芯盾时代
26-05-12 09:39 微博认证:北京芯盾时代科技有限公司是零信任业务安全产品方案提供商

#芯盾时代每日安全资讯# 20260512

1、欧洲数据监管重拳:Yango 跨境数据传输被紧急叫停并罚 1 亿欧

2026 年 5 月 8 日,欧洲数据保护监管机构对 Yango 运营方 MLU B.V. 处以1 亿欧元罚款,理由是该公司未按欧盟《通用数据保护条例》(GDPR)要求采取保障措施,将欧洲网约车用户个人数据传输至俄罗斯。这是欧盟首次针对向俄罗斯的数据传输作出协同裁决。

本次调查由荷兰数据保护局牵头,芬兰、挪威监管机构联合参与,始于 2023 年,聚焦 Yango 在芬兰、挪威的乘客与司机个人信息处理合规性。调查认定,MLU B.V. 无法证明移交欧盟境外的用户信息可免受俄罗斯官方访问,其数据保护措施未达 GDPR 标准。俄罗斯监控法律及情报机构权限,是监管机构判定风险的核心依据。

监管机构已责令 MLU B.V. 立即停止向俄罗斯传输欧洲用户数据。MLU B.V. 为荷兰注册企业,负责 Yango 欧洲数据业务,隶属于 Yandex 集团。该公司称已于 2025 年 10 月停止在芬兰、挪威运营,但两国应用商店仍可下载其应用。企业有权对本次处罚提出异议。

2、国家安全部:谨防蓝牙成“獠牙”

2026 年 5 月 11 日,国家安全机关发布蓝牙安全提示,蓝牙设备因信号广播、协议认证、PIN 码验证等环节存在漏洞,易被不法分子利用,引发窃密与数据泄露风险,威胁个人隐私及国家秘密安全。

主要安全风险包括四类:静默监听,利用固件漏洞实现强制配对,近距离接管麦克风窃听;数据窃取,针对无指令认证设备,盗取身体数据与推送信息;固件篡改,拦截 PIN 码验证重写固件,获取设备完整权限;轨迹跟踪,分析蓝牙信号关联用户活动轨迹。

国家安全机关提出防护要求:涉密环境严禁使用蓝牙设备,涉密计算机需拆除或禁用蓝牙模块,优先采用有线连接;定期更新固件封堵漏洞;及时拒绝异常配对请求,将设备设为 “不可发现” 状态,降低被攻击概率。

提示明确,涉密岗位人员须严格遵守保密制度,不可因追求便捷性突破安全底线,防范蓝牙无线连接引发的泄密风险。

3、Let’s Encrypt 宣布 ACME 协议更新:2026 年 5 月启用 45 天证书有效期

Let’s Encrypt 于 2026 年 5 月发布重要更新,对 ACME 协议进行调整,并将免费 SSL/TLS 证书默认有效期从 90 天缩短至 45 天,进一步提升公网 HTTPS 部署的安全性。

本次调整核心为两项变更:一是证书有效期缩短,通过更频繁的签发与轮换,降低密钥泄露、证书滥用等安全风险,契合当下网络安全合规趋势;二是同步优化 ACME 协议流程,强化自动化签发、验证与续期的稳定性,兼容主流 Web 服务与运维工具,保障存量部署平滑过渡。

45 天证书策略仅影响新签发证书,已部署的 90 天证书在有效期内可正常使用,无需立即替换。官方建议用户提前更新 ACME 客户端,确保支持新周期与协议规范,避免因配置滞后导致服务中断。

此次调整是 Let’s Encrypt 持续强化公共 PKI 安全的关键举措,短周期证书配合自动化运维,可有效缩小攻击窗口,提升全站 HTTPS 的可靠性与抗风险能力,对网站运营、网络安全从业者均具有直接影响。

4、英伟达、AI工厂与加速计算的转型

英伟达正构建AI工厂平台,重塑企业计算架构。市场低估其潜力,误判竞争威胁。AI工厂将整合x86功能,通过token经济和前沿模型驱动商业转型,实现10倍生产力提升。英伟达的全栈协同设计、网络架构和年度创新节奏构成核心优势,估值背离基本面。未来十年将见证从加速计算到AI原生企业架构的深刻变革。

5、新型PamDOORa后门攻击Linux系统窃取SSH凭证

PamDOORa后门通过劫持Linux的PAM框架窃取SSH凭证,利用pam_exec模块绕过监控,具备反取证能力。需加强SELinux、禁用SSH root登录并监控系统文件变更以防御。

发布于 北京