分类: 数据泄露

热门约会应用 Tea 数据泄露,1.3 万用户自拍遭曝光

HackerNews 编译,转载请注明出处: 一款全球热门约会应用近日发生数据泄露,导致13,000名用户的自拍照片遭曝光。主打“女性约会安全”的Tea应用声明,此次事件发生于当地时间周五上午。 该应用公司表示:“发现未经授权访问后,我们立即在外部网络安全专家协助下启动全面调查,以评估事件影响范围。”并补充说明:“一个遗留数据存储系统遭到入侵,造成2024年2月之前的数据集被非法获取。该数据集包含约72,000张图片,其中约13,000张为用户账户验证时提交的自拍及证件照片,约59,000张为应用内帖子、评论和私信中公开可见的图片。” 这款应用由软件工程师肖恩·库克(Sean Cook)于2022年推出,旨在解决其母亲遭遇的网络约会困扰。它近期迅速攀升至苹果应用商店榜首,其核心功能是为女性提供共享危险男性信息、标记积极约会行为的安全空间。 尽管该应用曾承诺“在用户完成身份验证后立即删除自拍及证件照片”,但泄露事件仍发生了。Tea公司称事件影响范围为2024年2月之前的注册用户,并解释自拍数据“最初是为遵守与预防网络欺凌相关的执法要求而存档”,同时强调“目前无证据表明这些照片能与应用内具体用户身份关联”。 Tea公司确认泄露内容不包含任何用户邮箱地址或电话号码。网络安全公司DefectDojo首席执行官格雷格·安德森指出:“某些数据暴露源于可预防的配置错误或安全措施疏漏——这些属于企业可控范畴且可能发生在任何机构。为避免此类事件,企业应更新员工网络安全培训方案,加强漏洞扫描并采取深度防护措施。” Tea公司表示仍在全力调查事件完整细节,后续将公布进展。       消息来源:infosecurity-magazine; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

NASCAR 证实 3 月网络攻击导致数据泄露

HackerNews 编译,转载请注明出处: 纳斯卡赛车(NASCAR)本周向客户发出警告,称其因3月遭受网络攻击导致数据泄露。 此次事件导致数量不明的受害者社保号码遭泄露。在向缅因州、新罕布什尔州和马萨诸塞州监管机构提交的文件中,该公司未透露具体受影响人数。 全称为“全国汽车比赛协会”(National Association for Stock Car Racing)的纳斯卡表示,其IT团队于4月3日发现网络攻击并启动调查,随后通知执法部门并聘请网络安全公司介入。 “调查确认,未经授权的攻击者于2025年3月31日至4月3日期间获取了公司网络中的部分文件,”纳斯卡声明称。6月下旬,该公司最终确定社保号码已遭泄露。 这家成立于1948年、总部位于代托纳海滩的赛事管理机构,每年在美国组织超过1500场赛事。7月24日,数据泄露通知函已发送至受影响用户,并向其提供为期一年的信用监控服务。 纳斯卡未回应4月媒体的置评请求——当时Medusa勒索软件团伙将其列入数据泄露网站,索要400万美元赎金。本周五该公司同样未回应相关问询。 Medusa声称窃取了该公司数千兆字节的数据,并设定4月19日为支付赎金截止日期,目前尚不清楚数据是否已被公开。今年3月,美国联邦调查局(FBI)等机构曾警告,Medusa已对关键基础设施组织发动300余次网络攻击。 过去四年多,该组织持续攻击政府与企业,尤以针对明尼阿波利斯公立学校的攻击臭名昭著——事件导致超10万人敏感学生文件泄露。其攻击范围还涵盖太平洋岛国汤加、法国市政机构、菲律宾政府部门,以及加拿大两大银行共建的科技公司。 网络安全公司Comparitech数据研究主管丽贝卡·穆迪指出,Medusa是今年十大最活跃的勒索软件变种之一,宣称发动106次攻击(其中19次已确认)。她强调,该组织对贝尔救护车公司的攻击影响超10万人,系今年最大数据泄露事件之一。       消息来源:therecord; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

安联人寿确认:黑客入侵第三方 CRM,140 万客户数据外泄

HackerNews 编译,转载请注明出处: 安联人寿(Allianz Life)确认发生数据泄露事件,其140万客户中的“大部分”个人数据因第三方系统遭黑客入侵而暴露。 2025年7月16日,恶意威胁行为者通过社会工程技术,入侵了安联人寿使用的第三方云客户关系管理系统(CRM)。该公司发言人布雷特·温伯格向TechCrunch证实:“该威胁行为者通过社会工程技术,获取了与安联人寿大部分客户、金融专业人士及部分员工相关的个人身份信息。” 安联人寿表示已立即采取行动遏制并减轻事件影响,同时通知了美国联邦调查局(FBI)。该公司强调,目前尚无证据表明其内部网络或核心系统(包括保单管理系统)遭到入侵。调查仍在进行中,安联人寿已开始通知受影响个人并提供专项支持。 此次泄露是近期保险行业一系列网络攻击事件中的最新一起,与网络犯罪组织“Scattered Spider”相关的攻击浪潮相吻合。安联人寿虽未公开指认攻击者,但Bleeping Computer报道称,此次事件疑似与黑客组织ShinyHunters有关。该组织以出售窃取自大型机构的数据而闻名,此前受害者包括Tokopedia、微软、桑坦德银行、Ticketmaster及AT&T等。 安联人寿已就此次数据泄露事件向缅因州总检察长办公室提交文件备案。       消息来源:securityaffairs; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

法国军工巨头海军集团遭重大入侵,黑客宣称窃取机密​

HackerNews 编译,转载请注明出处: 法国最大造船企业海军集团(Naval Group)据称遭遇重大黑客攻击。研究人员认为攻击者在网上分享的数据样本包含真实细节。该公司深度参与法国国防领域。 一名威胁行为者在知名数据泄露论坛上宣布了据称的海军集团数据泄露事件。攻击者声称已获取法国潜艇和护卫舰使用的作战管理系统(CMS)访问权限。 值得注意的是,攻击者似乎无意出售数据(数据泄露论坛用户常采取此做法),而是试图通过威胁泄露数据来勒索海军集团。 泄露数据样本内容 海军集团是欧洲国防领域的重要参与者,员工超15,000人,年收入超50亿美元(43亿欧元)。其主要股东为法国政府和泰雷兹集团。 我们已联系该公司寻求置评,收到回复后将更新本文内容。 泄露数据涉及哪些内容? 根据攻击者在数据泄露论坛的帖子,网络犯罪分子据称获取了以下内容: 军用舰艇CMS的源代码 网络数据 标注不同限制级别的技术文档 开发人员虚拟机访问权限 机密通信记录 若得到证实,此次数据泄露将对该公司及法国国家安全构成重大威胁。潜艇和护卫舰CMS源代码的泄露将引起法国所有对手的兴趣,且需投入资金缓解问题。 网络安全研究团队分析了攻击者帖子中附带的13GB数据样本,认定泄露细节似乎真实可信。样本包含各类合同、据称来自CMS的信息,以及疑似潜艇监控系统的视频(但视频时间戳显示为2003年)。 然而,出于经济动机的攻击者常夸大所获数据的实际影响以胁迫受害者满足勒索要求。目前尚不清楚数据泄露的真实程度。 总部位于巴黎的海军集团是法国海军防务设计、开发和建造的关键角色。该公司历史可追溯至17世纪末,自成立以来一直是法国海军防务不可或缺的一部分。例如,法国唯一的核动力航空母舰“夏尔·戴高乐”号即由海军集团(当时名为DCN“法国舰艇建造局”)建造。       消息来源:cybernews; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

因服务器配置错误,数亿条瑞典个人及组织敏感数据遭曝光

HackerNews 编译,转载请注明出处: 一台配置错误的Elasticsearch服务器暴露了包含数亿条高度详细记录的商业情报数据金矿,这些记录关联瑞典个人及组织。 Cybernews研究人员发现了这个未加密的数据库,它不需要任何身份验证即可访问,且完全暴露在公共互联网上。 泄露数据包含超过1亿条记录,时间跨度为2019至2024年,共分布在25个独立索引中,部分数据集体积超过200GB。 哪些数据被泄露? 许多泄露记录包含高度敏感的个人和组织信息,包括: 完整法定姓名(含曾用名历史) 瑞典个人身份证号 出生日期和性别 瑞典境内及海外的地址历史 婚姻状况及已故人员信息 移民者的海外地址 债务记录、付款备注、破产历史、房产所有权指标 跨越数年的所得税数据(2019–2023) 活动及事件日志(包括收入申报提交、移民状态和地址更新) 这些记录实质上描绘了瑞典公民和组织长达五年的财务与行为画像。泄露数据提供了关于个人及组织运作方式的详细时间戳快照,追踪了从地址变更、收入变动到债务、税务申报及商业关联等一切信息。 信息的庞大规模和精确度使该数据集极具价值和危险性。银行、贷款机构和合规团队可利用其进行风险评估和信用分析。然而对威胁行为者而言,此类数据为各种形式的利用打开了大门——攻击者可将其武器化,用于企业监控、竞争对手画像、高精准钓鱼攻击、社会工程攻击或勒索。 与Risika商业情报的关联 对数据库结构及字段名的分析表明,暴露数据源自北欧领先的商业情报数据分析公司Risika。内部“dwh*”(数据仓库)标签及产品导向的索引命名方式与已知Risika产品规范吻合。 但进一步调查显示,该Elasticsearch集群并非由Risika自身运营,而是由一个尚未确认的第三方操作。命名惯例和元数据模式表明其为下游客户。 研究人员认为,这些数据可能是在商业许可下合法提供给该运营方的,但因配置错误而被公开暴露。 Cybernews已于5月10日向Risika发送负责任的披露通知,但未收到回应。该集群于次日下线。 披露时间线 2025年5月9日:发现数据泄露 2025年5月10日:发送首次披露通知 2025年5月11日:泄露通道关闭       消息来源:cybernews; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

法国就业局数据泄露事件,影响 34 万求职者

HackerNews 编译,转载请注明出处: 法国就业局(France Travail)遭遇数据泄露事件,可能影响数十万求职者。 该机构于7月22日向其用户发送电子邮件,警告称其“就业”门户网站(供合作伙伴使用)在7月13日发现数据泄露。 此次泄露可能暴露34万用户的个人数据,包括姓名、邮政地址和电子邮件地址、电话号码、France Travail标识符以及求职者状态。该机构保证用户的密码和银行详细信息未受影响。 “但我们建议对网络钓鱼风险保持警惕。”该就业局在公开声明中警告道。 通过信息窃取程序实施的网络攻击凸显双因素认证(2FA)安全漏洞 据法国科技新闻媒体Next报道,此次泄露由法国网络安全机构(ANSSI)的计算机应急响应小组(CERT-FR)在7月12日发现。 据信,泄露的发生是由于位于伊泽尔省的一个培训组织的关联用户账户,通过信息窃取恶意软件(infostealer malware)遭到入侵。攻击者随后设法获得了对Kairos应用程序的访问权限,该应用程序使培训组织能够追踪求职者的培训进度。 一位France Travail发言人告诉Next:“该服务(指就业门户)连同所有其他为合作伙伴托管的服务被立即关闭。” France Travail已向法国当局提出投诉,通知了法国数据保护局(CNIL),并告知了受影响的个人。 作为预防措施而关闭的服务,包括该机构的就业门户和Kairos,预计将于7月24日重新启用。 France Travail表示已加强安全措施,并加速了为Kairos部署双因素认证(2FA)的进程,该部署原定于2026年10月进行。 这是France Travail两年内第二次遭遇数据泄露。2024年3月,恶意行为者攻击了该机构及Cap Emploi(一个支持残疾人的政府就业服务机构)的IT系统。那次事件影响了过去20年内注册用户的个人数据,意味着高达4300万潜在用户的数据被泄露。       消息来源:infosecurity-magazine; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

欧洲大型医疗网络运营商遭遇安全漏洞,可能导致信息泄露

HackerNews 编译,转载请注明出处: 欧洲中部大型医疗网络运营商AMEOS集团宣布遭遇安全漏洞,可能导致客户、员工及合作伙伴信息泄露。 该组织在其网站上发表声明(根据《通用数据保护条例》(GDPR) 第34条要求,发生数据泄露时必须发布公开通知)。 AMEOS是一家总部位于苏黎世的医疗保健提供商,在瑞士、德国和奥地利拥有100多家医院、诊所、康复中心和护理院,员工达18,000人。 它是更广泛的DACH(德国、奥地利、瑞士德语区)地区最大的私立医院集团之一,拥有超过10,000张床位,年收入超过14亿美元。 AMEOS表示,尽管已采取“广泛的安全措施”,但外部行为者未经授权访问了其IT系统并获取了敏感信息。 公告中写道:“患者、员工和合作伙伴的数据——以及与您或您公司相关的联系信息——可能因未授权访问而受到影响。不能排除这些数据可能在互联网上被滥用,损害受影响方的利益,或提供给第三方。” 作为应对,AMEOS已关闭所有IT系统并终止所有外部和内部网络连接。此外,它加强了现有措施,并聘请了外部IT和取证专家协助响应工作。 已相应通知了相关国家的数据保护机构,并向警方提起了刑事申诉。 建议曾在AMEOS机构接受过护理的人员警惕网络钓鱼和诈骗企图。 该医疗保健提供商表示,迄今为止,没有迹象表明被访问的数据已在网上传播。 调查仍在进行中,AMEOS承诺将在获得新信息后提供更新。 该组织声明:“目前,我们没有具体证据表明您的个人数据确实发生了泄露。正在进行的审查和调查措施完成后,我们将通过本页面立即通知您。” 截至本文撰写时,尚无主要勒索软件组织宣称对AMEOS的攻击负责。该组织未说明攻击是否涉及数据加密,因此事件类型和肇事者尚不清楚。       消息来源:bleepingcomputer; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

德州 TADTS 数据泄露,约 75 万个人信息被非法获取

HackerNews 编译,转载请注明出处: 美国德克萨斯州酒精与药物检测服务公司(TADTS)近日通报,其系统在2024年7月遭遇数据泄露事件,约75万人的个人信息被非法获取。该公司总部位于德克萨斯州,主要为德州及其他地区提供职场与个人酒精及药物检测服务。 TADTS声明,事件于2024年7月9日被发现,涉及未授权访问及窃取其系统数据。在专业数据挖掘团队协助下,近期完成的调查确认失窃数据包含个人信息。 潜在泄露信息涵盖: 姓名、出生日期、社保号码 驾照号码、护照号码及其他身份证件号码 财务与信用卡信息 健康保险详情 生物识别信息 登录凭证、邮箱及密码 美国移民局档案号或外籍人士登记号 该公司在官网通知中说明:“此列表描述受影响系统中的通用信息类别,部分类别可能不适用于每位潜在受影响个体。”向缅因州总检察长办公室提交的书面通知副本显示,这些信息是“个人在就业相关筛查测试中授权提供的。” 事件控制后,TADTS已重置所有系统密码,部署额外监控工具,强化端点检测协议,并向执法部门及相关机构报案。公司表示尚未发现事件引发的欺诈或身份盗窃行为,但建议受影响人员监控信用报告与账户流水,发现可疑活动及时向金融机构报告。 根据向缅因州总检察长办公室提交的文件,本次事件共影响748,763人,但TADTS明确表示不会提供免费身份盗窃保护服务。 尽管TADTS未透露具体攻击类型,知名勒索团伙BianLian于2024年7月14日宣称对此次入侵负责,声称窃取约218GB数据。目前尚不明确黑客是否已公开泄露数据——其基于Tor的泄密网站当前处于离线状态,且该团伙已沉寂数月(上一次公布受害者记录为2025年3月31日)。       消息来源:securityweek; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

Dior 开始向美国客户发送数据泄露通知

HackerNews 编译,转载请注明出处: 法国奢侈品牌迪奥(Dior)近期开始向美国客户发送数据泄露通知,告知其2025年5月发生的网络安全事件导致个人信息被泄露。迪奥隶属于全球最大奢侈品集团路威酩轩(LVMH),该品牌年营收超120亿美元,在全球运营数百家精品店。 此次安全事件实际发生在2025年1月26日,但公司直到2025年5月7日才察觉并启动内部调查以确定影响范围。发送给受影响个人的通知中写道:“调查确定,未授权方于2025年1月26日非法访问了包含迪奥客户信息的数据库。迪奥已迅速采取措施控制事件,目前无证据表明系统后续再遭入侵。” 根据调查结果,以下信息已遭泄露: 全名 联系方式 住址 出生日期 护照或政府身份证号码(部分情况) 社保号码(部分情况) 公司澄清称,被入侵数据库未包含银行账户或支付卡信息等支付详情,故此类财务数据仍安全。迪奥已据此通知执法部门,并聘请第三方网络安全专家协助控制事件。 收到通知的用户需警惕诈骗和钓鱼企图,密切监控金融账户活动,及时识别并报告可疑行为。通知信函同时附带了免费领取24个月信用监控及身份盗窃保护服务的操作指南,该服务有效期截至2025年10月31日。 此次事件时间点与迪奥早前在韩国和中国披露的安全事件吻合。同为LVMH集团旗下的路易威登(Louis Vuitton)近期也披露了影响英国、韩国和土耳其客户的数据泄露事件。尽管涉事公司发言人未回应澄清请求,但行业信息表明,路易威登与迪奥事件实属同一网络攻击的一部分。 据信,此次攻击与勒索团伙ShinyHunters有关,其通过入侵第三方供应商数据库获取了LVMH客户信息。若属实,路易威登可能随后发布针对美国客户的类似披露。目前,迪奥尚未回应关于受影响美国客户数量的质询。       消息来源:bleepingcomputer; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

弗吉尼亚放射学协会遭黑客入侵,超 140 万人敏感医疗数据泄露

HackerNews 编译,转载请注明出处: 里士满放射学协会(Radiology Associates of Richmond,简称RAR)披露了一起影响超过140万人的数据泄露事件。 该医疗机构在其官网上发布的《数据安全事件通告》显示,黑客在2024年4月的几天内入侵了该组织的系统。 超过一年后,里士满放射学协会确认,被入侵的系统中存储了包含可识别个人身份的健康及隐私信息的文件。 该机构目前没有证据表明泄露信息已被恶意使用,仅向社会保障号码(Social Security number)被包含在泄露文件中的患者提供免费的信用监控服务。 里士满放射学协会总部位于弗吉尼亚州里士满,在弗吉尼亚州中部多家医院、独立急诊中心和门诊影像中心提供医学影像服务。 美国卫生与公众服务部(HHS)的医疗数据泄露追踪系统显示,此次事件影响了1,419,091人。 目前没有已知的勒索软件组织宣称对此次攻击负责。 这并非近期披露的唯一重大医疗数据泄露事件。HHS追踪系统显示,马里兰州皮肤病服务提供商安妮阿伦德尔皮肤病学中心(Anne Arundel Dermatology)也遭遇了一起影响190万人的数据泄露。       消息来源: securityweek; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文