跳到正文
世界时间EU--:--UK--:--USA--:--CN--:--PLDEFRIT中文EN

关于人工智能与技术的门户事件 · 分析 · 访谈 · 技术背景

搜索
直播
›

监管机构警告:CFPB 无法确认废弃办公设备已安全

美国消费者金融保护局(CFPB)在周三发布的一份紧急管理警报中告知监察长,其无法确认留在四家已关闭办公室的 IT 设备或其上的任何数据是否安全。

国际分析吴静怡发布: 2026年10月2日6 分钟阅读资料来源 15
监管机构警告:CFPB 无法确认废弃办公设备已安全

该警告最早由彭博社记者 J.J. McCorvey 报道,涉及该局在 2025 年初结束纽约、芝加哥、旧金山和亚特兰大办公室租约时遗留的硬件。联邦储备委员会和 CFPB 的监察长在年度网络安全审计中发现了这一问题。

监管机构写道,CFPB“无法知道”是否有人访问、修改或移除了硬件或其上的任何敏感数据。它警告称,这些设备可能包含消费者投诉、财务细节和机密监管记录。

十六个月,无计划

警报中记录了时间线。CFPB 从通用服务管理局租用这些办公室,该机构在 2025 年 2 月租约结束时接管了物理安全。该局在同年 9 月停止支付办公室网络链接费用。到 2026 年 3 月,它仍未完全搬出。6 月,官员告诉审计人员没有人检查过设备。9 月,他们表示由于诉讼和差旅审批,仍无批准的计划或时间表。

该局同意寻找并保护所有设备,但在 9 月 18 日的信函中拒绝了其面临更高泄露风险的观点。“区域办公室内没有存储包含敏感数据的数据库”,首席信息官 Christopher Chilbert 写道。他说这些设备主要用于网络、互联网接入和行政工作。该局已开始逐个清理前办公室的 IT 设备,目标是在 9 月 30 日前完成。

关闭命令由当时负责该局的 Russell Vought 下达。2025 年 2 月,在唐纳德·特朗普重返白宫后不久,员工被告知停止工作并居家。自此,CFPB 缩小了对银行和贷款人的监管范围,并撤回了价值数亿美元的执法案件。据彭博社报道,政府计划裁减其剩余 1100 名员工的一半。各州试图填补这一空白:7 月,46 个州与 Block 就 Cash App 欺诈索赔达成和解,这类案件曾由该机构主导。

这一退却关乎本文更广泛的问题。美国的数据保护执法一直依赖联邦机构、州检察长和私人诉讼的混合。当一个机构停止调查,同时失去对其自身硬件的追踪时,实际效果是安全网变薄,而非单一的戏剧性失败。

法国:七周的沉默

最近最详细的执法事后分析来自法国。6 月和 7 月,一名攻击者利用 DGFIP(负责 impots.gouv.fr 的税务机关)员工被盗的密码,窃取了数十万纳税人和企业的税务数据。税务机关和国家网络安全机构 ANSSI 均未发现数据外泄。ANSSI 周二发布的报告(由 The Hacker News 报道)称,此次攻击并不复杂:它之所以成功,是因为登录保护薄弱、网络隔离不当以及监控存在漏洞。

数字是具体的。据 DGFIP 称,被盗数据覆盖略多于 35 万个人和略多于 25 万家企业。纳税人自己的在线账户和密码未被攻破。对于个人,可能被查看或复制的数据包括税务 ID、联系方式、家庭状况、参考应税收入和预扣率,以及与 DGFIP 交换的消息列表。对于少于 250 人,消息本身可能被窃取。对于企业,查获内容涵盖公司名称、SIREN 注册号、地址和基本消息细节;对于少于 2076 家企业,消息内容可能被查看。

盗窃事件于 8 月 12 日曝光,当时攻击者在一个在线论坛上声称此事,距首批数据被窃取已过去七周。总理 Sébastien Lecornu 随后要求 ANSSI 进行深入审计。8 月,负责 DGFIP 的部门提供了另一种解释,称由于“攻击的复杂性”,访问检查未揭示盗窃,这一说法被该机构的报告所反驳。攻击者使用了两条路径。第一条始于 5 月初的可疑登录,依赖在三个月内从 DGFIP 未管理的设备上通过信息窃取器窃取的数十名员工密码。两个门户 PIGP 和 ADER 仅要求密码。攻击者通过被攻破的教育部门系统进入政府网络 RIE,而敏感的 DGFIP 应用程序未与该网络其余部分隔离。第二条路径通过 APEX,一个由公证人和测量师使用的合作伙伴门户,一台被攻破的测量师电脑可能让攻击者绕过一次性代码。

罚款到来,数据仍在流动

其他地区的监管机构在处罚方面行动不一,规模信号混杂。9 月 21 日,爱尔兰数据保护监管机构因不当使用位置数据对谷歌罚款 40300万 欧元,这一决定被包括 Lawxy AI 和 Compliance Week 在内的多家媒体报道。同一周,欧洲数据保护委员会就新的 GDPR 罚款框架启动咨询,Pinsent Masons 报道未来罚款将在欧盟范围内更加平等。较小的案件显示同一机制在国家层面运行:据 dataguidance.com 报道,意大利 Garante 因员工数据问题对 La Patria 罚款 39000 欧元;据 CEO Magazyn 报道,波兰 UODO 因未能合作对一名企业家罚款 31507 兹罗提。MLex 报道,Fnac Darty 在法国一起 Cookie 案件中面临 1000万 欧元的罚款风险。

在欧洲之外,模式是附带新牙齿的执法。据 디지털투데이 和 thelec.net 报道,韩国修订的《信息和通信网络法》于 10 月 1 日生效,对重复发生网络事件的企业处以最高 3% 营收的罚款。8 月,巴西监管机构因涉及 800万 名青少年的数据问题对 TikTok 所有者字节跳动罚款 2980万 美元。在美国,最高法院 7 月的裁决结束了 FTC 的独立性,多位评论人士称这打开了执法缺口;据 Broadband Breakfast 10 月 1 日报道,FCC 已要求最高法院不再审查位置数据罚款。

两件事将这些案件联系起来。首先,登上头条的罚款很少是最快改变行为的那一种;法国税务泄露是被攻击者自己的吹嘘发现的,而非监控。其次,法律风险日益关乎组织在事件后说了什么。CFPB 否认废弃设备增加了泄露风险。法国部门指责攻击复杂性,而其自己的机构后来记录了弱密码和平坦网络。这两个说法都不是罚款。但现在都已记录在案。

在其他地方,执法负担正在横向转移。纽约消费者保护办公室与 DoorDash 达成里程碑式和解,Mayer Brown 称这确认了激进的执法姿态。据 jdsupra.com 报道,康涅狄格州的隐私和 AI 合规格局正在扩大。欧洲数据保护委员会的罚款框架咨询在国家实践不均衡的背景下结束,Compliance Week 指出监管机构希望数字收敛。

近期所有案件都未解决根本问题。数据持续在硬件、门户和消息工具中累积,远超过组织停止关注它们的时间。CFPB 警报、法国审计以及欧盟自身承认只有 36% 的网站披露能效规则下的必要数据,都指向同一方向:报告层比合规层假设的更薄。

评论 0

资料来源

15
  1. 01CFPB can't say if data on abandoned office kit is safe, watchdog findsEN
  2. 02French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven WeeksEN
  3. 03EU accused of hiding environmental impact of data centersEN
  4. 04EU pressures Big Tech to go green with new data center sustainability labelEN
  5. 05Globe Telecom bets $1B on data centers as the Philippines positions for hyperscale boomEN
  6. 06Data Center On-Site Power Brings Pollution Risks Closer to HomeEN
  7. 07Efforts to Curb Data Center Speculation Gain Ground Across the USEN
  8. 08ByteDance grabs one-fifth of China's data centre capacity as AI drives infrastructure boomEN
  9. 09Cloudflare launches Data Platform with bland 'Basin' branding, promise of fewer feesEN
  10. 10Google thinks SpaceX's Starship has to launch 1,800 times before space data centers get off the groundEN
  11. 11Meta dodges billions in US taxes by calling its AI data centers experimentsEN
  12. 12Nebius signs 50MW lease with AIB Data CentersEN
  13. 13Your LG TV is constantly collecting your data - here's how to stop itEN
  14. 14Federal Reserve Board issues enforcement action with former employee of Sandy Spring BankEN
  15. 15Federal Reserve Board issues enforcement actions with former employee of Northstar Bank, former employee of American Express Travel Related Services Company, InEN

本文所有数字与引语均来自下列来源,未添加来源之外的内容。

本内容由编辑部在人工智能辅助下制作完成。

吴静怡

吴静怡

经济、商业与世界

吴静怡负责FLASH24的经济、商业与世界报道,聚焦商业、国际与宏观经济,习惯从财报、监管文件和国际机构数据中找线索,对数字异常从不放过。她逐项核对营收、利润与现金流,并对照海关和统计口径确认数据是否一致。她常联系货运与供应链从业者,也会等季度财报和国际组织预测发布,再横向比较不同市场的表现。私下她关注科技公司财报,也骑货运自行车,这让她对物流成本和供应链变化格外敏感。她坚持一条原则:未经交叉验证的数字不发布。

编辑部 →

评论

0
  1. 还没有评论——来说两句吧。

写评论

评论公开展示。我们不发布辱骂、垃圾信息和广告内容。