数据泄露

暗网出现逾1.53亿份驾照扫描件后续:IDScan公司确认数据泄露事件,承诺提供免费身份保护

九月初,“暗网下/AWX”报道,暗网市场Nexus上出现了超过1.53亿份美国和加拿大驾照扫描记录的售卖信息。本周,身份验证服务商IDScan.net确认,未经授权的第三方可能访问并复制了其云环境中存储的客户信息,美国联邦调查局(FBI)已介入调查,公司则向可能受影响的个人提供免费信用监控与身份保护服务。 IDScan公司确认的安全事件 IDScan.net是一家基于云的身份验证平台,企业用它来确认年龄、身份和合规状态。其技术被银行、汽车、交通、赌场、零售以及需要核验顾客年龄的场所广泛使用。 IDScan公司表示,大约在2026年9月1日获悉可能存在未经授权访问的情况,此后已与联邦执法部门合作,调查仍在进行中。 IDScan.net在公开事件通知中称:“尽管调查仍在进行,IDScan.net已确定,未经授权的第三方可能访问和/或复制了存储在IDScan.net云上其账户内的某些客户信息。” 受影响数据可能包括全名,以及驾照或其他政府发放的身份识别号码。IDScan公司尚未确认暗网上超过1.5亿份驾照是否全部来自其系统,也未说明具体有多少人受到影响。 暗网市场Nexus上的大规模售卖 独立调查报道将事件时间与暗网市场Nexus上的大规模驾照扫描售卖联系起来,但IDScan.net尚未公开确认这一关联。 安全记者Brian Krebs于9月1日报道,Nexus正在出售驾照扫描件,据称包含超过1.53亿份美国和加拿大记录。Krebs本人的驾照也出现在其中,并被用作样本,从而验证了部分记录的真实性。随后证据指向IDScan为可能的数据来源。 除了驾照,该数据库还据称包含约1000万份国家身份证件、超过300万份国际身份证明,以及约57.9万份医疗文件。部分信息据称已在与网络犯罪相关的地下暗网市场Nexus上出售。 KrebsOnSecurity的报道认为,Nexus数据与IDScan.net之间存在较强的关联推断,但IDScan官方尚未证实暗网上的数据即是其被窃取的数据。尽管FBI的调查正在进行,但IDScan.net数据泄露事件通知的时间与暗网服务Nexus上架驾照数据的时间如此接近,使两者关系基本上可以划等号。 IDScan公司通知称:“尽管获取完整信息需要付费,出于谨慎考虑,我们正在通知可能受影响的个人,并提供免费信用监控和身份保护服务。” 关键问题仍有待查明,包括入侵系统的具体方式、实际被盗信息的规模,以及有多少人的证件最终落入网络犯罪分子之手。 公司确认数据泄露事件,意味着案件已从“暗网上来源不明的数据库”推进到“身份证件存储与处理方承认的未经授权访问”。FBI调查仍在继续,更多细节尚待公布。 驾照等身份证件数据的泄露将带来深远影响 单一供应商被入侵的档案,成为暗网市场上可能涉及1.53亿条记录的潜在来源,这已超出单一企业的问题范畴。任何大规模收集和存储身份证件的企业,都可能把风险扩散到自身客户之外。因此对身份验证供应商的监管和法律审查预计将加剧。 政府发放的身份证件扫描件不同于可以取消和更换的邮箱密码或信用卡号。驾照号码与全名结合,可能被用于账户欺诈、合成身份创建,以及在将此类凭证视为身份确凿证明的验证系统中进行身份冒充。 由于驾照属于长期有效的凭证,暴露带来的风险不会在事件被控制后立即消失,对数以亿计的公民造成的影响可能持续较长时间。民众应留意涉及个人详细信息的钓鱼尝试或可疑账户活动。 IDScan.net正在提供免费信用监控和身份保护服务,建议可能受影响的人接受这些服务,并向三大征信机构Equifax、Experian和TransUnion申请欺诈警报或信用冻结。

德国柏林拒付30个BTC的赎金后,近6TB政府文件被勒索软件团伙发布到暗网

勒索软件团伙Rhysida在柏林州政府拒绝支付约30枚比特币(约合200万欧元)的赎金后,在暗网公布了从柏林行政部门的内部网络窃取的近600万兆字节数据。这批材料涵盖约144万个文件,涉及公务员个人信息、关键基础设施资料以及被指含有国家机密的文件。柏林已成立中央危机小组,紧急审查泄露内容。 柏林州政府被网络攻击的事件时间线 2026年8月7日至12日期间,数据开始从连接柏林州各部门的州级网络(Landesnetz)向外部泄露。8月14日,两个参议院行政部门为遏制扩散而与网络断开连接。此时Rhysida已完成数据窃取,并在其暗网站点上启动倒计时,索要30枚比特币,期限为六天。 柏林没有支付赎金。州参议院重申不向勒索屈服的原则。赎金期限在周五下午约15时35分到期后,攻击者将整个档案开放给任何人下载。他们在页面上写道:“所有文件已上传供公众访问。”《每日镜报》(Der Tagesspiegel)统计为1,439,893个文件,总计5.26TB;Rhysida方面则声称有5.79TB。 暗网泄露数据的具体内容 勒索软件团伙Rhysida于8月28日在其暗网泄密网站上声称对此次攻击负责,发布了一篇题为“德国柏林”的文章,声称泄露了约144万个文件,总容量达5.79TB,其中包含12076人的个人信息。根据Rhysida在暗网泄密站点上发布的文章以及后续分析,被窃取的数据集包括: 个人数据方面:12,076名个人、16,389个电子邮箱地址、11,963个电话号码、148个IBAN账号。 敏感记录方面:超过5000份人事档案、超过5000份行政违法档案、工资数据以及领导层信息。 登录凭证方面:包括GebäudAtlas、ePayment PAYONE数据库和Z_ADMIN账户在内的系统的明文密码和登录凭证。 政府与法律材料方面:纪律程序、法庭案件、监管文件、保密协议记录以及联邦参议院委员会纪要。 被指机密信息方面:与机密材料处理相关的数据,以及据称包含国家机密的文件。 关键基础设施方面:涉及柏林供水系统的脆弱性评估。 身份证件方面:人事档案中的护照和身份证扫描件。 其他材料:合同、财务文件、人力资源记录、基础设施文件、健康数据、密码库以及SQL/PST档案。 开发者Jan Kammerath等研究学者对泄露的内容进行了技术分析后发现,文件夹按类型整理,并保留了各部门原始名称。文件分类大致包括:地图与地理数据约12.48万个、法律文件与投诉约7.79万个、财务文件约5.56万个、合同约4.65万个、人事档案约2.73万个、密码文件约5941个、健康记录约2738个。具体如下: 文件类别数目地图和地理数据124,823法律诉讼和投诉77,939财务文件55,553合同46,522人事档案27,299密码文件5,941健康记录2,738 泄露数据中还出现了出生证明、家庭住址、工资单、纪律记录、扫描的身份证,以及至少一名高管的银行卡信息。 Rhysida还声称,这些材料可能违反了《通用数据保护条例》(GDPR)、德国机密信息法规、刑法以及KRITIS/BSIG的要求。 泄露数据存在关键基础设施与国家安全相关内容 泄露材料中最引人关注的部分,是涉及关键基础设施与国防的内容。其中包括柏林供水网络的脆弱性评估——这类材料属于德国关键基础设施(KRITIS)框架监管范围。此外还有发电厂和燃料仓库相关文件、民防危机应对协议、消防部门协调计划,以及名为“AG CBRN-Rahmenplanung”的文件夹,即针对化学、生物、放射和核威胁的规划框架。 调查记者拉尔斯·温克尔斯多夫(Lars Winkelsdorf)指出,除了与州刑事警察局(LKA)调查相关的文件外,还有涉及国防的计划,包括联邦政府在极端情况下的秘密通信渠道、国防相关企业以及政府机构制定的应急计划。 泄露的文件还包括联邦议院各委员会的会议记录及其解密相关信函、标有“VS-Vertraulich”(国家机密级别)的人事档案、涉及敏感建筑工地(包括联邦总理府工地)的文件,以及州刑事警察局(Landeskriminalamt)的资料。谁能将这些文件拼凑起来,谁就掌握了首都安全漏洞的全貌。 《明镜》周刊的调查还发现了500多份与联邦总理府扩建相关的文件,包括专家意见、规划方案以及政府部门的声明。《每日镜报》则据报道发现了与发电厂、燃料仓库、应急电源系统、变电站、监狱、水厂、国防企业、联邦国防军以及柏林内政行政部门相关的安全敏感信息。 这些内容尚未全部经过独立核实,部分为Rhysida单方面声称。 Rhysida的入侵方法:无零日漏洞,依赖钓鱼与明文密码 据分析,攻击者并没有使用任何复杂的漏洞利用程序,也没有利用任何前所未见的漏洞。Rhysida沿用了其常见手法:通过钓鱼邮件获得初始访问权限,随后滥用合法账户以及AnyDesk等远程控制工具在网络中横向移动,并利用机器上已安装的Windows工具。 这种攻击技术早已为人所知,防御措施也早已为人所知,但它仍然攻破了德国首都的网络防线。 转储中包含以明文形式保存的密码凭证,可读性极高。其中包括记录公共建筑的GebäudeAtlas数据库登录信息、PAYONE支付系统凭证、Z_ADMIN管理账户、个人用户密码库、Outlook PST档案,以及2020年至2026年的工资SQL转储。在2026年的公共机构中以明文保存密码,被安全从业者视为基础性失误。 勒索软件团伙Rhysida的背景 勒索软件团伙Rhysida自2023年起活跃,主要针对医疗和公共行政机构——这些目标往往拥有高度敏感数据,同时防御相对薄弱。其已知受害者包括葡萄牙里斯本大学医院中心以及梵蒂冈。该组织采用双重勒索模式:先窃取数据并索要赎金,若不支付则在暗网站点上公开数据,并设置可见倒计时以施加压力。 2023年,Rhysida曾对英国爱德华七世国王医院发动网络攻击,泄露数据包括“X光片、顾问的信件、登记表、手写的临床记录和病理表格”,并勒索10个比特币;2024年,Rhysida曾入侵了美国的俄亥俄州哥伦布市,窃取了超过6.5TB的数据库、员工的内部登录名和密码,以及“包含该市紧急服务应用程序的服务器的全部数据”和“来自城市摄像机的访问数据”,并勒索30个比特币。 柏林州参议院将攻击者描述为高度专业化,并提及可能但未经证实的与俄罗斯国家相关的关联。当局已启动对数据的密集审查,并委托对转储进行取证分析。 同时,根据法律规定,受影响的个人将根据风险等级收到通知,并被敦促在发现数据被滥用时向警方报案(Strafanzeige)。这与之前1.53亿份驾驶执照扫描件在暗网上出售的情况如出一辙,都是数据被转售和重复利用。 官方回应与政治反应 柏林州政府在威胁行为者公布被盗数据后宣布启动危机应对。官方表示,一个中央危机应对小组将负责审查、核实和评估泄露数据,并支持向受影响公民和企业通报信息的工作。政府声明称:“正在以最紧急的速度分析这些文件,若审查发现泄露可能危及关键设施或敏感政府机构,将立即通知受影响的机构。” “这次黑客攻击是一起极其严重的犯罪事件,是对柏林州的攻击。为了柏林的安全,必须仔细审查在社交网络等渠道传播的信息,不要进一步传播目前无法核实的报道。”政府新闻稿中写道。 柏林市长凯·韦格纳(Kai Wegner)和柏林内政参议员里斯·施普兰格(Iris Spranger)表示:“柏林州不会被勒索。”韦格纳还指出,支付赎金并不能保证被盗信息会被删除。 攻击发生在柏林州选举(9月20日)前夕,但选举基础设施未受影响。攻击影响了两个城市部门。包括负责住房和环境的若干行政部门与网络断开约一周,部分服务和支付被临时暂停。 政治层面,反对党要求执政的基民盟主导市政府作出解释。左翼党的埃利夫·埃拉尔普(Elif Eralp)称之为“彻底的失败”,绿党的维尔纳·格拉夫(Werner Graf)将缺乏应对措施称为“丑闻”,自由派人士克里斯托夫·迈耶(Christoph Meyer)呼吁对“死守职位却不纠正严重错误”的人问责,社民党的斯特芬·克拉赫(Steffen Krach)则敦促增加信息技术安全方面的资金投入。 市长凯·韦格纳仅表示,官员们正在“尽快联系受影响的人”。然而,除了这些新闻声明之外,政界对泄密事件本身的反应却十分冷淡。 独立工作组AG Kritis创始人曼努埃尔·阿图格(Manuel Atug)此前曾在2023年和2025年两次向柏林内政委员会发出警告,指出该州的网络防御存在严重漏洞。他在泄露后表示,该州“严重疏忽,并故意忽视安全标准”。他表示,他曾直截了当地告诉官员,他们的网络安全状况一团糟。 通过CrowdStrike开展调查存在内部争议 网络攻击发生后,柏林聘请了总部位于美国的CrowdStrike公司,利用该公司的Falcon工具检查其IT系统,以确定Rhysida是否真的已经离开,以及是否留下了任何东西。 但并非所有人都对此感到满意。此次调查将涉及多个地区行政部门,其中利希滕贝格区拒绝允许CrowdStrike访问其服务器。该区在内部信函中称,该软件将获得“几乎不受限制的访问权限”,涵盖包括个人信息在内的所有数据,且“几乎不可能卸载”。该区还担心Falcon会访问工作设备,从而能够监控员工电脑上的活动以及使用这些电脑的员工。 信函中写道:“根据其他地区的反馈,这也会导致专门程序、服务和项目的运作有时受到严重干扰,并对地区办事处的运营能力构成重大风险。” 利希滕贝格区表示,它已使用另一款安全产品,且未发现系统被入侵的证据。该区称,只有在参议院“承担全部责任”(包括所有费用)的情况下,才会允许CrowdStrike进入。参议院办公厅随后告知该区,该软件是“唯一选择”,并表示将承担费用以及对使用造成的任何损害的责任。 该事件将引发更广泛的影响 柏林拒绝支付赎金符合不向勒索屈服的原则,但一旦网络已被入侵,这一选择往往无法阻止数据被公开。此次事件暴露的问题包括:明文密码、办公网络与接触物理基础设施的网络之间分隔不足,以及专家警告长期未被重视。 “暗网下/AWX”认为,从现在开始,任何企业与公共行政机构都必须遵守以下三点:密码绝不能以明文形式存储;所有系统都必须配备密钥管理系统和多因素身份验证;办公网络必须与供水、供电和基础设施网络完全隔离,这样即使误打开了一封邮件,也不会影响到自来水公司的控制面板;专家的警告必须在事发之时就得到重视,而不是在灾难发生之后才被重视。因为柏林已经两次听到了这些警告。 对公共行政机构而言,柏林泄密事件生动地提醒了如果网络安全仅仅停留在纸面上会发生什么。关键行业实体和公司必须梳理其资产、管理安全事件并确保供应链安全,否则将面临严厉的处罚。

暗网服务Nexus出售逾1.53亿份驾照扫描件,FBI介入调查,身份验证公司疑遭入侵

一个名为Nexus的暗网身份盗窃服务网站本周上线,声称正在出售超过1.53亿份美国和加拿大公民的驾照数字扫描件。安全记者Brian Krebs率先披露此事,并追踪到路易斯安那州一家广泛使用的身份验证公司idscan.net可能是数据来源。美国联邦调查局(FBI)新奥尔良外勤办公室已正式启动对这些图像来源的调查。 据称,Nexus暗网网站提供的记录中包括美国国防部长皮特·赫格塞斯(Pete Hegseth)的驾驶执照,他是驾驶执照可以出售的几位美国高级政府官员之一。 Nexus暗网网站泄露的数据规模与内容 8月31日,有消息来源向KrebsOnSecurity提示,俄罗斯网络犯罪论坛——暗网网站Exploit上出现一名新用户发布的广告,声称可提供超过1.7亿北美居民的身份证件数字扫描件。该来源之所以联系Krebs,是因为该身份盗窃服务的运营者在初始销售帖中将Krebs本人的弗吉尼亚州驾照作为免费样本展示。 这个名为Nexus的暗网服务声称拥有超过1.53亿份美国和加拿大居民的驾照,以及超过1000万份身份卡、超过300万份旅行证件和/或国际身份证明,以及至少57.9万份医疗卡。 简单检索显示,其宣称的1.53亿这一数字可能并不夸张:在Nexus中进行空白搜索(不输入任何搜索参数)会返回约1150万页结果,每页大约显示15条记录。数据涵盖加拿大和美国居民,但以美国人为主:仅搜索加拿大驾照约返回110万条结果,其中安大略省数量最多(473,673条)。 有趣的是,这些身份记录不仅包括驾照,还包括大麻药房会员卡。部分记录的“来源”标注为“CDL”,推测是商业驾照的缩写。另一些记录标注为“CAC”,可能指通用访问卡(Common Access Cards),即用于进入政府建筑和安全房间的政府发放身份卡。 Nexus背后的人声称,这些驾照图像来自“一家主要身份验证公司”的持续入侵,该公司客户包括多家《财富》500强企业。Nexus的运营者在Exploit网站的介绍帖中表示:“一年多来,我们一直在持续地将新数据导入我们的私有数据库,购买前可以预览记录,相关信息已被隐去。如有客户照片,也会显示出来。” 事实上,在过去24小时内,Nexus列出的可用驾照记录数量增加了近40万条,这表明新近被盗的驾照数据正在被收集并定期上传到该服务中。 泄露数据的真实性与时间戳线索 Krebs本人的驾照记录包含六个图像文件:三组驾照正反面照片,包括一张基本图像扫描件、同一图像的红外线和紫外线版本。每个图像文件都附有日期和时间戳,其时间戳对应2025年6月他飞往美国中西部参加家庭葬礼的日期。 为查明并验证数据来源,Krebs征得十余位亲友同意,在该服务中搜索他们的驾照。九名找到驾照的人确认,自己曾在图像时间戳当天或非常接近的日期出行。时区尚不清楚,但根据几位协助研究者提供的租车记录,时间戳似乎设置为格林威治标准时间(GMT)。 起初有人怀疑与机场有关,但数据集中没有护照信息,这一理论被排除。协助研究的人中,只有部分表示在出行当天在机场出示了驾照。有一人近期并未飞行,但在时间戳前后数月内从赫兹(Hertz)租了车。 提供帮助的两名联邦雇员表示,他们在通过机场安检时出示了其他形式的政府身份证明,然而,这两人均表示,当天晚些时候在各自目的地租车时,他们出示了州政府颁发的驾照,而且两人都是从赫兹租车公司租的车。 Krebs回忆,自己当天在里根国家机场安检时因尚未持有Real ID而出示了护照,并未出示驾照。他母亲的驾照也出现在该服务中,两人图像的时间戳仅相差几秒——当天他们同时将驾照交给了赫兹租车代表。 指向idscan.net的证据链 安全与隐私研究者扎克·爱德华兹(Zach Edwards)的驾照扫描件也在Nexus上可供购买。爱德华兹表示,其记录上的时间戳对应他上个月前往拉斯维加斯参加DEFCON安全会议的行程中期。他在拉斯维加斯没有租车,但在运输安全管理局(TSA)检查站、一家大麻药房以及酒店(Aria酒店)出示了驾照。他表示,三者中唯一确定用某种设备扫描了身份证的是那家药房。 爱德华兹当天去的药房是Planet13,这是一家在加利福尼亚、佛罗里达、伊利诺伊和内华达等地运营的连锁店。2022年,总部位于新奥尔良的身份提供商idscan.net发布新闻稿,宣布与Planet13各门店达成全国独家身份验证协议。IDScan称其为19个美国州的1000多家大麻药房处理身份验证。 idscan.net的“信任”页面显示,该公司为众多大品牌提供身份验证服务,包括赫兹(Hertz)、Target、联邦快递(FedEx)、摩托罗拉解决方案、金融服务巨头Jack Henry以及凯撒娱乐(Caesars Entertainment)。该公司自身文档也表明,其技术使用红外线和紫外线扫描身份证。idscan.net称其系统和技术每月在全球超过2万个地点完成超过2100万次验证。 Krebs联系idscan.net后,公司表示正在调查此事,但尚未就通过邮件发送的具体问题给出正式声明或实质性回复。公司营销与运营负责人Jillian Kossman写道:“目前我无法分享更多信息,但您提供的更新对我们团队的调查很有帮助。” 凯撒娱乐发言人随后表示,凯撒并非IDScan.net的客户,自2025年2月起未再使用VeriScan,尽管IDScan.net在其网站上将其列为客户。该发言人称,事件发生时凯撒没有活跃的VeriScan账户,也未授权IDScan.net保留其账户数据,并表示IDScan.net称此次事件不应影响凯撒娱乐。 FBI介入与高调人物记录 在研究过程中,美国联邦调查局(FBI)获悉Krebs正在追查该身份盗窃服务的数据来源。可能的原因是,Krebs向可信消息来源透露,Nexus网站也在出售FBI助理局长的驾照信息,但Krebs未在Nexus服务中找到FBI局长卡什·帕特尔(Kash Patel)的驾照。 当天下午,Krebs加入了与六名FBI特工的电话会议,其中包括该局网络部门的高级领导。通话中,FBI表示,新奥尔良外勤办公室当天已就涉及idscan.net的疑似入侵正式立案调查。 美国国防部发言人表示,该部“已获悉这些报告并正在评估”。FBI发言人确认该局“正在调查此事件”,但拒绝进一步置评。 数据集中据报道包含美国国防部长皮特·赫格塞斯以及FBI助理局长的驾照,但未包含FBI局长的驾照。 本次安全事件的影响与专家看法 安全公司Cybera首席情报研究员拉里·鲍德温(Larry Baldwin)表示,其在Nexus上可获得的驾照正反面扫描件时间戳,对应他近期度假时从赫兹租车的日期。Baldwin指出,Nexus身份盗窃服务带来多重严重安全和隐私威胁,州发驾照常被用作开设新信贷额度时的身份证明。该服务还可能危险地暴露许多不希望被找到、却无法有效改变外貌(至少不足以欺骗当今基于AI的图像匹配工具)的人,包括逃离家庭暴力者,甚至被纳入联邦政府证人保护计划的人。 鲍德温说:“正当我们似乎通过驾照验证系统在改进身份认证控制方面取得一些进展时,这种事情发生了,而这些改进所依赖的东西本身却遭到了破坏。” 爱德华兹表示,随着越来越多线下和线上场景要求出示驾照,收集这些敏感数据的供应商需要被要求达到更高标准。“这一事件应进一步坚定那些反对在线身份验证方案的人的决心。这些方案正要求无数提供商以保护儿童为名索要驾照才能访问服务。这些系统正在把敏感数据放入越来越多的第三方供应商手中,而我们远没有足够的监管来确保它们是安全的。” 暗网网站Nexus的服务已经下线与后续 故事发布后不久,Nexus身份盗窃服务网站从暗网消失,登录页面被替换为一行纯文本信息:“本服务已不再可用。” 身份验证系统要求出示驾照,正在把敏感数据扩散到不断扩大的第三方供应商网络中,而监管机制未能跟上步伐。每一家酒吧、酒店、租车柜台、药房和年龄验证系统在扫描身份证时,都在创建该图像的副本,而持卡人无法评估这些系统的安全状况。 如果idscan.net事件在所报道的规模上得到确认,它将成为近年来已知规模最大的政府发放身份证件图像泄露事件之一。

600万份孟加拉国求职者简历在暗网出售,Bdjobs否认数据泄露

一个自称“madarx”的黑客近日在暗网上发布广告,声称正在出售600万份(60 lakh)孟加拉国求职者的简历(CV),其中包括个人信息和工作经历。该黑客称这些简历来自孟加拉国招聘平台Bdjobs的数据库,但Bdjobs公司已否认其网站是数据泄露源头,否认其网站遭到入侵,并敦促用户不要理会未经证实的说法。 暗网网站发布的广告内容与泄露数据详情 该黑客于周日下午在暗网网站(明网域名为“darkforums.ru”)上发布了广告。帖子中声称拥有来自Bdjobs的600万名求职者的简历。据称,这些简历包含姓名、电话号码、地址、电子邮箱、教育资格、职业经历以及培训详情。 根据帖子内容,该数据集包含600万份简历,记录以PDF文件形式提供,简历数据集副本的售价仅为1000美元,且最多只出售给五名买家。支付方式中列出了Paytm、Wise、PayU和Binance等。 为支持其说法,该黑客还发布了148份简历样本。“暗网下/AWX”对这些简历的分析显示,其中大多数相当陈旧,大量简历最后更新时间在2011年至2017年之间。 网络安全专家的担忧 网络安全专家对公民个人信息疑遭泄露表示担忧,简历数据库因将联系信息与详细的专业及教育经历相结合,对针对性社会工程学攻击具有特别高的价值。如果属实,该数据集可能助长高度个性化的招聘诈骗、鱼叉式网络钓鱼、身份欺诈和企业冒充行为。 国际刑事法庭检察官兼技术专家坦维尔·哈桑·朱哈(Tanvir Hassan Zoha)向媒体表示,如果网络犯罪分子同时获得一个人的姓名、电话号码、电子邮箱、家庭住址、教育资格和职业信息,就可以为该人创建完整的数字档案。 他说,此类信息可能被用于针对性钓鱼、虚假工作邀约、身份欺诈和金融诈骗。 目前,该黑客声称的数据来源尚未得到独立证实。样本简历大多较为陈旧,这引发了关于数据真实性和时效性的疑问。Bdjobs坚持否认其系统被入侵,并将责任指向可能的第三方滥用访问权限。 相关调查和进一步核实仍在进行中。 Bdjobs方面的回应 Bdjobs创始人兼首席执行官法希姆·马什鲁尔(AKM Fahim Mashroor)否认了公民信息从该平台泄露的指控。他向媒体表示,Bdjobs自成立以来就将用户信息安全放在优先位置。除了采取必要的安全措施外,该平台还设有多种控制机制,规定谁可以查看用户资料、谁不可以。 法希姆·马什鲁尔进一步表示:“超过十万家在Bdjobs平台注册的用人单位可以通过账户查看求职者的信息,但这些信息仅被允许用于他们自身的招聘流程。” 他表示,如果任何用人单位将这些信息出售给第三方,一旦Bdjobs平台获悉此事,Bdjobs承诺将对其采取法律行动。 在官方声明中,Bdjobs表示,社交媒体上正在传播有关其网站安全的误导性和虚假信息。该公司重申,自成立以来一直优先保护用户数据,并已部署安全措施和访问控制。该公司还敦促用户不要传播未经核实的信息。

包括麦当劳在内的多家世界500强企业内部通讯录数据正在暗网出售,分析拖取自Microsoft Azure

过去半个月,一起规模巨大的针对Microsoft Azure数据窃取活动正在进行中,一名化名为“TheHatman”的网络攻击者在暗网论坛上发布了大量财富500强企业的内部员工通讯录数据。据报道,这些庞大的数据是利用被盗用的凭据直接从企业的Azure/Entra门户下载的。 麦当劳员工数据出现在暗网论坛 该黑客本周在暗网数据泄露论坛上发布了一篇标题为“麦当劳 170 万+ Azure 内部员工数据泄露”的帖子,同时附上了8000行数据的样本,声称这只是从麦当劳Azure租户中窃取的170万条员工通讯录的一部分。该样本经离线技术分析,在所有可应用的测试中均显示数据真实有效,但记录的年份以及170万这个数字的准确性尚无法确认。 帖子未标明售价,而是征求报价。研究人员已离线查看了免费样本,并未尝试访问、探测或验证任何麦当劳系统。由于卖家帖子中包含的下载链接仍然指向真实用户的联系方式,因此未在公开资料中披露。 卖家提供的8000行免费数据样本,显示了结构化的公司通讯录信息,包括DisplayName、UserPrincipalName和EmployeeId。样本中不包含日期字段,因此无法确定数据提取时间。最明确的线索是该公司的运营范围:样本中没有俄罗斯记录(这与麦当劳于2022年退出俄罗斯市场相符),也没有哈萨克斯坦记录(表明数据日期为2023年或之后)。声称的170万条记录总数无法与样本进行核实,该样本仅占总记录数的不到0.5%。 卖家称,这些资料是使用泄露的凭证直接从麦当劳公司Azure租户下载的,包含员工账户、服务账户和其他租户记录。多项技术指标表明这是一次真实的管理导出。诸如“传真号码”和“物理送货办公室名称”之类的列标题与管理员使用Microsoft PowerShell目录工具从Entra ID(Azure Active Directory 的当前名称)导出用户列表时生成的属性名称完全一致。样本中识别出的所有50个电子邮件域均属于麦当劳,涵盖了30多个国家/地区的公司员工、餐厅员工帐户、加盟商登录和供应商访客访问权限。其中三个条目包含租户的内部Microsoft地址mcdonaldscorp.onmicrosoft.com,该地址在企业外部不可见或无法访问。 该样本还包含233行乱码字符编码数据,这与导出时省略UTF-8格式的情况一致;此外,还有85个职位名称被截断至30个字符,这种模式与人力资源软件中的固定宽度字段相关;其中一条记录甚至超出了文件本身:位于威勒尔 Upton By-Pass 的“556 Upton”餐厅信息(包括电话号码)与一家公开列出的真实麦当劳餐厅相符。一般而言,这些编码错误不会出现在伪造的数据中,伪造的数据集不会出现真正的编码错误。 受影响的大型企业及泄露数据分析 在16天内,该名为“TheHatman”的账户发布了九篇帖子,涵盖麦当劳、沃达丰、盖璞、两家连锁酒店以及四家信息技术外包公司,包括Kyndryl和塔塔咨询服务公司,涵盖IT服务、酒店、电信、零售和物流等行业。 “暗网下/AWX”分析了发布在暗网论坛上的帖子,根据发现的企业电子邮件地址以及与标准Azure目录导出完全匹配的字段名称,每条信息都使用了相同的19列结构,应是由同一操作者针对持有有效凭证的租户运行相同的导出脚本所致,因此该活动看起来高度可信。 以下是受影响的企业以及攻击者提供的惊人数量的泄露记录: 麦当劳公司:约170万条记录 TCS(塔塔咨询服务公司):超过80万条记录 沃达丰:约42.5万条记录 HCL Technologies:超过25万条记录 洲际酒店集团 (IHG):约18.5万条记录 Kyndryl:约17万多条记录 Gap公司:约8万多条记录 Hexaware Technologies:超过2万条记录 温德姆酒店:约9000多条记录 在所有受影响的租户数据转储文件中,泄露的字段始终包含基础的企业通讯录数据。通过分析提供的样本,可以清晰地看到泄露数据的结构: 核心身份和联系方式:全名、公司电子邮件地址(包括活跃域和租户特定.onmicrosoft.com结构)、电话号码和实际地址。 企业结构:员工编号、职位名称、部门、备注、经理详细信息和直接下属。 访问权限和组映射:用户组成员身份、服务帐户和高级权限帐户记录(例如全局管理员列表)。 服务帐户和全局管理员名称的泄露尤其令人担忧,因为这为后续针对这些企业的社会工程、鱼叉式网络钓鱼或有针对性的权限提升攻击提供了直接路线图。 虽然数据极有可能真实,但尚无法确定此次攻击活动的具体实施方式。攻击者明确声称,这些数据是“使用被盗用的凭证”下载的。然而,具体的入侵途径仍然未知。 样本中不包含密码或密码哈希值,这意味着直接风险主要来自社交工程攻击,而非账户盗用。因此对于数据中提及的个人而言,没有任何措施可以消除风险,务实的应对措施是对未经请求的联系保持警惕。 大型企业的通讯录数据如何被窃取 虽然目前无法确切确认黑客究竟使用了哪些凭证来入侵这些企业,但研究人员已经找到了与大多数受影响公司相关的、源自Infostealer感染的被盗Azure凭证,因此此次攻击活动极有可能通过对Infostealer感染获取的用户凭证的定向利用,而非微软Azure的系统性零日漏洞。 “暗网下/AWX”推断,大概有几个方面的原因造成了500强大型企业内部通讯录的泄露: 活跃的Infostealer病毒感染导致员工会话令牌泄露 高成功率的网络钓鱼活动获取了管理权限 特定租户门户缺乏严格的多因素身份验证(MFA) 滥用了在多个环境中拥有过高读取权限的第三方API/集成 如此庞大的数据泄露规模和速度表明,一旦获得初始访问权限,攻击者便会采取系统化的自动化手段窃取企业内部的通讯录。 大型企业内部通讯录的泄露对受影响的企业构成严重且直接的威胁。黑客经常利用这些结构化数据发起极具迷惑性的商业电子邮件诈骗 (BEC) 和鱼叉式网络钓鱼攻击。通过了解企业的详细汇报结构、部门和职位,攻击者可以轻松冒充经理或IT人员,诱骗员工批准欺诈性电汇或交出多因素身份验证 (MFA) 令牌。 此外,服务帐户和全局管理员的识别为初始访问代理和勒索软件运营者提供了高价值目标的精确路线图。为了主动防御这些入侵,企业必须监控初始感染途径,安全团队可以在威胁行为者利用Infostealer窃取的信息访问Azure等关键基础设施之前,检测到被Infostealer窃取凭证的受感染员工、用户和第三方凭据。

哈萨克斯坦1500万人个人数据疑在暗网出售,官方否认政府遭入侵

暗网上出现了一个据称包含约1500万名哈萨克斯坦公民个人数据的数据库,卖家开价0.5比特币(约合3.2万美元),出售包含数千万条记录的数据集。这一消息引发关注。哈萨克斯坦人工智能与数字发展部表示,正在检查样本数据以确定来源,但初步审查未发现政府电子服务系统被入侵的证据。 该机构声明:“eGov系统并未遭到黑客攻击。有关1500万哈萨克斯坦公民数据从其系统中被获取的信息是虚假的。” 俄罗斯Telegram频道首先报道此次数据泄露事件 据俄罗斯Telegram频道Mash报道,一名黑客在暗网上出售1500万哈萨克斯坦居民的数据——这相当于该国人口的四分之三。卖家声称,这些数据是他在入侵政府eGov服务平台后获取的。 昵称为shymzz13的用户将该数据库的售价定为0.5个比特币——约合3.2万美元。卖家表示,该数据库大小约2.7GB,包含4700万条记录,内容涵盖护照信息、电话号码、电子邮箱地址、工作单位、证件扫描件及密码。 Mash在报道中称,eGov此前也曾出现过问题。8月初,该服务曾向用户显示他人的个人主页。今年春季,一名哈萨克斯坦金融从业者通过该平台注册了一家公司,仅数小时后便开始接到推销电话。 目前Mash的说法尚未得到独立证实。关于数据库包含1500万人信息的说法也尚未被独立验证。 哈萨克斯坦官方否认内部系统被入侵 哈萨克斯坦人工智能与数字发展部否认了eGov被黑客入侵的指控。该部表示,初步审查未发现政府电子服务遭到破坏的证据,专家正在检查数据库样本以确定数据来源。 该部还获取了在暗网上出售的文件并对其进行了分析,并对数据库描述中的部分内容提出质疑。据该部称,出售的数据集是各种文件和图像的集合,并非来自电子政务的数据转储。该部还列举了其他几项调查结果来佐证这一结论: 卖家所声称的数据集的数量和内容不一致; 电子政务系统并没有以卖家所描述的形式存储护照扫描件; 电子政务系统中电子文档的生成和存储方式与传统系统不同。 哈萨克斯坦人工智能与数字发展部副部长多什詹·穆萨利耶夫(Doszhan Musaliev)此前在类似事件中表示,部分泄露可能并非直接系统入侵,而可能通过合法账户访问实现,这些账户或许被移交给第三方。大量数据可能早在2022年就被盗取,之后数据库只进行了部分更新。 哈萨克斯坦人工智能与数字发展部表示,将在技术分析完成后公布审查结果。在此之前,该部门建议民众不要与他人分享短信验证码、密码或电子签名凭证,避免点击可疑链接,并为不同的服务使用不同的密码。 此前曾发生过多起类似数据泄露事件 这一指控之前的14个月内,哈萨克斯坦至少还有两起涉及个人数据泄露的重大案事件。 2025年6月,约1600万条包含哈萨克斯坦公民姓名、个人识别号码、地址和电话号码的记录被发现可公开访问。哈萨克斯坦卫生部后来表示,该数据集是从多个来源汇编而成,可能包括医疗机构信息系统中的信息,且任何源自医疗系统的信息日期均在2024年4月1日之前。 哈萨克斯坦数字发展部后来报告称,调查未发现系统直接黑客入侵的迹象。根据该部说法,大部分信息是在2022年被提取的,可能是由拥有合法个人数据访问权限的人员,也可能是使用共享或被盗凭证的第三方所为。 针对那起数据泄露的调查至今仍未完成。2026年4月,哈萨克斯坦国家安全委员会表示,刑事案件仍在调查中。该机构未披露进一步细节,理由是调查保密。 此外,就在两个月前,哈萨克斯坦杰蒂苏州执法部门从一家催收机构的员工处查获了另一个包含近1600万名哈萨克斯坦人个人数据的大型数据库,该数据库包含居民的个人身份识别号码(IIN)、电话号码和地址。目前尚不清楚这两个数据集是否存在关联。 在大力发展AI的背景下,官方需加强调查 调查人员需要确认被出售的数据库是否真实,以及其内容是否为最新数据。2025年的案例表明,来自不同来源和不同年份的信息可以合并到一个数据库中,这意味着待售的大型文件并不一定代表新的数据泄露事件。 目前最主要的未解问题是被出售的数据集究竟来自何处。如果它由从多个来源汇编的旧记录组成,那么关于eGov被入侵的说法可能只是为了提高数据库价值的手段。如果专家发现数据较新,则需要进一步确定其获取地点和时间。 这类报告需要认真对待。根据研究机构Finprom引用的KZ-CERT数据,哈萨克斯坦在2026年前三个月记录了9400起信息安全事件,其中近五分之四涉及病毒、计算机蠕虫和特洛伊木马恶意软件。 这一指控出现在哈萨克斯坦政府正扩大人工智能(AI)在公共行政领域中使用的敏感时期。政府已将人工智能作为其经济战略的核心组成部分,并正大力投资于支持人工智能应用的基础设施。根据媒体报道,哈萨克斯坦正在公共服务领域推广eGov GPT应用,同时引入算法来帮助失业人员找到工作,并识别潜在的社会救助对象。 政府日益广泛地使用人工智能并不意味着所公布的数据库来自电子政务系统。然而,随着更多公共服务使用公民个人信息,国家的人工智能计划依赖于安全的数据存储和防止未经授权访问的控制措施。即使泄露事件并非源于政府系统内部,但如果反复发生涉及数百万人的数据泄露事件,也可能损害公众对政府人工智能项目的信心。 暗网是互联网中无法通过常规搜索引擎访问的隐藏部分,需要特殊工具才能进入。在哈萨克斯坦,使用匿名网络和访问暗网本身并不被禁止,但这并不免除用户对非法行为(如出售被盗数据和诈骗)的法律责任,这些行为无论通过何种平台都会受到法律追究。

暗网市场新增超6000万条与泰国相关凭证记录,泰国拟强制推行多因素认证

泰国数字经济与社会部正准备向内阁寻求支持,拟在政府系统中强制推行多因素认证(MFA)。这一举措是在过去一年暗网市场上又累计出现约6000万条与泰国相关的凭证记录之后提出的。 该数字指的是凭证记录数量,而非6000万名独立受害者。这些积累的信息可能包括旧帐户和新帐户,以及属于同一用户的多条或重复记录。 泰国公民数据泄露的情况非常严峻,早在2024年,“暗网下/AWX”就曾报道,网络犯罪分子在暗网上大规模泄露被盗的泰国PII数据。 泰国数字经济与社会部长猜查诺·奇乔布(Chaichanok Chidchob)周日(8月9日)表示,政府已将保护公民信息视为“国家议程”。他补充说,总理兼内政部长阿努廷·查恩维拉库尔(Anutin Charnvirakul)已将这一问题列为优先事项,并发布了相关政策指示。 该部正加速准备引入强制性多因素认证,并打算尽快将相关措施提交内阁。与此同时,泰国数字经济与社会部还在与泰国国家网络安全局(NCSA)和泰国个人数据保护委员会(PDPC)协调,以加强《个人数据保护法》的执行力度。未能在合理期限内采取适当安全保障措施的机构,可能面临法律行动。 被盗凭证正在暗网上大肆销售 Chaichanok表示,初步调查结果显示,最新泄露在暗网的数据并非源于黑客直接入侵底层网络安全系统所致,这些凭证来自世界各地系统被盗后积累并交易的数据。 由于暗网上已经积累并正在出售着从世界各地系统中窃取的凭证,相关人员可以很轻易的在暗网上购买被盗的用户名和密码。 Chaichanok说:“一旦相关人员获得了密码,他们就可以通过连接到系统的API正常登录并提取数据。网络安全系统本身并未被突破。” Chaichanok指出,暗网市场上正在销售的与泰国相关的登录凭证记录数量现已超过该国人口。仅过去一年就新增了约6000万条记录,尽管总数可能包含重复凭证以及同一人的多个账户。 泰国数字经济与社会部正在着手进行更长期的结构性改革,但Chaichanok表示,当前的应对重点将放在重置密码和删除不再需要的账户上。 他计划向内阁呈报风险数据,同时鼓励公众和政府人员更改用于电子邮件及其他在线系统使用的密码。 “每个人现在就能做的事情,就是更改电子邮件登录和其他系统的密码,”他说。“政府机构也必须删除不再使用的旧用户账户,例如已经离职的公务员账户,以堵住这一漏洞。” Chaichanok表示,如果调查人员确认底层安全系统并未直接遭到入侵,则不一定需要关闭受影响的数据库。各个机构应改为重置密码,并进行“用户清理”,以删除不活跃和不必要的账户。 政治人物的个人数据暴露引发网络安全质疑 这一政策推动是在本周早些时候网上流传与泰国总理阿努廷(Anutin)、泰国内阁部长以及内政部高级官员相关的个人记录之后出现的。据报道,泄露的材料包括个人信息和从国民身份证上截取的照片。 网络安全专家塔纳拉特·库瓦塔纳潘(Thanarat Kuawattanaphan)表示,与省行政部门相关的信息被追溯到该部门自己的网站。这一数据泄露引发了人们对持有民事登记信息的政府系统安全性是否已受到威胁的担忧。 不过,省行政部门表示,初步调查未发现核心民事登记数据库有信息泄露的证据。泰国内政部和该部门仍在继续追踪泄露这些数据记录的途径。 政府的初步调查同样没有发现任何证据表明政府数据库被直接黑客入侵的证据。当局已关闭相关访问渠道,并开始进行数字取证检查,以确定原因并识别责任人。 Chaichanok表示,该部官员与网络警察已追踪数字痕迹,并识别出与访问相关的IP地址和电话号码。调查人员还查获了一台服务器,据称该服务器用于在信息提取后、出售前进行交叉核对。 警方仍在继续努力识别相关个人。Chaichanok表示,他已指示该部及其法律团队以最大力度对责任人提起法律程序。 政府必须寻求长期的安全策略 这一事件正促使政府从单纯的事件审查转向更广泛地改革政府账户、密码和连接系统的管理方式。对于泰国而言,这一情况可能会加速一场许多政府在多次数据泄露后才面对的讨论:仅依靠基于密码的访问,是否仍足以保护持有敏感个人数据的公共系统。 如果内阁支持该提案,多因素认证可能成为一项基本要求,而非可选的安全措施,从而为长期以来依赖传统登录方式的各部和机构设定更严格的标准。 下一阶段将决定政府能否从被动清理转向更持久的数字身份保护模式。“暗网下/AWX”认为,曼谷传递出的信息很明确:国家希望减少休眠账户、减少可重复使用的密码,并让被盗凭证更难转化为公共泄露事件。

英国警方国家法律数据库确认数据泄露:警员与政府联系信息被公布至暗网

英国警方国家法律数据库(Police National Legal Database,简称PNLD)是英国各地警察部队和刑事司法机构依赖的法律查询服务机构,该机构已确认,其内部数据遭遇安全事件,涉及警员、政府人员及客户的联系信息被窃取并公布在暗网上。 PNLD是一个在线刑法数据库,供英格兰和威尔士的43个内政部警察部队、执法部门和更广泛的刑事司法组织使用,这两个地区共雇佣了145,550名全职警员。它不是犯罪记录系统,也不保存与受害者、证人或犯罪者有关的机密信息。 PNLD表示,该事件于7月26日被发现。泄露的信息包括警员、警务人员、刑事司法专业人士、政府合作伙伴以及客户的姓名、所属机构和工作邮箱地址。此外,部分通过“Ask the Police”服务提交问题的公众姓名和邮箱地址也遭到泄露。根据英国政府相关指导,这种泄露可能使针对具名警员的钓鱼邮件更具说服力。 PNLD强调:“目前没有证据表明密码或其他安全凭证遭到泄露。”该服务为英国警方和刑事司法机构提供法律信息、产品与服务。它并非警方国家计算机系统或警方国家数据库,也不是犯罪记录系统,不保存有关受害者、证人或罪犯的机密信息。 PNLD数据泄露事件的细节与影响范围 PNLD表示,已联系所有受影响机构,并向其提供进一步信息与指导。受影响的“Ask the Police”用户已收到相关邮件,内容包含更多信息和建议。该组织已向信息专员办公室(ICO)报告,并正在与国家犯罪调查局(NCA)以及专业网络安全机构合作调查。 截至2026年8月3日,PNLD尚未公开披露受影响人数、入侵开始时间、访问持续时长,或被窃取信息的具体数量。 根据更新信息,东北地区有组织犯罪部门表示,他们正在调查此次事件,并确认“尚未收到勒索要求”。该部门进一步说明,约有11.4万名PNLD订阅者的数据受到影响,涉及警员及其他刑事司法合作伙伴的姓名、工作邮箱和所属机构。此外,还有约2.1万个曾使用“Ask the Police”(向警方咨询)服务的公众邮箱地址。同样,目前没有证据表明密码或其他安全凭证被泄露。 PNLD在其2025-26年度摘要中报告称,有10.8429万名警员注册,并为所有43个内政部警察部队提供支持。这是用户基数数据,并非泄露受害者数量。 勒索软件团伙ExfilSquad是幕后黑手 此次泄露似乎与一个名为ExfilSquad的勒索软件团伙有关。该团伙上周曾声称对英国教育部(Department for Education,DfE)的类似事件负责。目前,该团伙在其暗网泄露网站上同时列出了PNLD和DfE作为最新受害者。 针对PNLD,黑客声称窃取了约1.9GB数据,包含大约13.5万条执法部门联系记录,包括姓名、电子邮箱地址和警察部队区域信息。针对DfE,他们声称获取了约60万条家长和教职工联系记录,以及来自其图灵(Turing)门户网站的另外7000条记录。教育部上周确认,确实有超过60.7万条记录被暴露,但受影响信息仅限于其客户帮助门户网站和图灵计划中的客户服务联系方式,并表示没有其他部门数据被访问。 ExfilSquad在暗网泄密网站上警告受害者,该团伙表示:“一旦贵公司的数据被发布到这里,就永远不会离开公众视野,它将永远在互联网上传播。我们向您索要的赔偿金与数据泄露造成的诉讼成本相比,简直微不足道。明智点,乖乖付钱吧。” 英国教育部(DfE)和国家法律事务部(PNLD)的确认并不能证实ExfilSquad在其暗网泄密网站上发布的所有内容。该暗网网站还将微软列为受害者,声称窃取了13GB 的数据,其中包含数百万条记录、密码哈希值、内部支持工单和访问权限信息。 “ExfilSquad看起来是受经济利益驱动,而不是受国家支持,而且鉴于政府严格的不赎金政策,它不太可能获得赔偿,” OPSWAT北欧防务战略主管Graham Taylor表示。 该事件的技术调查进展 PNLD在其2023-24年度摘要中表示,该数据库使用微软Power Platform技术。相关泄露通知页面引用了托管在微软content.powerapps.com域名上的资源,这印证了平台关联,但并未说明攻击者如何获取数据。 安全公司VenariX审查了与ExfilSquad声称的15个受害者中11个相关的样本,发现这些样本均具有与Dataverse一致的结构。在休斯顿案例中,该公司确认一个公共门户在无需身份验证的情况下返回了记录,且这些记录与该组织公布的数据一致。 VenariX评估认为,可能的攻击路径是一个具有广泛匿名用户访问Dataverse表权限的公共Power Pages站点,同时需要启用Power Pages Web API或旧版OData feed。微软文档指出,授予匿名用户角色对表的访问权限,会使数据对任何访问该站点的人可见。 不过,VenariX表示,目前证据“尚未确认每个组织都是通过暴露的Power Apps门户或相同的配置问题受到影响”。截至8月3日,无论是PNLD的通知还是VenariX的报告,都未指出具体的PNLD端点、权限设置、API路由或支持日志。目前,Power Pages关联仍只是一个待验证的假设,而非对PNLD泄露的确定解释。 微软提供了租户级治理控制,可阻止未经验证的用户读取Dataverse数据,同时仍允许公共表单提交。VenariX建议Power Pages运营方审查匿名用户表权限、Web API设置和旧版OData feed,并从未经身份验证的浏览器会话中验证访问权限。这些措施针对的是VenariX识别出的配置模式,而非已确认的PNLD根本原因。 ExfilSquad于7月26日在其泄露网站上列出了PNLD,但PNLD尚未将该事件归因于该勒索软件。VenariX在审查的活动材料中未发现勒索软件部署、恶意软件使用、横向移动或软件漏洞利用的证据。 Graham Taylor表示,令人不安的事实是,英国公共部门的大部分部门由于存在大量遗留系统和分散的监管,在应对当前和未来的网络威胁所需的资源和韧性方面落后多年。他表示,各部门需要实施安全的文件传输技术,同时进行文件检查和恶意软件扫描,以阻止恶意载荷通过可信数据交换进入关键系统。

传印度国防研究与发展组织相关数据在暗网出售,官方否认数据泄露报道

据一家网络安全情报公司报告,一名威胁行为者近日在暗网上以8000美元的价格出售据称属于印度国防研究与发展组织(DRDO)及军方的敏感数据。这批数据规模约为31GB,已在暗网市场上挂牌出售近两周。 这一威胁情报现由位于喀拉拉邦特里凡得琅的网络安全与取证公司Alibi Global公布,该公司向政府机构和关键基础设施组织提供暗网监控与网络情报服务,并表示会定期扫描地下论坛、勒索软件泄露站点和暗网市场,以识别涉及印度敏感数据的潜在威胁。 威胁情报公司的发现 Alibi Global技术总监VK Bhadran表示:“作为我们持续进行的暗网监控工作的一部分,我们识别出一组看似高度敏感的文件。按照标准操作程序,我们立即通知了情报局。这些文件的真实性以及可能暴露的范围,现在需要由相关政府机构来核实。” 据该公司指出,这批据称被盗的数据在暗网上已挂牌约两周。攻击者还上传了一些样本文件,据称其中包含敏感技术信息,包括用于精确制导导弹和智能弹药的先进制导传感器的内部电子架构细节。据报道,其他样本文件包含据称属于资深科学家的批准文件或签名。 该公司称,公开提供的样本文件中,似乎包含与高级科学家审批或签名相关的受限技术信息。网络安全专家呼吁对这些说法进行紧急取证核实,指出公开领域中的样本需要详细的技术和取证审查,同时也需要确认这些数据是否真正来自DRDO,还是来自其他国防相关机构。 网络情报平台分享的截图显示,所谓的数据集包含个人和企业银行记录,包括账号、电话号码、电子邮件地址、Aadhaar卡信息、贷款申请记录、网上银行用户ID、非居民印度人(NRI)客户信息、企业银行数据、客户支持记录和ATM相关信息。专家认为,即使部分材料可能并非最新或高度机密,此类事件仍凸显出暗网监控和数据安全的重要性。相关机构正在进一步调查数据的真实来源和潜在影响。 印度国防部官员们的回应 印度国防部下属的相关机构对这起疑似数据泄露事件展开调查后,官员于周二表示,一些媒体报道有关国防研究与发展组织(DRDO)涉嫌网络安全事件的报道“不实且未经证实”,并澄清目前“没有任何证据表明存在任何正在进行的网络攻击”。 一位高级官员表示:“目前已明确,没有任何证据表明存在任何正在进行的网络攻击、未经授权的网络入侵或正在进行的数据泄露。” 他们声称,大部分被指控泄露的数据“性质不明,不涉及保密性”。 一些被当作“关键”的非机密数据实际上来自“2020年至2022年间的一次旧数据泄露事件”。这位官员还表示,攻击者蓄意伪造了这些文件,使其看起来像是“近期泄露的机密信息”。 官员们补充说,所谓数据泄露事件中提到的所有文件都“已经过时,经过多次修订,不再能代表当前的配置”。 尽管多个威胁行为者正在出售这些数据。然而,他们表示,这些威胁行为者出售的数据“完全相同,与该部门和国防部目前没有任何关联”。 此外,这位官员表示,这些所谓的泄露数据是威胁行为者出于经济利益“蓄意捏造”的,目的是制造恐慌,骗取更多钱财,并使数据看起来真实可信。 事件背景与影响 去年3月,一个名为Babuk Locker 2.0的黑客组织曾声称入侵了DRDO系统。该组织最初来自泰国,后来由另一批黑客接手运营。不过,当时国防与安全部门在审查被释放的文件后表示,并未发现印度安全系统遭到实际入侵。那些文件和文档似乎是从一名印度行政服务(IAS)官员联网电脑上被盗取的。 据称印度国防研究与发展组织(DRDO)遭遇网络安全事件之际,另一起涉及公共部门贷款机构的网络安全事件也浮出水面。据暗网情报(Dark Web Intelligence)报道,黑客已将近1TB据称与印度巴罗达银行(Bank of Baroda)相关的数据挂牌出售。 印度国防部门消息人士表示,目前正在核实该报道的真实性,但眼下正是加强网络防御、开展全面安全审计、并在敌对势力利用漏洞之前封堵所有潜在漏洞的关键时刻。国家安全不仅依赖于先进的武器,还依赖于安全的网络和受保护的数据。 “暗网下/AWX”认为,对于一个国家而言,网络安全已不再仅仅是信息技术问题——它是国家安全的重要支柱。关于31GB据称属于印度国防研究与发展组织(DRDO)的数据在暗网上被挂售的报道哪怕只有部分属实,这也应成为一个警钟。在网络战与常规战争同样关键的时代,保护敏感国防数据是国家安全的当务之急——绝非可有可无之事。

流行歌手爱莉安娜·格兰德起诉身份不明的黑客,指控他们盗取未发行音乐并在暗网上出售

流行歌手爱莉安娜·格兰德(Ariana Grande)已向洛杉矶高等法院提起诉讼,控告两名涉嫌入侵其合作者私人文件的黑客。她指控这些人从与她合作的摄影师和制作人处窃取未发行歌曲、影像和照片,并在暗网上出售这些材料。 诉讼于7月27日(周一)提交。投诉中并未点名任何被告,而是以“约翰·多伊”(John Doe)指代这些身份不明的人。格兰德表示,她提起诉讼是为了“查明这些目前身份不明且不道德的个人,以便让他们对这种侵入性和应受谴责的行为负责”。 格兰德声称,这些身份不明的男子通过向暗网出售“个人数据和内容,赚取了巨额资金”。格兰德的律师在诉状中指出,这位歌手正在提起法律诉讼,以查明涉嫌黑客的身份。 被黑客窃取的内容包括未发布的歌曲、照片以及她在创作过程中拍摄的视频和音频录音,这些内容“并非旨在公开传播”。爱莉安娜认为艺术家“有权掌控自己的作品”,并希望这场诉讼能对未来的黑客起到震慑作用。 爱莉安娜·格兰德此次起诉的指控内容 诉状称,黑客非法入侵了与格兰德密切合作的摄影师和制作人的电脑与个人数字账户,窃取了未发布的歌曲、照片和视频,导致属于格兰德的未发行内容被非法且严重地盗窃、传播和利用。 格兰德的诉状指出,黑客随后“以高额价格在暗网上出售这些个人数据和内容”。仅在2023年一年,就有45首未发行歌曲被黑客窃取并泄露。诉状还称,自她2011年出道以来,类似的泄露事件已发生数百起。 据报道,被泄露的格兰德曲目包括《Fantasize》《That Bitch Is Mine》和《White Tee》等。 诉状将相关入侵追溯至2019年。那一年,一位曾与格兰德合作的摄影师的Dropbox账户登录凭证被盗,同时丢失了该歌手的未发行照片。 2020年,她的一位制作人的手机被黑客入侵,导致“仍在制作中的未发行母带、样带以及录音室影像”被泄露。 诉状中指控的最近一起事件发生在2024年。当时,一次钓鱼诈骗瞄准了另一位为格兰德工作的摄影师的技术人员。黑客伪装成该摄影师,使用伪造的Gmail地址和相似域名,诱骗技术人员交出了格兰德的文件。 盗窃行为给格兰德造成了经济和声誉损害 格兰德的诉状称,被盗内容“至今仍在批量出售”,交易通过包括PayPal和CashApp在内的支付服务完成。 诉讼指出,这些盗窃行为给格兰德造成了“经济和声誉损害”,并迫使她投入“大量资源”调查相关活动并移除泄露材料。诉状还称,格兰德“被迫重新录制材料,并修改即将发布项目的发行日期,以保护她的艺术作品以及个人和职业诚信”。 由于没有指名被告,格兰德预计将请求法院授权向互联网服务提供商和在线平台发出传票,以揭开相关责任人的身份。她还要求进行陪审团审判。 一位与爱莉安娜关系密切的消息人士透露:“提起诉讼旨在对未来此类行为起到震慑作用——不仅针对爱莉安娜本人,也针对众多曾遭遇类似隐私侵犯和创作成果被盗的艺术家。艺术家理应有权控制自己的作品何时以及如何与世界分享。非法盗窃和传播创作成果损害了这一权利,绝不应被容忍。” 格兰德此前也曾公开表达过希望追究泄露未发行音乐的黑客责任的意愿。在2024年接受Zach Sang节目采访时,她谈到了一首与马克斯·马丁(Max Martin)共同创作的歌曲《Fantasize》。该曲在网上传播后走红。 她当时说:“在我去拍《魔法坏女巫》之前,我做了几场录音室录音,结果全上了TikTok,非常感谢,咱们狱中见。真的。那些本来都是为一部电视剧写的,不是给我自己的,所以《Fantasize》出来了,疯了,被偷了……这些海盗、骗子、非法的!” 她说,黑客在暗网上出售“个人数据和内容,牟取暴利”。这些内容“并非旨在公开传播”。这一行为被描述为对隐私的“恶意侵犯”,对她的职业生涯造成了“无法挽回的损害”。 格兰德并非首位因未发行音乐被黑客盯上的艺人 格兰德并非第一个因黑客企图窃取未发行音乐而成为攻击目标的知名艺人。2022年,一名英国黑客因入侵包括艾德·希兰(Ed Sheeran)和Lil Uzi Vert在内的89位艺人的云账户,并在暗网上以加密货币出售其未发行音乐,被判入狱18个月。 爱莉安娜·格兰德是环球音乐集团旗下艺人。她的第八张录音室专辑《petal》定于7月31日(周五)通过她自己的厂牌BabyDoll Music与Republic Records合作发行,时间就在这起诉讼提交后不久。2024年,她的专辑《eternal sunshine》为她带来了第六张Billboard 200冠军专辑。