贝勒基因遭入侵,约280万人数据泄露

发布时间 2026-09-01
1. 贝勒基因遭入侵,约280万人数据泄露


8月28日,总部位于休斯顿的基因检测公司Baylor Genetics向美国卫生与公众服务部提交报告,披露一起数据泄露事件影响约2,810,878人,公司将其归类为涉及网络服务器的黑客攻击。未经授权的第三方于2026年6月11日至17日期间访问了公司网络部分内容,可能查看或复制了存储数据,涉及姓名、出生日期、地址、社会保障号码、诊断信息、医疗状况、实验室结果及其他检测信息。鉴于Baylor Genetics业务涉及孕期和计划生育筛查、遗传性癌症风险评估及罕见病诊断等高度敏感领域,此次事件尤为令人担忧。该公司于6月15日左右发现可疑活动后立即保护受影响系统,聘请独立网络安全和取证专家展开调查,调查于7月30日完成,并于8月14日开始寄出通知信。然而,许多收到通知的客户表示从未直接使用过Baylor Genetics的服务,经了解系该公司与Natera等第三方机构合作开发Vistara产品,在合作过程中共享了患者信息。更令客户不满的是,公司未提供信用监控或身份盗窃保护服务,仅建议用户自行联系信用机构冻结账户,引发多位用户在Reddit等平台表达愤怒和失望。


https://cybernews.com/security/millions-of-patients-warned-after-dna-testing-data-breach/


2. Indeed虚假招聘诱骗求职者安装恶意软件


8月28日,网络安全公司Malwarebytes发现,犯罪分子正利用全球最大求职平台Indeed发布虚假招聘信息,通过Android恶意软件攻击求职者。诈骗分子在初步接触后,会冒充招聘公司人员,要求受害者安装一个名为“Indeed面试”的特殊应用程序以完成招聘流程,该应用实则暗藏恶意代码。一旦安装,该恶意软件会请求用户授予无障碍权限,借此实现监控屏幕、拦截通知,甚至强制自身难以卸载。Malwarebytes表示已收到多份相关报告,这种手法与其他虚假求职面试攻击类似,均利用求职者对正规招聘平台的信任实施诈骗。安全研究人员提醒,正规求职面试流程不应要求求职者侧载Android应用、启用VPN连接或安装任何来自未知来源的软件。建议求职者通过其他独立渠道核实工作机会的真实性,切勿仅因对方要求在Indeed上沟通便轻易安装不明应用,以防范个人信息泄露和设备被入侵的风险。


https://cybernews.com/security/fake-indeed-apps-infecting-android-job-seekers-with-malware/


3. Cronos链遭攻击后恢复,Tectonic损失600万美元


8月31日,近日,Cronos区块链网络在经历一起针对其生态内最大借贷协议Tectonic的价格操纵攻击后,已成功恢复交易活动。此次攻击中,黑客通过人为手段将Tectonic平台的原生代币TONIC价格短暂拉高约百倍,持续时间仅二十分钟,随后利用虚高的抵押价值从协议中借出大量资产。尽管攻击涉及的名义资金规模高达7400万美元,但根据区块链安全公司PeckShield的分析,攻击者最终仅成功转移了约600万美元的以太坊,其余大部分资金因网络紧急响应而被困在Cronos链上,未能完全提走。Cronos是与Crypto.com关联的以太坊兼容链,Tectonic事发前锁仓量达1.22亿美元,现已跌至不足300万美元。经过处置,Cronos于8月30日深夜重启网络,并声明已通过回滚区块链状态,将账本恢复至攻击发生前的正常状态。平台正密切监控系统稳定性,并承诺在后续调查报告中公布更多细节。


https://www.bleepingcomputer.com/news/security/cronos-blockchain-restarts-after-74-million-tectonic-exploit/


4. GiveWP严重漏洞可致远程代码执行


8月31日,WordPress流行捐赠插件GiveWP被披露存在严重漏洞(CVE-2026-82222,CVSS 10.0),允许未授权攻击者远程执行命令。该漏洞影响4.16.7.1及更早版本,4.16.5.1及以下默认安装即可利用,无需账户或用户交互。开发者已于8月27日在4.16.7.2版本中修复。漏洞源于GiveWP的反序列化辅助函数:虽设置了安全选项阻止对象还原,但PHP将其转为占位符并保留类名属性,后续再次序列化时恶意数据被重新携带,从而绕过防护。攻击者通过捐赠流程将恶意数据存入数据库,后续读取时保护失效,注入对象被完整还原。此外,GiveWP注册功能无视WordPress禁用注册的设置,4.16.6版虽增加nonce检查,但公共短代码站点仍可被复用。4.16.7.2版全面修复:阻止序列化数据存储、限制反序列化、加固组件、清理数据库已有恶意载荷,仅更新代码无法清除已存威胁。管理员应立即更新至最新版本,检查日志并排查旧表单。


https://securityaffairs.com/198156/security/critical-givewp-flaw-lets-attackers-run-commands-on-wordpress-servers.html


5. ShinyHunters威胁食品安全巨头Neogen限期回应


8月31日,网络犯罪团伙ShinyHunters声称已入侵生物技术公司Neogen Corporation,并要求其在9月1日前作出回应,否则将公开泄露数据。攻击者在暗网泄露网站上发出最后通牒,警告若期限内未获联系,将带来“一系列令人烦恼的数字问题”,并劝诫对方“做出正确决定,不要成为下一个头条新闻”。截至目前,ShinyHunters尚未发布任何数据样本,外界无法确认是否有数据被窃取及具体内容,这为事件的真实性留下了疑问。Neogen总部位于美国密歇根州,业务覆盖全球食品供应链的各个环节,产品涵盖农业、动物健康、食品生产和实验室检测领域。由于Neogen的客户广泛分布于食品生产商、加工商、实验室和农业企业,一旦数据泄露,涉及客户信息、检测流程、内部系统或专有技术的敏感数据可能对犯罪分子极具价值,进而引发从公司机密泄露到业务运营中断的连锁风险。


https://cybernews.com/security/shinyhunters-neogen-breach-food-safety/


6. 77 Diamonds疑遭入侵,50万客户数据受威胁


8月28日,总部位于伦敦的在线珠宝零售商77 Diamonds据称遭到黑客攻击,一名黑客在论坛上声称已掌握约69万个独特电子邮件地址(其中半数以上与姓氏配对)、超过40.9万个家庭住址,并发布了20条客户样本记录。网络新闻研究人员检查样本后发现,其中最敏感的信息主要为电子邮件地址,部分记录包含全名和电话号码,但样本中并未包含卖家声称拥有的家庭住址,因此数据真实性尚待验证。攻击者还提及了据称包含在被盗数据集中的其他数据库表,包括表名和字段名,但未提供相应样本,研究人员无法独立核实这些表格的具体内容及其是否确实属于77 Diamonds。值得注意的是,攻击者引用的订单项表中包含珠宝尺寸字段,这可能与珠宝零售商相关,但并未直接指向77 Diamonds,研究数据中亦未发现任何品牌名称。若此次数据泄露属实,受影响客户可能面临网络钓鱼和社会工程攻击的风险。


https://cybernews.com/security/android-17-ech-closes-critical-privacy-gap-isp-tracking/