跳到正文
今天10月11日周日1 条
  1. DataBreaches.net78

    丹麦 CPR 数据大规模泄露事件中涉事公司使用 123456 弱口令

    据 Ritzau 报道,与丹麦中央人口登记册(CPR)大规模泄露相关的菲英岛 IT 公司 Pays,至少有三个账号在黑客入侵时使用了 123456 这一密码,其中包含一个管理员账号。

    推荐理由:丹麦 CPR 登记册大规模泄露中,涉事公司至少三个账号使用弱口令 123456,包括管理员账号。

10月10日周六
  1. BleepingComputer62

    加拿大网络安全高管在宾州被捕,案件疑与 ShinyHunters 黑客团伙相关

    加拿大网络安全高管 Edward Dubrovsky 在宾夕法尼亚州被捕,多篇报道将其与 FBI 对 ShinyHunters 黑客团伙的持续打击联系起来。54 岁的 Dubrovsky 曾在为数据泄露和勒索软件受害者提供勒索付款谈判服务的网络安全公司担任高级职务,法院记录显示他被转至德克萨斯东区,面临共谋与勒索相关指控,起诉书目前仍处于封存状态。

10月9日周五
  1. The Record56

    白俄罗斯黑客组织认领 2023 年莫斯科卫生部门网络入侵

    白俄罗斯黑客组织 Cyber Partisans 公开承认 2023 年入侵莫斯科卫生部门网络,获得管理员级权限并访问了敏感医疗信息,但未破坏数据或中断运营。该组织称数月后主动放弃访问,并声称目前仍掌握俄罗斯和白俄罗斯境内数百个 IT 系统。此前俄罗斯网络安全公司 Solar 报告称在 2025 年 12 月发现这起入侵,最早痕迹可追溯到 2024 年初。

  2. Proton 博客12

    被盗企业凭证如何流入暗网——以及企业该如何应对

    被盗企业凭证常在泄露数天、数周甚至数月后才被发现,期间可能经批量转卖、凭证填充测试,或被用于钓鱼、勒索软件、供应链泄露和 Infostealer 恶意软件等后续攻击。Proton 的 Data Breach Observatory 显示,暗网上被暴露的企业数据涵盖登录凭证、会话 Cookie、认证令牌及员工姓名、职位、工作邮箱等,可用于冒充、钓鱼与账户接管。

  3. Proton 博客71

    ASOS 遭黑客攻击:勒索通知直接推送给用户

    英国时尚零售商 ASOS 的官方应用在 10 月 6 日向用户推送标题为“ASOS HACKED”的通知,黑客声称已完全攻破其 Snowflake 实例,要求 ASOS 的数据保护官和 IT 部门与其接触,否则将泄露数据。

    推荐理由:梳理 ASOS 攻击中黑客借应用推送直接向用户发勒索通知的路径,并给出企业加固通信渠道的可行做法。

  4. The Record62

    ASOS 称黑客冒充可信联系人骗取员工账号并发送异常推送通知

    英国时尚零售商 ASOS 表示,黑客通过冒充可信联系人获取了一名员工的账号,并向客户发送了未经授权的推送通知。ASOS 与外部专家调查发现,攻击者访问了部分个人信息,包括姓名和联系方式,以及某些非个人账户相关信息,但未说明受影响客户数量,也未确认数据是否被复制外传。

10月8日周四
  1. The Record71

    泄露聊天记录显示俄罗斯勒索团伙向美国律所派遣“代理人”

    Recorded Future News 查阅的一份泄露聊天档案显示,一个俄罗斯网络勒索团伙策划向美国律所派遣“代理人”,甚至招募军人刺探潜艇核力量情报。该档案由匿名来源于 10 月初发布在 .onion 站点,含 2025 年 8 月至 2026 年 9 月的数千条消息,记录约 50 家机构(多为律所)和约 2 亿美元自称的勒索和解金额。

  2. Have I Been Pwned · 最新泄露42

    CyrusOne 遭 ShinyHunters 勒索泄露,373,460 个账户受影响

    2026 年 8 月,数据中心运营商 CyrusOne 遭 ShinyHunters "pay or leak" 勒索,该组织随后公开了据称来自该公司的数据,涉及 373k 个唯一电子邮件地址,涵盖用户、销售线索和 CyrusOne 员工记录。泄露数据主要是企业联系信息,包括姓名、实际地址、电话号码和职位,还包含支持工单及与该组织运营相关的其他信息。

  3. BleepingComputer58

    ASOS 确认数据泄露,黑客通过官方 App 推送“HACKED”通知

    英国时尚零售商 ASOS 确认,用于与客户沟通的第三方平台遭未授权访问,姓名和联系方式等基本个人信息可能已泄露,公司称不认为支付卡信息或账户密码受影响。黑客通过 ASOS 官方 App 向用户推送“ASOS HACKED”通知,声称已完全攻破其 Snowflake 环境,并威胁不回应就泄露数据,通知将用户引向名为“Xuanye group”的 Telegram 频道。

  4. CyberScoop60

    美国联邦承包商处理受控非机密信息的新规接近定稿

    美国针对联邦承包商处理受控非机密信息(CUI)的拟议规则接近定稿,可能最快于今年年底出台,最迟不晚于特朗普总统任期结束。规则要求承包商在发现未经授权访问(包括网络攻击导致)后72小时内向联邦政府报告,并遵守NIST SP 800-171最低电子安全标准,同时将要求下传给分包商。多名律师指出,不合规的承包商可能面临《虚假申报法》处罚,且新规覆盖的承包商范围比以往更广。

  5. The Record76

    亚利桑那州法院系统遭黑客攻击,逾 130 万人信息被窃

    亚利桑那州法院官员称,联邦和州调查人员确认黑客“访问并复制了法院备份文件”,涉及超过 130 万人的姓名、社会安全号码和案件编号,数据可追溯至 30 年前。调查显示黑客入侵了用于追缴交通和刑事违规欠款的 FARE 项目,还访问了寄养照护审查委员会自 2010 年以来超过 15 万份报告,涉及 8000 名目前仍在寄养系统中的儿童。

    推荐理由:亚利桑那州法院系统泄露波及 130 万人,还牵出寄养儿童案件报告,可了解公共机构数据留存的风险面。

10月7日周三
  1. Have I Been Pwned · 最新泄露62

    印度券商 Angel One 确认 2023 年泄露事件,约 676 万账户受影响

    印度股票经纪公司 Angel One 确认,2023 年 4 月发生的一起泄露事件导致数据在网上流出,2024 年 7 月被公开。泄露数据包含 790 万条用户记录、680 万个唯一邮箱地址,以及姓名、住址、电话号码、银行账号、永久账号(PAN)和持仓信息。Angel One 强调该事件对客户证券、资金或凭证没有影响。

  2. ICO 英国信息专员办公室30

    ICO 就 ASOS 用户收到黑客消息发声明

    英国信息专员办公室(ICO)首席执行官 Paul Arnold 就 ASOS 用户收到自称黑客、声称已获取其个人信息的消息发表声明。ICO 建议收到此类消息者保持警惕,不要点击意外短信或邮件中的链接或附件,如需改密码应直接通过官方网站或 App 登录操作,并留意银行账户和在线服务的异常活动。ICO 还建议使用强且唯一的密码并启用多因素认证,担心个人信息受影响者可在其网站获取建议与支持。

10月6日周二
  1. Proton 博客60

    SOCRadar 研究:8 万家机构的员工 AI 登录凭据出现在信息窃取日志中

    SOCRadar 发布的研究发现,全球超过 8 万家机构的员工 AI 登录凭据出现在信息窃取恶意软件的日志中,涉及超 100 万条与 AI 服务相关的记录。

    推荐理由:SOCRadar 的研究显示 8 万家机构的 AI 登录凭据出现在信息窃取日志中,读者可了解影子 AI 如何放大企业凭据泄露风险。

10月5日周一
  1. TechCrunch · Security82

    黑客从丹麦政府数据库窃取800万公民记录

    丹麦政府确认其中央人口登记库(CPR)遭入侵,约800万丹麦公民和居民的数据被窃,包括姓名、地址和丹麦社会保障号等信息。丹麦大臣Christina Egelund称这是“严重事件”,入侵发生在9月,10月2日被发现,黑客通过滥用一家丹麦公司对CPR系统的合法查询权限获得未授权访问。

    推荐理由:丹麦中央人口登记库被入侵,约800万人的姓名、地址和社会保障号遭窃,事件暴露政府身份数据库的集中风险。