本通讯由 Thinkst赞助,Thinkst 是广受欢迎的 Thinkst Canary的制造商。您可以在播客客户端搜索“Risky Business”订阅本通讯的音频版,或通过 此 RSS 订阅源订阅。您还可以通过访问此处,将 Risky Business 通讯添加为 Google 搜索结果的首选来源。
一名黑客入侵罗马尼亚地籍局,在敲诈未果后抹除了该国全部土地登记数据库。
此次攻击已导致罗马尼亚整个房地产市场陷入停滞,官方应用和网站已离线一周。公证人无法记录新交易,公民也无法获取所有权证明或详细土地记录。
国家地籍与房地产公示局(Agenția Națională de Cadastru și Publicitate Imobiliară,简称 ANCPI)的邮件服务器也因该事件而瘫痪。
消息人士向Risky Business透露,黑客使用有效凭证进入,映射内部系统,并在敲诈失败后抹除系统及备份。
该事件于7月14日公开,当时黑客开始删除数据。一天后,ANCPI的部分被盗数据被在知名黑客论坛上出售。发布的数据包括员工凭证、内部文件以及该机构 IT 网络的详细信息。
自攻击发生后,官员已恢复其网站,并发布公告称他们正在从零重建整个网络。即使黑客声称已删除备份,该机构似乎仍拥有一份离线副本,否则未来几个月罗马尼亚的情况会变得极其混乱。
被盗数据由名为ByteToBreach的账户发布,该黑客此前曾入侵瑞典电子政务门户以及过去一年中的许多其他政府机构和高调公司。
安全公司 KELA 去年12月发布了一份关于 ByteToBreach 的画像,并暗示其可能位于阿尔及利亚,但自 ANCPI 攻击后已更新该文章,并直接将该黑客身份公开为阿尔及利亚奥兰的Zakaria Mahdjoub。
这将大大简化罗马尼亚执法部门的工作!干得好!
在过去三年中,土地登记机构遭黑客攻击的国家名单新增罗马尼亚,加入了波兰、斯洛伐克、希腊、摩洛哥、俄罗斯和乌克兰。
Risky Business 播客
在本期《Seriously Risky Business》中,Tom Uren 和 James Wilson 讨论了勒索软件团伙利用 AI 的不同方式。新成立的 FulcrumSec 团伙使用简单技术入侵公司,然后利用 AI 在敲诈谈判中获得更多筹码。
安全漏洞、黑客攻击与安全事件
Hugging Face 遭 AI 攻击:上周,一名威胁行为者使用自主 AI 代理入侵了 AI 平台 Hugging Face。攻击者利用该平台数据处理管道中的漏洞,横向移动到公司内部系统的部分区域。Hugging Face 表示没有客户数据被泄露,但攻击者窃取了内部数据集和部分云凭证。Hugging Face 称曾尝试使用前沿 AI 模型分析此次攻击,但因其护栏无法区分事件响应与攻击操作而受阻。[Hugging Face]
HuggingFace 遭 AI 攻击。让我印象深刻的是护栏的不对称性。攻击者不受任何限制,但 HF 的响应却触犯了滥用护栏,迫使其临时切换到本地模型。 这也是 IR 计划需要考虑的另一个方面。 huggingface.co/blog/securit...
— David J. Bianco (@davidjbianco.bsky.social) 2026年7月17日晚上10:59
可口可乐遭勒索软件攻击:可口可乐已暂停其 Fairlife 乳制品子公司的生产,因遭遇勒索软件攻击。可口可乐在 SEC 备案中表示,黑客本周访问了 Fairlife 的生产相关系统。Fairlife 美国工厂的生产已停止,加拿大生产线未受影响。目前尚未有勒索软件团伙宣称对此事件负责。[SEC // TechCrunch]
澳航泄露事件原因查明:去年澳大利亚航空公司澳航(Qantas)遭黑客入侵,调查发现源于社会工程攻击。黑客致电海外承包商,冒充澳航 IT 团队,访问其系统,连接澳航 CRM 平台,并窃取了570万客户的数据。澳大利亚信息专员表示,澳航已采取一切措施保护其端客户数据,不会就此次攻击展开进一步调查。[OAIC]
Suno 遭黑客入侵:一名威胁行为者入侵了 AI 音乐生成平台 Suno,并在线泄露了内部文件和文档。这些文件据称显示 Suno 从 YouTube Music、Deezer、Genius 等音乐平台抓取了数百万首歌曲和歌词。泄露文件包括源代码和针对这些平台的详细抓取指令。过去一年,多家音乐行业团体已就 Suno 使用受版权保护材料训练其 AI 歌曲生成工具提起诉讼。Suno 疑似因 Shai-Hulud npm 蠕虫的入侵而被攻破。[404 Media // The Verge]
WINDTRE 因数据泄露被罚:意大利隐私监管机构因电信服务商 WINDTRE 存在“严重安全缺陷”导致去年两次安全事件,对其处以170万欧元罚款。[GPDP]
KNPP 泄露:威胁情报分析师 Rakesh Krishnan 分析了印度 KNPP 核电站承包商遭 World Leaks 勒索团伙攻击后泄露的敏感文件。[The Raven File]
Ostium 加密货币被盗:上周,DeFi 平台 Ostium 遭黑客攻击,损失1800万美元,攻击者利用了其自身的价格报告基础设施。[CoinDesk]
Estée Lauder 披露 Oracle EBS 泄露:化妆品巨头 Estée Lauder 已确认,黑客去年从其 Oracle E-Business Suite 平台窃取了客户数据。该公司向美国各州官员披露此事件时,距离事件发生已近一年。这是 Estée 继2023年后第二次遭遇数据泄露。Clop 黑客团伙是此次针对 Oracle EBS 服务器攻击浪潮的幕后黑手。[California OAG]
Ernst & Young 也披露数据泄露:会计与风险管理巨头 Ernst & Young 也披露了数据泄露,但披露内容经过大量脱敏处理,我无法判断具体情况。[California OAG]
DigiCert 泄露与 CylindricalCanine 有关:安全公司 Expel 将证书颁发机构 DigiCert 的黑客攻击与 CylindricalCanine 关联,后者是中国境外运营的 financially motivated 团体 GoldenEyeDog 的子团体。[Expel]
通用科技与隐私
Ofcom 对 TikTok 展开调查:英国通信监管机构已根据《在线安全法》对 TikTok 展开正式调查,原因是其未能保护儿童免受平台上有害内容的侵害。[Ofcom]
Moonshot 发布 Kimi K3:中国 AI 初创公司 Moonshot 推出新 AI 模型 Kimi K3,宣称其性能可与 Anthropic 和 OpenAI 等美国顶级公司的模型媲美。[Kimi // Business Insider]
Chromium 中的 Rust:微软正在 Chromium 浏览器项目中添加基于 Rust 的 PNG 图像解码器,为 Chrome、Edge、Opera 等浏览器提供更安全的 PNG 图像处理组件。[Microsoft]
欧盟密码管理器与俄罗斯有联系:一项调查显示,西班牙密码管理器 Passwork 与俄罗斯推广的同名密码管理器共享代码库和“几乎相同的用户手册”。据称,西班牙版本一直在接收由 Passwork 俄罗斯联合创始人之一管理的阿联酋公司的软件更新。西班牙 Passwork 的客户包括欧洲政府机构和大学,引发间谍活动担忧。[OCCRP]
印度因卡特尔行为对惠普罚款:印度政府因惠普(HP)与经销商串通,在政府合同投标中操纵墨盒、碳粉等打印耗材价格,处以1440万美元罚款。[ArsTechnica]
旧金山首席检察官打击裸体生成应用:旧金山市检察官办公室已向苹果和谷歌发送停止令,要求科技巨头从其应用商店下架 AI 裸体生成应用,并停止从 CSAM 中间接获利。[WIRED]

政府、政治与政策
摩洛哥确认使用 NSO 产品:一名摩洛哥国内情报机构前成员作为举报人证实,该国政府曾使用 NSO Pegasus 间谍软件,此前政府曾公开否认。Pegasus 被大量用于监视持不同政见者、记者甚至国外政要。[OCCRP // Forbidden Stories]
英国取消数字身份证计划:英国政府将在新首相安迪·伯纳姆(Andy Burnham)周一上任后取消拟议的数字身份证计划。该计划于去年9月宣布,原定明年生效,涉及向英国公民和合法居民发放移动应用形式的数字身份证,用于证明在英国的工作权利。[Reuters]
美国政府未能轮换网络安全人员:美国政府未能落实其自身的一项计划,即在联邦机构间轮换网络安全员工。自2022年以来,仅有8名员工参与该计划。该计划旨在让员工在返回原机构前学习新技能。[GAO // Cyberscoop]
白宫宣布 Gold Eagle 计划:特朗普政府启动了一项新计划,帮助协调开源项目和关键基础设施中漏洞的披露和修补。新 Gold Eagle 计划旨在大规模接收漏洞报告,这些漏洞通常通过 AI 工具和前沿 AI 模型发现。CISA、财政部和五角大楼均参与该计划。[White House]
法国封禁 Polymarket:法国政府已要求互联网服务提供商屏蔽预测市场投注平台 Polymarket。法国监管机构于2024年正式禁止该平台,并威胁对在该平台下注的法国公民处以最高20万欧元罚款。该机构在数据显示 Polymarket 在法国用户群增长后开始实际执行封禁。西班牙也于5月封禁了 Polymarket。[Engadget]
在本期《Risky Business》赞助访谈中,Casey Ellis 与 Thinkst 的 Haroon Meer 就如何打造客户不讨厌的公司展开对话。Haroon 解释了 Thinkst 仍免费提供 Canary 令牌以及为何避免对付费产品进行年度涨价的原因。他们讨论了 Eric Ries 的“Incorruptible”、Rob Lee 在 Dragos 的百年公司理念,以及为何保持客户满意度比追求短期收益更好的商业策略。
逮捕、网络犯罪与威胁情报
Graykey 制造商起诉员工泄露漏洞:Graykey 制造商 Magnet Forensics 已起诉一名前员工,称其泄露了专有 iPhone 漏洞的细节。Magnet 指控 Mario Del Gaudio 将漏洞细节分享给其新雇主及竞争对手 Paradigm Shift。该漏洞在 Magnet 内部被追踪为 MSG,后被 Paradigm Shift 在博客中公开为 usbliter8。该漏洞允许攻击者在 A12 和 A13 芯片的 Apple 设备 SecureROM 中运行恶意代码,属于硬件漏洞且不可修复。[Bloomberg // CourtListener // usbliter8 博客文章]
TfL 黑客获刑五年:英国法官判处 Scattered Spider 黑客团伙两名成员各5.5年监禁。Thalha Jubair 和 Owen Flowers 上月承认去年8月入侵伦敦公共交通管理局。此次攻击导致 Transport for London 数月运营中断,造成3900万英镑损失。Jubair 还被美国指控入侵并勒索47家美国公司,涉嫌索要至少1.15亿美元赎金。[NCA]
REvil 黑客在亚美尼亚被捕:亚美尼亚当局在6月底于埃里温机场根据国际刑警组织逮捕令逮捕了 REvil 勒索软件团伙嫌疑人 Alexander Ermakov。一名名为 Alexander Ermakov 的人是2022年澳大利亚 Medibank 保险公司勒索软件攻击的主要嫌疑人。俄罗斯媒体称,亚美尼亚当局逮捕的同名男子并非真凶,真凶在俄罗斯服刑,无法出国。[RIA Novosti // Risky Business]
东帝汶拆除诈骗中心:东帝汶警方在首都帝力突袭了三个网络诈骗窝点,逮捕253名嫌疑人,大多为中国和印尼公民。上月警方还突袭了另一个窝点。[ABC]
DHS 缴获3万张手机 SIM 卡:美国国土安全部国土安全调查局在6月和7月缴获超过3万张手机 SIM 卡,作为打击电话诈骗行动的一部分。[Bloomberg]
GTA 黑客出院后入狱:英国 Lapsus$ 黑客团伙成员从安全医院出院后转入普通监狱。Arion Kurtaj 将再次面临审判,因其2022年入侵 Rockstar Games 并泄露 GTA5 源代码和 GTA6 游戏画面。Kurtaj 被诊断患有严重自闭症,并于2023年12月被判处无限期住院令。[GameRant // Polygon]
UAT-11795 画像:Cisco 正在追踪一个新的电子犯罪团伙,该团伙使用 Starland RAT 和名为 WLDR Agent 的内存植入命令与控制(C2)针对美国和欧洲公司。[Cisco Talos]
TAG-150 演变:eSentire 公布了 TAG-150 交易手法的变化,该电子犯罪团伙是 CastleLoader、CastleBot 和 CastleRAT 恶意软件变种的幕后黑手,也被追踪为 DinDoor(基于 Deno 的加载器)、NightshadeC2 和 DenoRAT(基于 Deno 的远程访问木马)。最大的变化是采用了 ClickFix,这是一种广受欢迎的感染向量。[eSentire]
俄罗斯更多 ViPNeT 利用:一个黑客团伙正利用 ViPNet 企业 VPN 软件在俄罗斯公司内部植入后门。攻击者首先入侵一个 VPN 节点,然后利用软件的更新机制在整个网络安装后门。ViPNet 所有者 Infotecs 已确认攻击并发布安全更新。去年4月也发生过类似攻击浪潮。[Infotecs // PositiveTechnologies // Kaspersky // 去年攻击]
稀缺性诈骗将持续存在:稀缺性诈骗是新型网络诈骗,威胁行为者运行伪造的在线服务网站,声称名额有限。这类诈骗过去几年激增,通常针对世界各地政府网站的预约系统。[DomainTools]
性勒索活动:最近性勒索邮件诈骗激增,与老牌 Trik/Phorpiex 僵尸网络有关,该网络多年后仍活跃。[PointWild]
文本加盐技术现身:威胁行为者使用名为“文本加盐”的技术隐藏邮件中的文本,以绕过传统和 AI 驱动的电子邮件安全系统的垃圾邮件过滤器。Barracuda 发现该技术已用于超过100万次零售主题的网络钓鱼诈骗。[Barracuda]
RubyGems 恶意软件:至少两个休眠的 RubyGems 账户已被入侵,用于向旧项目推送恶意软件。[Aikido Security // Step Security]
OAuth Client ID 欺骗:威胁行为者正在利用 OAuth 客户端 ID 欺骗滥用 Microsoft Entra ID 进行账户枚举、检查密码有效性和账户状态。Proofpoint 表示该技术的使用正在增加。[Proofpoint]
Proofpoint 观察到两个独立活动采用此手法: • UNK_PyReq2323:超过100万目标用户,70万个欺骗客户端 ID • UNK_OutFlareAZ:超过200万目标用户,370万个欺骗客户端 ID 不同工具和基础设施表明该技术正被广泛采用。
— ThreatInsight (@threatinsight.proofpoint.com) 2026年7月14日下午6:56
恶意软件技术报告
XZ Utils 后门:Adrian Mastronardi 出版了一本书,详细讲述2024年 XZ Utils 后门事件。[Half a Second]
Pegasus 间谍软件:大赦国际安全团队发布了迄今为止最全面的 Pegasus 间谍软件分析,结合过去报告和最近的 WhatsApp 诉讼。[Amnesty International]
ClickLock Stealer:野外发现一款针对 macOS 用户的新型信息窃取程序,因其在分发和安装过程中融合了 ClickFix 和 locker 策略而被命名为 ClickLock。[Group-IB]
CrashStealer:野外还发现另一款 macOS 信息窃取程序,名为 CrashStealer,因其试图伪装成苹果的崩溃报告框架以窃取浏览器凭证、加密货币钱包和钥匙串数据。[Jamf]
ACR Stealer:微软报告自4月以来,使用 ACR Stealer 的攻击在客户环境中有所增加。[Microsoft]
BoryptGrab:近300个 GitHub 仓库伪装成合法软件,实际传播 BoryptGrab 信息窃取程序。[Arctic Wolf]
TELEPUZ:Elastic 发现野外部署的一个新恶意软件框架,似乎与即将推出的 MaaS 有关。[Elastic]
Spirals 勒索软件:Broadcom 的 Symantec 团队在亚洲发现一种名为 Spirals 的新型勒索软件,目前信息有限。[Broadcom]
NadMesh 僵尸网络:新发现的僵尸网络专门针对 AI 基础设施和 MCP 生态系统。自7月初以来,NadMesh 僵尸网络已攻击 Ollama、ComfyUI 等 AI 相关服务器。该僵尸网络植入 SSH 后门以实现控制和未来访问。据中国安全公司 QiAnXin 称,该僵尸网络似乎是“工业级”操作,具有“明确的商业意图”。[QiAnXin]
OkoBot 框架:研究人员发现一个名为 OkoBot 的新型模块化恶意软件框架,类似于信息窃取程序,但更侧重于从加密货币所有者及相关服务中窃取敏感数据。[Kaspersky]
“OkoBot 活动已持续一年多,截至发布时仍处于活跃状态。此外,它正在适应,这表明该框架正在维护,分发活动也在继续。”
WackoGinx 钓鱼套件:研究人员发现一个名为 WackoGinx(也称 WachoGinx)的新钓鱼套件,可运行针对 M365、Facebook、Gmail、LinkedIn 和 PayPal 的活动。[Threatactix]

在本期播客《Soap Box》版块中,Patrick Gray 与 Thinkst Canary 创始人 Haroon Meer 就其“十年欺骗”展开对话。
APT、网络间谍与信息行动
UTA0533 发动新一轮 SonicWall 零日攻击:一个被追踪为 UTA0533 的黑客团伙利用 SonicWall SMA 设备中的两个零日漏洞。这些零日包括 SSRF 和代码注入漏洞,可授予该团伙设备 root 级访问权限。攻击始于6月底,并部署专门针对 SonicWall SMA VPN 设备的恶意软件。SonicWall 上周已发布两个零日漏洞的补丁。[Volexity // SonicWall 补丁]
GoSerpent 活动:Kaspersky 正在追踪一个新的 APT 团伙,该团伙在针对东南亚政府和外交实体的活动中部署 GoSerpent 后门、Stowaway 和 TmcLoader。目前尚未归因。[Kaspersky]
Laundry Bear 成员曾在 Kaspersky 工作:Denis Obrezko,一名俄罗斯国民,去年在泰国被捕,后被引渡至美国,并被指控参与 Laundry Bear APT 团体的黑客活动,他曾在俄罗斯安全公司 Kaspersky 工作。由 Ctrl-Alt-Intel 组成的威胁情报分析师团队也发布了关于 Obrezko 及其导致其被捕的操作失误的画像,值得一读。[Reuters // Ctrl-Alt-Intel]
喜欢泄露的麦当劳订单帮助证实归因 😂 精彩的推断! https://t.co/XZUeBAWZYZ
— Chi-en (Ashley) Shen (@ashl3y-shen.bsky.social) (@ashl3y_shen) 2026年7月14日
Sandworm 采用 ClickFix:尽管是俄罗斯最先进的网络间谍团伙之一,Sandworm 现在使用 ClickFix 进行恶意软件投递。[CERT-UA]
更多 DPRK npm 活动:OSM 的 Jenn Gile 将两个 npm 恶意软件集群与朝鲜黑客及其 PolinRider 活动关联。[OpenSourceMalware]
Operation Capsule Vault:同样针对朝鲜黑客活动,有一个使用教育和学术相关钓鱼诱饵传播 RokRAT 恶意软件的活动。[Genians]
Contagious Interview 活动:目前在 IT 行业找工作是最危险的事,感谢朝鲜黑客!撇开讽刺不谈,Elastic 追踪为 REF9403 活动的 Contagious Interview 活动有新报告。该报告涵盖使用 SVG 文件通过隐写术隐藏恶意命令,这是其独创之处,因为 SVG 文件此前并未被广泛用于隐写术。[Elastic]

漏洞、安全研究与漏洞赏金
wp2shell 漏洞:WordPress 团队已发布安全更新,修复项目代码中发现的最严重漏洞之一。该漏洞是 WordPress REST API 中的 SQL 注入,可被远程未授权攻击者利用在任何 WordPress 站点上运行恶意代码。该问题无需任何先决条件即可利用,影响自去年12月以来发布的所有 WordPress 版本。WordPress 网站占互联网网站的41%以上。该漏洞由 Searchlight Cyber 发现,编号为 CVE-2026-63030,或称 wp2shell。[Searchlight Cyber // wp2shell // WordPress 补丁]

HollowByte 攻击:一个新漏洞仅需11字节载荷即可使 OpenSSL 服务器崩溃。该攻击可被远程未授权攻击者利用,在任何安全 TLS 握手开始前迫使服务器分配大量内存。OpenSSL 项目上月已发布当前和旧版本库的补丁。该漏洞由 Okta 发现,名为 HollowByte。[Okta]
Android 锁屏绕过:继 Siri 多年被用于绕过锁屏后,现在轮到 Gemini 被滥用绕过 Android 锁屏。[Android Headlines]
漏洞披露指南:CISA 及国际合作伙伴已发布联合指南,指导建立适当的协调漏洞披露计划。[CISA]
Nightmare Eclipse 发布 LegacyHive:安全研究员 Nightmare Eclipse 上周发布了一个新的 Windows 漏洞利用程序。名为 LegacyHive 的零日漏洞是 Windows 用户配置文件服务中的本地权限提升漏洞。[Project Nightcrawler // GitHub // SecurityWeek]
AoE RCE:你最不可能想到的是,在经典游戏《帝国时代》中存在远程代码执行漏洞。
以下是昨天补丁周二发布的《帝国时代》RCE:CVE-2026-50663。 加入攻击者的房间,(自动)接受 UCG,即可获得远程代码执行。 pic.twitter.com/QmMkY07C8S
— Rick de Jager (@rdjgr) 2026年7月15日
信息安全行业
威胁/趋势报告:Acronis、CompariTech、Moonlock、ReliaQuest、Sonatype、Sophos、Thales 和 WatchGuard 最近发布了涵盖各种威胁和信息安全行业趋势的报告和摘要。
BSides Budapest 2026 视频:4月举行的 BSides Budapest 2026 安全会议的演讲视频已 在 YouTube 上发布。
Risky Business 播客
在本期《Between Two Nerds》中,Tom Uren 和 The Grugq 讨论了漏洞对网络行动的重要性,数据来源于乌克兰网络安全局两名成员发表的新论文。
在本期《Risky Business Features》中,James Wilson 与 SOCRadar CISO Ensar Seker 就该公司对 Fortibleed 活动的深入调查展开对话。一项针对未知服务器上一个异常开放目录的小型调查,最终发现了一起针对40万台 Fortinet 设备的攻击。
0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.