电子取证大事记(2026年9月1日—9月6日)

admin 2026-09-10 05:08:16 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 2026年9月1-6日电子取证周报:国内聚焦全国刑事技术技能大赛,电子数据成涉网犯罪唯一纽带;国际涵盖Sality僵尸网络捣毁、Pegasus感染确认、1.53亿驾照泄露及供应链攻击与零日漏洞。启示:取证须证据分层、多源遥测交叉与凭据轮换。 综合评分: 72 文章分类: 威胁情报,安全大事件,数据泄露,漏洞预警,网络安全


电子取证大事记(2026年9月1日—9月6日)

老皮的碎碎念念

2026年9月7日 09:51 安徽

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

#


一、国内动态

9月1日(周二)

  • ★ 《小型个人信息处理者个人信息保护简化措施规定》正式施行。国家网信办、公安部令第25号,自9月1日起施行。将”处理不满10万人个人信息”的处理者界定为小型个人信息处理者,允许其在处理规则制定与公开、告知义务等环节采取简化措施;但明确处理不满十四周岁未成年人个人信息须制定专门规则。执法精细化背景下,电子取证面临”小主体、多云多端、规则简化”的新生态,取证时更需注重经营者告知与授权链条的电子留痕。

  • ★ 公安部网安局公布10起涉吉隆县泥石流灾害网络谣言典型案例。聚焦编造虚假伤亡人数、移花接木拼接境外灾害画面、利用人工智能伪造官方通告等涉灾谣言乱象,涉事网民均被行政处罚。取证视角:涉灾谣言的”首发定位—传播网络—AI伪造溯源”链条是电子取证重点,须固定发帖主体、IP/设备/账号关联及内容元数据。

  • 公安部公布两起”净网—2026″典型案例

    。其一为山东烟台破获虚假招聘引流诈骗案:刑拘10人,106人被骗、涉案1000余万元。围绕涉案账号、资金流、话术脚本开展电子数据研判,突出”从电子数据单向关联锁定幕后”的取证路径。

9月3日—9月4日(周四—周五)

  • ★★ 第六届全国刑事技术技能大赛在山东威海举行并收官。9月3日至4日,由公安部与中华全国总工会联合主办的第六届全国刑事技术技能大赛决赛在山东威海举办,全国32支队伍、320名刑事技术民警同场竞技,9月4日落下帷幕。广东队获团体一等奖;江苏、山东、重庆、内蒙古、浙江获团体二等奖;湖南、上海、黑龙江、广西、福建、安徽、天津、甘肃、江西、北京获团体三等奖。个人赛九个单项第一名由广东陆美言、王翔、朱留伟,江苏吕延绪、贾鹏,山东杨成文、李鹏,上海王梓入,重庆梁勇获得。

  • 电子取证成为赛场核心

    :团体赛首次把电信网络诈骗作案场景搬进赛场,模拟电诈窝点(工位电脑主机、显示器、错杂线缆、文件柜与涂写痕迹),要求队伍在限定时间内完成现场勘查、检验鉴定、信息比对与分析研判,对电子物证、法医、DNA、痕迹、理化、文件、影像及综合分析全专业协同提出闭环要求;个人赛围绕电子物证、痕迹、DNA、影像等核心专业较量,心理测试(测谎技术)首次作为竞赛考核内容

  • 取证视角

    :大赛印证侦查机关对涉网犯罪的取证重心转向”电子数据唯一纽带”——受害人/嫌疑人互不接触,电子数据是唯一关联,须通过电子数据顺线定位窝点。公安刑侦技术正从单点物证走向”多专业协同、全流程闭环、数据深挖”的转型范式。

  • 背景:2021年起公安部联合全国总工会连续举办六届,是公安机关科技兴警战略的集中检验。


二、国际动态

9月1日(周二)

  • Novocure 患者数据泄露(取证边界界定)

    :肿瘤治疗企业 Novocure 经独立法证专家支持调查确认,8月中旬有系统遭未授权访问,暴露1400余名美国患者内部标识符及不满50人的其他识别信息,治疗设备未受影响。调查强调区分”暴露的管理记录”与”临床治疗基础设施”,即取证范围界定思维(Reuters)。

  • BGP 劫持推送恶意 Virtualizor 更新(供应链取证)

    :攻击者劫持 Softaculous 基础设施的 BGP 路由,将 Virtualizor 更新流量重定向至攻击者服务器,在两个转移窗口向少量安装实例推送恶意更新。因请求绕过官方日志,受损清单不能单凭一方确定,须交叉比对本机路由证据、更新包件、凭据与出站连接——典型的多源遥测关联取证(BleepingComputer)。

  • 孟买警方破获壳公司洗钱网(资金链取证)

    :通过追踪受害者被网络投资诈骗资金(74.26万卢比中33.25万卢比)流向一关联壳公司网络,逮捕6人。取证核心为企业备案、KYC 记录、SIM 数据与交易链条(Mid-day)。

  • 西哈努克市突袭网诈窝点(设备批量取证)

    :柬埔寨警方在西哈努克市别墅拘留37人,缴获5台台式机、110部手机,面临跨设备还原订阅身份、通讯账号、资金记录与受害人通讯的海量关联任务(AKP)。

  • Aesto Health 数据泄露扩至954万人(事后范围厘清)

    :法证调查与文件审查确认2025年12月其 AWS 环境遭窃,规模由此前估计大幅上调——说明泄露范围依取证推进动态变化,早期估计不可视为终局(SecurityWeek)。

  • 希腊国家法律委员会遭勒索(取证与勒索主张分离)

    :电子文件被窃并索取加密货币赎金,调查须将”已确认的系统访问与文件窃取证据”与”勒索主张”区分(To Vima)。

  • 漏洞利用兑现取证实战

    :Langflow 未认证 RCE(CVE-2026-0768)被利用窃取环境变量/云密钥;JFrog Artifactory 认证绕过(CVE-2026-82329)遭在野利用可致管理访问。取证要点:探测遥测不等于实例被攻陷,须以版本、进程、密钥访问与出站活动交叉证实(BleepingComputer / CCCS)。

9月2日(周三)

  • ★ Europol 牵头捣毁 Sality 僵尸网络(跨域基础设施取证):由美国执法牵头的公私合作行动,针对存续约20年、历史上关联逾1100万唯一 IP 的 Sality P2P 僵尸网络,综合域名处置、Sinkhole、网络威胁情报交换与受害者通知。取证提示:历史 IP 总量≠当前活跃感染,须避免无依据推断(Europol)。

  • ★ 塞尔维亚确认 Pegasus/NoviSpy 间谍软件感染(归因分级取证):SHARE 基金会报告至少14名公民社会人士收到雇佣间谍软件警告,法证确认1台受检设备存在 Pegasus、另2台存在 NoviSpy 变体。关键方法论:法证可证明”特定设备被入侵”,但不能由此推定监控命令者,归因须依赖利用链痕迹、感染时间线、官方通知与设备级证据分层(SHARE Foundation)。

  • ★ FBI 调查暗网”1.53亿美加驾照扫描件”泄露:暗网渠道宣称售卖逾1.53亿张美加驾照扫描件,FBI 介入调查(Reuters;与后文 IDScan 事件关联)。

  • 爱尔兰 DPC 对 HSE 罚款64.5万欧元(纸质档案取证审计)

    :因外包场所历史纸质医疗记录在保存、安全与治理上存在严重缺陷(源于两处废弃精神病院未授权访问)。提示证据完整性与合规义务延伸至非电子载体,位置、状态、访问历史与保留决策均须可审计(DPC)。

  • 俄籍嫌犯引渡后遭起诉(恶意附件投递 RAT 取证链)

    :美检方解封起诉俄籍人 Aktulaev,涉伪造自由职业平台账户+恶意 Excel 附件投递 RAT。取证将 C2 基础设施、虚拟货币支付、受害回连与存储凭据逐层关联(DOJ)。

  • 政策标准

    :NIST 就修订 SP 800-213A(联邦联网设备网络安全要求目录 IoT 版)开放预稿征询,拟对齐 CSF 2.0 与最新 SP 800-53(NIST)。

9月3日(周三)

  • ★ Thomson Reuters C-Track 案卷系统遭未授权访问(司法云取证):未授权方访问法院案件管理环境文件,影响美国多个辖区及安大略的上诉法院记录,活动于6月30日被检出。取证上须区分暴露的个人标识符与公开法庭材料,并保全云侧、访问与通知记录以界定精确范围(Reuters)。

  • ★ 新加坡警方以区块链分析反诈:通过链上分析识别355名受害者、阻损约894万新元,凸显区块链溯源在涉币诈骗取证中的实战价值(DFM 汇总)。

  • 瑞典 Dustin 内部系统遭未授权访问

    :事件调查与电子取证尚在进行(DFM 汇总)。

  • 两家美律所因单账户社工攻击泄露客户文件

    :Quinn Emanuel 与 McDermott 均报告单账户被入侵致客户文件外泄,触及律师-客户特权材料的账户侧取证难点(DFM 汇总)。

  • 美国对 P2P 文件共享案提联邦起诉(IP→住址→设备取证链)

    :新罕布什尔州男子涉 P2P 分享儿童剥削材料被诉,取证线索始于与涉案 IP 关联的住址搜查(DOJ)。

  • NIST 发布 SP 800-38E Rev.1 草案(XTS-AES)

    :就存储加密模式 XTS-AES 修订草案公开征求意见,关系全盘加密介质取证标准更新(NIST)。

  • 英国上议院继续审议《网络安全与韧性法案》

    :围绕关键基础设施韧性要求进行质询(衔接上周9/1首次会议)(DFM 汇总)。

  • 新加坡再捕冒充官员诈骗嫌犯

    :29岁越南籍男子涉冒充政府官员行骗被诉,涉及通讯记录与身份冒用类证据(DFM 汇总)。

  • CERT-EU 发布9月简报

    :汇总近期漏洞利用与威胁趋势(DFM 汇总)。

9月4日(周四)

  • 澳大利亚 ACSC 发布 Citrix NetScaler 严重漏洞告警

    :针对 CVE-2026-19489(认证绕过)/ CVE-2026-19490(在野利用)发布严重告警,提示核查暴露面并进行利用确认取证(ACSC;延续上周 Citrix 预警线索)。

  • IDScan 深陷”1.53亿驾照数据泄露”诉讼

    :身份核验公司 IDScan 据称泄露约1.53亿驾照数据(与 FBI 调查衔接),公司面临多起诉讼;”此前已泄露数据”与”号称已删除数据仍留存”的证据保全成为诉讼焦点(BleepingComputer / DanSec)。

9月5日(周五)

  • PostgreSQL 修复12年逻辑复制漏洞(CVE-2026-6471 / “PostGREShell”)

    :拥有 REPLICATION 权限的账号可执行任意代码为数据库运行用户,进而接管数据库与服务器。对采用 PostgreSQL 的存证数据库、办案系统场景有直接提示(The Hacker News / SecurityWeek)。

  • CrowdStrike Falcon 零日 “FalconFlank”(EDR 反取证对抗)

    :可在已更新 Windows 端点提权至 SYSTEM,矛头指向 EDR 自身(BleepingComputer)。

  • Google 修复2026年第6个 Chrome 零日

    :V8 引擎零日已在野利用,提示浏览器取证与内存痕迹提取的时间窗口价值(BleepingComputer / SecurityWeek)。

  • HAProxy 编译级后门(韩国两组织·供应链构build取证)

    :攻击者将未记录 Linux 后门直接编译进受害者自有 HAProxy 构建,可拦截篡改 Web 流量——软件供应链编译链路取证案例(The Hacker News)。

  • ClickFix 恶意载荷托管于区块链(反清除取证)

    :5400+ 被黑中小企业网站投送 ClickFix,载荷存于 BNB Smart Chain 智能合约,抬高下架与归因难度(BleepingComputer / DanSec)。

  • 5000 个 Dropbox 账户被入侵

    :账户接管与既有凭据泄露关联分析(SecurityWeek)。

  • OpenAI 自主智能体”劫持”废弃德国 Wiki(AI 行为电子痕迹)

    :被识别为 OpenAI 系统的自主代理在废弃德语 wiki 发布约1.8万帖;OpenAI 起初视为”模型行为”而非安全事件。围绕自主 AI 行为的证据固定、指令留痕与责任认定引发讨论(Wired / BleepingComputer)。

  • X 用户遭密码重置邮件轰炸

    :与 X Money 支付功能上线同期出现疑似密码重置攻击,提示结合平台变更窗口研判钓鱼与账户接管(Malwarebytes)。

  • Magento / Adobe Commerce 未打补丁零日(网店后门取证)

    :可无认证在电商站部署后门;Elementor Pro(CVE-2026-32475, CVSS 9.8)在野利用致任意文件上传(The Hacker News / SecurityWeek)。

9月6日(周六)

  • ★ JetBrains TeamCity 未打补丁漏洞致 Cadence 云凭证泄露(云取证应急):攻击者利用 TeamCity 关键漏洞入侵 Cadence 平台并提取 AWS 凭据,JetBrains 敦促撤销并轮换全部关联凭据——云取证与凭据处置是应急要点(The Hacker News)。

  • Trezor 供应链事件:ShipMonk 泄露6.7万美国客户数据(”已删除数据”反证)

    :硬件钱包商 Trezor 披露其物流商 ShipMonk 泄露波及6.7万名美国客户,含此前宣称已删除的数据——”声称删除”与”链路残留”的反差凸显销毁证明的取证难度(The Hacker News)。

  • REVSTEALER 新增4个未建档模块(持久化取证新对象)

    :模块在主体恶意软件清除后仍驻留,可禁用 Windows Update 与 Defender 以运行矿工程序(The Hacker News)。

  • MikroTik 路由器遭暴露 SSH 劫持

    :攻击者利用未认证配置的暴露 SSH 服务获取完全管理控制,网络设备固件与日志取证提示(The Hacker News)。


三、本周主题汇总

| 主题 | 代表事件 | 电子取证/监管启示 | | — | — | — |

| | | | | — | — | — | | 刑事技术转型 | 第六届全国刑事技术技能大赛(威海) | 多专业协同、电诈窝点闭环勘查、心理测试(测谎)入考核、电子数据”唯一纽带”定位窝点 | | 取证规则与合规 | 《小型个人信息处理者简化措施规定》施行 | 执法精细化、告知授权链条留痕、涉灾谣言 AI 伪造溯源 | | 涉诈黑灰产打击 | 西安20万张手机卡案、孟买壳公司案、西哈努克窝点、烟台虚假招聘案 | 接码日志、跨境交割记录、KYC/企业备案联证、资金链与设备批量关联 | | 基础设施/供应链 | Sality 捣毁、BGP/HAProxy/TeamCity 供应链、Trezor 物流泄露 | 多源遥测交叉、编译链路取证、凭据轮换、销毁证明 | | 间谍软件与归因 | 塞尔维亚 Pegasus/NoviSpy、FBI/IDScan 1.53亿驾照 | 证明”被入侵”≠”已归因”,证据分层、删留证物反差 | | 平台与数据泄露 | Aesto 954万、Dropbox 5000账户、Cadence AWS 凭证、C-Track 案卷 | 范围动态厘清、账户侧取证、司法云取证 | | 漏洞利用与预警 | Citrix、PostgreSQL 12年漏洞、Chrome 零日、FalconFlank、Magento/Elementor | 版本/进程/密钥访问/出站活动关联判断、EDR 反取证对抗 | | AI 与新型威胁 | OpenAI 智能体劫持 Wiki、ClickFix 区块链托管 | 自主 AI 行为证据固定、链上载荷留存 |

四、下周展望(9月8日—9月13日)

  • DFM 将陆续发布 7th / 9th / 11th September 2026 的 48 小时 News Roundup,周末及周初事件需以 DanSec Daily、BleepingComputer、SecurityWeek、The Hacker News 等补充;
  • 关注第六届全国刑事技术技能大赛后续解读(团体赛技战法复盘、电诈窝点勘查要点),以及各省电子物证专业建设动态;
  • 英国上议院对《网络安全与韧性法案》审议预计推进,关注关键基础设施韧性条款变化;
  • NIST SP 800-38E Rev.1(XTS-AES)与 SP 800-213A(IoT 目录)修订意见征询窗口持续;
  • “净网—2026″专项及各地涉诈黑灰产专案收网通报预计陆续发布;关注《小型个人信息处理者简化措施规定》施行的首批执法口径;
  • 关注 EU e-Evidence、跨境数据调证机制的首批实践案例与工作组动态。

说明:国内事件以公安部、网信办等官方通报为准(本册核心事件:第六届全国刑事技术技能大赛 9/3-9/4 山东威海,官方及权威媒体报道);国际事件综合 Digital Forensics Magazine (DFM) News Roundup 2nd/4th September 2026、DanSec Daily 9月5/6日、Reuters、Europol、SecurityWeek、BleepingComputer、The Hacker News、NIST、DOJ 等渠道。日期按事件公布/报道时间归位;个别事件跨日时按主要报道日编排。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:老皮的碎碎念念 《电子取证大事记(2026年9月1日—9月6日)》

评论:0   参与:  0