丹麦 CPR 数据大规模泄露事件中涉事公司使用 123456 弱口令
据 Ritzau 报道,与丹麦中央人口登记册(CPR)大规模泄露相关的菲英岛 IT 公司 Pays,至少有三个账号在黑客入侵时使用了 123456 这一密码,其中包含一个管理员账号。
推荐理由:丹麦 CPR 登记册大规模泄露中,涉事公司至少三个账号使用弱口令 123456,包括管理员账号。
据 Ritzau 报道,与丹麦中央人口登记册(CPR)大规模泄露相关的菲英岛 IT 公司 Pays,至少有三个账号在黑客入侵时使用了 123456 这一密码,其中包含一个管理员账号。
推荐理由:丹麦 CPR 登记册大规模泄露中,涉事公司至少三个账号使用弱口令 123456,包括管理员账号。
一名中文使用者本月早些时候用 ARTEX AI 渗透测试套件和 Claude 智能体攻击了韩国金融业,目标包括 Shinhan Bank、KB Kookmin Bank 和 Hana Bank,导致客户个人数据和信用卡信息泄露,部分系统中断。
加拿大网络安全高管 Edward Dubrovsky 在宾夕法尼亚州被捕,多篇报道将其与 FBI 对 ShinyHunters 黑客团伙的持续打击联系起来。54 岁的 Dubrovsky 曾在为数据泄露和勒索软件受害者提供勒索付款谈判服务的网络安全公司担任高级职务,法院记录显示他被转至德克萨斯东区,面临共谋与勒索相关指控,起诉书目前仍处于封存状态。
FBI 逮捕了一名加拿大网络安全公司的联合创始人,指控其协助 ShinyHunters 组织对 FBI Jobs 系统实施攻击。该嫌疑人于周四被捕,是这起调查中最新一名落网者。
FBI 周四在宾夕法尼亚州逮捕一名加拿大网络安全公司高管,消息人士称其涉嫌协助 ShinyHunters 黑客团伙。法院记录显示,一名 Edward Dobrovsky 于 10 月 8 日因网络勒索和共谋指控被捕,案件已移至得州东区联邦法院,该地现为 FBI 调查 ShinyHunters 的核心。
FBI 局长 Kash Patel 周五宣布,又逮捕了一名涉嫌参与近期 FBI 系统入侵的 ShinyHunters 勒索团伙成员,该团伙被认为与 FBIjobs.gov 平台事件有关。
FBI 本周再逮捕一名据称与 ShinyHunters 组织有关的人员,该组织此前接管 FBIjobs.gov 域名并窃取几乎全部 FBI 员工的敏感数据,包括医疗记录、家庭住址、电话号码和工作领域。
医疗设备厂商 iRhythm 表示,6 月 8 日发生的网络攻击导致至少 36 万人的数据被泄露,公司本周开始在多个州提交泄露通知。得克萨斯州 298,647 人、南卡罗来纳州 69,526 人的信息被窃取,加州也已提交通知。
白俄罗斯黑客组织 Cyber Partisans 公开承认 2023 年入侵莫斯科卫生部门网络,获得管理员级权限并访问了敏感医疗信息,但未破坏数据或中断运营。该组织称数月后主动放弃访问,并声称目前仍掌握俄罗斯和白俄罗斯境内数百个 IT 系统。此前俄罗斯网络安全公司 Solar 报告称在 2025 年 12 月发现这起入侵,最早痕迹可追溯到 2024 年初。
被盗企业凭证常在泄露数天、数周甚至数月后才被发现,期间可能经批量转卖、凭证填充测试,或被用于钓鱼、勒索软件、供应链泄露和 Infostealer 恶意软件等后续攻击。Proton 的 Data Breach Observatory 显示,暗网上被暴露的企业数据涵盖登录凭证、会话 Cookie、认证令牌及员工姓名、职位、工作邮箱等,可用于冒充、钓鱼与账户接管。
英国时尚零售商 ASOS 的官方应用在 10 月 6 日向用户推送标题为“ASOS HACKED”的通知,黑客声称已完全攻破其 Snowflake 实例,要求 ASOS 的数据保护官和 IT 部门与其接触,否则将泄露数据。
推荐理由:梳理 ASOS 攻击中黑客借应用推送直接向用户发勒索通知的路径,并给出企业加固通信渠道的可行做法。
Silent Ransom Group 否认名为“Luna Moth Files”的洋葱站点所泄露的内部聊天文件属实,称其为伪造。该站点于周二上午出现,发布者身份不明,网络安全人员自周二起展开调查。数据本身与 Silent Ransom Group 的否认说法相矛盾。
软银子公司 IDC Frontier 10 月 7 日称,一起勒索软件攻击导致系统中断,影响 495 家企业与地方政府客户。这家东京公司表示仍在调查损失规模以及是否有个人信息遭到泄露。
ASOS 确认攻击者通过诱骗员工交出登录凭证,访问了客户信息。BBC 获得的攻击者样本显示,泄露数据包括姓名、家庭住址、电话、邮箱、客户编号、出生日期、在 ASOS 网站的搜索记录以及客户开始使用 ASOS 的时间,超出公司最初所说的基本个人信息。
2026 年 8 月,食品与动物安全机构 Neogen 遭 ShinyHunters "pay or leak" 勒索,该组织随后公开了其声称从 Neogen 获取的数据。泄露数据主要为公司联系记录,包含来自邮件列表、员工记录及其他联系人的 436k 个唯一电子邮件地址,涉及 435,963 个账户。
日本 IDC Frontier 披露其 IDCF Cloud 遭勒索软件攻击,导致东日本 Region 1 数据中心集群于 10 月 7 日凌晨 3:40 起中断,影响 495 家使用该云服务的企业和地方政府。
英国时尚零售商 ASOS 表示,黑客通过冒充可信联系人获取了一名员工的账号,并向客户发送了未经授权的推送通知。ASOS 与外部专家调查发现,攻击者访问了部分个人信息,包括姓名和联系方式,以及某些非个人账户相关信息,但未说明受影响客户数量,也未确认数据是否被复制外传。
英国时尚零售巨头 Asos 确认客户个人信息遭泄露,黑客入侵其用于与客户沟通的第三方平台,窃取姓名和联系方式。BBC News 报道称,被盗数据还包括家庭住址、电话号码、邮箱地址以及客户资料备注,例如网站搜索记录。
Recorded Future News 查阅的一份泄露聊天档案显示,一个俄罗斯网络勒索团伙策划向美国律所派遣“代理人”,甚至招募军人刺探潜艇核力量情报。该档案由匿名来源于 10 月初发布在 .onion 站点,含 2025 年 8 月至 2026 年 9 月的数千条消息,记录约 50 家机构(多为律所)和约 2 亿美元自称的勒索和解金额。
韩国两座大型新教教会——首尔汝矣岛纯福音教会和爱的教会——正在调查可能泄露数十万成员敏感信息的网络攻击。汝矣岛纯福音教会称已发现一份包含约85万名成员个人信息的数据集;爱的教会确认正在调查,但未披露受影响人数。
韩国最大电商 Coupang 就 620 亿韩元的数据泄露罚款提起诉讼。2025 年 12 月,Coupang 曾为 11 月影响超过 3300 万名客户的泄露事件道歉,一名前开发者涉案。该事件已持续九个月,被视为应对数据泄露的反面案例。
英国时尚零售商 ASOS 确认近期数据泄露源于一起社会工程攻击,攻击者冒充可信联系人获取了一名员工的登录凭据,并用其访问 ASOS 使用的部分第三方平台上的信息。
希腊数据保护机构就 E.E.T.A.A. S.A. 作为社会凝聚与家庭事务部处理者所涉数据泄露作出决定。该决定由 EDPB 于 2026 年 10 月 8 日发布。
2026 年 8 月,数据中心运营商 CyrusOne 遭 ShinyHunters "pay or leak" 勒索,该组织随后公开了据称来自该公司的数据,涉及 373k 个唯一电子邮件地址,涵盖用户、销售线索和 CyrusOne 员工记录。泄露数据主要是企业联系信息,包括姓名、实际地址、电话号码和职位,还包含支持工单及与该组织运营相关的其他信息。
英国时尚零售商 ASOS 确认,用于与客户沟通的第三方平台遭未授权访问,姓名和联系方式等基本个人信息可能已泄露,公司称不认为支付卡信息或账户密码受影响。黑客通过 ASOS 官方 App 向用户推送“ASOS HACKED”通知,声称已完全攻破其 Snowflake 环境,并威胁不回应就泄露数据,通知将用户引向名为“Xuanye group”的 Telegram 频道。
ASOS 正在调查其移动应用用户收到的一条通知,该通知声称黑客已完全入侵这家在线时尚零售商的数据。数千名客户收到标题为 Asos hacked 的通知并附有链接,消息传出后 ASOS 在伦敦证券交易所的股价下跌近 12%。
日本半导体测试设备制造商 Advantest 在 10 月 6 日发布的泄露通知中确认,2026 年 2 月 15 日的一次勒索软件攻击中,未授权第三方访问其系统并从服务器提取了数据,其中包含受影响个人的 PII。
美国针对联邦承包商处理受控非机密信息(CUI)的拟议规则接近定稿,可能最快于今年年底出台,最迟不晚于特朗普总统任期结束。规则要求承包商在发现未经授权访问(包括网络攻击导致)后72小时内向联邦政府报告,并遵守NIST SP 800-171最低电子安全标准,同时将要求下传给分包商。多名律师指出,不合规的承包商可能面临《虚假申报法》处罚,且新规覆盖的承包商范围比以往更广。
亚利桑那州法院官员称,联邦和州调查人员确认黑客“访问并复制了法院备份文件”,涉及超过 130 万人的姓名、社会安全号码和案件编号,数据可追溯至 30 年前。调查显示黑客入侵了用于追缴交通和刑事违规欠款的 FARE 项目,还访问了寄养照护审查委员会自 2010 年以来超过 15 万份报告,涉及 8000 名目前仍在寄养系统中的儿童。
推荐理由:亚利桑那州法院系统泄露波及 130 万人,还牵出寄养儿童案件报告,可了解公共机构数据留存的风险面。
涉嫌领导数据窃取与勒索团伙 ShinyHunters 的约旦安曼青年 Rey(Saif Al-din Khader)已被拘留,据报正配合 FBI 指认其他成员。
推荐理由:梳理 ShinyHunters 头目被捕前后对波音剥离业务部门的勒索过程,呈现该团伙借品牌外包持续作案的手法。
据路透社报道,16 岁的 Saif al-Din Khader 在约旦被捕并处于 FBI 羁押之下,这是 ShinyHunters 团伙第二名落网成员,此前 9 月另有一名成员在荷兰被捕。
Discord 服务器防护服务 Double Counter 发生数据泄露,事件被归因于 Metabase 分析工具的漏洞,攻击者获取了部分数据。公开的数据集包含 27.5 万个唯一电子邮件地址和 Discord 用户名,另有少量通过 Stripe 付款的付费订阅者记录,含姓名、国家和邮编。
印度股票经纪公司 Angel One 确认,2023 年 4 月发生的一起泄露事件导致数据在网上流出,2024 年 7 月被公开。泄露数据包含 790 万条用户记录、680 万个唯一邮箱地址,以及姓名、住址、电话号码、银行账号、永久账号(PAN)和持仓信息。Angel One 强调该事件对客户证券、资金或凭证没有影响。
英国信息专员办公室(ICO)首席执行官 Paul Arnold 就 ASOS 用户收到自称黑客、声称已获取其个人信息的消息发表声明。ICO 建议收到此类消息者保持警惕,不要点击意外短信或邮件中的链接或附件,如需改密码应直接通过官方网站或 App 登录操作,并留意银行账户和在线服务的异常活动。ICO 还建议使用强且唯一的密码并启用多因素认证,担心个人信息受影响者可在其网站获取建议与支持。
据路透社援引两名知情人士报道,FBI 因一起泄露数千名员工个人信息的数据泄露事件,移除了一名 Accenture 承包商。FBI 未公开该承包商或涉事机构的名称,一名高级官员向路透社表示,事件与承包商未打补丁有关。
全球时尚零售商 ASOS 的数千名客户今早通过 ASOS 应用收到一条推送通知,内容称“ASOS HACKED”,并声称已完全攻破其 Snowflake 实例,要求 ASOS 的数据保护官和 IT 部门与其接触,否则将泄露数据。
丹麦当局公开披露,中央人口登记册(CPR)遭网络攻击,攻击者利用一个合法企业账户访问了约880万人的姓名、地址和CPR号码。该登记册是丹麦全国人口数据库。
Domino's 部分客户账户遭撞库攻击,攻击者利用从其他网站数据泄露中窃取的邮箱和密码组合登录。Domino's 称内部系统未被入侵,未存储支付信息,已重置受影响账户并向 ICO 报告。
SOCRadar 发布的研究发现,全球超过 8 万家机构的员工 AI 登录凭据出现在信息窃取恶意软件的日志中,涉及超 100 万条与 AI 服务相关的记录。
推荐理由:SOCRadar 的研究显示 8 万家机构的 AI 登录凭据出现在信息窃取日志中,读者可了解影子 AI 如何放大企业凭据泄露风险。
丹麦政府确认其中央人口登记库(CPR)遭入侵,约800万丹麦公民和居民的数据被窃,包括姓名、地址和丹麦社会保障号等信息。丹麦大臣Christina Egelund称这是“严重事件”,入侵发生在9月,10月2日被发现,黑客通过滥用一家丹麦公司对CPR系统的合法查询权限获得未授权访问。
推荐理由:丹麦中央人口登记库被入侵,约800万人的姓名、地址和社会保障号遭窃,事件暴露政府身份数据库的集中风险。