相关新闻

十六和一千——软件供应链攻击起诉案与下游企业的法律处境 | 跨境合规热点解读 第九十六篇

2026年08月28日
十六和一千——软件供应链攻击起诉案与下游企业的法律处境 · 跨境合规热点解读 第九十六篇
跨境合规热点解读  ·  第九十六篇

十六和一千

软件供应链/凭证泄露/拒不解密/数字口径/下游义务/14 项指控  

官方说可能有一千多家机构受影响,安全厂商重构出的暴露面是两千五百多家,而该组织自己公布的确认受害者只有十六家。三个数字,三个数量级——而真正的问题是:其余那些公司,知不知道自己在名单上。

本篇要览 · In Brief
  • 事件:2026 年 8 月 26 日,澳大利亚联邦警察与西澳州警察部队在美国联邦调查局协助下,于珀斯三处地点执行搜查令并查扣电子设备,当日对两名男子(21 岁与 23 岁)提出合计 14 项指控。8 月 27 日,二人在珀斯地方法院出庭。
  • 指控内容:据澳方通报,该团伙被指将恶意代码植入某开源代码库中的软件,其他开发者在不知情的情况下将其引入自身项目,进而扩散至政府、学术与私营部门的系统,用于窃取用户凭证与身份验证材料。
  • 罪名结构:21 岁被告面临 8 项指控,包括持有与提供数据意图实施计算机犯罪、四项未经授权修改数据意图实施严重犯罪、拒不遵守要求交出设备密码的命令,以及处理 10 万澳元以上犯罪所得;23 岁被告面临 6 项计算机相关指控。各项指控的最高刑期在 3 年至 20 年之间。
  • 最该被看清的一条:关于影响范围,存在三个数量级完全不同的数字——官方估计可能影响逾 1,000 家机构、逾 50 万组凭证被窃、至少 300GB 数据外泄;一家安全厂商重构的暴露面为逾 2,500 家机构;而截至 3 月底,该组织在其泄露站上公布的确认受害者为 16 家「可能受影响」「暴露面」「确认受害」是三件事,不能互换。
  • 线索从哪来:据澳方,同步侦查始于 2026 年 4 月,起因是多家网络威胁评估公司向澳美两方提供了信息。不是受害人报案。
  • 边界:两名被告均未经审判定罪,一律适用无罪推定;上述影响范围与角色分工均为执法机关的指控与估计。澳方表示不排除进一步抓捕与指控
  • 一句话:这类事件里最危险的不是被攻击,而是被攻击了却始终没有人通知你——而在法律上,「我不知道」从来不是一个可以一直用下去的答案。

这一篇里没有中国籍被告,也没有中国的执法机关。但它值得本系列的读者花时间读完——因为在这个案子的受影响名单上,很可能有你的公司,而你不知道。

2026 年 8 月 26 日,澳大利亚联邦警察与西澳州警察部队在美国联邦调查局协助下,在珀斯三处地点执行搜查令,当日对两名男子提出合计 14 项指控。据澳方通报,二人被指参与一个将恶意代码植入开源软件组件的网络;其他开发者在不知情的情况下将这些组件引入自己的项目,进而把问题扩散到政府、学术与私营部门的系统中。

本文不讨论技术手法,也不涉及任何攻击方式的说明。本文只处理三件事:这个案子在法律上是怎么定性的、那几个被广泛引用的数字各自是什么意思、以及一家发现自己可能在名单上的中国企业,此刻应当做什么、承担什么。

在展开之前须说明:两名被告均未经审判定罪,一律适用无罪推定;文中所述均为执法机关的指控与估计。

01
案情速览 · The Charges

8 月 26 日发生了什么

012026.04
澳大利亚联邦警察与美国联邦调查局同步立案侦查。起因是多家网络威胁评估公司向两方提供了关于该网络的信息。
022026.08.26
澳联邦警察与西澳州警察部队在美方协助下,于珀斯三处地点执行搜查令,查扣电子设备以供取证分析;当日对两名男子提出合计 14 项指控
03被告一
21 岁男子,8 项指控:持有数据意图实施计算机犯罪、四项未经授权修改数据意图实施严重犯罪、提供数据意图实施计算机犯罪、拒不遵守要求交出设备密码的命令、以及处理 10 万澳元以上犯罪所得
04被告二
23 岁男子,6 项计算机相关指控,包括持有与提供数据意图实施计算机犯罪、未经授权修改数据等。
05刑档
据报道,各项指控的最高刑期在 3 年至 20 年之间
06官方估计
恶意代码可能影响全球逾 1,000 家机构,导致逾 50 万组凭证被窃、至少 300GB 数据外泄;全球修复成本估计达数亿美元。警方另称二人以加密货币收取报酬,具体价值仍在调查中。
072026.08.27
二人在珀斯地方法院出庭。据报道,一名被告未申请保释、被还押至 9 月 18 日;另一名被告的律师表示将提出保释申请。
08后续
澳方表示,在检验查扣证据的过程中,不排除进一步的抓捕与指控

先立四条规矩其一,两名被告均未经法院审判定罪,一律适用无罪推定;文中所述指控、影响范围与角色分工,均为执法机关的指控与估计。其二,澳方未正式公布二人姓名(部分媒体作了报道),本文不作转写。其三,本文不讨论任何技术手法或攻击方式,仅处理法律定性、数据口径与企业侧义务。其四,本文对澳大利亚法律的介绍为一般性说明,具体适用以澳大利亚法律及有管辖权法院的认定为准

02
陌生条款 · Refusing to Unlock

「拒不交出密码」是一项罪名

14 项指控里,有一项对中文读者相当陌生,值得单独讲。

21 岁被告被指控的罪名之一,是拒不遵守一项要求其提供设备访问权限(密码)的命令

请注意:这是一项独立的刑事指控,不只是一个「不配合调查」的态度问题。

1
它把「沉默」变成了「作为义务」
在多数人的直觉里,面对调查保持沉默、不主动提供不利于自己的材料,是一种可以行使的权利。而这类条款改变了这一点——当有权机关依法定程序发出命令后,不提供密码本身就构成一项新的犯罪,与原案是否成立无关。
2
它的实际效果是「加密不再是终点」
设备加密在技术上或许难以绕过,但在法律上,立法者选择的不是破解设备,而是对拒绝开锁的行为单独设罪。于是问题从「能不能解开」变成了「愿不愿意解开,以及不愿意的代价是什么」。
3
而这类条款并非澳大利亚独有
若干法域都设有类似机制——对依法定程序作出的解密或提供访问权限的要求,拒不配合可能面临独立的处罚。各国的适用条件、程序门槛与刑罚幅度差异很大,须依所在法域具体判断。
一句解读  

他们不必打开你的手机。
他们只需要让「不打开」
本身变成一项罪名。

对跨境人员的直接含义这一条对本系列的读者有实际意义:在境外因任何事由被执法机关接触时,「设备解锁」是一个必须当场判断、且判断错误代价很高的问题。关键在于分清三种情形——自愿配合(可以拒绝,但拒绝可能影响后续处置)、依法定命令要求解锁(拒绝可能构成独立犯罪)、以及边境检查中的常规查验(各国规则差异极大)。本系列反复强调过:在境外被控制之后的最初阶段,第一件要弄清的永远是「这是什么性质的程序」——而这一次,答案会直接决定你是否要交出密码。无法当场判断时,正确的做法是要求联系律师与本国使领馆,而不是凭直觉决定配合或对抗。

03
口径 · Three Orders of Magnitude

三个数字,三个数量级

这一节是本系列的老问题,但这次的落差格外大。

01逾 1,000
澳方官方估计:恶意代码「可能影响」(potentially compromised)全球逾 1,000 家机构。这是一个可能性表述,不是确认数。
02逾 2,500
据一家安全厂商公布的重构结果,暴露面涉及逾 2,500 家机构、约 43.4 万条持续集成流水线;另一家厂商则从相关归档中归因出 2,488 个企业域名这是「暴露面」,衡量的是范围,不是后果。
0316
同一家安全厂商明确指出:凭证被窃不等于该公司已被成功入侵;截至 2026 年 3 月底,该组织在其泄露站上公布的确认受害者为 16 家

16、1,000、2,500——三个数量级。而它们衡量的根本不是同一件事。

1
「可能受影响」:使用了受影响组件的机构
这个口径回答的是「谁在射程之内」。它的基础通常是组件的下载量、依赖关系或流量数据,并不判断这些机构是否真的出了事
2
「暴露面」:有凭证或数据被采集到的机构
这个口径更进一步——它基于攻击方自身外泄的数据反向重构,因此有实证支撑。但正如公布方自己所强调的:凭证被采集到,不等于对方用它成功进入了系统。
3
「确认受害」:已被证实实际遭入侵的机构
这是最严格、也是最小的一个口径。而从「暴露」到「确认受害」之间,隔着的是完整的取证与举证过程——正如本系列在写其他案件时反复指出的:发现关联,不等于完成归责。
一句解读  

「一千家可能受影响」,
「两千五百家在暴露面上」,
「十六家确认被入侵」——
三句话都是真的,
但只有一句能用来说明后果。

对企业而言,这三个口径的差别不是文字游戏,而是直接决定应对动作的。落在第一档,需要做的是排查;落在第二档,需要做的是重置凭证与追溯访问日志;落在第三档,则可能触发通知义务与责任追究。而搞错自己在哪一档,代价完全不同。

04
发现 · Who Told You

谁通知了你

这一节讲这个案子里最容易被忽略、却对企业最要命的一点。

据澳方通报,侦查始于 2026 年 4 月,起因是多家网络威胁评估公司向执法机关提供了信息。

不是受害人报案。

把这一点与上一节的数字对照,结论就浮出来了:在那逾一千家可能受影响的机构中,绝大多数不是自己发现的——它们是被外部告知的,而且很多可能至今仍未被告知。

1
这类事件天然不产生「案发现场」
与勒索软件不同,以窃取凭证为目的的行为没有明显的中断迹象——系统照常运行,业务照常进行,没有弹窗,也没有中断。对企业而言,「没有异常」恰恰是这类事件最常见的表征。
2
发现能力集中在少数专业机构手中
本案的线索来自威胁情报厂商,而不是任何一家受影响的机构。这与本系列在写金融情报时指出的规律一致——情报的作用是「指出应当被解释的地方」,而它掌握在专门做这件事的人手里一家普通企业不具备独立发现这类问题的能力,这不是能力不足,是分工使然。
3
而「没有人通知我」不能一直用下去
这是最关键的一层。当受影响组件的清单已经公开、当媒体已经广泛报道、当执法机关已经发布通报之后,「我不知道」这个答案的有效期就开始倒计时了。此后仍未开展排查,性质就从「未能发现」变成了「未尽注意义务」。
一句解读  

在这类事件里,
「一切正常」不是好消息,
它只是说明
还没有人告诉你。

一个可以立刻做的动作据公开报道,本次事件中被指遭入侵的组件包括若干广泛使用的开源安全扫描工具与 AI 网关组件企业可以做的第一件事,就是核对自己的依赖清单中是否包含这些组件,以及在相关时间窗口内是否拉取过其受影响版本。这不需要专业的安全团队,只需要有人去查一次构建记录。而这件事做与不做,日后在法律上的意义完全不同——它是「已尽合理注意」的直接证据。

05
责任 · Your Vendor, Your Duty

供应商被黑,不等于你没事

这是全篇对中国企业最有价值的一节。

假设一家中国公司在自己的产品中使用了受影响的开源组件,其客户的个人信息因此外泄。这家公司会怎样为自己辩解?

最常见的说法是:「我们没有被攻击,是我们的供应商被攻击了。」

这个抗辩在法律上通常站不住。

1
因为义务是按角色分配的,不是按过错分配的
在个人信息保护的规范框架下,决定处理目的与方式的一方,对其处理活动承担义务——这项义务不因数据实际是被第三方组件带走的而转移。对你的客户而言,与他建立关系的是你,不是你的供应商。
2
而对第三方组件的审查,本身就是义务的一部分
选择使用什么组件、是否核查其来源与维护状况、是否建立更新与漏洞响应机制——这些都是处理者自己的决定,因此也是自己的责任范围「我们只是用了别人写的东西」,与「我们把风险外包了出去」,在法律上不是同一句话
3
发生泄露后,通知义务是独立的
依中国个人信息保护的相关规定,发生或者可能发生个人信息泄露、篡改、丢失的,处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人这项义务不以查清责任归属为前提——不能等到弄明白「到底是谁的错」再去通知。
4
而向供应商追偿,是另一条独立的路
对上游追责当然可以做,但它与对下游的义务并行,而不是替代关系。先履行自己的义务,再依合同与法律向供应商主张——顺序颠倒,往往两头都落空。
一句解读  

你的客户不认识你的供应商。
他只知道,是你收了他的数据。

还须补一层跨境的维度:如果受影响的数据涉及境外用户,或者公司在多个法域开展业务,那么可能同时触发多套通知规则——各法域在通知时限、通知对象、通知内容与豁免条件上差异很大,而它们是并行适用的,不能择一而从具体要求须依各该法域法律确定,本文不作展开。

本篇聚焦 · Focus

四条可迁移的判断

1
「拒不交出密码」可以是独立罪名
当有权机关依法定程序发出命令后,拒绝提供设备访问权限本身可能构成犯罪,与原案是否成立无关。对在境外被执法机关接触的人而言,必须当场分清自愿配合、法定命令与边境查验三种情形——无法判断时,应要求联系律师与使领馆。
2
三个数字衡量的不是同一件事
「可能受影响」是射程,「暴露面」是有凭证被采集到,「确认受害」是已证实遭入侵。三者相差数量级,而企业落在哪一档,直接决定应当做排查、做凭证重置,还是触发通知义务。
3
「一切正常」不是好消息
以窃取凭证为目的的行为不产生明显中断迹象,本案线索也来自威胁情报厂商而非受害人报案。绝大多数受影响机构不是自己发现的。而当组件清单已公开、通报已发布之后,「我不知道」的有效期就开始倒计时。
4
供应商被黑,不免除你自己的义务
义务按角色分配,不按过错分配;对第三方组件的审查本身就是义务的一部分;发生泄露后的通知义务是独立的,不以查清责任归属为前提。向供应商追偿是另一条并行的路,顺序颠倒往往两头落空。
行动清单 · Practical Notes

实务提示(企业与技术负责人)

四条要点  
  • 第一件事:查一次依赖清单,并把这次排查留下记录。核对自己的项目与构建流程中是否使用了公开报道所涉的组件、以及在相关时间窗口内是否拉取过其受影响版本。无论结果如何,都应形成书面记录并归档——因为这份记录在日后是「已尽合理注意」最直接的证据,而它只能在当下形成,无法事后补做。
  • 把凭证与访问日志作为第二优先。若排查发现使用过相关组件,应按既定流程轮换相关凭证与访问令牌,并回溯相应时间段的访问日志,判断是否存在异常访问。请注意区分:轮换凭证是止损动作,回溯日志才是判断自己落在哪一个口径上的依据。
  • 如确认存在或可能存在个人信息泄露,通知义务优先于责任认定。依中国相关规定,处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。不要等到查清是谁的责任再通知;涉及境外用户或多法域业务的,还可能同时触发多套并行的通知规则。具体适用与时限,应咨询熟悉相关法域的专业人士
  • 把第三方组件纳入常规的供应商管理,而不是只管付费供应商。建立并维护软件物料清单,明确组件的引入审批、来源核查、版本更新与漏洞响应流程,并在采购与外包合同中约定安全责任、通知义务与配合调查的条款免费的开源组件不产生合同关系,因此更需要靠内部制度来覆盖——这一块的缺口,通常是整个体系里最不设防的一处。
本篇信息来源
  • 澳大利亚联邦警察 2026 年 8 月 27 日关于两名西澳男子被控 14 项罪名的通报,及美国联邦调查局网络处相关负责人的表述
  • 澳大利亚广播公司 2026 年 8 月 27 日关于二人出庭与保释情况的报道
  • Help Net Security、BleepingComputer、CyberScoop、Security Affairs 等 2026 年 8 月 27 日关于罪名结构与刑档的报道
  • The Hacker News 2026 年 8 月关于不同来源数字口径差异的梳理,及所引安全厂商公布的暴露面重构结果与确认受害者数量
  • 《中华人民共和国个人信息保护法》关于个人信息处理者义务及泄露后通知义务的规定
  • 两名被告均未经法院审判定罪,一律适用无罪推定;文中所述指控、影响范围与角色分工均为执法机关的指控与估计
  • 澳方未正式公布二人姓名,本文不作转写;澳方表示不排除进一步抓捕与指控
  • 本文不讨论任何技术手法或攻击方式,仅处理法律定性、数据口径与企业侧义务
官方说可能有一千多家,安全厂商说暴露面有两千五百多家,而这个组织自己挂出来的确认受害者只有十六家。这三个数字之间的空白处,站着的是那些至今不知道自己在名单上的公司——它们的系统一切正常,报表一切正常,没有任何一个人打电话来通知。而在法律上,最麻烦的往往不是被攻破的那一刻,是清单已经公开、通报已经发布之后,仍然没有人去查一遍的那些天。
跨境合规热点解读 · 第九十六篇

延伸阅读:四个深度系列

本篇聚焦影响范围的数据口径、拒不解密的独立罪名,以及下游企业在供应商被入侵时的自身义务。若要把红通、遣返、追逃、追赃等主题往深里读,可顺着下面的系列继续——它们分别从「为什么 / 怎么做 / 制度依据 / 风险全景」展开。

红通 · 为什么 + 怎么做
INTERPOL 红通体系
INTERPOL 红通完整指南红色通报实操42讲国际刑警与跨境追逃30讲  
追逃 · 追赃 · 遣返
跨境追逃与资产追缴
司法协助与追赃30讲强制遣返与跨境追逃指南强制遣返20讲  
重要声明 本文为公开信息的整理与法律机制分析,不针对任何具体个人、企业或产品作定性结论,不构成任何法律意见,亦不形成委托代理关系,更不构成对任何违法活动的鼓励或指引。本文不讨论任何技术手法或攻击方式,亦不提供任何可用于实施攻击的信息;文中对事件的描述仅限于法律定性、数据口径与企业侧义务,相关技术细节请以官方及专业机构发布的防护指引为准。两名被告均未经法院审判定罪,一律适用无罪推定;文中所述的指控内容、影响范围、凭证与数据数量、修复成本及角色分工,均系执法机关或第三方机构的指控与估计,尚未经审判认定「可能受影响」「暴露面」与「确认受害」系三个不同口径,相差数量级,不得互换引用;相关数字来自不同机构、基于不同方法,本文已分别标注来源性质。澳方未正式公布二人姓名,本文不作转写,亦不作身份推测。文中对澳大利亚计算机犯罪、解密命令相关规定及中国个人信息保护义务的介绍,均为便于读者理解的一般性说明,具体适用以各该法域法律及有权机关的认定为准;涉及境外用户或多法域业务的,可能同时触发多套并行的通知规则,具体要求须依各该法域法律确定。涉及具体数据安全、合规或刑事事项,建议咨询具备相应资质的专业人士。
跨境合规热点解读 · 第九十六篇  ·  作者:李仲伟
本文为公开信息的整理与分析,不构成具体法律意见,亦不形成委托代理关系。如需法律咨询,请联系专业律师。
李律师
Legal Consultant 在线
7×24 小时全球案件支持
*专人专案管理,非经授权严禁任何第三方查阅,档案随结随销