舊金山警察局的無人機錄影畫面在網路上曝光,揭示了城市監控進入一個前所未有的精細且影響深遠的新時代。同時,舊金山市檢察官辦公室本週向Apple和Google發出禁制令,要求這兩家科技巨頭從其應用程式商店中刪除13款AI「換臉」應用程式,這些程式幾乎專門用於針對女性和女孩。
自WIRED於六月首次報導Meta的NameTag臉部辨識系統以來,該公司高層對此功能是否存在發表了不透明且相互矛盾的評論。我們回顧了關於這個真實系統的說法和事實。
週四,美國前總統唐納·川普在演講中繼續推動關於2020年美國大選舞弊的未經證實且已被徹底駁斥的說法。他甚至承諾將在白宮網站上發布的大量文件中揭露重大資訊,但這些文件並未證明他的主張,在某些情況下甚至與川普的說法相矛盾。
隨著AI工具的採用迅速擴大且其能力不斷提升,科技巨頭Anthropic持續推動美國各州對AI進行監管。Anthropic美國州及地方政府關係主管Cesar Fernandez本週告訴WIRED,談到加州和紐約去年實施的AI透明度要求時表示:「2025年以透明度為重點的安全法案是一個非常重要的開始,但隨著AI系統的能力持續快速進步,政策回應也需要跟上。」
此外,還有更多消息。每週我們都會整理我們未深入報導的資安和隱私新聞。點擊標題即可閱讀完整故事,並請大家保持警惕。
Mozilla對經期追蹤器的隱私保護進行了評級,其中只有一款獲得滿分。根據BBC的報導,占星主題的經期追蹤器Stardust將用戶的生殖健康細節,包括避孕類型、懷孕狀況、情緒以及乳房脹痛和胃痙攣等具體症狀,發送給其隱私政策中未提及的數據公司。此報導是基於Mozilla基金會與哈佛大學Berkman Klein中心合作對六款熱門追蹤器進行的審計。
Stardust在滿分10分中僅獲得2分,是該組中最差的。Mozilla研究員Shoshana Wodinsky發現,該應用程式從開啟的那一刻起,甚至在用戶輸入任何內容之前,就開始向第三方追蹤器發送數據。一旦用戶記錄了症狀,詳細資訊就會連同永久用戶ID一起發送到分析公司RudderStack,且應用程式內沒有關閉共享的方式。
RudderStack旨在將數據轉發到Mozilla無法觀察到的目的地。Stardust還將一個廣告識別碼提供給Facebook,將應用程式內的行為與該平台現有的個人資料綁定。該公司告訴TechCrunch,他們從未收到過要求用戶數據的法律要求。
由非營利組織營運的追蹤器Euki獲得了完美的10分:無需帳戶,健康數據從不離開手機,用戶可以設定PIN碼、安排自動刪除,或者在有人強行打開手機時顯示誘餌畫面。它唯一的弱點是應用程式內的教育頁面瀏覽器會載入常見的網路追蹤器,但它也會在每次訪問之間重置識別碼。
俄羅斯聯邦安全局(FSB)因對波蘭基礎設施的網路攻擊而受到制裁。長期以來,俄羅斯FSB以其高度複雜的網路間諜活動而聞名,而破壞性網路攻擊通常由其在俄羅斯格魯烏(GRU)軍事情報機構的駭客同僚執行。但本週歐盟和英國的制裁,以及美國網路安全和基礎設施安全局(CISA)、聯邦調查局(FBI)和國家安全局(NSA)的警告,將針對波蘭電網的網路攻擊歸咎於FSB的第16中心。
這是一個罕見的例子,顯示克里姆林宮機構執行了幾乎導致該國電力和供水設施中斷的網路攻擊。
波蘭政府表示,這次攻擊「非常接近」造成停電。網路安全公司Dragos和ESET最初將這次攻擊歸咎於Sandworm(又稱GRU的74455部隊),鑑於其在俄羅斯對烏克蘭長期網路戰中的活躍角色,Sandworm通常是基礎設施駭客的更常見嫌疑犯。
但波蘭電腦緊急應變小組當時駁斥了這一發現,並將攻擊歸咎於FSB,這一結論現在得到了西方政府的廣泛共識支持。這起事件表明,FSB可能正在採納其GRU同事的一些魯莽、高度侵略性的傾向和目標。
一名據稱受俄羅斯國家資助的駭客曾為Kaspersky工作。多年來,俄羅斯網路安全公司Kaspersky一直被指控與俄羅斯政府有聯繫,包括美國官員曾禁止美國政府使用該公司的產品,最終也禁止所有美國客戶使用。然而,這些聯繫的公開證據一直很少。現在路透社報導,一名在波士頓面臨駭客指控的俄羅斯男子Denis Obrezko,據稱是駭客組織Void Blizzard或Laundry Bear的成員,曾在Kaspersky工作兩年。
他在該公司的任職時間,恰好發生在他加入另一家網路安全公司Yutek-NN之前。據美國檢察官稱,他在Yutek-NN期間據稱參與了該組織的駭客活動,竊取了眾多北約政府和至少11家美國公司的數據和通訊。在Kaspersky之前,Obrevko據稱也曾在FSB工作,這巧妙地將他在該公司的任職時間與為俄羅斯情報部門工作的經歷串聯起來。
Obrevko對駭客指控表示不認罪。Kaspersky在給路透社的一份聲明中回應稱,「所指控的罪行與該個人在Kaspersky任職期間的角色或職責無關。」
國土安全部(DHS)官員曾兩次裁定,其數據共享平台「國土安全資訊網路」(HSIN)中的駭客入侵跡象是誤報,但事實上,這些跡象代表著一次非常真實的入侵。根據Nextgov/FCW的報導,HSIN用於在州、地方和聯邦機構以及外國合作夥伴之間共享非機密數據,兩個月前遭到駭客入侵。
聯邦緊急事務管理局(FEMA)的分析師在五月中旬發現了駭客活動的跡象,包括修改文件和程式碼、劫持合法網路伺服器以及刪除其行為日誌,但這些發現被駁回為誤報。
在接下來的幾週裡,駭客再次出現,再次被偵測到,並再次被視為幻象。目前尚不清楚為何入侵跡象被誤判,但這些事件可能代表聯邦分析師在偵測「利用現有資源」(living off the land)駭客技術方面面臨日益嚴峻的挑戰。這些技術利用網路的合法功能來存取目標資產,而不是植入更容易被發現的惡意軟體。
儘管HSIN僅存放非機密數據,但參議院情報委員會副主席Mark Warner在入侵報告後的一份聲明中表示,這些資訊「高度敏感」,「其暴露危及國家安全」。
駭客揭露AI音樂生成器Suno的資料抓取秘密。根據404 Media的報導,AI音樂新創公司Suno從YouTube Music、Deezer、Genius以及一系列庫存音頻庫中抓取了數百萬首歌曲、歌詞和播客來訓練其模型。此報導引用了一名入侵該公司的駭客提供的內部數據。這次入侵還暴露了數十萬客戶的帳戶資訊,包括電子郵件、電話號碼和Stripe支付記錄。
據稱來自2023年和2024年的原始碼中的數據集筆記顯示,僅YouTube Music音頻就有113,879小時,加上來自Pond5、Deezer和其他庫的數萬小時,總計數十年的音樂。其他文件顯示Suno透過Bright Data代理路由其YouTube抓取,並使用PodcastIndex鎖定大約100萬小時的播客。
駭客ellie.191表示,他們是透過Shai-Hulud蠕蟲入侵一名員工而成功突破的。這些文件似乎證實了唱片業的核心指控,即Suno直接從YouTube抓取歌曲。該公司辯稱其訓練符合合理使用原則,並於去年11月與Warner Music Group達成和解。
Suno表示,這次入侵涉及過時的程式碼,且沒有敏感的個人資訊,儘管其數據出現在404 Media分享的樣本中的客戶表示他們從未收到通知。

.jpg)
