国际行动捣毁Sality僵尸网络

发布时间 2026-09-04
1. 国际行动捣毁Sality僵尸网络


9月2日,国际执法机构联合私人合作伙伴于本周成功查获Sality恶意软件基础设施,全面摧毁这一活跃超过二十年的点对点僵尸网络。此次代号为“点对点黑洞”的行动在欧洲刑警组织和欧洲司法组织支持下展开,美国司法部、联邦调查局查封了境内相关域名,保加利亚、匈牙利和罗马尼亚当局则同步查封了欧洲境内的托管域名。CrowdStrike的反恐行动团队与国际执法部门和私营行业伙伴密切合作,通过封锁Sality的已知超级节点列表即其通信骨干,使僵尸网络的控制通道被拆除,文件包和URL包无法继续传播,受感染机器的节点列表也被彻底清除。Sality僵尸网络自2003年首次出现以来已感染超过15000台设备,由一个名为SALTY SPIDER的犯罪团伙控制,该团伙很可能在俄罗斯巴什科尔托斯坦共和国境内活动。被感染的计算机组成P2P网络,长期用于推送多种恶意软件,涵盖凭证窃取、垃圾邮件传播、代理服务、网络攻击和分布式拒绝服务攻击。近八年来,其主要有效载荷为EggJagger,一款剪贴板劫持工具,专门监控剪贴板中的加密货币钱包地址,并在用户不知情的情况下将其替换为攻击者控制的地址,从而窃取数字资产。


https://www.bleepingcomputer.com/news/security/sality-botnet-infrastructure-dismantled-in-joint-global-takedown/


2. 暗网叫卖1.7亿身份证件,IDScan被曝泄露


9月2日,据报道,一个名为Nexus的暗网市场正在出售1.53亿张美国和加拿大驾照扫描件,据称数据源自身份验证公司IDScan.net。IDScan.net专门为赫兹租车、联邦快递、塔吉特百货及大麻药房等企业提供面对面身份验证服务,每月在全球超过2万个地点进行超过2100万次验证。泄露数据涵盖1.53亿张驾照、1000万张身份证、300万张国际旅行卡及57.9万张医疗卡,总计超过1.7亿人的身份证件信息。调查记者布莱恩·克雷布斯率先报道此事,并指出Nexus运营商声称数据源自路易斯安那州IDScan.net,且“很可能没有夸大数量”,一次空白搜索即返回1150万页结果。该市场甚至在俄罗斯网络犯罪论坛上提供克雷布斯本人的弗吉尼亚州驾照作为免费样本,并以100美元的价格出售美国国防部长皮特·赫格塞斯的驾照。克雷布斯核实了多位亲友的数据,确认照片时间戳与他们的出行日期高度吻合。IDScan在一份通知中表示正在紧急核实信息并确定未经授权访问的范围,但尚未得出结论。克雷布斯报道发布后不久,Nexus服务即被关闭。


https://cybernews.com/security/drivers-licenses-for-sale-following-idscan-breach-allegations/


3. 法国医院泄露72万条数据被罚50万欧


9月3日,法国数据保护机构CNIL近日对卢瓦尔河私立医院(HPL)处以50万欧元罚款,原因是其严重违反《通用数据保护条例》,导致2025年夏季发生重大数据泄露,波及超过72万名患者及关联人员。去年,一名化名“Marak”的青少年黑客通过入侵一名医生的账户,成功侵入医院电子病历系统,在数天内大肆探索并窃取了524,867名患者和202,246名“受信任第三方”(如陪同家属或协助人员)的敏感数据。事后调查显示,HPL存在多项GDPR合规缺陷:外部用户(包括私人执业医生)无需VPN或多因素认证即可访问系统;访问控制松散,导致被盗账户能浏览全院患者记录;且缺乏实时监控与警报机制,使得攻击行为持续多日才被发现。更严重的是,医院虽已通知受影响患者,却未直接告知同样数据泄露的20多万名第三方人员,这分别触犯了GDPR第32条安全处理义务和第34条数据泄露通知义务。


https://www.bleepingcomputer.com/news/security/french-hospital-fined-500-000-after-breach-exposes-data-of-727-000/


4. Coder云平台遭攻击,恶意模块窃取凭证


9月3日,Coder近日披露其Cloudflare基础设施遭入侵,攻击者向部分用户投递了含窃密代码的恶意Terraform模块。该平台服务于Dropbox、Palantir、梅赛德斯-奔驰及美国军方等机构。8月31日7:35至21:45,黑客控制注册表registry.coder.com,将恶意IP加入负载均衡池,使部分请求路由至伪造服务器,返回篡改模块,窃取环境变量、API密钥、CI/CD凭证、SSH私钥、OIDC令牌、终端历史及数据库密码等数据,回传至coder-infra[.]com。Coder承认无法获取完整日志,难以精确判定影响范围,但强调刷新令牌与核心数据未泄露。已推出修复版本2.37.0、2.36.4、2.35.7及2.34.9,建议用户轮换凭证、检查外联日志、审计“data.external.telemetry”标识并清理缓存,同时提供SQL查询协助筛查异常。


https://www.bleepingcomputer.com/news/security/coders-registry-infrastructure-compromised-to-push-malicious-modules/


5. 汤森路透遭入侵,美加多地法院数据泄露


9月3日,汤森路透披露其C-Track法院案件管理平台在3月遭第三方入侵,影响美国11个州、美属维尔京群岛及加拿大安大略省多个法院,泄露信息包括姓名、社保号、驾照号、出生日期及医疗信息。公司已于6月30日发现并展开应对。波及法院涵盖阿拉巴马、肯塔基、蒙大拿、俄亥俄、宾夕法尼亚、田纳西、怀俄明等地及安大略省。明尼苏达州已终止汤森路透访问权限,蒙大拿州称泄露为服务器备份数据,访问持续3月1日至6月29日。俄亥俄州则指入侵发生在C-Track生产平台。汤森路透称平台运营未受影响,但俄亥俄州未收到安全措施细节。安大略省称尚不明确具体泄露信息,怀俄明州泄露为2015至2025年历史数据,维尔京群岛仅确认涉及2018年项目。肯塔基州未受影响,蒙大拿与明尼苏达称法院文件未遭访问。供应商7月下旬通知各方,9月2日公开披露,北达科他州已启动刑事调查,但受影响总数、入侵方法及责任人尚未公布。


https://thehackernews.com/2026/09/thomson-reuters-court-software-breach.html


6. Elementor Pro严重漏洞正被大规模利用


9月3日,WordPress知名页面构建插件Elementor Pro近日被曝出严重安全漏洞(CVE-2026-32475),且已在修复当日即遭攻击者大规模利用。该插件拥有超过600万活跃安装量,漏洞影响4.2.1及更早版本,源于表单文件上传数组的验证逻辑缺陷。攻击者可构造特殊请求绕过验证,上传恶意PHP文件至服务器并执行任意代码。8月19日,Elementor发布4.2.2版本修复该漏洞,但同日即出现攻击活动。据Wordfence监测,仅8月19日至23日期间,其防火墙已拦截近20万次攻击尝试。值得注意的是,该漏洞利用需网站实际配置了包含文件上传字段的Elementor表单,然而这一配置在众多站点中相当常见,导致影响面极广。攻击者上传的恶意文件存储于固定目录,文件名虽随机生成但扩展名为.php,管理员应主动排查并清理可疑文件,同时立即升级至最新版,仅升级不足以清除已植入后门。


https://www.bleepingcomputer.com/news/security/critical-elementor-pro-flaw-exploited-to-take-over-wordpress-sites/