![]()
政策趋势
一、两部门印发《安全应急装备产业发展“十五五”规划》
近日,工业和信息化部、应急管理部联合印发《安全应急装备产业发展“十五五”规划》。
《规划》强调,要加快企业数智化转型。支持安全应急装备企业通过“人工智能+”赋智升级,提高研发设计、中试验证、生产制造、营销服务、运营管理等环节的数字化、智能化水平,培育打造智能工厂和智慧供应链,加快培育一批高水平数智化转型服务商。指导安全应急装备企业开展重要数据识别和目录备案,落实分级保护、风险评估、监测预警和应急处置等要求,提升数据安全保护水平。加强覆盖装备全生命周期的高质量数据集建设,打造安全应急装备可信数据空间,挖掘数据价值。培育面向安全应急装备的工业互联网平台,深化垂直模型开发和实践,突破复合灾害预警、应急预案智能生成等核心能力,加快人工智能应用,推进相关软件智能化升级。加强开源鸿蒙操作系统应用推广,构建行业统一数字底座。
二、公安部发布《公安机关网络空间安全监督检查办法》
近日,公安部发布《公安机关网络空间安全监督检查办法》,自2026年10月1日起施行。
办法共23条,主要规定六方面内容:一是明确监督检查对象,包括网络运营者、数据处理者、个人信息处理者等;二是明确监督检查方式,包括线上巡查、线下核查,日常检查、专项检查等;三是明确监督检查内容,包括被检查对象是否履行法定的网络空间安全义务,以及重大活动安保期间的重点检查内容等;四是明确监督检查机制,要求在国家网络安全、数据安全等机制统筹协调下,加强部门协调、联合检查,减少企业负担;五是明确检查结果运用,公安机关按检查情况采取督促整改、发送公安提示函以及处罚等措施;六是明确相关法律责任,明确了公安机关及工作人员玩忽职守、滥用职权、泄露国家秘密等法律责任。
办法对健全联合检查机制、减少企业负担作出规定。公安机关应当建立健全与有关部门的监督检查协作配合机制,加强跨部门协同配合、信息沟通,合理确定现场检查的频次、范围、方式,避免重复检查、交叉检查。
此外,办法还对公安机关执法规范化建设提出进一步要求,明确公安机关开展监督检查的人员、文书等具体要求,以及委托技术支持机构协助开展检查的安全管理要求。
三、首个具身智能数据集质量标准发布
近日,《人工智能 关键基础技术 具身智能数据集质量要求及评价方法》由工业和信息化部批准发布,将于2026年11月1日正式实施。
《方法》搭建了完整的数据集质量管控与评价体系,覆盖三大核心板块:全流程数据生产操作规范、常态化组织管理保障机制、多维度量化质量评价指标。其中八大核心评价维度构成数据质量“度量衡”,分别为完整性、一致性、多样性、真实性、易用性、实用性、可扩展性与安全性,从数据采集、标注、存储到流通使用全生命周期划定清晰约束标准,配套完整可落地的评价检测方法。
新标准落地将形成多方共赢的产业价值体系。对于数据供给企业,统一规范能够理顺数据生产全流程,明确交付质量底线,减少供需对接沟通损耗;对于机器人研发、AI模型企业等数据需求方,标准化验收依据可高效筛选适配训练场景的优质数据,规避低质数据带来的研发风险,降低数据采购试错成本。
《方法》将重塑具身智能数据生态,破除数据流通壁垒,推动优质数据资源开放共享、互通互联。业内专家表示,统一质量标准将引导行业摒弃“重数量、轻品质” 粗放发展模式,规范数据市场秩序,减少低质无效数据重复生产,集中产业资源攻坚高质量多模态交互数据,为人形机器人、工业智能装备、家用服务机器人等场景技术创新筑牢数据底座,助力我国具身智能技术与产业实现健康、有序、高质量发展。
四、《重庆市数据安全管理条例》2026年9月1日起施行
近日,重庆市六届人大常委会第二十五次会议第二次全体会议表决通过《重庆市数据安全管理条例》。《条例》将于2026年9月1日起施行,共6章45条。
《条例》从收集、存储、使用、加工、传输、提供、公开、归纳、删除、销毁等环节拧紧数据处理安全阀,为推进数字重庆建设、探索超大城市现代化治理提供了坚实法治保障。
在厘清权责上,《条例》明确了六大职能部门监管权责,建起立体化监管体系:市国家安全领导机构负责统筹协调数据安全的重大事项和重要工作;网信部门统筹网络数据安全管理;大数据发展部门统筹推进数字重庆安全防护体系建设;公安机关、国家安全机关依法打击违法犯罪;行业主管部门承担本行业本领域的日常监管。此外,《条例》还确立了“谁管业务、谁管业务数据、谁管数据安全”的数据安全责任制,将数据安全责任精准压实到具体的业务条线和主体身上。
在检查互认方面,《条例》明确规定,有关部门开展数据安全监督检查,应当合理确定检查频次和检查方式,不得重复检查、多头检查。同时,数据安全风险评估、关键信息基础设施安全保护测评、网络安全等级保护测评、商用密码应用安全性评估之间内容重合的部分,相关结果可以相互采信,无需重复测评。
在分类分级上,《条例》将数据分为核心数据、重要数据和一般数据三个层级,并对应防护等级。《条例》规定,对重要数据实行目录管理,动态更新定期盘点,要注明数据基本情况、责任主体、处理方式、安全风险评估结果等,但不得包含数据内容本身。
在闭环防护上,《条例》在数据安全法基础上,细化全生命周期防护流程,为数据处理主体搭建了闭环安全防护体系。《条例》明确,数据处理者必须建立健全全流程数据安全管理制度,通过日志形式保存数据操作记录:一般日志留存不少于6个月,互联网政务应用日志不少于1年,涉及重要数据安全事件处置溯源的日志留存不少于1年,而涉及向他人提供、委托处理、共同处理重要数据和个人信息的,相关日志留存时间不少于3年。
监管动态
一、公安部网安局公布打击侵犯公民个人信息犯罪10起典型案例
近日,公安部网安局发布打击侵犯公民个人信息犯罪10起典型案例:
案例1:杨某国等人侵犯公民个人信息、买卖国家公文证件案
近日,辽宁沈阳公安网安部门成功侦破一起侵犯公民个人信息案,打掉一个以“高薪兼职注册营业执照”为名实施身份盗用的犯罪团伙。经查,杨某国(男,25岁)伙同谢某才(男,29岁)成立“**网络”工作室,组织多名公司人员与中介人员对接,通过“执照充场”等名义,以首次注册营业执照给予200元、后续完成手续再结200-300元为诱饵,招募不明真相人员携带身份证原件来到现场,进行手持身份证拍摄,非法注册电商账号及工商营业执照。杨某国等人以每条100-300元不等的价格,将这些账号出售给下游买家,最终流入涉赌、涉电诈犯罪团伙之手,用于非法支付结算或洗钱。
查明,杨某国等人非法获取公民个人信息3000余条,涉案金额20余万元。目前,该案27名犯罪嫌疑人已被依法采取刑事强制措施。
案例2:崔某伟、马某洒等人侵犯公民个人信息案
近日,甘肃临夏公安网安部门从一起电信网络诈骗案件入手,成功扩线侦破一起侵犯公民个人信息案。经查,以崔某伟(男,38岁)为首的犯罪团伙利用社交软件、短视频平台发布兼职广告,以“闲置账号高价变现”的名义,大量收购微信、QQ、抖音等各类实名网络账号,并吸引群众提供本人及身边亲友的手机号等信息,注册各类网络账号,层层转卖至境外诈骗团伙,用于实施电信网络诈骗等违法犯罪活动,致使出售网络账号的“号主”成为犯罪分子“帮凶”,严重危害公民个人信息安全及财产安全。
查明,崔某伟等人非法获取公民个人信息2万余条,涉案金额130余万元。目前,该案6名犯罪嫌疑人已被依法移送起诉。
案例3:刘某沅等人侵犯公民个人信息案
安徽宣城公安网安部门侦破一起利用黑客技术挖掘系统漏洞、搭建数据查询接口、非法贩卖公民个人信息案。经查,刘某沅(男,20岁)伙同韦某影(男,18岁)、林某(男,18岁)在互联网上搭建社工库,通过收费查档方式,为下游律师、私家侦探、信息中介等群体非法提供公民个人信息查询服务,严重危害公民个人信息安全。
查明,刘某沅等人非法获取公民个人信息一批,涉案金额30余万元。目前,该案9名犯罪嫌疑人已被依法移送起诉。
案例4:李某等人侵犯公民个人信息案
近日,四川内江公安网安部门侦破一起侵犯公民个人信息案。经查,李某(男,31岁)伙同李某(女,31岁)在抖音等平台发布“订单解密”广告,向抖音商家推销订单解密业务,同时,指使陈某威(男,28岁)、周某宇(男,30岁)向快手、小红书等平台电商直播间商家推销订单解密业务。上述4人批量获取电商平台订单数据后,由徐某峰(男,38岁)提供技术支持,对订单进行解密,非法获取订单手机号码、收件地址等个人信息,出售给下游黑灰产团伙,严重危害公民个人信息安全及财产安全。
查明,李某等人非法获取公民个人信息200余万条,涉案金额800余万元。目前,上述5名犯罪嫌疑人已被依法移送起诉。
案例5:吴某通等人侵犯公民个人信息案
近日,广东佛山公安网安部门侦破一起侵犯公民个人信息案。佛山公安网安部门接报案,称某房产中介公司经纪人数据遭批量泄露,被用于装修业务精准营销。经查,吴某通(男,36岁)伙同罗某德(男,21岁)等人以广东某科技有限公司为掩护,指使陈某杰入职某房产中介公司,以获取该房产中介公司内部系统权限,并雇佣邓某某等人,利用技术手段绕过该房产中介公司内部系统安全机制,批量爬取经纪人个人信息后进行倒卖,供装修公司推销装修使用,并按成单金额的2%抽成,牟取非法利益,严重危害公民个人信息安全。
查明,吴某通等人非法获取公民个人信息1.3万余条。目前,该案4名犯罪嫌疑人已被依法采取刑事强制措施。
案例6:王某杰等人侵犯公民个人信息案
近日,山西太原公安网安部门从频繁出现的教培“精准推销”电话入手,成功破获一起涉及学校、教培机构、眼科医院等多行业工作人员侵犯公民个人信息案。经查,王某杰(男,34岁)在教培机构任职期间,为完成招生指标,与韩某(男,52岁)、班某(男,32岁)、马某(男,33岁)、张某(男,34岁)、王某(男,36岁)、张某雯(男,33岁)、崔某(男,36岁)等多个教培机构工作人员非法交换和出售学生数据,王某杰为进一步获取学生信息,又向康某(男,39岁)、苏某全(男,53岁)、李某新(男,44岁)、侯某飞(男,37岁)等多家眼科医院和学校的工作人员购买大量学生信息,形成了一条“内鬼窃取、行业倒卖、精准推销”的犯罪产业链,严重危害公民个人信息安全。
查明,王某杰等人非法获取公民个人信息50余万条,涉案金额30余万元。目前,该案12名犯罪嫌疑人已被依法提起公诉。
案例7:石某、黄某威等人侵犯公民个人信息案
近日,陕西咸阳公安网安部门从频繁出现的装修骚扰电话入手,成功打掉一个隐藏在装修行业,非法获取、买卖公民个人信息的黑产链条。经查,以石某愿(女,33岁)、黄某威(男,29岁)为首的犯罪团伙,从装修公司收集个人信息,同时从为政府单位提供数据维护的信息公司、为政府提供拆迁项目的服务公司、小区物业、售楼部、村委会等行业工作人员处,非法购买个人信息,出售给装修公司、家居经营、房产中介等相关行业工作人员,相关行业工作人员获取信息后,又不断对信息层层买卖、交换、牟利,形成了一条涉及行业众多、利益关联庞杂、隐蔽性强的公民个人信息买卖黑灰产业链,严重危害公民个人信息安全。
查明,石某、黄某等人非法获取公民个人信息600万余条,涉案金额50万余元。目前,该案11名犯罪嫌疑人已被依法提起公诉。
案例8:董某等人侵犯公民个人信息案
近日,上海公安网安部门侦破一起侵犯公民个人信息案。经查,以董某(男,36岁)为首的犯罪团伙,成立“某玺”共享充电设备公司,免费向低价旅馆投放共享充电宝,并约定按照使用收益进行分成,吸引大量低价旅馆合作。合作中,该团伙以提供“刷好评、删差评”等网络评价操控服务为条件,要求宾旅馆非法提供住客姓名、入住时间等公民个人信息,并通过电话回访、使用非法插件等方式,在多个互联网平台实施网络评价操控,提升合作商家网络评分、降低负面评价,以牟取非法利益。该团伙呈公司化运营,下设销售部、技术部、好评部、差评部、售后部等部门,已形成“设备推广获取资源、非法收集个人信息、数据分析筛选、操控网络评价”的完整犯罪链条。
查明,董某等人非法获取公民个人信息100余万条,操控网络平台评价10万余条,涉案金额1100余万元。目前,该案33名犯罪嫌疑人已被依法提起公诉。
案例9:夏某强等人侵犯公民个人信息案
近日,江苏宿迁公安网安部门侦破一起侵犯公民个人信息案。经查,夏某强(男,38岁)伙同姜某帅(男,35岁)等人成立“法律咨询”工作室,通过境外社交平台非法获取公民个人的开房记录、车辆档案、出行轨迹等高敏感隐私信息,再打着“法律辅助”“调查支持”的幌子,在“无讼”APP、淘宝、闲鱼、QQ群等网络平台进行推广引流,高价出售给律师、私家侦探、信息中介等特殊群体,用于在办理离婚、讨债、商业竞争等案件中获取不正当优势,严重危害公民个人信息安全,对司法公正和社会秩序造成恶劣影响。
查明,夏某强等人非法获取公民个人信息10万余条,涉案金额100余万元。目前,该案10名犯罪嫌疑人已被依法采取刑事强制措施。
案例10:“私家侦探”侵犯公民个人信息案
近日,浙江舟山公安网安部门成功侦破一起“私家侦探”侵犯公民个人信息案,打掉一个以“私家侦探”“婚姻调查”“寻亲找人”为名义,实施非法调查业务的犯罪团伙。经查,以吴某(男,34岁)为首的犯罪团伙在上海成立“上海**探真咨询有限公司”,在微信视频号、抖音等平台发布“私家侦探”类视频进行引流,声称可提供各类“私人调查”服务,在获取客户需求后,通过勾结多行业“内鬼”非法获取受害者行踪轨迹、开房记录等,同时雇佣专人充当“马仔”,实施GPS定位、贴身跟踪、偷拍窃录等非法活动,形成了一条分工明确、手段隐蔽的“线上查档+线下跟踪”黑色产业链,严重危害公民个人信息安全。
查明,吴刚等人采取线下跟踪和线上查档的方式为12人提供非法获取公民个人信息服务,涉案金额100余万元。目前,该案6名犯罪嫌疑人已被依法移送起诉。
二、四川公安公布10起侵犯公民个人信息案件
近日,四川公安机关深入推进“净网”专项行动,聚焦“公共服务、金融借贷、医疗教育、生活出行”等数据安全保护职能重点方向,坚持全链条打击、全维度治理,集中侦破了一批侵犯公民个人信息大要案件,抓获了一批犯罪嫌疑人,并公布近期侦破的10起侵犯公民个人信息案件。
2026年4月,成都公安机关侦破一起非法获取在校学生及家长公民个人信息案,抓获犯罪嫌疑人6名。经查,某学校招生办为获取生源,与教培机构勾连,非法获取学生及家长信息,用于电话招生。目前,涉案人员均已被采取刑事强制措施。
2026年3月,成都公安机关侦破一起贩卖楼盘业主信息的案件,抓获违法犯罪人员56名。经查,成都某劳务公司工作人员何某超、叶某等人非法获取大量楼盘业主信息出售给二手房销售、家庭装饰等公司牟利。目前,涉案人员均已被采取刑事强制措施或行政处罚。
2026年3月,自贡公安机关侦破一起搭建假冒网站,骗取他人个人信息的案件,抓获犯罪嫌疑人3名。经查,刘某等人以帮助他人搭建网站为名,骗取客户的个人信息或营业执照,并使用相关信息注册大量仿冒的网站域名,出售给他人牟利。目前,涉案人员均已被采取刑事强制措施。
2026年4月,遂宁公安机关侦破一起“地推”案件,抓获犯罪嫌疑人10名。经查,犯罪嫌疑人刘某等人冒充电商平台工作人员,在农村、集市地区以“送礼品”为名,操作受害人手机窃取网络账号,转卖给下游黑灰产业链。目前,涉案人员均被采取刑事强制措施。
2026年5月,内江公安机关侦破一起非法获取公民个人信息,帮助网络诈骗团伙引流的案件,抓获犯罪嫌疑人32名。经查,陈某等人勾结境外电诈集团,非法获取股民、保险客户、电商用户等公民个人信息200余万条,并假借荐股、赠礼等方式为网络诈骗引流。目前,涉案人员均已被采取刑事强制措施。
2026年3月,乐山公安机关侦破一起非法泄露他人个人信息的案件,抓获犯罪嫌疑人36人。经查,林某琼等人利用部分航空公司值机系统漏洞,并伙同机场工作人员,违规查询、收集他人出行信息并贩卖牟利。目前,涉案人员均已被采取刑事强制措施。
2026年6月,广安公安机关侦破一起骗取个人信息,利用AI工具生成动态视频,注册网络社交账号的案件,抓获犯罪嫌疑人19名。经查,廖某羽招募员工冒充贷款公司客服,骗取客户信息注册大量网络平台账号,出售给魏某旭等人。魏某旭利用相关账号在网络短视频平台推广“擦边”短剧,诱导用户充值牟利。目前,涉案人员均已被采取刑事强制措施。
2026年6月,达州公安机关侦破一起骗取个人信息注册营业执照、电商网店案,抓获犯罪嫌疑人11名。经查,王某、蒲某良等人以网上办理贷款为名,骗取申请人个人信息,利用AI软件生成动态人脸,用于申领营业执照、注册电商网店并高价倒卖。目前,涉案人员均已被采取刑事强制措施。
2026年5月,巴中公安机关侦破一起“地推”案件,抓获犯罪嫌疑人35名。经查,许某、赵某等人,流窜省内多地农村地区,以赠送小礼品的方式骗取受害人手机号码,用于批量注册各类网络账号,出售给下游黑产犯罪团伙牟利。目前,涉案人员均已被采取刑事强制措施。
2026年6月,雅安公安机关打掉一个冒充互联网企业工作人员骗取公民个人信息的团伙,抓获犯罪嫌疑人20名。经查,汪某等人冒充京东、抖音工作人员,以赠送小礼品为名,非法获取农村地区留守老人个人信息,用于注册网络社交平台账号出售牟利。目前,涉案人员均已被采取刑事强制措施。
公安机关郑重提示:公民个人信息受法律严格保护,非法获取、收集、存储、出售或提供公民个人信息均属违法行为,情节严重的将依法追究其刑事责任。
三、北京某银行因“违反网络安全 数据安全管理规定”等9项 被罚268万
近日,根据中国人民银行北京市分行行政处罚决定信息公示表(银京罚决字【2026】37-40号)显示,北京中关村银行股份有限公司因存在违反网络安全管理规定等9项违规,收到一张268万余元的行政罚单。
处罚决定书显示,中关村银行存在9项违规:违反金融统计相关规定;违反账户管理规定;违反数据安全管理规定;违反网络安全管理规定;违反人民币流通管理规定;违反反假货币业务管理规定;违反信用信息采集、提供、查询及相关管理规定;未按照规定开展客户尽职调查;未按照规定保存客户身份资料和交易记录。
针对上述违法行为,中国人民银行北京市分行对中关村银行给予警告,并处罚款268.87万元。同时,风险管理部程某对中关村银行“未按照规定保存客户身份资料和交易记录”行为负有直接责任,被罚款3.29万元;运营管理部李某杰对中关村银行“违反账户管理规定”行为负有直接责任,罚款1万元;风险管理部范某雨对中关村银行“违反信用信息采集、提供、查询及相关管理规定”行为负有直接责任,罚款6万元。
四、倒卖机票福利窃取200万条个人信息 成都公安打掉一犯罪团伙
近日,暑期出行热度持续攀升,各大航空公司相继推出新客购票优惠活动。在此背景下,部分票务商家妄图钻规则漏洞非法牟利。成都高新区某从事机票预订的科技公司摒弃合法经营渠道,为赚取机票倒卖差价,勾结境外黑灰产业主体大肆收购公民个人信息,搭建灰色牟利链条。该团伙本以为跨境操作隐蔽性强、不易被察觉,最终被成都高新公安精准锁定、一举捣毁。
近日,成都高新公安网安大队通过长线线索梳理和综合研判,成功锁定该公司涉嫌侵犯公民个人信息犯罪的违法犯罪事实,随即展开收网行动。网安大队联合新益州派出所奔赴涉案公司现场,当场抓获该案全部核心涉案人员,现场固定相关证据。
经查,涉案公司主营机票订票业务,为赚取机票倒卖差价,公司法人、犯罪嫌疑人冯某某策划了整套违法操作流程,并授意公司技术人员非法收购公民个人信息。涉案人员文某、易某以每条几角至数元的价格批量收购公民手机号与短信验证码,利用虚假账号套取航空平台新客低价福利。公司财务经理曹某某全程统筹涉案资金流转,通过私人扫码转账的方式向境外黑产平台支付交易款项,刻意规避金融资金监管。自2023年起,该团伙持续实施违法犯罪行为,累计非法获取公民个人信息超200万条。
该团伙自以为依托跨境隐秘联络、规避监管的私人转账模式,就能逃避公安机关侦查打击。办案民警全程追踪涉案信息流、资金流,开展线上线下同步核查,完整查清整条跨境违法犯罪链条。目前,冯某某、文某、易某、曹某某四名主要犯罪嫌疑人因涉嫌侵犯公民个人信息罪,已被公安机关依法采取刑事强制措施。目前,警方正持续深挖上游境外黑产链条。
五、2家公司APP侵害用户个人信息保护权益 网信办依法行政处罚
网信重庆近日报道,江津区网信办在监督检查中发现,辖区某科技公司运营的APP存在未经用户同意,违规收集IMEI和设备MAC地址等违法违规行为,侵害用户个人信息保护的合法权益。江津区网信办依据《中华人民共和国个人信息保护法》《中华人民共和国网络安全法》等相关规定,依法对该企业作出责令改正、给予警告的行政处罚,并要求企业完善个人信息保护合规机制,加强员工互联网法律法规学习,强化技术防护措施,切实履行网络平台主体责任。
九龙坡区网信办在监督检查中发现,辖区某科技公司运营的APP存在“以用户不同意处理其个人信息为由,拒绝提供相关产品或者服务”等违法行为,侵害用户合法权益。九龙坡区网信办依据《中华人民共和国个人信息保护法》相关规定,依法对该企业作出责令改正、给予警告的行政处罚,并要求企业完善个人信息保护合规机制,加强员工互联网法律法规学习,强化技术防护措施,及时排查消除风险隐患,切实履行网络平台主体责任。
六、香港浸会大学遭黑客勒索软件入侵 近二千师生信息外泄
近日,香港浸会大学疑似遭到勒索黑客组织 “TheGentlemen” 入侵。消息显示,至少130名教职员、1747名学生及注册用户账户资料面临泄露风险。
校方向校内发信回应,已经第一时间联络警方,聘请专业机构全面排查系统、开展数据鉴证。排查期间,学校网页和系统有可能间歇性断线。浸会大学也同步联系个人资料私隐专员公署,持续配合执法与监管机构调查,并且面向全校师生开通咨询热线,及时同步事件进展。提醒相关师生留意校方通知,警惕电信诈骗。
根据网络威胁监测平台资料显示,该团伙于8月10日发现并公布浸大遭入侵,估计实际攻击日期为8月9日。同一批公布名单中亦包括新加坡南洋理工大学校友会等12个机构,显示The Gentlemen近日在全球多地密集发动攻击。
七、法国税务局DGFiP遭黑客攻击 超65万名法国人数据被盗
近日,法国经济财政部证实,法国公共财政总局(DGFiP)的信息系统在今年6月底遭遇了一次“非法访问”。黑客通过冒用身份进入系统,并能够查看和提取部分个人及企业数据。目前,法国政府尚未公布具体涉及哪些数据,也没有确认受影响的纳税人数。
据专门追踪数据泄露事件的网站French Breaches 8月13日报道,一名黑客声称已经从法国税务系统窃取了678.000名法国人的数据。据该网站称,泄露的信息可能包括:姓名和名字,出生日期,家庭住址,家庭状况,收入信息,预扣税率,需要抚养的人数和其他税务相关信息。
八、第三方供应链泄露加密钱包用户联系方式,Trezor 推出匿名配送方案避险
近日,硬件加密钱包厂商 Trezor 披露数据泄露事件,合计 13689 名客户信息遭窃取,根源为物流合作商 ShipMonk 被黑客入侵。
8 月 10 日 ShipMonk 通知 Trezor,攻击者利用数据分析平台 Metabase 未认证 SQL 注入零日漏洞(CVSS 10.0)接管系统,窃取 2026 年 5 月 10 日至 8 月 8 日的订单数据。其中 11742 人完整泄露姓名、邮箱、手机号、收货地址,另有 1947 人仅泄露姓名、城市与邮箱,受害用户分布美、英、巴西等七国。
本次攻击由勒索团伙 ShinyHunters 实施,ShipMonk 已收到勒索邮件;Metabase 已完成漏洞修复并作废全部会话。本次泄露仅波及物流订单信息,Trezor 自有业务系统、硬件钱包设备均未被攻陷,但黑客可利用泄露信息定制钓鱼攻击,诱导用户交出钱包 24 词助记词。
九、暴露的AWS访问密钥引发数据泄露,影响1500家英国慈善机构
近日消息,面向英国慈善机构的 CRM 服务商 Beacon 发生大规模数据泄露,根源为开发流程失误,AWS 访问密钥被打包至公开 JavaScript 构建产物,攻击者凭有效凭证完整拖走全平台数据库,波及 1500 余家慈善组织。
日志显示恶意行为始于 7 月 27 日 UTC 01:20,持续 1 小时 27 分,当日至次日出现异常海量数据下载。尽管 AWS 内数据静态加密,但攻击者持有合法密钥,下载文件可直接解密读取,包含捐赠人姓名、邮箱、手机号、捐赠记录及附件;系统未存储银行卡、患者隐私等高敏感数据。受害机构覆盖医疗、性侵受害者帮扶、听障援助等敏感领域。
事件属于典型供应链风险,单一服务商漏洞牵连上千下游机构。Beacon 已重置全部 AWS 关联账号凭证,未发现攻击者植入持久后门,目前暂无数据公开售卖迹象。厂商要求客户向英国信息专员办公室(ICO)上报事件,已有机构收到监管结论,判定慈善机构无责任。
安全风险集中于社工诈骗,攻击者可利用泄露联系方式实施仿冒邮件、电话欺诈。该事件暴露出密钥管理漏洞,企业需在构建流程增加密钥扫描,杜绝云凭证硬编码至前端静态资源。
十、八座欧洲仓库受网络攻击,CEVA Logistics数据泄露引发连锁影响
全球物流巨头CEVA Logistics遭遇网络攻击,事件已从物流系统扩散至零售、银行和游戏等多个行业。攻击据报道始于7月29日,CEVA于8月1日确认部分欧洲合同物流业务受到网络入侵,目前运营影响集中在欧洲8座仓库,部分应用和服务已恢复。
此次事件同时造成数据泄露。攻击者从CEVA系统获取了合作企业客户的配送信息,包括姓名、家庭住址、电话号码和电子邮件地址。受影响企业包括荷兰零售商Bol、De Bijenkorf、银行ING、足球俱乐部Ajax、眼镜品牌Ace & Tate以及Valve等。Valve表示,近期购买Steam硬件的部分用户信息遭泄露,CEVA会在订单完成后保留相关配送数据90天。
事件还导致部分商品配送延迟或订单取消。荷兰数据保护机构已收到10家组织与该事件有关的数据泄露报告,并有当地监管部门介入调查。CEVA称调查仍在进行,除上述8座仓库外,全球其他系统未受影响。目前尚不清楚泄露数据的具体规模、攻击者身份以及是否提出勒索要求。
业界之声
一、未成年人个人信息泄露的表现形式与治理路径
近日,中国网信杂志发表了中央财经大学法学院副院长、教授刘权的署名文章《未成年人个人信息泄露的表现形式与治理路径》。
文章指出,依托大数据、算法等技术,网络环境中的信息收集和使用愈发全面精细,同时数据流转链路也变得更为复杂,信息安全隐患不断凸显,个人信息泄露问题成为威胁未成年人网络权益的显著风险,呈现出多样的表现形式。一是网络平台违规的数据处理活动引发未成年人个人信息泄露。二是网络用户不当披露隐私信息加剧未成年人信息泄露扩散态势。三是网络黑灰产攫取滥用数据直接侵害未成年人网络合法权益。
文章强调,针对网络环境中未成年人个人信息泄露的多重成因,结合数字业态发展规律与未成年人保护特殊原则,需立足产业逻辑、主体协同、治理体系三个维度,探索未成年人个人信息网络保护的治理路径。当前未成年人个人信息泄露的治理路径主要,一是细化规则、制定标准,引导互联网企业合规经营。网络平台要恪守个人信息保护相关原则,摒弃粗放数据变现模式。监管部门细化未成年人网络服务规制,明确数据收集边界,规范敏感信息存储管理,平台做好合规自查。需分层完善未成年人信息同意机制,推广未成年人模式。同时依托强制国标统筹行业标准,以技术规范落实法规,填补细分领域制度空白。
二是夯实家校协同防护基础,强化教育领域信息专项保护。针对未成年人网络治理难题,要强化未成年人自我防护、监护人监督及制度兜底,将隐私保护纳入青少年通识教育,普及监护人数字素养。同时夯实家校协同,加强教育领域专项保护,针对教育机构处理低龄未成年人信息不合规等问题开展专项整治。
三是统筹治理与司法保障,健全未成年人个人信息保护权利救济体系。要构建事前预防、事中管控、事后追责的数据全生命周期治理体系,运用新技术搭建智能监管平台。健全多部门协同共治机制,调动平台、家校、社会各方力量。深化个人信息保护公益诉讼,结合典型案例,完善数据清除、惩罚性赔偿等机制,实现惩戒与修复警示并举。
文章最后指出,数字时代的飞速发展为未成年人成长打开了网络窗口,也带来了个人信息泄露的现实风险。规范网络平台数据处理行为、构建家校社协同防护体系、完善全流程治理与救济机制,多条路径相辅相成,形成了适配数字新业态的未成年人个人信息保护格局。只有强化法治保障,才能有效防范未成年人个人信息泄露,护航未成年人在健康安全的网络环境中成长。
![]()
![]()
![]()
![]()
关于数安行
北京数安行科技有限公司以数据运营安全为理念,以AI人工智能技术为核心驱动,聚焦数据运营安全,助力数字化转型,致力于让用户的数据安全地创造价值。公司以承载和保护每一个用户的数据运营安全为愿景,持续创新,合作共赢,成就用户。公司核心团队拥有十余年网络安全与数据安全经验,服务于政府、军工、金融、运营商、互联网、教育、高端制造等各行业客户。
关于数据运营安全
数据运营安全(DataSecOps)核心是在数据运营中内嵌数据安全属性,解决数据运营过程中的数据安全问题,以一个产品或平台的方式运行。其目标是在不影响数据业务流程正常运行的情况下更有效的保护组织内的敏感数据资产,对敏感数据的扩散及滥用风险进行快速响应,将数据安全防护策略传递至参与数据运营的所有人员。
![]()
![]()
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.