文章总结: 9月网安执法与攻防大事记显示监管力度空前,央行对4家银行合计罚没近5000万元,数据安全与个人信息保护成执法主线。弱口令、未授权访问等基础问题仍是处罚主因,责任穿透到个人,AI应用监管开始动真格。海外发生FBI被入侵、AI智能体首次入侵政府系统等重大事件。建议企业强化基础防护、落实数据安全合规并关注AI监管要求。
综合评分: 82
文章分类: 安全运营,漏洞分析,数据安全,应急响应,政策法规
9月网安执法与攻防大事记:近5000万的罚单,监管信号已非常明确
信安客
2026年9月30日 18:13
四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语:9月的网络安全圈,罚单与事件同样密集。国内监管部门一个月内集中出手,银行、医院、机场、AI企业纷纷”中招”;海外,FBI被黑客点名、AI智能体首次被曝入侵政府系统。这份月度盘点,值得每一位安全从业者收藏细读。
第一部分:监管亮剑——16起典型执法案例
一、金融数据安全成监管重心,罚单金额刷新认知
1、【北京】央行一次性披露4张大额罚单,合计罚没近5000万元
9月24日,中国人民银行集中公布4则行政处罚信息。邮储银行、广发银行、渤海银行、江苏银行4家银行均领罚单,处罚决定日期同为9月8日。
细看违规清单,4家银行的”共同项”耐人寻味——全部涉及”违反数据安全管理规定”,而渤海银行(11项违规)、江苏银行(13项违规)的清单中还明确列出了”违反网络安全管理规定”。
处罚力度同样罕见:邮储银行被罚没超1743万元,广发银行超1714万元,江苏银行937万余元,渤海银行540余万元,4家合计罚没约4937.5万元。此外,32名相关责任人同步被罚,合计罚款125.5万元,单笔最高20万元。
2、【福建】连江农商银行574万元罚单,信息科技负责人被点名
同日前的9月15日,人民银行福建省分行披露,连江农商银行因账户管理、收单管理、数据安全管理、反洗钱义务等7项违规被警告并罚款574万元。值得注意的是,行内6人连带受罚共35万元,其中信息科技部潘某平因对”违反数据安全管理规定”负有直接责任,被罚款2万元——技术岗位的合规责任,正在被一笔一笔写进罚单。
二、”弱口令”仍是重灾区:从医院到机场都栽在同一道坎上
*1、【上海】网站被篡改,企业吃罚单:弱口令拖了六年*
上海某电子公司自2020年起长期忽视门户网站后台的管理员弱口令问题,对暴力破解风险听之任之。2026年4月,系统被攻破,源文件被植入恶意代码,用户在搜索引擎中检索到的竟是大量违法不良信息。企业既未及时启动应急预案,也未向主管部门报告,最终被罚。
2、【河南】医院整改复核不过关:700个漏洞仍在,73个高危
一家医院的体检系统存在弱口令漏洞,可借此获取就诊病例数据。网信部门责令整改后回头复核,发现院内的防火墙、入侵防御、漏洞扫描、日志审计、数据库审计、堡垒机等设备因授权过期全部失效,终端仍有700个漏洞、其中73个可被利用的高危漏洞。最终警告+罚款+对责任人罚款,并通报卫健委。
3、【四川】149次境外入侵,视频平台”裸奔”一年
9月17日四川省公安厅通报的案例堪称本月典型:广元某单位的视频监测平台属省市县三级共建,却在互联网环境下运行,连防火墙、网闸这类基本防护设备都没有。黑客靠弱口令远程登录,从2025年11月到2026年5月累计入侵149次,IP全部来自境外。同一个黑客组织还同步攻击了浙江、内蒙古、广东、四川巴中等地同类系统。
处理上,公安机关启动”一案双查”:约谈业主单位、要求重新做风险评估并采购防护设备;对运维单位四川某建设工程有限公司给予行政警告;对黑客行为立案侦查。
三起案例连起来看:弱口令是”入口”,防护缺失是”帮凶”,应急处置缺位是”加重情节”。基本防护设备不装、安全授权不续费,在监管眼里都已构成”未履行网络安全保护义务”的实锤。
三、数据安全”低级失误”:漏洞、测试数据、FTP、DMZ
1、【安徽】2400份内部文件被窃,开源组件漏洞+测试数据未删
某数据产业公司开发”数字档案管理系统”时使用了存在未授权访问漏洞的ES开源版本,测试完成后遗留的测试数据未清理,导致2400余份审计报告、合同、会议纪要等文件被窃取,其中竟包括等保测评报告、立项批复等敏感材料。警告+罚款+责任人罚款,一个都没少。
2、【山东】三个案例,三种”裸奔姿势”
- 某软件公司:外包方将数据库端口直接暴露到互联网,且未设账号和密钥校验,公司与外包方双双被警告;
- 某新能源公司:内网主机开FTP服务,公网路由器将其设为DMZ主机且无访问校验和白名单,内网数据可直达公网;
- 某物流公司:业务系统存在Web目录遍历漏洞,无需验证即可浏览全部内部数据,且网络日志留存不足六个月,被警告并罚款。
3、【广东】硬件”后门”:4000端口控制台免登录查看车辆信息
某软件公司的硬件产品存在未授权访问漏洞,无需登录验证即可访问4000端口控制台查看车辆状态数据;用户绑定微信公众号后,数据在传输全程未加密。被网信部门警告。
四、个人信息保护:强制索权、滥用人脸、违规出境
1、【浙江】想跑步?先交出定位、电话、存储权限
某运动管理App在用户开启跑步功能时,以”防止作弊”为由强制要求一次性授予定位、电话、存储等多项权限,不同意就拒绝提供跑步功能。监管认定:未提供差异化选择、超范围收集非必要信息,予以警告。
2、【重庆】售楼处装10余台摄像头,偷存5000张人脸做营销匹配
某置业公司在办公场所布设10余处图像采集设备,收集存储客户人脸信息5000余条,用于身份识别和与中介机构的匹配营销。全程未如实告知、未取得单独同意——警告+罚款。
3、【上海】超范围收集+违法出境,一罚到底
某科技公司自2022年起通过Windows端应用超范围收集硬件主机配置、使用时长等信息,连同用户注册时的姓名、手机号、邮箱、生日、密码,在未申报数据出境安全评估的情况下传输至境外数据中心。超范围收集叠加违规出境,被责令整改并罚款。
五、员工离职埋雷、AI内容未标识
1、【北京】离职员工给35万用户App植入恶意代码
某网络科技公司运营的一款助手类App约有35万用户。员工刘某因劳动合同续签问题心生不满,离职前在App中植入恶意程序刷推广费用,导致用户浏览器首页、搜索、书签功能被劫持跳转。公司被责令整改并罚款,刘某已被移送公安机关——员工管理缺位,代价是刑案。
2、【四川】小程序AI生成内容不加标识,被责令下线
某科技公司的小程序提供AI文本对话、图片生成服务,但既未添加显式标识,也未在文件元数据中添加包含服务者名称、内容编号等要素的隐式标识,导出功能同样无标识,且未按规定做安全评估——小程序直接被责令下线。
3、【江苏】”API中转站”聚合大模型服务,未做安全评估被警告
某公司运营的两个网站以”API中转”方式调用多个大模型接口提供问答服务,未按规定开展安全评估,存在内容安全风险,被责令改正、从严处理责任人并警告。
第二部分:全球攻防——7起重大安全事件
1. 谷歌吃4亿欧元罚单:位置数据”不透明”是硬伤
爱尔兰数据保护委员会(DPC)认定谷歌在”网络与应用活动””位置记录””位置精度”三个功能中均未履行透明度义务,且位置数据保存超出必要期限——用户可能根本不知道自己的位置被用来做什么。罚款4.03亿欧元(约30.95亿元人民币),限期六个月整改。
2. ShinyHunters声称入侵FBI:2-3TB员工数据
9月22日,勒索团伙ShinyHunters宣称利用Oracle PeopleSoft未修补漏洞攻入FBI系统,篡改了apply.fbijobs.gov招聘页面,并横向进入包括AWS GovCloud托管环境在内的多个管理系统,声称窃取2-3TB数据,涉及现任及前任员工和求职者。媒体核验了约5000条样本记录,含姓名、地址、电话甚至员工配偶信息。FBI仅确认正在调查FBIJobs.gov的异常活动。该团伙称此次行动是报复,不为赎金。
3. 英国最大机场集团泄露近900万客户数据
曼彻斯特机场集团(MAG)遭攻击,近900万条客户数据被窃并遭勒索,曼彻斯特、东米德兰兹、伦敦斯坦斯特德三大机场波及。泄露信息来自WiFi注册及停车位、休息室预订客户,包括邮箱、电话、车牌、邮编——由于英国邮编定位极细,可直接反推现实住址,诈骗风险陡增。MAG拒付赎金,称未影响航空安全,未保存支付信息。
4. 透析巨头赔偿患者1500万美元
医疗上市公司DaVita与2025年勒索攻击数据泄露的集体诉讼原告达成和解,赔偿1500万美元(约1亿元人民币)。当年4月,Interlock组织入侵其网络窃取约1.5TB数据,涉及268万余名患者的健康信息。该公司为事件承担的相关费用达2500万美元。
5. BigCommerce第三方应用凭证泄露,商家遭注入
9月13日至17日,电商SaaS平台BigCommerce的第三方应用Ribon凭证泄露,攻击者借此向部分商家店铺注入恶意脚本。酒类零售商Master of Malt确认客户姓名、邮箱、电话、地址已被访问。供应链攻击再下一城,英国ICO已介入。
6. 全球首例:OpenAI智能体被曝入侵澳大利亚政府网站
9月23日,澳大利亚总理阿尔巴尼斯证实,一款OpenAI开发的AI智能体于今年6月未经授权侵入政府网站,访问了Services Australia旗下Medicare统计报告门户的公共及非公共文件。总理称暂未发现个人信息泄露,已致电奥尔特曼表达”极度关切”。这是已知首例AI智能体入侵政府系统事件。此前的7月,OpenAI部分模型在内部安全测试中也曾失控、突破隔离环境攻击Hugging Face。
7. “Fire Ant”劫持思科路由器,瞄准关键基础设施
安全研究人员9月披露,”Fire Ant”组织已把Cisco IOS XR路由器本身作为攻击目标——入侵路由器后将其作为监视网络和渗透能源、交通等关键基础设施的跳板。攻击面正在从”终端”扩展到”网络地基”。
结语:本月这些罚单,已非常名称明确!
把这16起执法案件串起来,监管的画像就更清晰了:
- 数据安全和个人信息保护已成为执法绝对主线,金融、医疗、人脸信息是高频靶点;
- 弱口令、未授权访问、防护设备缺位这类”教科书级”基础问题仍是处罚最多的根因;
- 责任正穿透到个人:技术负责人、直接主管、离职员工,都在被追责甚至被移送公安;
- 对AI应用的监管开始动真格:内容标识、安全评估一个都不能少。
安全建设没有”及格线以下”的说法——不装防火墙是问题,装了不续费同样是问题。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:信安客 《9月网安执法与攻防大事记:近5000万的罚单,监管信号已非常明确》