隐私日报 · 2026 年 10 月 10 日 · 星期六
PRIVACYHOT
ASOS 遭黑客攻击:勒索通知直接推送给用户
英国时尚零售商 ASOS 的官方应用在 10 月 6 日向用户推送标题为“ASOS HACKED”的通知,黑客声称已完全攻破其 Snowflake 实例,要求 ASOS 的数据保护官和 IT 部门与其接触,否则将泄露数据。
泄露与事件
土耳其打压 LGBTQ+ 组织,封锁网站并查扣数字设备
EFF 谴责土耳其自 9 月中旬以来对女权与 LGBTQ+ 组织的打压,法院下令封锁十余家组织的网站和社交媒体账号,60 多名成员与活动人士被拘留,办公室和住所被搜查,手机、笔记本电脑等数字设备被扣押。
攻击与追踪
研究:MoE 路由遥测泄露成员信息,成员推断攻击效果提升
研究提出一种路由增强的成员推断攻击,将常规输出信号与聚合路由特征结合,用独立微调的影子模型训练成员分类器并迁移到目标模型。在三种 MoE 架构和三个数据域共九种设置中,路由遥测使 1% FPR 下的 TPR 相比强输出信号集成提升 2.7 至 9.4 个百分点,且在完整微调、冻结路由器训练、LoRA 和指令微调下均持续存在。
隐私技术与防护
TAP3D:用热阵列从体热重建 3D 人体点云
论文提出 TAP3D,首个从体热特征重建 3D 人体点云的系统,使用单个商用热阵列传感器,在成本、密度、人体敏感度和隐私方面具备优势。系统采用物理信息设计,结合前向热物理模型、多基元估计与几何透视融合,应对深度估计、热干扰和多人体分离难题。
法规与执法
意大利数据保护机构因未尊重客户反对直销的意愿对 BBVA 罚款 5 508 000 欧元
意大利数据保护机构对 BBVA 处以 5 508 000 欧元罚款,原因是其未尊重一名客户对直销的反对。同一批通报中,意大利数据保护机构还因乘客健康数据违规对 Emirates 罚款 180 000 欧元,因非法处理患者健康数据对 IQVIA 罚款 7 000 000 欧元,并因员工数据违规对一家安保公司罚款 39 000 欧元。
实践与观点
CBP 预测性警务团队持有金融数据,拒绝说明来源
404 Media 披露,美国海关与边境保护局(CBP)的预测性警务团队 Predictive Intelligence Targeting Teams(PITT)使用金融数据锁定个人的异常金融活动,并借地方执法部门掩盖自身介入,CBP 拒绝说明这些金融记录的获取途径。
Proton 分析为何零数据留存未必能保护企业数据
Proton 发文分析零数据留存(ZDR)为何未必能保护企业数据,指出 ZDR 通常只面向顶级客户,并附带滥用监控、标记对话、反馈按钮、文件与记忆等多重例外。
EFF 分析联邦数据整合的三波浪潮与应对路径
EFF 指出过去两年联邦政府以三波方式非法整合数据:DOGE 获取 OPM、社会保障局和财政部等敏感数据库,DHS 与 ICE 共享国税局、Medicaid 和住房数据用于移民执法,以及用 SAVE 系统核查选民资格并推动各州交出选民信息。