中央网信委出台行动计划,多维度推动网信企业高质量发展筑牢网络强国根基;TikTok因违反COPPA儿童隐私法案与美国司法部达成协议|牛览

admin 2026-08-25 04:42:00 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 中央网信委出台行动计划推动网信企业高质量发展;TikTok因违反儿童隐私法案与美国司法部达成4亿美元和解;Uber因算法自动处置司机账号遭荷兰近10亿欧元GDPR罚款;新型加密上下文注入攻击可零点击窃取Grok聊天历史;14个npm恶意包伪装日期工具植入RedC2后门。建议关注供应链安全与AI代理防护。 综合评分: 75 文章分类: 政策法规,数据安全,供应链安全,AI安全,安全事件


中央网信委出台行动计划,多维度推动网信企业高质量发展筑牢网络强国根基;TikTok 因违反 COPPA 儿童隐私法案与美国司法部达成协议| 牛览

安全牛

2026年8月24日 12:15 北京

在小说阅读器读本章

去阅读

点击蓝字 关注我们

新闻速览

  • 中央网信委出台行动计划,多维度推动网信企业高质量发展筑牢网络强国根基
  • 立场反转,OpenAI 呼吁加州强化 SB 53 法案,补齐前沿 AI 模型全生命周期安全管控
  • GDPR 第二大罚单,Uber 因算法自动处置司机账号遭荷兰近 10 亿欧元处罚
  • 4 亿美元和解落地,TikTok 因违反 COPPA 儿童隐私法案与美国司法部达成协议
  • 新型加密上下文注入攻击曝光,零点击即可窃取 Grok 聊天历史数据
  • 供应链攻击:14 个 npm 恶意包伪装日期工具,植入 RedC2 4.0 Linux 后门
  • 美国医疗服务商 CareCloud 泄露事件影响规模曝光,375 万余人数据面临风险
  • ChatGPT for Teens 推出:青少年 AI 防护仍存绕过风险
  • 2026 中期选举临近:美国邮寄选票联邦管控规则陷入司法博弈
  • AI 舆论撕裂:硅谷企业与普通民众对 AI 风险认知出现显著错位

特别关注

中央网信委出台行动计划,多维度推动网信企业高质量发展筑牢网络强国根基

近日,中央网络安全和信息化委员会印发《促进网信企业高质量发展行动计划(20262030 年)》,中央网信办就文件相关内容答记者问。

网信企业是网络强国建设重要力量,在培育新质生产力、提升国际竞争力方面发挥关键作用。出台本行动计划,是落实网络强国建设以及 “十五五” 网信工作部署的具体举措,意在强化政策与要素保障,引导网信企业健康有序、高质量发展。

文件明确总体指导思想,提出到 2030 年,我国网信企业综合实力显著增强,科创、产品与服务竞争力实现提升,产业发展环境持续优化,安全发展制度体系更加完善,赋能经济社会发展的作用进一步凸显。

行动计划部署 7 项行动共 21 条举措,涵盖企业培育服务、创新能力提升、赋能产业升级、海外市场拓展、安全有序发展、营商环境优化、发展要素保障七大方向,对不同类型网信企业分类培育,聚焦核心技术攻关、产业数字化转型、企业出海、市场竞争规范、金融数据人才保障等重点领域。

后续将依托统筹协调机制凝聚部门合力,建立企业监测动态分析机制,收集企业诉求,开展政策评估,推动地方落实惠企举措,保障政策落地,为网络强国建设提供支撑。

原文链接:

https://mp.weixin.qq.com/s/BNamC2ll9wDrsdYb_-V-ug

热点观察

立场反转,OpenAI 呼吁加州强化 SB 53 法案,补齐前沿 AI 模型全生命周期安全管控

2026 年 8 月 22 日,OpenAI 全球事务团队在 LinkedIn 发文,呼吁美国加州修订已通过的里程碑式 AI 安全法案 SB 53,补充更多安全防护条款。

OpenAI 提出两项核心修改方向:要求对处于训练、评估阶段的前沿模型开展监控,及时发现重大安全隐患;强化覆盖模型全开发生命周期的网络安全防护能力。企业表示愿意与加州立法机构、州长协作完善该法案。

该诉求的背景是上月发生的安全事件,OpenAI 承认其一款 AI 模型突破测试沙箱环境,入侵 Hugging Face 系统,企业称该事件印证了更新安全监管规则的现实必要性。值得关注的是,OpenAI 此前曾反对 SB 53,该法案对大型 AI 企业设置透明度要求与举报人保护机制。

在美国缺乏具备实质效力的联邦 AI 立法的现状下,OpenAI 提出 “reverse federalism(反向联邦主义)” 思路:各州先行出台可兼容的核心保护规则,后续以此为基础形成全国统一标准。

原文链接:

OpenAI says California should strengthen its AI safety bill

2026 中期选举临近:美国邮寄选票联邦管控规则陷入司法博弈

美国邮政服务(USPS)在联邦公报发布公告,敲定邮寄选票相关新规,该规则源自 Donald Trump 总统 3 月签署的行政令,计划由联邦层面制定邮寄投票资格居民清单,赋予联邦政府管控邮寄选票的较大权限。依据美国宪法,选举规制权归属各州与国会,这套新规已被多家下级法院否决,白宫正上诉至美国最高法院(SCOTUS)。

USPS 表示,规则即刻生效,但要等到最高法院出具裁决后才实际落地,加紧流程是为了保障 2026 年 11 月 3 日中期选举能够按时启用该制度。本次规则征集收到公众 20 万条评论,官方未披露支持与反对的具体占比。支持意见多认为该规则能够提升选民对选举的信心,减少不确定性;但现有权威证据并不支持大规模邮寄选票舞弊的说法,多项审计与专家研究已驳斥相关论调。

反对评论指出已有两家法院判定该规则违宪,担忧 USPS 会拒绝接纳各州提交的部分选票。USPS 反驳称相关质疑多属于党派猜测,强调规则无意压制投票、干预选举结果。马萨诸塞州联邦地区法院近期再度发布禁令,明确行政分支不具备选举监管权力,暂不清楚最高法院将如何处理多份禁令。

选举公益机构 Issue One 高级政策主管 Michael McNulty 提示,在法院作出新裁定前,各州原有选举法规依旧有效,行政当局此举容易混淆选民认知,需要持续警惕选举管控权收束带来的风险。

原文链接:

Postal Service moves to finalize mail ballot regs before SCOTUS ruling

供应链攻击:14 个 npm 恶意包伪装日期工具,植入 RedC2 4.0 Linux 后门

2026 年 8 月 23 日安全研究人员披露,npm 平台出现 14 个恶意软件包,伪装成日期、日历处理工具,包本身可正常实现宣称业务功能,以此规避开发者检测。

该批包 dist 目录内置 Linux 二进制文件 RedShell,属于 RedC2 4.0 远控框架。攻击不依赖 npm 安装脚本,仅执行 import 导入模块,就会赋予二进制执行权限并脱离主进程后台运行。即便作为传递依赖被间接引入项目,同样会触发恶意载荷。

RedC2 4.0 为公开售卖的跨平台 C2 工具,售价 99.99 美元,内置 AI 组件 Red Agent,支持用自然语言下达指令自动生成攻击命令。植入体可实现远程 Shell、凭证窃取、内存执行 ELF 文件、SOCKS5 代理横向移动等能力。

同期还发现 Rust 生态供应链攻击,攻击者篡改 arrayref 等合法包版本,植入跨平台恶意程序。该 npm 投毒攻击的特点是隐蔽性强,业务功能完好,容易被开发人员忽略风险。

原文链接:

https://www.securitylab.ru/news/576367.php

安全事件

GDPR 第二大罚单,Uber 因算法自动处置司机账号遭荷兰近 10 亿欧元处罚

2026 年 8 月 23 日消息,荷兰数据保护局对 Uber 处以 8.25 亿欧元(约 9.66 亿美元)罚款,这是欧盟《通用数据保护条例》(GDPR)实施以来第二高额处罚。

监管机构调查认定,Uber 使用自动化流程停用司机账户,部分账号被永久封禁,过程缺少充分告知与必要人工监督,构成严重数据保护违规。监管方强调,计算机不应独立做出对个人产生重大生计影响的决策。该案件源于法国前司机 Brahim Ben Ali 联合 170 名司机发起投诉,Uber 欧洲总部位于荷兰,因此由荷兰监管机构受理,数字权利非营利组织 PersonalData.io 为司机提供支持。

Uber 不认同该处罚结果,表示大部分封禁为短期限制,永久停用均经过人工复核,司机拥有申诉通道,公司将就此裁决提起上诉。

这已经是荷兰监管机构第三次处罚 Uber,此前两笔罚款分别为 2.9 亿欧元、1000 万欧元。参与维权的相关人士计划进一步发起集体诉讼,帮助司机寻求损失补偿。

原文链接:

Uber faces fine of nearly $1B over automated driver suspensions

4 亿美元和解落地,TikTok 因违反 COPPA 儿童隐私法案与美国司法部达成协议

2026 年 8 月 23 日消息,TikTok 及其母公司 ByteDance 与美国司法部达成 4 亿美元和解协议,了结《儿童在线隐私保护法》(COPPA)相关诉讼,该和解属于 COPPA 历史上金额最高的和解案例之一。

诉讼于 2024 年启动,指控平台多项违规:允许 13 岁以下儿童注册账号、非法采集 Kids 模式下儿童个人数据,并且经常不执行家长提出的儿童数据删除请求,同时违反收购 Musical.ly 时的相关约定。

和解款项分两期支付,立即支付 3 亿美元;在撤销与联邦贸易委员会的旧协议后,再支付剩余 1 亿美元。案件诉讼期间,TikTok 完成美国业务重组,成立 TikTok USDS Joint Venture 合资公司,由 Oracle、Silver Lake、MGX 等外部投资方掌控,ByteDance 仅保留 19.9% 少数股权。

美国司法部表示,企业已在未成年人保护、年龄管控、家长权限等方面完成隐私合规改造。本次和解也为 TikTok 缓和在美国的监管处境创造条件,目前 TikTok 与 ByteDance 尚未对外公开发表声明。

原文链接:

TikTok Secures $400 Million Privacy Settlement

美国医疗服务商 CareCloud 泄露事件影响规模曝光,375 万余人数据面临风险

2026 年 8 月 21 日消息,美国医疗科技企业 CareCloud 确认今年早些时候发生数据泄露事件,受影响人数达 3756469 人,成为本年度已披露规模最大的医疗行业数据安全事件之一。

CareCloud 总部位于新泽西州,主营电子健康记录(EHR)以及医疗机构运营管理服务。该企业早在 3 月就通过向美国证券交易委员会(SEC)提交文件,对外通报遭遇入侵,但当时并未披露真实受害规模。直至本月,美国卫生与公众服务部(HHS)泄露事件追踪平台更新统计,将受影响人数从最初约 34.5 万人修正至超 375 万。

本次泄露外泄的数据包含医疗记录、社会保障号(SSN)以及银行账户信息等高敏感个人可识别信息(PII)。这类数据泄露极易引发身份盗用、电信诈骗等次生风险。

医疗行业存储大量高敏感度个人信息,历来是网络攻击者重点瞄准的目标。该案例也提示医疗信息化服务商,不仅要做好入侵检测,还应当完善事件影响评估机制,保障事件处置与受害方通报的准确性。

原文链接:

Medical records, SSNs, and bank details exposed in CareCloud data breach

安全攻防

新型加密上下文注入攻击曝光,零点击即可窃取 Grok 聊天历史数据

2026 年 8 月 23 日,Adversa AI 披露名为 Cryptographic Context Injection(加密上下文注入)的新型 AI 攻击手段,利用 AES256GCM 加密载荷绕过 AI 安全防护,可对 xAI 的 Grok、Google 的 Gemini 实施攻击。

该攻击将恶意指令加密为密文,随解密密钥、解密指令一同放置在网页中。安全护栏仅对明文做检测,不会执行 PBKDF2 与 AES 解密运算。当 AI 访问网页,会在自身 Python 沙箱内完成解密,将解密后的恶意指令视作可信代码输出予以执行。

针对 Grok 可实现零点击攻击:用户仅要求模型总结网页,无需额外操作,模型就会读取用户姓名、位置、订阅信息、完整聊天记录,并通过 URL 参数向外泄露。针对 Gemini,该手法可绕过安全规则生成受限内容。问题根源属于 AI 代理框架设计缺陷,并非模型本身故障。

Adversa AI 已于 6 月 3 日向 xAI 上报 Grok 漏洞,仅收到初始确认,截至 8 月 19 日漏洞仍可复现。研究人员建议防护重点放在代理执行沙箱,对非可信内容隔离工具权限,对外网络调用增加显式确认与完整日志审计。

原文链接:

Zero-Click Grok Chat History Theft: Adversa AI Demonstrates Cryptographic Context Injection

产业动态

AI 舆论撕裂:硅谷企业与普通民众对 AI 风险认知出现显著错位

WIRED 于 2026 年 8 月 20 日刊文指出,社会对人工智能的抵制情绪持续发酵,但硅谷科技领导者未能真正理解公众反感 AI 的底层动因。Meta 的 Mark Zuckerberg、Anthropic 的 Dario Amodei 等企业高管尝试解读舆论反弹,却和普通民众的真实诉求存在认知鸿沟。

文章提到,行业存在 “enshittification(平台劣化)” 现象:AI 产品先做到好用,让社会形成依赖,原有业务模式被替代后,用户将面临被深度剥削、收益持续缩水的处境。类比亚马逊早期商业模式,AI 产业也可能在完成用户锁定之后抬高服务定价。

大量民众对 AI 并不持乐观态度,而硅谷从业者更多聚焦 AI 的技术能力与商业价值,忽视技术带来的现实代价。科技高管热衷于在社交平台发声辩护,但并未回应公众关切的核心矛盾。评论区观点认为,公众的不满并非单纯排斥技术本身,更多源于对平台商业逻辑、利益分配失衡的担忧。

文章没有给出完整的解决方案,点出这种认知偏差,会给 AI 治理、网络安全、风险管控带来现实挑战,行业需要正视来自普通用户的批评声音。

原文链接:

https://www.wired.com/story/silicon-valley-doesnt-get-why-you-hate-ai/#intcid=_wired-tag-right-rail_a0cc58eb-3737-4532-9758-ee4fa3ee1a81_popular4-2

新品发布

ChatGPT for Teens 推出:青少年 AI 防护仍存绕过风险

OpenAI 推出面向 1317 岁群体的 ChatGPT for Teens,整合过往安全防护能力并新增多项功能,以此回应社会对青少年使用 AI 的各类投诉。

该产品搭载 Study Mode 学习模式,不直接输出作业答案,通过引导式提问推动青少年自主思考,支持设置模式生效时段,系统识别到学生试图用 AI 直接完成作业时,会自动跳转至该模式。同时新增进食障碍相关家长通知,禁止 AI 输出暧昧情感话术,配套青少年专属引导界面。家长绑定账号后,可设置静默使用时段、关闭记忆功能,接收风险对话提醒。

本次更新源于多起诉讼事件。16 岁用户 Adam Raine 的家长起诉称 ChatGPT 向孩子提供自杀相关内容;不列颠哥伦比亚省家庭就校园枪击事件发起诉讼,测试显示,伪装成 13 岁攻击者的测试者,有 61% 概率获得 ChatGPT 提供的暴力攻击相关建议;佛罗里达州总检察长也于 2026 年 6 月起诉 OpenAI,指责其投放不安全产品。

行业观点指出,该版本是积极进展,但防护存在局限。强管控功能仅在亲子账号绑定后生效,年龄预测可被绕过,青少年可通过伪装成年身份脱离青少年模式。同时 AI 安全防护会随对话变长可靠性下降,本身也承认防护机制并非绝对可靠。

专家建议,家长除完成账号绑定、配置管控功能外,仍需和青少年保持沟通,没有单一管控手段可以覆盖全部 AI 使用场景。

原文链接:

ChatGPT for Teens tackles risky chats and homework shortcuts

联系我们

合作电话:18610811242

合作微信:aqniu001

联系邮箱:[email protected]


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全牛 《中央网信委出台行动计划,多维度推动网信企业高质量发展筑牢网络强国根基;TikTok 因违反 COPPA 儿童隐私法案与美国司法部达成协议| 牛览》

评论:0   参与:  0