丹麦 CPR 数据大规模泄露事件中涉事公司使用 123456 弱口令
据 Ritzau 报道,与丹麦中央人口登记册(CPR)大规模泄露相关的菲英岛 IT 公司 Pays,至少有三个账号在黑客入侵时使用了 123456 这一密码,其中包含一个管理员账号。
推荐理由:丹麦 CPR 登记册大规模泄露中,涉事公司至少三个账号使用弱口令 123456,包括管理员账号。
据 Ritzau 报道,与丹麦中央人口登记册(CPR)大规模泄露相关的菲英岛 IT 公司 Pays,至少有三个账号在黑客入侵时使用了 123456 这一密码,其中包含一个管理员账号。
推荐理由:丹麦 CPR 登记册大规模泄露中,涉事公司至少三个账号使用弱口令 123456,包括管理员账号。
医疗设备厂商 iRhythm 表示,6 月 8 日发生的网络攻击导致至少 36 万人的数据被泄露,公司本周开始在多个州提交泄露通知。得克萨斯州 298,647 人、南卡罗来纳州 69,526 人的信息被窃取,加州也已提交通知。
白俄罗斯黑客组织 Cyber Partisans 公开承认 2023 年入侵莫斯科卫生部门网络,获得管理员级权限并访问了敏感医疗信息,但未破坏数据或中断运营。该组织称数月后主动放弃访问,并声称目前仍掌握俄罗斯和白俄罗斯境内数百个 IT 系统。此前俄罗斯网络安全公司 Solar 报告称在 2025 年 12 月发现这起入侵,最早痕迹可追溯到 2024 年初。
医疗软件巨头 Epic 暂停大部分产品开发,以修复 Anthropic 前沿网络安全模型 Mythos 部署后发现的、可能允许访问患者数据的安全漏洞。Epic 首席安全官 Stirling Martin 向《纽约时报》表示,MyChart 的部分客户配置可能让外部人员访问患者记录而不在软件日志中留下入侵痕迹。
推荐理由:Epic 因 AI 模型发现可绕过日志访问患者记录的漏洞而暂停开发,读者可了解医疗数据系统面临的新风险。
超过 4.4 万人正式提出法律反对,要求 NHS England 阻止由 Palantir 技术运营的全国联合数据平台(FDP)共享、存储或使用其个人健康数据。
Consumer Reports 发起项目,鼓励消费者向数据经纪商 Acxiom 索取个人档案,并与 CalMatters 和 The Markup 共享了 100 多份报告。
推荐理由:通过消费者索取到的数据经纪商档案,可以看到推断类别之细与买家名单之广,以及州法透明度要求暴露出的合规缺口。
The Markup 与巴西 Agência Pública 审查 Doctoralia 多国网站的网络流量后发现,该医疗预约平台在用户搜索和预约时,将医生专科、姓名及预约日期时间等信息发送给 TikTok、Google 和 LinkedIn。
Have I Been Pwned 收录了 McKesson 的数据泄露事件,涉及 6,404,340 个账号。HIBP 说明,敏感泄露只能由邮箱地址的验证所有者通过通知系统查询,目前系统中共有 74 起敏感泄露,包括 Adult FriendFinder、Ashley Madison 等。
Kaiser Permanente 自 2024 年起在精神健康就诊中部署 Abridge 环境监听技术,该工具会录制整场诊疗对话。多名从业者表示,患者同意流程未说明录音如何存储、保存多久以及谁能访问,Kaiser 回应称录音保存不超过 14 天且符合 HIPAA 要求。报道还提到,该工具已在八个州和哥伦比亚特区的 40 家医院及 600 多家诊所使用,部分患者担心敏感心理数据被泄露或滥用。