕令"欺诈",另有视频证据与其宣誓陈述相矛盾,政府还撤回了他不准确的宣誓声明。Cuni 现属 ICE 国家逃犯行动组,此前在 Operation Metro Surge 期间参与多地逮捕。

  7. ICO 英国信息专员办公室62

    ICO:自动骚扰电话投诉创五年新高,三个月内近乎翻三倍

    ICO 表示,公众关于自动骚扰电话的投诉从 7 月的 1,374 件升至 8 月的 2,178 件(增长 58%),9 月又增至 3,684 件(再增 69%),达到 2021 年以来的最高水平。

    推荐理由:ICO 披露自动骚扰电话投诉三个月内近乎翻三倍,并说明其执法权限与已开出的罚款,可了解英国对营销电话的监管现状。

  8. Ars Technica · Tech Policy38

    Trump Mobile 遭黑客攻击且疑似未获 FCC 授权,安全警报拉响

    美国参议员 Hassan 致函质询 Trump Mobile 是否拥有、运营或控制佛罗里达州 MVNO Liberty Mobile Wireless,并指其未提交 FCC 第 214 条授权及 robocall 数据库申报。该手机被指与 2024 年在中国制造的 HTC U24 Pro 几乎完全一致,预购延迟近一年发货,价格从 $499 涨至 $749。

  9. Ars Technica · Tech Policy62

    美国司机因 ALPR 误判被拦车搜查,获赔 76 美元

    美国得克萨斯州司机 Alek Schott 因 AI 车牌识别摄像头(ALPR)误判被警方拦停,随后被扣留 76 分钟并遭毒品犬搜查,未发现任何违禁品。9 月下旬陪审团判给他所要求的象征性赔偿 76 美元,其代理机构 Institute for Justice 表示将请求法院禁止 Bexar County 以无依据的交通拦截进行无令搜查。

  10. The Record62

    ASOS 称黑客冒充可信联系人骗取员工账号并发送异常推送通知

    英国时尚零售商 ASOS 表示,黑客通过冒充可信联系人获取了一名员工的账号,并向客户发送了未经授权的推送通知。ASOS 与外部专家调查发现,攻击者访问了部分个人信息,包括姓名和联系方式,以及某些非个人账户相关信息,但未说明受影响客户数量,也未确认数据是否被复制外传。

  11. 404 Media82

    404 Media 公布被法官裁定违宪的 Flock 车牌识别搜查录像

    404 Media 获取并公布了俄克拉荷马州 Tulsa 县警员 Freddie Alaniz 的执法记录仪和车内录像,记录了他使用 Flock 和 Motorola ALPR 系统搜查 Melissa Kyle 车牌的过程。

    推荐理由:通过执法记录仪画面还原车牌识别系统如何把普通跨州行程变成搜查理由,呈现法院认定违宪的具体依据。

  12. 404 Media40

    播客:泄露视频显示警方可绕过 iPhone 自动重启进入锁定的手机

    404 Media 播客本期讨论一段泄露视频,其声称警方可绕过 iPhone 的自动重启(inactivity reboot)机制,进入已锁定的手机。节目还谈到有人在一个机器人监狱中“折磨”LLM,引发 AI 领域一场争论;以及新墨西哥州一起 ChatGPT 案件中,律师在谋杀案上诉中引用了 ChatGPT 编造的假证人。

10月8日周四
  1. The Record71

    泄露聊天记录显示俄罗斯勒索团伙向美国律所派遣“代理人”

    Recorded Future News 查阅的一份泄露聊天档案显示,一个俄罗斯网络勒索团伙策划向美国律所派遣“代理人”,甚至招募军人刺探潜艇核力量情报。该档案由匿名来源于 10 月初发布在 .onion 站点,含 2025 年 8 月至 2026 年 9 月的数千条消息,记录约 50 家机构(多为律所)和约 2 亿美元自称的勒索和解金额。