ACRO安全漏洞致近万份敏感数据险泄露

发布时间 2026-08-17
1. ACRO安全漏洞致近万份敏感数据险泄露


8月12日,英国刑事记录办公室(ACRO)因安全漏洞导致近1.1万人敏感数据面临泄露风险,遭信息专员办公室(ICO)正式谴责但免于罚款。攻击者早在2021年7月入侵系统,2022年8月至2023年3月对ACRO网站及内容管理系统保持持续访问。ICO调查发现,ACRO运行Kentico CMS 12.0.0版本长达三年多未应用任何安全补丁,原因是与托管服务商责任界定不清且无书面补丁管理政策,防病毒软件警报始终无人处理,日志缺陷更使调查无法确认数据是否被实际窃取。攻击者于2023年2月准备窃取数据,涉及警务证明、儿童保护证明等表格中的姓名、地址、护照详情、银行账户信息、生物特征及刑事犯罪记录等敏感内容。ACRO最初通知84,048人,最终确认实际风险人数不超过10,920人,引发35起投诉,涉及家庭暴力受害者等群体。ICO指出,网络分段阻止了攻击者横向移动,是免于罚款的关键。ACRO已下线受损设施、部署SIEM、加强监控并迁移至Salesforce平台。


https://www.theregister.com/security/2026/08/12/exposed-woeful-security-at-uk-criminal-records-office-that-led-to-sensitive-data-leak/5286736


2. 新型AmnesiaStealer窃密木马借虚假GitHub传播


8月14日,Jamf近日披露一款名为AmnesiaStealer的新型macOS信息窃取程序,通过伪造的GitHub下载页面传播,诱骗用户粘贴命令至终端,启动三阶段感染链:shell脚本获取有效载荷、窃密模块收集数据、远程控制模块接管浏览器。其目标与Atomic等窃密软件重叠,但具备配置驱动、按系统版本分支执行及远程控制三大独有特征。执行后,该恶意软件诱骗用户输入密码并验证,复制登录钥匙串,收集Chromium浏览器数据库、Apple Notes和文档,两次尝试绕过TCC框架获取Safari cookie和磁盘访问权限,最终将数据发送至C&C服务器并安装LaunchDaemon实现持久化。它针对Chrome、Brave等六款浏览器,覆盖登录密钥链中每个浏览器的安全存储密钥,导致用户密码和cookie无法恢复,Jamf指出其用攻击者已知密钥替换原有密钥以保持后续解密能力。该恶意软件利用旧版TCC绕过漏洞(CVE-2020-9771)窃取Safari cookie,但在macOS 26上需进程已拥有完全磁盘访问权限。远程流模块通过Chrome DevTools协议启动无头浏览器,使攻击者以约3帧/秒实时屏幕录像并控制键盘、鼠标等操作。


https://www.securityweek.com/amnesiastealer-macos-malware-steals-data-controls-browser-sessions/


3. Threema遭DDoS重创,多国服务中断


8月16日,瑞士付费安全通讯服务Threema近日遭多起大规模DDoS攻击,导致服务严重中断,多国用户受影响。采用本地部署的组织因运行于自有基础设施,未受波及。攻击持续时间长、模式不断变化,防御极为困难,双方陷入持续的攻防拉锯。周二晚间用户开始报告中断,公司起初归咎于托管商网络问题,后证实为DDoS攻击。服务周二晚间中断约四小时,周三上午再次波动,直至下午才恢复正常。托管合作伙伴Nine同样遭受大规模攻击。目前尚不清楚Threema是否为攻击主要目标。因技术问题,状态页面未能及时更新,公司暂时将其下线。公司通过社交媒体和邮件向企业客户通报进展,并于8月14日部署了额外的上游DDoS防护措施以过滤恶意流量。Threema还计划升级状态页面,增加事件历史记录和RSS订阅源,以提供更透明的服务更新。公司对造成的不便深表歉意,并承诺持续加强防护。


https://securityaffairs.com/197353/hacking/ddos-attacks-cause-major-threema-outages.html


4. SafePal数据泄露,近四万客户受影响


8月16日,加密货币硬件钱包提供商SafePal披露一起数据泄露事件,约39,798名客户受影响。因订单跟踪系统插件存在授权缺陷,2025年3月2日至2026年4月11日期间下单客户的姓名、邮箱、地址、电话及购买信息被窃取。钱包助记词、私钥、密码及支付卡号等关键凭证未泄露,用户资金安全不受影响。公司5月初收到报告,7月启动全面审查并修复漏洞,同时发现配置错误导致数据清理在2025年9月至2026年4月间失效。公司已清除服务器中的个人数据,并于8月16日邮件通知受影响客户,上线验证工具供用户自查。被盗数据或被用于钓鱼攻击,已有客户收到伪装成SafePal的钓鱼邮件和电话。有威胁行为者在犯罪论坛出售该数据,公司已关闭30余个欺诈网站。未泄露助记词的用户无需更换钱包;若已泄露,应立即将资产转移至新钱包。


https://www.bleepingcomputer.com/news/security/safepal-data-breach-impacts-39-798-customers-stolen-info-for-sale/


5. 法国税务局遭袭,67.8万用户数据泄露


8月16日,法国税务局今年6月下旬遭网络攻击,约67.8万名个人和企业数据泄露,巴黎检方已立案调查并移交网络犯罪专责机构。税务官员称此次攻击复杂程度远超以往。黑客窃取了用户数据,虽不足以直接侵入安全账户,但收入、税率等信息可被用于精准钓鱼诈骗。当局将逐批通知受影响人员,提醒防范身份盗用。此前法国国家安全文件局和国家统计与经济研究所也已相继遭袭,三大机构接连被突破引发对政府信息安全的担忧。企业泄露数据含SIREN注册号及地址等,敏感度较低。调查人员正追查攻击路径与攻击者身份,数据是否被出售尚不明确。税务部门提醒公众,任何索要密码或银行信息的要求均为诈骗。


https://securityaffairs.com/197287/cyber-crime/sophisticated-cyberattack-exposes-data-of-678000-french-taxpayers.html


6. 伪装VPN植入后门,南亚间谍活动曝光


8月16日,网络安全公司Acronis披露一起代号PATCHCORD的间谍行动,攻击者针对阿富汗电信及南亚关键基础设施,通过高度仿真的虚假VPN程序投放定制后门。点击诱饵后,64位Windows植入程序静默安装,同时正常打开浏览器以掩盖痕迹。该后门通过劫持Edge、Chrome和Firefox快捷方式实现持久化,确保每次启动浏览器时恶意软件先行运行。其支持内存执行shellcode等五项核心功能,因全程不写入磁盘而极难取证。研究人员还发现Go语言编写的SHEETCORD,通过伪装印度国家信息中心域名传播,滥用Google Sheets API进行隐蔽命令控制。第三个恶意软件HACKERAI C2 Agent利用GitHub Gists,代码呈现AI辅助生成特征。攻击者暴露的测试服务器包含多种攻击工具及疑似iOS数据,成为调查突破口。Acronis将该行动与APT36关联,但可信度为中等。


https://securityaffairs.com/197266/intelligence/apt36-suspected-in-patchcord-espionage-campaign-using-google-sheets-c2.html