近900家企业招聘数据裸奔,含实时登录凭证
发布时间 2026-08-148月12日,德国人力资源科技公司Talentsconnect因一个未受保护的MongoDB数据库暴露在外,导致其服务的近900家企业的招聘信息及大量敏感凭证遭泄露。该数据库容量近11GB,且允许完全读写操作,在6月下旬被研究团队发现时仍接收实时生产数据。泄露内容不仅涵盖来自DAX指数和财富500强等企业的超过500万个职位信息,以及求职者的姓名、邮箱、电话、薪资期望等个人数据,更危险的是,其中还包含56个客户端集成中以明文存储的335个实时凭证,涉及对SmartRecruiters、Workday、SAP SuccessFactors等主流人力资源平台的访问权限,甚至包含指向亚马逊AWS Secrets Manager中密钥位置的引用。这意味着攻击者不仅能读取候选人数据,还可篡改或注入内容,例如以真实公司名义发布虚假招聘或提交恶意申请。该数据库已在外暴露一周后关闭,但此类事件再次警示,企业需重新审视第三方服务带来的系统性安全威胁。
https://cybernews.com/security/talentsconnect-hr-database-data-leak/
2. 荷兰印刷巨头供应商遭入侵,超50万客户数据泄露
8月12日,荷兰在线印刷巨头Simian因一家外部服务提供商遭黑客攻击,导致其旗下Drukland、Reclameland和Flyerzone等品牌在荷兰与比利时超过50万客户的数据发生泄露。泄露信息包括用户名、电子邮件地址及经哈希处理的密码,部分客户的信用卡信息也确认遭波及。Simian在事件曝光后已采取紧急措施,包括重置所有用户密码、封锁受影响系统账户并加强访问控制,同时委托外部网络安全公司展开调查。公司提醒客户警惕借此发起的钓鱼和诈骗活动,但强调此次事件与本月初CEVA物流的数据泄露无关。由于攻击源头为第三方供应商,该事件再次凸显了供应链安全风险,企业即便自身防护严密,仍可能因合作伙伴的漏洞而遭受数据损失与信任危机。
https://cybernews.com/security/simian-drukland-customer-data-breach-supplier/
3. 乌克兰重拳出击,关闭94处诈骗呼叫中心
8月13日,乌克兰当局近期开展大规模执法行动,一举关闭了全国94个诈骗呼叫中心。这些中心长期通过投资骗局、冒充银行职员等手段,诱骗受害者泄露银行账户信息或直接骗取钱财。此次行动是在国家警察、安全局、总检察长办公室及德国警方联合调查后展开的,共进行了411次搜查。诈骗手法多样且极具迷惑性:冒充银行职员以账户异常为由威胁冻结;搭建虚假投资平台诱骗投入资金;甚至对已受骗者实施“二次诈骗”;还有的将无药用价值的普通产品包装成特效药推销。犯罪组织内部分工明确,设有专门团队筛选“优质客户”。行动中缴获大量涉案物资,包括1794个工作站、3336台计算机、1346部手机、5200张SIM卡及多部车辆。查获现金约200万美元、6.4万欧元及乌克兰格里夫纳,另有1公斤金条珠宝。26名嫌疑人已被立案,最高面临12年监禁及财产没收。警方正对缴获设备进行法证分析,以确认更多受害者并追查幕后组织者。
https://www.bleepingcomputer.com/news/security/ukraine-shuts-down-94-fraudulent-call-centers-seize-millions-in-cash/
4. Akira勒索软件借安全模式瘫痪EDR实施攻击
8月13日,Akira勒索软件关联组织近期通过将受感染系统重启至带网络连接的安全模式,成功禁用了目标主机的端点检测与响应(EDR)解决方案。此次攻击始于8月4日,黑客利用一台未启用多因素认证(MFA)的暴露SonicWall VPN设备获取初始访问。据Huntress披露,攻击者在VPN登录后约两小时,通过RDP连接至域控制器,枚举Active Directory并横向转移至应用服务器,使用WinRAR压缩数据,并通过s5cmd工具将窃取信息上传至攻击者控制的S3存储桶,同时安装AnyDesk维持远程访问。攻击者利用AnyDesk强制主机重启进入安全模式,该模式仅加载有限服务,通常阻止第三方安全软件运行,致使EDR和防病毒功能在10分钟内完全失效。同时,攻击者将AnyDesk写入安全模式注册表以维持远程控制。但尝试启动勒索软件载荷时,因虚拟内存不足导致执行失败。尽管Defender实时保护已关闭,其计划扫描仍检测到该文件,直至系统重启正常模式后才成功隔离并恢复保护。加密虽失败,攻击者仍窃取了数据用于勒索,全程不足五小时。
https://www.bleepingcomputer.com/news/security/akira-hackers-disable-edr-with-safe-mode-steal-data-but-fail-to-encrypt/
5. AWS密钥泄露致英国1500家慈善机构数据外泄
8月13日,近期,英国CRM服务提供商Beacon因AWS访问密钥泄露,导致约1500家慈善机构客户存储在云端的个人信息遭到未授权访问和批量下载。Beacon在8月12日的事件更新中披露,泄露的密钥可能源自公开的JavaScript构建工件,这暴露了其软件开发流程中的安全失误。攻击者利用获取的有效凭证,在7月27日凌晨约1小时27分钟内,成功访问并下载了Beacon CRM平台中包含的全部数据,包括附件文件,这直接影响了其全部慈善组织客户群体,其中不乏在医疗救护、受害者援助等高度敏感领域运营的机构。Beacon强调,尽管数据在AWS中静态存储时采用了加密保护,但攻击者持有的合法凭证使得AWS在下载时自动解密了数据,因此泄露内容以明文形式被获取。Beacon通过分析AWS成本和使用报告,确认恶意活动始于7月27日01:20:16 UTC,数据下载量的激增与攻击时间窗口完全吻合。截至目前,Beacon表示未检测到攻击者在系统内建立持久性访问的迹象,并已重置所有与AWS集成的服务和账户凭证以防范后续风险。
https://www.infosecurity-magazine.com/news/exposed-aws-key-data-charities/
6. Trezor供应商遭黑,致1.4万客户数据泄露
8月13日,硬件钱包制造商Trezor近日披露了一起数据泄露事件,因物流供应商ShipMonk遭黑客攻击,导致近1.4万名客户的订单数据被泄露,涉及全名、送货地址、电子邮件及电话号码等信息。此次事件影响2026年5月10日至8月8日期间下单的美国、英国、瑞典、哥伦比亚、巴西、意大利及葡萄牙客户。Trezor于8月10日接到ShipMonk通报,确认其客户数据系统遭未授权访问,其中11742人信息完全泄露,另有1947人部分信息暴露。Trezor强调,自身系统未受入侵,所有设备依然安全,运营服务未受影响,但受影响的客户可能面临更复杂的网络钓鱼攻击,诈骗者可能利用泄露信息发送虚假邮件、电话甚至欺诈信件,冒充银行、交易所或Trezor本身进行欺骗。尽管Trezor未详细说明ShipMonk系统被入侵的具体技术细节,但后者在发送给客户的通知邮件中透露,攻击者利用第三方分析平台Metabase中的一个零日漏洞实施了入侵。Metabase此前已承认,该严重SQL注入漏洞被威胁行为者利用,入侵客户实例并获取管理员权限,实施数据窃取。
https://www.bleepingcomputer.com/news/security/trezor-discloses-data-breach-affecting-nearly-14-000-customers/


京公网安备11010802024551号