经期追踪器隐私风险、AI换脸应用被要求下架、Anthropic推动AI监管
本周安全与隐私新闻汇总:旧金山警方无人机视频泄露;苹果和谷歌被要求下架AI换脸应用;Meta人脸识别系统争议;Anthropic推动各州AI监管;经期追踪器隐私评级;俄罗斯FSB被制裁;卡巴斯基员工涉黑客案;DHS入侵误判;Suno AI音乐生成器数据泄露。
旧金山警察局数小时的无人机视频片段在公开网络上曝光,展示了一个极其细致且影响深远的城市监控新时代。与此同时,旧金山市检察官办公室本周向苹果和谷歌发出了停止函,要求这两家科技巨头从其应用商店中删除13款几乎专门针对女性和女孩的AI裸体“换脸”应用。
自《连线》杂志6月份首次报道Meta的NameTag人脸识别系统以来,公司高管们对该功能是否存在发表了不透明且相互矛盾的评论。我们退一步阐述了有关这个非常真实的系统的主张和事实。
唐纳德·特朗普总统在周四的一次演讲中继续宣扬未经证实且已被彻底揭穿的有关干预2020年美国大选的说法。他甚至在白宫网站上发布的大量文件中承诺披露大规模信息,但这些文件并没有证明他的主张——在某些情况下实际上与特朗普的主张相矛盾。
随着AI工具的采用迅速扩大及其能力的增强,科技巨头Anthropic继续推动美国各州监管AI。
Anthropic美国州和地方政府关系主管塞萨尔·费尔南德斯在谈到去年加州和纽约州的AI透明度要求时,本周告诉《连线》:“2025年以透明度为重点的安全法案是一个非常重要的开始,但随着AI系统能力的继续快速发展,政策应对需要与之匹配。
”还有更多。每周,我们都会汇总我们自己没有深入报道的安全和隐私新闻。单击标题阅读完整故事。注意安全。Mozilla对经期追踪器进行隐私评级,仅一款获得满分。
据BBC报道,以占星学为主题的经期追踪器Stardust将用户的生殖健康详细信息——节育类型、怀孕状态、情绪以及乳房胀痛和胃痉挛等具体症状——发送给一家隐私政策中未提及的数据公司。
BBC首先报道了Mozilla基金会与哈佛大学伯克曼克莱因中心合作对六款流行追踪器进行的审计。Stardust在10分中得了2分,是小组中最差的。
Mozilla研究员Shoshana Wodinsky发现,该应用从打开的那一刻起,在用户输入任何内容之前,就会ping第三方追踪器;她记录症状的那一刻,详细信息就会与持久的用户ID一起发送给分析公司RudderStack,应用内没有关闭共享的方法。
RudderStack的设计目的是将数据路由到Mozilla无法观察到的目的地。
Stardust还向Facebook提供了一个广告标识符,该标识符将应用内行为与平台的现有个人资料联系起来。该公司告诉TechCrunch,它从未收到过对用户数据的合法要求。
Euki是一款非营利组织运营的追踪器,获得了完美的10分:不需要账户,健康数据永远不会离开手机,用户可以设置PIN码、安排自动删除,或者在有人强行打开手机时拉出诱饵屏幕。
它的一个弱点是用于教育页面的应用内浏览器,该浏览器会加载常见的网络追踪器,但它也会在访问之间重置标识符。俄罗斯FSB因对波兰基础设施进行网络攻击而受到制裁。俄罗斯FSB长期以来一直以高度复杂的网络间谍活动而闻名,将破坏性的网络攻击留给了该国GRU军事情报机构的黑客同事。
但欧盟和英国本周的制裁,以及美国网络安全和基础设施安全局、FBI和NSA的建议,将针对波兰电网的网络攻击归因于俄罗斯FSB第16中心,这是克里姆林宫机构进行网络攻击的罕见例子,几乎导致该国电力和供水设施中断。
波兰政府表示,这次攻击“非常接近”导致停电,网络安全公司Dragos和ESET最初将其归咎于Sandworm(也称为GRU的74455部队),鉴于其在俄罗斯长期针对乌克兰的网络战争中的积极作用,它是基础设施黑客攻击中更常见的嫌疑人。
但波兰计算机应急响应小组当时对这一发现提出异议,并将此次攻击与FSB联系起来,这一结论现在得到了西方政府的广泛共识。这一事件表明,FSB可能正在采取一些鲁莽、高度攻击性的倾向,并以GRU同事为目标。
一名涉嫌俄罗斯国家资助的黑客为卡巴斯基工作。多年来,俄罗斯网络安全公司卡巴斯基一直被指控与俄罗斯政府有联系,包括美国官员禁止在美国政府内部使用该公司的产品,并最终禁止所有美国客户使用。然而,这些联系的公开证据却很少。
据路透社报道,丹尼斯·奥布雷兹科是一名在波士顿面临黑客指控的俄罗斯男子,据称是Void Blizzard或Laundry Bear黑客组织的成员,他在卡巴斯基工作了两年。
据美国检察官称,他在该公司任职的时间就在他加入另一家网络安全公司Yutek-NN之前,据称他在该公司参与了该组织的黑客活动,该活动窃取了众多北约政府和至少11家美国公司的数据和通信。据称,在加入卡巴斯基之前,奥布雷兹科还曾在FSB工作,显然是在俄罗斯情报部门工作。
奥布雷兹科对黑客指控表示不认罪。
卡巴斯基在给路透社的一份声明中回应称:“被指控的罪行与个人在卡巴斯基任职期间的角色或责任无关。”真正的DHS入侵两次被裁定为误报。
这起事件将让任何负责评估可疑网络活动的人感到焦虑:DHS官员两次裁定,其数据共享平台国土安全信息网络(HSIN)遭到黑客入侵的迹象是误报,而事实上,这些迹象是非常真实的入侵的迹象。
据Nextgov/FCW报道,HSIN用于在州、地方和联邦机构以及外国合作伙伴之间共享非机密数据,两个月前遭到黑客入侵。联邦紧急事务管理局的分析师在5月中旬发现了黑客活动的迹象——修改文件和代码、劫持合法的网络服务器并删除他们的行为日志——但这些发现被视为误报。
在接下来的几周里,黑客回来了,再次被发现,并再次被视为海市蜃楼。
目前尚不清楚为什么入侵的迹象被误判,但这些事件可能代表联邦分析师在检测“living off the land”黑客技术方面面临越来越大的挑战,这些技术使用网络的合法特征来访问网络上的目标资产,而不是植入更容易发现的恶意软件。
参议院情报委员会副主席马克·华纳在入侵报告后的一份声明中表示,虽然HSIN仅包含非机密数据,但这些信息“高度敏感”,“其暴露危及国家安全”。黑客揭露AI音乐生成器的抓取秘密。
据404 Media报道,AI音乐初创公司Suno从YouTube Music、Deezer、Genius和一系列股票音频库中抓取了数百万首歌曲、歌词和播客来训练其模型,该媒体审查了一名黑客提供的内部数据,该黑客入侵了该公司。
这次入侵还暴露了数十万客户的账户信息,包括电子邮件、电话号码和Stripe支付记录。源代码中的数据集注释显然来自2023年和2024年,仅YouTube Music音频就有113,879小时,加上来自Pond5、Deezer和其他库的数万小时——总共数十年的音乐。
其他文件显示,Suno通过Bright Data代理路由其YouTube抓取,并使用PodcastIndex来瞄准大约100万小时的播客。这名黑客化名