本電子報由 Thinkst 贊助,該公司是深受喜愛的 Thinkst Canary 製造商。您可以在您的 podcast 收聽程式中搜尋「Risky Business」來收聽本電子報的音訊版本,或透過 此 RSS 訂閱 訂閱。您也可以將 Risky Business 電子報加入 Google 搜尋結果的偏好來源,方法是前往這裡。
一名駭客入侵羅馬尼亞地籍管理局,並在敲詐失敗後抹除了該國整個土地登記資料庫。
這起攻擊已使羅馬尼亞整個房地產市場陷入停擺,官方應用程式與網站已離線一週。公證人無法登記新交易,民眾也無法取得所有權證明或詳細土地紀錄。
國家地籍與不動產廣告管理局(Agenția Națională de Cadastru și Publicitate Imobiliară,簡稱 ANCPI)的電子郵件伺服器也因這起事件而停機。
消息人士告訴Risky Business,駭客使用有效憑證登入,繪製內部系統地圖,並在敲詐該機構失敗後抹除系統與備份。
這起事件於 7 月 14 日公開,因為駭客開始刪除資料。一天後,部分被竊的 ANCPI 資料被放在已知的駭客論壇上販售。張貼的資料包括員工憑證、內部文件,以及該機構 IT 網路的詳細資訊。
自攻擊發生以來,官員已恢復其網站,並張貼公告,表示他們正從頭重建該機構的整個網路。即使駭客聲稱已刪除備份,該機構似乎仍有離線副本,否則羅馬尼亞未來幾個月的情況會變得非常混亂。
被竊資料是由名為ByteToBreach的帳號上傳,這名知名駭客今年也曾入侵瑞典的電子政府入口網站,並在過去一年入侵許多政府機構與知名企業。
安全公司 KELA 去年 12 月發布了 ByteToBreach 的檔案,並暗示他可能位於阿爾及利亞,但自 ANCPI 攻擊事件後,KELA 已更新貼文,並直接揭露該駭客為來自阿爾及利亞奧蘭的Zakaria Mahdjoub。
這將使羅馬尼亞執法機關的工作輕鬆許多!做得好!
在過去三年中,羅馬尼亞加入了波蘭、斯洛伐克、希臘、摩洛哥、俄羅斯與烏克蘭等國,這些國家的土地登記機構都曾遭到攻擊。
Risky Business 播客
在本期的Seriously Risky Business中,Tom Uren 與 James Wilson 討論勒索軟體集團利用 AI 的不同方式。相對較新的 FulcrumSec 集團使用簡單的技術入侵公司,然後利用 AI 在勒索談判中對受害者施加更多壓力。
資料外洩、駭客攻擊與安全事件
Hugging Face 遭 AI 攻擊:一名威脅行為者上週使用自主 AI 代理入侵 AI 平台 Hugging Face。攻擊者利用該平台資料處理管線中的漏洞,橫向移動至公司內部系統的某些部分。Hugging Face 表示沒有客戶資料外洩,但攻擊者竊取了內部資料集與一些雲端憑證。Hugging Face 表示曾嘗試使用前沿 AI 模型分析這起攻擊,但遭到其防護機制的阻擋,因為該機制無法區分事件回應與攻擊行動。[Hugging Face]
HuggingFace 遭到 AI 攻擊。讓我印象深刻的是防護機制的差異。攻擊者沒有任何限制,但 HF 的回應卻觸犯了濫用防護機制,迫使他們臨時改用本地模型。 這是您的事件回應計畫中需要考慮的另一個面向。 huggingface.co/blog/securit...
— David J. Bianco (@davidjbianco.bsky.social) 2026 年 7 月 17 日晚上 10:59
Coca-Cola 遭勒索軟體攻擊:Coca-Cola 已暫停其 Fairlife 乳製品子公司的生產,因發生勒索軟體攻擊。Coca-Cola 在 SEC 申報文件中表示,駭客本週存取了 Fairlife 與生產相關的系統。Fairlife 美國工廠的生產已停止。該公司在加拿大的生產線未受影響。目前尚未有勒索軟體集團宣稱對此事件負責。[SEC // TechCrunch]
Qantas 資料外洩事件原因曝光:澳洲航空公司 Qantas 去年的駭客攻擊事件被追蹤至社會工程攻擊。駭客致電海外承包商,假冒 Qantas IT 團隊存取其系統,連線至 Qantas CRM 平台,並竊取 570 萬名客戶的資料。澳洲資訊專員表示,Qantas 已採取所有步驟保護其端的客戶資料,且不會對此攻擊展開進一步調查。[OAIC]
Suno 遭駭:一名威脅行為者入侵 AI 音樂生成器平台 Suno,並在線上傾倒內部檔案與文件。這些檔案據稱顯示 Suno 從 YouTube Music、Deezer、Genius 與其他音樂平台刮取數百萬首歌曲與歌詞。外洩的檔案包括原始碼與針對這些平台的詳細刮取指令。多家音樂產業團體過去一年已對 Suno 提起訴訟,指控其在訓練 AI 歌曲生成工具時使用受版權保護的材料。Suno 據稱是在 Shai-Hulud npm 蠕蟲入侵後遭到攻擊。[404 Media // The Verge]
WINDTRE 因資料外洩被罰款:義大利隱私監管機構因電信業者 WINDTRE 去年發生的兩起安全事件「存在嚴重安全缺陷」而對其罰款 170 萬歐元。[GPDP]
KNPP 資料外洩:威脅情資分析師 Rakesh Krishnan 檢視了印度 KNPP 核電廠的敏感檔案外洩事件,起因是其承包商之一遭到 World Leaks 勒索集團攻擊。[The Raven File]
Ostium 加密貨幣竊盜:Ostium DeFi 平台上週因駭客利用其自身的價格報告基礎設施而損失 1800 萬美元。[CoinDesk]
Estée Lauder 揭露 Oracle EBS 資料外洩:化妝品巨頭 Estée Lauder 已證實,駭客去年從其 Oracle E-Business Suite 平台竊取了客戶資料。該公司在一年前發生事件後才向美國各州官員揭露此事件。這是 Estée 在 2023 年另一起事件後的第二次資料外洩。Clop 駭客集團是針對 Oracle EBS 伺服器發動攻擊的幕後黑手。[California OAG]
Ernst & Young 也揭露資料外洩:會計與風險管理巨頭 Ernst & Young 也揭露了一起資料外洩事件,但揭露內容經過過度簡化,我無法判斷這是什麼事件。[California OAG]
DigiCert 資料外洩與 CylindricalCanine 有關:安全公司 Expel 已將憑證授權機構 DigiCert 的駭客攻擊與 CylindricalCanine 連結,後者是 GoldenEyeDog 的子集團,一個位於中國、以財務為動機的集團。[Expel]
一般科技與隱私
Ofcom 對 TikTok 展開調查:英國通訊監管機構已對 TikTok 展開正式調查,因其未能根據英國《線上安全法》保護兒童免受平台上有害內容的侵害。[Ofcom]
Moonshot 發布 Kimi K3:中國 AI 新創公司 Moonshot 推出了一款名為 Kimi K3 的新 AI 模型,該公司聲稱可與 Anthropic 和 OpenAI 等美國頂尖公司的模型相媲美。[Kimi // Business Insider]
Chromium 中的 Rust:Microsoft 正致力於在 Chromium 瀏覽器專案中加入基於 Rust 的 PNG 影像解碼器,這是一個更安全的元件,用於處理 Chrome、Edge、Opera 與其他類似瀏覽器的 PNG 影像。[Microsoft]
歐盟密碼管理器與俄羅斯有關聯:一項調查顯示,西班牙的密碼管理器 Passwork 與在俄羅斯宣傳的同名密碼管理器共享其程式碼庫與「幾乎相同的用戶手冊」。據稱,西班牙版本一直從由 Passwork 的一名俄羅斯共同創辦人管理的阿聯酋公司接收軟體更新。西班牙 Passwork 的客戶名單包括歐洲政府機構與大學,這引發了間諜活動的擔憂。[OCCRP]
印度因卡特爾行為罰款 HP:印度政府因 HP 涉及卡特爾行為而對其罰款 1440 萬美元,原因是該公司與經銷商勾結,在政府合約投標中操縱墨水匣、碳粉與其他列印耗材的價格。[ArsTechnica]
舊金山首席檢察官打擊裸體生成應用程式:舊金山市檢察官辦公室已向 Apple 和 Google 發出禁止令,要求科技巨頭從其應用程式商店中移除 AI 裸體生成應用程式,並停止從 CSAM 中間接受益。[WIRED]

政府、政治與政策
摩洛哥確認為 NSO 客戶:一名摩洛哥國內情報機構的前成員與吹哨者證實,其政府可存取 NSO Pegasus 間諜軟體,這與政府過去的公開否認相矛盾。該工具被大量用於監視異議人士、記者,甚至海外政治人物。[OCCRP // Forbidden Stories]
英國廢除數位身分證計畫:英國政府將在新首相 Andy Burnham 於週一上任後廢除擬議的數位身分證計畫。該計畫於去年 9 月宣布,原定於明年生效。它涉及以行動應用程式的形式為英國公民與合法居民發放數位身分證。該身分證旨在作為在英國工作權利的證明。[Reuters]
美國政府未能輪調網路安全人員:美國政府未能執行其自身的一項計畫,即在聯邦機構之間輪調網路安全員工。自 2022 年以來,只有 8 名員工參與了該計畫。該計畫旨在讓員工在返回原機構之前學習新技能。[GAO // Cyberscoop]
白宮宣布 Gold Eagle 計畫:川普政府已啟動一項新計畫,以協調開源專案與關鍵基礎設施中漏洞的揭露與修補。新推出的 Gold Eagle 計畫旨在大規模接收漏洞報告,這些漏洞通常是使用 AI 工具與前沿 AI 模型發現的。CISA、財政部與五角大廈均參與該計畫。[White House]
法國封鎖 Polymarket:法國政府已下令網路服務供應商封鎖預測市場投注平台 Polymarket。法國監管機構於 2024 年正式禁止該平台,並威脅對在該平台上下注的法國公民處以最高 20 萬歐元的罰款。在資料顯示儘管有禁令,Polymarket 在法國的用戶群仍在增長後,該機構開始採取積極執法措施。西班牙也在 5 月禁止了 Polymarket。[Engadget]
在本期的Risky Business 贊助商訪談中,Casey Ellis 與 Thinkst 的 Haroon Meer 討論如何建立客戶不討厭的公司。Haroon 解釋了 Thinkst 為何仍免費提供 Canary 權杖,以及為何避免對其付費產品進行年度漲價。他們討論了 Eric Ries 的「Incorruptible」、Rob Lee 在 Dragos 的百年公司方法,以及為何讓客戶滿意比追逐容易的糖果高潮更好的商業策略。
逮捕、網路犯罪與威脅情資
Graykey 製造商控告員工洩露漏洞:Graykey 製造商 Magnet Forensics 已對一名前員工提起訴訟,指控其洩露專有 iPhone 漏洞的細節。Magnet 聲稱 Mario Del Gaudio 與其新雇主兼競爭對手 Paradigm Shift 分享了漏洞的細節。該漏洞在 Magnet 內部被追蹤為 MSG,但 Paradigm Shift 在一篇部落格文章中公開揭露為 usbliter8。該漏洞允許攻擊者在使用 A12 與 A13 晶片的 Apple 裝置的 SecureROM 中執行惡意程式碼。這是一個硬體漏洞,無法修補。[Bloomberg // CourtListener // usbliter8 部落格文章]
TfL 駭客被判五年徒刑:一名英國法官已判處 Scattered Spider 駭客集團的兩名成員各 5.5 年監禁。Thalha Jubair 與 Owen Flowers 上個月承認去年 8 月入侵倫敦公共運輸管理局。該攻擊導致 Transport for London 數月混亂,並造成 3900 萬英鎊的損失。Jubair 還在美國被控入侵並勒索 47 家美國公司,並據稱尋求至少 1.15 億美元的贖金。[NCA]
REvil 駭客在亞美尼亞被捕:亞美尼亞當局根據國際刑警組織的逮捕令,在 6 月底於葉里溫機場逮捕了一名 REvil 勒索軟體集團的嫌疑成員。Alexander Ermakov 是在 2022 年對澳洲 Medibank 保險公司發動勒索軟體攻擊的主要嫌疑人。俄羅斯媒體聲稱,亞美尼亞當局逮捕了一名同名男子,而真正的 Ermakov 正在俄羅斯服刑,他的自由受到限制,無法出國旅行。[RIA Novosti // Risky Business]
東帝汶的詐騙中心被拆除:東帝汶警方在首都帝利突襲了三個網路詐騙據點。警方逮捕了 253 名嫌疑人,其中大部分是中國與印尼國民。當局上個月也突襲了另一個據點。[ABC]
國土安全部查扣 3 萬張行動 SIM 卡:國土安全部國土安全調查局在 6 月與 7 月查扣了 3 萬多張行動 SIM 卡,作為打擊電話詐騙行動的一部分。[Bloomberg]
GTA 駭客出院後被送往監獄:Lapsus$ 駭客集團的一名成員已從安全醫院出院,並被轉移到英國的一般監獄。Arion Kurtaj 將再次面臨審判,因其在 2022 年入侵 Rockstar Games 並釋出 GTA5 原始碼與 GTA6 遊戲畫面。Kurtaj 被診斷出患有嚴重自閉症,並於 2023 年 12 月被判處無限期住院。[GameRant // Polygon]
UAT-11795 檔案:Cisco 正在追蹤一個新的電子犯罪集團,該集團使用 Starland RAT 與名為 WLDR Agent 的命令與控制 (C2) 記憶體植入程式,針對美國與歐洲的公司。[Cisco Talos]
TAG-150 的演進:eSentire 已發布 TAG-150 貿易手法的變化細節,TAG-150 是一個電子犯罪集團,幕後操控 CastleLoader、CastleBot 與 CastleRAT 惡意軟體變種——也被追蹤為 DinDoor(一種基於 Deno 的載入程式)、NightshadeC2 與 DenoRAT(一種基於 Deno 的遠端存取木馬 (RAT))。最大的變化是他們採用了 ClickFix,這是大家最喜歡的感染媒介。[eSentire]
俄羅斯更多 ViPNeT 漏洞利用:一個駭客集團正在使用 ViPNet 企業 VPN 軟體在俄羅斯公司內植入後門。攻擊者首先入侵一個 VPN 節點,然後利用該軟體的更新機制在整個網路安裝後門。ViPNet 擁有者 Infotecs 已證實這些攻擊並發布安全更新。去年 4 月也發生了類似的攻擊浪潮。[Infotecs // PositiveTechnologies // Kaspersky // 去年的攻擊]
稀缺性詐騙將持續存在:稀缺性詐騙是網路詐騙的新類別,威脅行為者會為可用性或名額有限的線上服務建立假網站。這類詐騙在過去幾年呈爆炸性增長,通常針對世界各地各種政府網站的預約網站。[DomainTools]
性勒索活動:最近性勒索電子郵件詐騙的激增與老牌 Trik/Phorpiex 殭屍網路有關,該網路在這麼多年後仍然活躍。[PointWild]
真實世界的文字加鹽:威脅行為者正在使用一種名為「文字加鹽」的技術,將文字隱藏在電子郵件中,以繞過傳統與 AI 驅動的電子郵件安全系統的垃圾郵件過濾器。Barracuda 發現該技術已被用於超過 100 萬個以零售為主題的網路釣魚詐騙。[Barracuda]
RubyGems 惡意軟體:至少兩個休眠的 RubyGems 帳號已被入侵,用於將惡意軟體推送到舊專案。[Aikido Security // Step Security]
OAuth 用戶端 ID 偽造:威脅行為者正在使用 OAuth 用戶端 ID 偽造來濫用 Microsoft Entra ID 進行帳號枚舉、檢查密碼有效性與帳號狀態。根據 Proofpoint 的說法,該技術的使用正在增加。[Proofpoint]
Proofpoint 觀察到兩個獨立的活動採用了這種貿易手法: • UNK_PyReq2323:超過 100 萬名目標用戶,70 萬多個偽造的用戶端 ID • UNK_OutFlareAZ:超過 200 萬名目標用戶,370 萬個偽造的用戶端 ID 不同的工具與基礎設施顯示採用率正在上升。
— ThreatInsight (@threatinsight.proofpoint.com) 2026 年 7 月 14 日晚上 6:56
惡意軟體技術報告
XZ Utils 後門:Adrian Mastronardi 已出版一本書,深入探討 2024 年的 XZ Utils 後門事件。[Half a Second]
Pegasus 間諜軟體:國際特赦組織的安全團隊已發布迄今為止最全面的 Pegasus 間諜軟體分析,藉助過去報告的見解與最近的 WhatsApp 訴訟。[Amnesty International]
ClickLock Stealer:在野外發現了一款針對 macOS 用戶的新型資訊竊取程式。這個被命名為 ClickLock,因為它混合了 ClickFix 與鎖定策略來進行其分發與安裝過程。[Group-IB]
CrashStealer:在野外還有另一款 macOS 資訊竊取程式,名為 CrashStealer,因為它試圖冒充 Apple 的當機報告框架來獲取瀏覽器憑證、加密貨幣錢包與鑰匙串資料。[Jamf]
ACR Stealer:Microsoft 報告自 4 月以來,使用 ACR Stealer 攻擊客戶環境的次數有所增加。[Microsoft]
BoryptGrab:近 300 個 GitHub 儲存庫冒充合法軟體,實際上正在散布 BoryptGrab 資訊竊取程式。[Arctic Wolf]
TELEPUZ:Elastic 已發現一個正在野外部署的新惡意軟體框架,該框架似乎與即將推出的 MaaS 有關。[Elastic]
Spirals 勒索軟體:Broadcom 的 Symantec 團隊已發現一種名為 Spirals 的新勒索軟體變種正在亞洲部署。目前沒有太多關於它的資訊。[Broadcom]
NadMesh 殭屍網路:一個新發現的殭屍網路正專門針對 AI 基礎設施與 MCP 生態系統。NadMesh 殭屍網路自 7 月初以來已針對 Ollama、ComfyUI 與其他 AI 相關伺服器。該殭屍網路植入 SSH 後門以進行控制與未來存取。根據中國安全公司 QiAnXin 的說法,該殭屍網路似乎是一個「工業級」行動,具有「明確的商業意圖」。[QiAnXin]
OkoBot 框架:研究人員發現了一個名為 OkoBot 的新模組化惡意軟體框架,它類似於資訊竊取程式,但更專注於從加密貨幣持有者與相關服務中竊取敏感資料。[Kaspersky]
「OkoBot 活動已持續一年多,且在發布時仍處於活躍狀態。此外,它正在適應,這表明該框架正在被維護,且分發活動仍在繼續。」
WackoGinx 網路釣魚套件:研究人員發現了一個名為 WackoGinx(也稱 WachoGinx)的新網路釣魚套件,可執行針對 M365、Facebook、Gmail、LinkedIn 與 PayPal 的活動。[Threatactix]

在本期的Soap Box中,Patrick Gray 與Thinkst Canary 創辦人 Haroon Meer討論他的「欺騙十年」。
APT、網路間諜與資訊作戰
UTA0533 幕後操縱新的 SonicWall 零時差攻擊浪潮:一個被追蹤為 UTA0533 的駭客集團是 SonicWall SMA 設備中兩個零時差漏洞的幕後黑手。這些零時差漏洞包括一個 SSRF 與一個程式碼注入漏洞,可讓該集團取得裝置的 root 權限。攻擊始於 6 月下旬,並部署專為 SonicWall SMA VPN 設備設計的惡意軟體。SonicWall 上週已為這兩個零時差漏洞發布修補程式。[Volexity // SonicWall 修補程式]
GoSerpent 活動:Kaspersky 正在追蹤一個新的 APT 集團,該集團在針對東南亞政府與外交實體的活動中部署 GoSerpent 後門、Stowaway 與 TmcLoader。目前尚未歸因。[Kaspersky]
Laundry Bear 成員曾在 Kaspersky 工作:Denis Obrezko,這名去年在泰國被捕、被引渡到美國,並被控參與 Laundry Bear APT 集團駭客攻擊的俄羅斯國民,也曾在俄羅斯安全公司 Kaspersky 工作。一個名為 Ctrl-Alt-Intel 的威脅情資分析師團隊也發布了 Obrezko 的檔案,以及導致他被捕的作業安全錯誤,值得一讀。[Reuters // Ctrl-Alt-Intel]
喜歡洩露的麥當勞訂單有助於證實歸因 😂 很棒的轉折!https://t.co/XZUeBAWZYZ
— Chi-en (Ashley) Shen (@ashl3y-shen.bsky.social) (@ashl3y_shen) 2026 年 7 月 14 日
Sandworm 採用 ClickFix:即使他們是俄羅斯最先進的網路間諜集團之一,Sandworm 現在也使用 ClickFix 來傳遞惡意軟體。[CERT-UA]
更多 DPRK 針對 npm:OSM 的 Jenn Gile 已將兩個 npm 惡意軟體叢集與北韓駭客及其 PolinRider 活動連結起來。[OpenSourceMalware]
Operation Capsule Vault:說到北韓的駭客活動,有一個正在散布 RokRAT 惡意軟體的活動,使用與教育和學術相關的網路釣魚誘餌。[Genians]
Contagious Interview 活動:目前在 IT 產業找工作是最危險的事情,這要歸功於北韓駭客!撇開諷刺不談,有一份關於 Contagious Interview 活動的新報告,Elastic 將其追蹤為 REF9403 活動。該報告涵蓋了使用 SVG 檔案透過隱寫術隱藏惡意指令,這在某種程度上是原創的,因為 SVG 檔案在此之前並未被廣泛用於隱寫術。[Elastic]

漏洞、安全研究與漏洞賞金
wp2shell 漏洞:WordPress 團隊已發布安全更新,以修補該專案程式碼中發現的最關鍵漏洞之一。該漏洞是 WordPress REST API 中的 SQL 注入,可被未經授權的遠端攻擊者利用,在任何 WordPress 網站上執行惡意程式碼。這個問題可以在沒有任何先決條件的情況下被利用,並影響自去年 12 月以來發布的所有 WordPress 版本。WordPress 網站佔據了超過 41% 的網際網路網站。這個漏洞是由 Searchlight Cyber 發現的,被追蹤為 CVE-2026-63030,或 wp2shell。[Searchlight Cyber // wp2shell // WordPress 修補程式]

HollowByte 攻擊:一個新的漏洞可以使用僅 11 位元組的有效載荷使 OpenSSL 伺服器當機。該攻擊可被未經授權的遠端攻擊者利用,並強制伺服器在任何安全 TLS 交握開始前分配大量記憶體。OpenSSL 專案上個月已為目前與舊版的程式庫發布修補程式。該漏洞是由 Okta 發現的,名為 HollowByte。[Okta]
Android 鎖定畫面繞過:就像 Siri 多年來一直被利用來繞過鎖定畫面一樣,現在輪到 Gemini 被濫用來繞過 Android 鎖定畫面。[Android Headlines]
漏洞揭露指南:CISA 與國際合作夥伴已發布關於建立適當的協調揭露計畫的聯合指南。[CISA]
Nightmare Eclipse 發布 LegacyHive:安全研究員 Nightmare Eclipse 上週發布了一個新的 Windows 漏洞利用程式。名為 LegacyHive,這個零時差漏洞是 Windows 使用者設定檔服務中的本地權限提升。[Project Nightcrawler // GitHub // SecurityWeek]
AoE RCE:您最不可能期望的最後一件事可能就是老遊戲《世紀帝國》中的遠端程式碼執行漏洞。
這是昨天 Patch Tuesday 發布的《世紀帝國》RCE:CVE-2026-50663。
加入攻擊者的房間,(自動)接受 UCG,您就會獲得遠端程式碼執行。pic.twitter.com/QmMkY07C8S
— Rick de Jager (@rdjgr) 2026 年 7 月 15 日
資訊安全產業
威脅/趨勢報告:Acronis、CompariTech、Moonlock、ReliaQuest、Sonatype、Sophos、Thales 與 WatchGuard 最近發布了涵蓋各種威脅與資訊安全產業趨勢的報告與摘要。
BSides Budapest 2026 影片:4 月舉行的 BSides Budapest 2026 安全會議的演講影片已 在 YouTube 上提供。
Risky Business 播客
在本期的Between Two Nerds中,Tom Uren 與 The Grugq 討論利用烏克蘭網路安全機構兩名成員在新論文中發布的資料,探討漏洞利用對網路行動的重要性。
在本期的Risky Business Features中,James Wilson 與 SOCRadar CISO Ensar Seker 討論該公司對 Fortibleed 活動的深入探討。一項針對未知伺服器上一個可疑開放目錄的小型調查,擴展為發現一場針對 40 萬台 Fortinet 裝置的攻擊。
0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.