你的经期追踪器(可能)在监视你
摘要
《连线》安全综述揭示,经期追踪应用(尤其是 Stardust)将私密的健康数据与第三方分析公司和 Facebook 分享,引发严重的隐私担忧。
此外:俄罗斯网络间谍转向基础设施入侵,国土安全部多次未能察觉被黑,数据泄露暴露AI音乐生成器的抓取方式,以及更多。
查看缓存全文
缓存时间: 2026/07/20 09:24
# 你的经期追踪App(很可能)正在监视你
来源:https://www.wired.com/story/security-news-this-week-your-period-tracker-is-probably-spying-on-you/
旧金山警察局大量无人机视频片段(https://www.wired.com/story/sfpd-drone-video-leak-surveillance/)暴露在开放网络上,标志着城市监控进入了一个极其细致且影响深远的新时代。与此同时,旧金山市检察官办公室本周向苹果和谷歌发出停止侵权函,要求这些科技巨头从应用商店中删除13款使用人工智能进行“换脸”裸体化处理的App(https://www.wired.com/story/san-francisco-demands-apple-and-google-delete-ai-nudify-apps-from-app-stores/),这些App几乎完全被用于针对女性及女孩。
自《连线》6月首次报道(https://www.wired.com/story/meta-smart-glasses-face-recognition-nametag-connections/)Meta的NameTag面部识别系统以来,公司高管对该功能是否存在发表了模糊且矛盾的言论。我们退后一步,梳理了关于这个真实存在的系统的说法与事实(https://www.wired.com/story/heres-the-truth-about-whether-metas-nametag-face-recognition-exists/)。
在周四的一次演讲中,唐纳德·特朗普总统继续推动关于2020年美国总统选举干预的未经证实且已被彻底揭穿的说法(https://www.wired.com/story/conspiracy-theorists-think-trumps-speech-paves-the-path-to-the-insurrection-act/)。他甚至承诺在白宫网站上发布的一批文件中会有重大爆料,但这些文件并未证明他的主张——在某些情况下甚至与特朗普的言论相矛盾。
随着AI工具的采用迅速扩大且其能力不断增强,科技巨头Anthropic继续推动美国各州对AI进行监管(https://www.wired.com/story/why-anthropic-is-pushing-states-to-regulate-ai-faster/#intcid=_wired-verso-hp-trending-bktb_efc3a10b-a12d-451f-807d-161d01d20f44_cygnus-personalized)。谈到去年加利福尼亚州和纽约州的AI透明度要求时,Anthropic美国州及地方政府关系负责人Cesar Fernandez本周告诉《连线》:“2025年以透明度为重点的安全法案是一个非常重要的开端,但随着AI系统能力的快速提升,政策响应也需要跟上。”
还有更多内容。每周,我们都会汇总我们未深入报道的安全与隐私新闻。点击标题阅读完整故事。在外注意安全。
## Mozilla对经期追踪App进行隐私评分:仅有一款获得满分(https://techcrunch.com/2026/07/16/period-tracker-stardust-shares-users-health-data-with-analytics-firm-says-mozilla-research/)
据BBC(https://www.bbc.com/future/article/20260715-how-period-trackers-share-womens-private-details)报道,以占星术为主题的经期追踪App Stardust将用户的生殖健康细节——避孕类型、怀孕状态、情绪以及像乳房胀痛和胃痉挛这样的症状——发送给其隐私政策中未提名的一家数据公司。BBC最先报道了Mozilla基金会与哈佛大学伯克曼·克莱因中心合作对六款热门追踪App进行的审计。
Stardust在10分制中仅得2分(https://www.mozillafoundation.org/en/nothing-personal/stardust-privacy-review/),是组内最差的。Mozilla研究员Shoshana Wodinsky发现,该应用从打开那一刻起就开始向第三方追踪器发送信息,甚至在用户输入任何内容之前;一旦她记录了一种症状,这些详细信息就会连同持久性用户ID一起发送给数据分析公司RudderStack,且应用内没有关闭此分享功能的方法。RudderStack的设计是将数据进一步路由到Mozilla无法观察到的目的地。Stardust还向Facebook传递了一个广告标识符,将应用内行为与平台现有档案关联。该公司对TechCrunch(https://techcrunch.com/2026/07/16/period-tracker-stardust-shares-users-health-data-with-analytics-firm-says-mozilla-research/)表示,从未收到过用户数据的法律请求。
由非营利组织运营的追踪App Euki获得了满分10分(https://www.mozillafoundation.org/en/nothing-personal/euki-privacy-review/):无需账户,健康数据从不离开手机,用户可以设置PIN码、安排自动删除,或者在有人强制打开手机时调出伪装屏幕。它的一个弱点是用于教育页面的应用内浏览器会加载常见的网络追踪器,但它在每次访问之间也会重置标识符。
## **俄罗斯联邦安全局因针对波兰基础设施的网络攻击受制裁**(https://therecord.media/russia-blamed-for-poland-grid-cyberattack-in-joint-uk-eu-sanctions-package)
俄罗斯联邦安全局(FSB)长期以来以高度复杂的网络间谍活动著称,将破坏性网络攻击留给了俄罗斯格鲁乌(GRU)军事情报机构的黑客同行。但本周欧盟和英国的制裁,以及美国网络安全与基础设施安全局、FBI和NSA的联合公告,将一次针对波兰电网的网络攻击归咎于FSB第16中心。这是罕见的克里姆林宫机构实施网络攻击并险些导致该国电力及供水系统中断的例子。波兰政府称此攻击“非常接近”造成停电,最初被网络安全公司Dragos和ESET归因于Sandworm(https://www.wired.com/story/sandworm-kremlin-most-dangerous-hackers/)(亦称GRU第74455部队),这是基础设施黑客攻击中更常见的嫌疑对象,因为该组织在俄罗斯对乌克兰的长期网络战争中扮演了积极角色。但波兰计算机应急响应团队当时对此结论提出异议,并将攻击与FSB联系起来,这一结论现已得到西方各国政府广泛共识的支持。该事件表明,FSB可能正在采纳其GRU同事的一些鲁莽、高度攻击性的倾向和攻击目标。
## **一名涉嫌受俄罗斯政府支持的黑客曾在卡巴斯基工作**(https://www.reuters.com/world/alleged-russian-cyber-spy-boston-case-previously-worked-kaspersky-source-says-2026-07-15/)
多年来,俄罗斯网络安全公司卡巴斯基一直被指控与俄罗斯政府有联系,包括美国官员禁止美国政府内部使用该公司产品,并最终禁止所有美国客户使用。然而,这些联系的公开证据一直很少。现在,路透社报道称,Denis Obrezko——一名在波士顿面临黑客指控的俄罗斯男子,据称是名为Void Blizzard或Laundry Bear的黑客组织成员——曾在卡巴斯基工作两年。他在卡巴斯基工作之后,加入了另一家网络安全公司Yutek-NN,据美国检察官称,他在那里参与了该组织针对多个北约政府及至少11家美国公司的黑客行动,窃取了数据和通信记录。在卡巴斯基之前,Obrenko据称还在FSB工作过,他在卡巴斯基的工作时间前后都与在俄罗斯情报机构的工作无缝衔接。
Obrenko对黑客指控表示不认罪。卡巴斯基在给路透社的一份声明中回应称:“被指控的罪行与该个人在卡巴斯基任职期间的职位或职责无关。”
## **一次真实的DHS入侵事件曾被两次误判为误报**(https://www.nextgov.com/cybersecurity/2026/07/dhs-network-intrusion-was-twice-ruled-false-positive-breach-confirmed/414724/)
这起事件会让任何负责评估可疑网络活动的人感到焦虑:DHS官员两次断定,其数据共享平台“国土安全信息网络”(HSIN)中黑客入侵的迹象是误报,而实际上它们正是真实入侵的迹象。据Nextgov/FCW报道,两个月前,用于在州、地方和联邦机构以及外国伙伴之间共享非机密数据的HSIN遭到了黑客入侵。联邦紧急事务管理局的分析师在5月中旬发现了黑客活动的迹象——修改文件和代码、劫持合法网络服务器、删除行为日志——但这些发现被当作误报处理。
接下来的几周里,黑客再次回来,再次被发现,又再次被当作假象忽略。目前尚不清楚为何入侵迹象被误判,但这些事件可能反映出联邦分析师在检测“离地生存”(living off the land)黑客技术方面面临越来越大的挑战——这种技术利用网络的合法功能访问目标资产,而不是植入更容易被发现的恶意软件。虽然HSIN只存放非机密数据,但这些信息“高度敏感”,参议院情报委员会副主席Mark Warner在入侵事件报道后的一份声明中表示,“其泄露会危及国家安全。”
## 黑客入侵暴露AI音乐生成器的数据抓取秘密(https://www.404media.co/hack-reveals-suno-ai-music-generator-scraped-youtube-deezer-and-genius/)
据404 Media报道,AI音乐初创公司Suno从YouTube Music、Deezer、Genius以及一系列库存音频库抓取了数百万首歌曲、歌词和播客,用于训练其模型。该媒体审查了一名入侵该公司服务器的黑客提供的内部数据。入侵还暴露了数十万用户的账户信息,包括电子邮件、电话号码和Stripe支付记录。
源代码中标注日期为2023年和2024年的数据集记录显示,仅YouTube Music的音频就达113,879小时,再加上来自Pond5、Deezer等库的数万小时——总计数十年的音乐。其他文件显示,Suno通过Bright Data代理路由其YouTube抓取,并使用PodcastIndex针对约100万小时的播客内容。化名为ellie.191的黑客称,他们通过使用Shai-Hulud蠕虫感染了一名员工而入侵。
这些文件似乎证实了唱片业的核心指控:Suno直接从YouTube获取歌曲。该公司认为其训练符合合理使用原则,并于去年11月与华纳音乐集团达成和解。该公司表示,入侵涉及过时的代码,没有敏感个人信息——不过,在分享给404 Media的样本中出现其数据的客户表示,从未收到过通知。
相似文章
你的经期追踪器中隐藏的隐私问题
一篇BBC文章强调,Mozilla基金会的一份新报告揭示,一些流行的经期追踪应用与谷歌、Meta和TikTok等第三方共享敏感健康数据,而其他应用则具备强大的隐私保护措施。该文章还为用户提供了如何评估这类应用隐私风险的指南。
Meta和Google从老板用来监控你的应用程序中获取数据
一项研究发现,所有被分析的九款职场监控应用都会与Facebook和Google等第三方共享员工数据,引发了严重的隐私担忧。
Samsung Health应用威胁如果用户选择退出AI训练则删除数据
Samsung Health应用警告用户,选择退出AI训练可能导致其数据被删除,这引发了隐私担忧。
Meta 从其有争议的员工追踪计划内部泄露数据
Meta 意外从其员工追踪计划内部泄露了敏感的按键和屏幕数据,引发安全调查并暂停该计划。
Anthropic反监控立场下秘密Claude追踪器震惊用户
Anthropic秘密在Claude Code中嵌入隐藏追踪器以监控中国用户,使用提示隐写术,与其反监控立场相矛盾,引发用户信任担忧。