多伦多病童医院数据泄露,源于第三方软件漏洞

发布时间 2026-08-25

1. 多伦多病童医院数据泄露,源于第三方软件漏洞


8月21日,多伦多病童医院(SickKids)近日披露了一起网络安全事件,部分现任和前任员工及求职者的个人信息遭到泄露。医院表示,此次事件源于其使用的第三方软件存在安全漏洞,但强调临床系统和患者记录未受影响,患者护理正常进行。事件曾导致医院面向公众的招聘网站暂时下线,目前该网站已安全恢复。医院在外部网络安全专家的协助下展开调查,确认SickKids、其旗下儿科诊所Boomerang以及SickKids基金会的现任和前任员工,以及SickKids的求职者信息可能已被泄露。医院未透露涉及的具体数据类型、受影响人数及事件发生时间,但表示正在审查受影响信息,并将直接通知相关个人。出于谨慎,医院已向所有可能受影响的人员提供24个月的免费信用监控和身份保护服务。招聘网站历来是数据窃贼的重点目标,求职者通常需提供全名、住址、电话、工作经历甚至政府身份信息,这些数据既可被用于身份盗窃,也可能被用来构建针对医院员工的高度可信的社会工程攻击。


https://www.bleepingcomputer.com/news/security/sickkids-data-breach-exposes-employee-and-job-applicant-info/


2. miniOrange SAML插件双漏洞遭利用


8月24日,近日,黑客正积极利用WordPress的miniOrange SAML 2.0单点登录插件中的两个身份验证绕过漏洞(CVE-2026-61979和CVE-2026-15981),通过串联攻击可伪造SAML响应,未经授权以管理员身份登录目标站点。该插件系列用于将WordPress站点变为SAML服务提供商,支持通过Microsoft Entra ID、Okta等企业平台登录,免费版下载量达1万次,六个付费版本拥有约3万用户,影响广泛。漏洞原理上,CVE-2026-61979使插件接受外部指定的签名算法,攻击者可选择HMAC-SHA1,让插件误将公开的RSA公钥当作共享密钥来验证签名,从而伪造合法签名。CVE-2026-15981则将OpenSSL验证错误(-1)视为成功,放行格式错误的签名。近期,Patchstack监测到攻击者通过16.1.9版本的标准版插件,成功获取管理员会话cookie。攻击活动来自欧美非的六个IP地址,且免费版概念验证代码已公开,攻击风险随时可能激增。由于WordPress仪表板不显示付费插件更新提示,网站所有者须手动升级至已修补版本。


https://www.bleepingcomputer.com/news/security/hackers-target-wordpress-sites-in-miniorange-auth-bypass-attacks/


3. 假GTA 6文件肆虐,实为病毒诱饵


8月24日,近期,随着《侠盗猎车手6》(GTA 6)热度飙升,大量伪装成游戏泄露文件的恶意软件在盗版网站和种子平台泛滥。据报道,有用户轻信X论坛上的请求,下载了一个声称是可玩版GTA 6的113GB文件,经分析后发现该文件99.99%为空数据(无尽的零),仅包含一个约50KB的小型恶意程序。该病毒会通过PowerShell命令将整个C盘添加到Windows Defender白名单,并强制终止安全软件进程,从而在启动后续攻击前有效禁用杀毒软件,为受害者电脑埋下严重隐患。这些骗局的猖獗,部分源于一位名为CyberLeek的爆料者持续发布真实的游戏片段和地图画面,以抗议Rockstar的数字预购计划。正是这些真实泄露内容的存在,让同时涌现的虚假下载链接更具迷惑性,玩家在搜索相关资讯时极易误点。此外,骗子还创建了虚假的GTA 6网站,利用DLL侧加载技术分发恶意安装程序,甚至伪造“GTA 6 Mobile”应用,将用户重定向至窃取信息或勒索软件的域名,以及仿冒的Rockstar Social Club登录页面来盗取账户凭证。


https://securityaffairs.com/197772/malware/cybercriminals-turn-gta-vi-leaks-into-malware-bait.html


4. ReliaQuest遭钓鱼攻击,称影响有限


8月24日,安全公司ReliaQuest近日证实,其遭到与臭名昭著的ShinyHunters组织有关联的黑客发起的社交工程攻击,但强调此次事件影响有限,未造成客户数据泄露或系统入侵。据ReliaQuest在X平台披露,黑客利用具有"company.claims"URL模式的虚假域名,搭建了仿冒ReliaQuest单点登录(SSO)的钓鱼页面,随后冒充安全团队成员,通过电话诱导多名员工访问该页面。最终,一名员工输入了密码并批准了手机上的推送通知,导致攻击者短暂获取了身份控制面板的只读访问权限。ReliaQuest表示,攻击者仅获得了控制面板的只读权限,后续试图访问其他业务应用程序时均被安全控制措施拒绝。公司明确澄清,除该员工的登录凭证外,无任何身份信息、业务应用程序、客户数据或ReliaQuest内部数据被访问,也未建立持久性后门。因此,关于ReliaQuest遭入侵或沦为勒索软件攻击目标的说法均属不实。


https://www.securityweek.com/reliaquest-confirms-shinyhunters-hack-but-says-impact-was-limited/


5. 韩国创业平台密钥随API泄露,加密形同虚设


8月24日,韩国政府支持的创业扶持平台Modu-ui Changup今年7月遭遇数据泄露,约5000名成功申请者的电子邮件、评价及创业理念摘要被公开。调查显示,泄露根源在于加密密钥与API数据一同暴露,导致本已加密的数据被轻易解密。该平台由韩国中小企业和创业部监管,存储参与者敏感信息。早在泄露前一个月,已有安全质疑指出个人信息可能通过API响应结构化泄露。6月18日,政府部门宣布发生泄露,随后联合国家情报院、网络安全中心及警察厅展开调查。最终确认,加密密钥被硬编码于API中,外部攻击者通过网络爬虫等手法收集API数据,从而获取密钥。即便电子邮件等字段设为私密,仍被基于AI的爬虫抓取。当局已锁定39个韩国IP地址访问了泄露信息,调查仍在进行。此次事件的核心教训在于,将加密密钥固定存储在代码或配置文件中的做法极其危险。密钥一旦随系统或数据一同暴露,加密便形同虚设。


https://www.bleepingcomputer.com/news/security/south-korean-startup-platform-breach-exposes-key-management-failures/


6. 斯洛伐克警告测速摄像头存网络后门风险


8月24日,斯洛伐克国家安全局近日发布警告,称多款道路测速摄像头存在重大网络隐患,其风险并非针对超速罚单篡改,而是指设备包含不受操作员完全控制的预配置远程访问功能,可能成为攻击者入侵网络的跳板。此次调查源于内政部要求,涉及塞浦路斯SODASUS公司的NERO R-ONE、俄罗斯Simicon及其关联方销售的Cordon系列产品。安全分析发现,问题远超配置缺陷:实际通信设置与文档不符,硬件和软件来源不明,软件版本与声明不符,且存在薄弱的安全防护及预置的远程管理机制。这意味着摄像头所有者可能无法全面检查、配置或审计设备行为,在其接入公共部门网络或与其他运营系统通信时,会形成安全盲区。测速摄像头功能敏感,不仅拍摄照片,还记录时间戳、处理车牌数据、存储证据并上传至执法后端系统,可能连接移动网络、警务平台或第三方维护服务。若攻击者利用预置后门或弱防护攻破摄像头,便可访问、篡改或删除执法记录,操纵测速结果,甚至关闭设备;若网络未做分段隔离,摄像头可成为入侵其他核心系统的“未上锁的门”。


https://securityaffairs.com/197764/hacking/slovakia-warns-of-cyber-risks-in-road-speed-cameras.html