分类: 数据泄露

iPhone 约会助手应用泄露 16 万聊天截图

HackerNews 编译,转载请注明出处: FlirtAI约会助手应用因未受保护的云存储泄露16万张私密聊天截图。该iOS应用由德国柏林公司Buddy Network GmbH开发,主打AI辅助社交功能。用户上传聊天截图后,应用会生成五条定制回复建议。但研究人员发现其谷歌云存储桶未设权限保护,导致超16万张涉及私密对话的截图暴露。 核心风险点: 未成年人数据高危:泄露数据显示青少年为主要用户群体,其上传的截图包含同龄人私密对话。这些未成年人可能完全不知晓自己的聊天内容被截图并外泄。 非用户隐私裸奔:对话截图中的另一方(非应用使用者)个人信息遭泄露,且因聊天软件界面设计特性,其身份标识(如姓名、头像)更易被锁定。 心理伤害隐患:该应用目标用户多存在社交焦虑或自我认同危机,隐私泄露可能加剧其心理压力。 应用机制争议: 用户需手动截取约会软件聊天或个人资料界面,上传至FlirtAI获取回复建议。 应用条款虽要求“上传前需获得对话方授权”,但实际操作中几乎无法执行。 苹果商店标注17+年龄限制,但未有效阻止未成年人使用。 处置进展: 5月6日:研究人员发现漏洞 5月19日:向开发商发出披露通知 6月2日:通报计算机应急响应小组(CERT) 6月16日:存储桶访问权限修复 涉事公司另运营两款AI应用:情感陪伴应用“Angel”及AI日记工具“90 Seconds”。此次事件再次暴露移动应用生态的数据安全顽疾——近期针对15.6万款iOS应用的研究显示,71%的应用存在至少一项敏感数据泄露风险,平均每款应用暴露5.2个安全凭证。       消息来源:cybernews; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

澳航证实遭网络攻击,黑客窃取数据并实施勒索

HackerNews 编译,转载请注明出处: 澳洲航空(Qantas)确认遭遇网络攻击后,威胁行为体已开始实施勒索。该公司在更新声明中表示:“潜在网络犯罪分子已与我们联系,目前正在核实其身份。鉴于此事涉及刑事案件,我们已联络澳大利亚联邦警察(AFP),后续将不再透露具体接触细节。” 该航空公司在7月1日披露,其于前一日发现某呼叫中心使用的第三方系统存在异常活动。此次入侵导致客户姓名、电子邮箱、电话号码、出生日期及飞行常客号码泄露。但澳航强调,信用卡及财务信息、护照详情、密码、PIN码与登录凭证均未遭泄露。 澳航警告客户警惕利用被盗数据实施诈骗及钓鱼邮件的风险,声明所有官方邮件均来自qantas.com域名。公司同时承诺绝不会通过电话、短信或邮件索要密码、机票确认码等敏感信息。 此次事件是黑客组织Scattered Spider针对航空业系列攻击的一部分。该组织擅长社会工程攻击,常通过诱骗帮助台及支持供应商重置员工密码和多因素认证(MFA)侵入企业网络。其攻击目标从4月的零售业(玛莎百货、Co-op超市)转向保险业,近期又聚焦航空运输业,西捷航空与夏威夷航空此前已遭类似攻击。 澳航正协同网络安全专家、澳大利亚网络安全中心(ACSC)、澳大利亚信息专员办公室(OAIC)及澳大利亚联邦警察(AFP)展开联合调查。       消息来源: bleepingcomputer; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

黑客宣称窃取 Telefónica 106GB 数据并公开部分佐证

HackerNews 编译,转载请注明出处: 自称“Rey”的黑客宣称从西班牙电信巨头Telefónica窃取106GB数据,但该公司回应称这仅是敲诈企图。 在埃隆·马斯克旗下社交平台X的声明中,Rey指出Telefónica否认其内部网络遭数据窃取,因此将先行公开5GB数据作为证据。黑客威胁称:“我将很快公布完整文件目录树;若未来数周内Telefónica仍不妥协,全部数据档案将被公开 。” 据技术媒体BleepingComputer核实,Rey已发布超2万份文件佐证入侵真实性。黑客透露攻击发生于2025年5月30日,在Telefónica IT人员察觉前已持续窃密12小时。据称窃取总量达385,311份文件(106.3GB),涵盖五类核心数据: 内部通信记录(服务工单与邮件) 采购订单及商业伙伴发票 系统操作日志 客户档案 员工信息 Telefónica官方至今未承认事件,但有员工指称这是利用过时信息的敲诈行为。值得关注的是,Rey隶属勒索组织HellCat,该组织2025年1月就曾通过Jira开发服务器入侵Telefónica窃取客户信息。不同于传统勒索模式,HellCat采用“不认账即全泄露”的胁迫策略,此次事件再次印证其战术特征。 Telefónica作为全球顶级电信运营商,拥有逾10万员工,2024年营收达405亿美元(约合人民币2920亿元),毛利近205亿美元(约合人民币1476亿元)。       消息来源: cybernews; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

黑客借服务商入侵宝马金融,1950 名用户信息遭窃

HackerNews 编译,转载请注明出处: BMW金融服务公司(BMW Financial Services)被卷入一起影响少量人群的第三方数据泄露事件,但具体细节仍不明确。 BMW金融服务公司因第三方公司AIS遭受入侵而间接受影响。总部位于得克萨斯州的金融科技公司AIS在事件发生时,正为BMW金融服务公司及其账户持有人提供监控处理服务及法律监控服务。 该第三方公司在其网络内发现可疑活动后,在取证专家的协助下启动了调查。调查显示,恶意行为者入侵了AIS的系统并窃取了少量数据。 从AIS(进而间接涉及BMW金融服务公司)窃取的数据内容尚不清晰,违规通知函中仅提及姓名这一数据要素,未提及其他信息。不过已知该事件影响人数有限,仅超过1,950人,其中仅有两名缅因州居民受影响。 黑客可能在AIS系统内潜伏了两天,因入侵发生于2025年2月16日,而发现时间为2月18日。该金融科技公司明确表示,此次泄露未波及BMW金融服务公司自身的系统和数据库。 AIS将为受影响个人提供为期12个月的Equifax信用监控及身份盗窃预防服务。       消息来源: Cybernews; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

澳航数据泄露事件波及至多 600 万客户

HackerNews 编译,转载请注明出处: 澳大利亚旗舰航空公司澳航(Qantas)正通知客户,其呼叫中心使用的第三方平台遭网络攻击,可能导致客户个人信息被窃取。 该航空公司表示,此次事件于6月30日被发现,当时黑客入侵了呼叫中心使用的第三方平台。 尽管澳航系统未被入侵且航班运营未受影响,但攻击者成功从被入侵平台窃取了数据。 “该平台存有600万客户的服务记录。我们仍在调查具体有多少数据被盗,但预计数量可能相当可观。”该公司声明称。 可能被泄露的信息包括姓名、电子邮箱、电话号码、出生日期及常旅客会员号。该平台未存储信用卡、财务或护照信息。 “常旅客账户未被入侵,密码、PIN码或登录信息也未被访问。”澳航补充道。 澳航表示已立即封锁被入侵系统,通知执法机构及相关部门,并开始向客户通报事件。公司还设立了专门的客户支持热线及网页,持续更新信息。 “我们真诚地向客户致歉,并理解此事带来的不确定性。客户信任我们保护其个人信息,我们对此高度重视。今天起我们将联系所有受影响客户,全力提供必要支持。”澳航集团首席执行官Vanessa Hudson表示。 澳航未透露攻击者信息,但此次事件发生在阿拉斯加航空集团子公司夏威夷航空披露网络攻击数日后。网络安全公司Mandiant警告称,臭名昭著的黑客组织Scattered Spider正瞄准航空及运输行业。 “尽管Scattered Spider有针对全球组织(包括澳大利亚企业)的历史,但目前尚无证据表明其已将澳大利亚航空公司纳入当前攻击目标。”Mandiant咨询首席技术官Charles Carmakal向SecurityWeek表示。 “包括我们称为UNC6040的金融动机威胁组织在内,多种黑客利用电话社交工程手段入侵企业。”Carmakal补充道。     消息来源: securityweek ; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

黑客宣称窃取了北欧最大苹果经销商关键数据

HackerNews 编译,转载请注明出处: 北欧主要苹果产品经销商Humac近日出现在勒索组织Kraken的暗网泄露网站上,攻击者宣称已获取公司财务数据、客户信息及其他敏感资料。Humac母公司为意大利C&C集团(欧洲最大苹果授权合作伙伴,拥有超120家门店),目前暂未回应事件。Cybernews研究人员验证后表示,泄露数据样本真实性较高,含员工资料、运营文件及数据库样本等关键信息。 安全团队指出,此类依赖品牌合作的企业易成勒索目标:“内部人员信息可能被用于钓鱼攻击获取苹果平台权限,而包含联系方式、住址及金融资料的客户数据更是黑市抢手货。” 背景补充: Kraken是2025年2月新兴的勒索组织,脱胎于HelloKitty团伙(该组织于2024年4月更名为HelloGookie)。据监测工具Ransomlooker显示,Kraken在2025年累计攻击13家机构。       消息来源: cybernews; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

瑞士苏黎世非营利组织遭勒索软件攻击,联邦数据面临泄露风险

HackerNews 编译,转载请注明出处: 总部位于苏黎世的非营利健康基金会Radix遭遇勒索软件攻击,导致多家瑞士联邦部门数据外泄。Sarcoma勒索软件组织已在其暗网数据泄露站点发布1.3TB窃取数据。 瑞士国家网络安全中心(NCSC)通报称,Radix作为提供健康教育与推广服务的非营利组织,其系统遭黑客入侵并发生数据窃取。该机构客户包含多个联邦部门,NCSC正调查具体受影响单位及数据范围。官方声明强调:“因Radix无权访问联邦行政系统,攻击者始终未能侵入这些系统。” Radix确认攻击发生于2025年6月16日。因拒绝支付赎金,黑客于6月29日公开全部窃取数据。该机构声明:“尽管具备高标准安全防护和专业支持,我们仍不幸成为网络攻击受害者。”虽然未透露具体受影响人数,但表示已逐一向相关个人发出通知,并称“目前无迹象表明合作伙伴敏感数据遭波及。” 应对措施方面,Radix表示已对所有加密数据启动备份恢复流程,攻击发现后立即撤销数据访问权限。机构预警黑客可能利用外泄数据发动钓鱼攻击,企图窃取密码、信用卡号等敏感信息。瑞士当局尚未公布攻击者入侵途径,相关调查仍在进行。 本次攻击呈现典型双重勒索特征:黑客先窃取数据再加密系统实施勒索;若拒付赎金则威胁分批逐步公开数据施压。       消息来源: cybernews; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

全球零售巨头通知:数据泄露事件危及超 220 万人隐私

HackerNews 编译,转载请注明出处: 全球食品零售巨头Ahold Delhaize正通知超220万人,其个人、财务及健康信息在去年11月针对美国系统的勒索攻击中遭窃取。该跨国零售批发集团在欧洲、美国及印尼运营超9400家门店,雇佣逾39.3万名员工,每周服务约6000万线下线上顾客。公司去年净销售额超1040亿美元,旗下品牌包括美国的Food Lion、Stop & Shop、Giant Food、Hannaford,以及欧洲的Delhaize、Albert Heijn、bol.com等。 Ahold Delhaize在11月事件通报中声明:“该问题及后续缓解措施已影响部分美国品牌和服务,包括多家药房及特定电商业务”。根据周四向缅因州总检察长提交的文件,攻击者于2024年11月6日侵入公司美国内部业务系统,窃取2,242,521人数据。公司虽未确认客户信息是否受影响,但明确失窃文件包含”与现有及历史关联公司合作时获取的内部员工记录。” 泄露信息因个体差异包含以下组合: 个人身份信息:姓名、联系方式(地址/邮箱/电话)、出生日期、社保/护照/驾照号码 财务账户信息:银行账号 健康数据:工伤赔偿记录及雇佣档案中的医疗信息 雇佣相关信息 尽管公司未公开指认攻击组织,勒索团伙INC Ransom于4月将其列入暗网勒索门户,并泄露据称从被入侵系统窃取的文件样本。Ahold Delhaize曾向BleepingComputer证实美国业务数据遭窃,但拒绝评论是否涉及勒索软件或支付赎金。发言人强调:“调查显示客户支付系统及药房系统未受影响,文件中亦未发现客户信用卡信息。” 背景延伸: INC Ransom自2023年7月作为勒索软件即服务(RaaS)运作,迄今攻击超250个公共及私营实体,包括苏格兰国家医疗服务体系、雅马哈摩托菲律宾公司等。该组织近年聚焦美国目标,其被微软追踪为”Vanilla Tempest”的成员专门针对美国医疗机构。今年4月,该团伙还宣称攻击得克萨斯州律师协会,导致超10万会员敏感数据泄露。       消息来源: bleepingcomputer; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

澳洲一大学生连续作案 4 年,暗网兜售母校学生信息

HackerNews 编译,转载请注明出处: 澳大利亚新南威尔士州警方近日逮捕了一名27岁的西悉尼大学(WSU)前学生,指控其自2021年起多次入侵该校系统。据警方通报,化名为伯迪·金斯顿(Birdie Kingston)的嫌疑人涉嫌实施未经授权访问、窃取数据及破坏校园基础设施等行为,累计影响数百名师生。 金斯顿的黑客行为始于2021年,最初仅为获取廉价校园停车权限,后逐步升级为篡改学术成绩、窃取超100GB机密数据,最终演变为在暗网兜售学生信息并勒索4万澳元加密货币。警方在其位于金斯伍德区(Kingswood)的住所查获电脑设备及移动终端作为证据,并以20项罪名起诉嫌犯。 西悉尼大学自2023年5月起连续遭遇安全事件: 2023年5月:黑客入侵Microsoft Office 365系统,导致7,500人个人信息泄露(含学生ID、出生日期、原住民身份等敏感数据); 2025年1-2月:单点登录系统遭破坏,约1万名学生受影响; 2024年11月:失窃数据被公开挂售于暗网。 值得注意的是,校方早在2023年9月就曾对当时住校的金斯顿发出警告,但其未停止攻击行为。拥有4.7万名学生、年预算6亿澳元的西悉尼大学,已向受影响群体提供专属支持热线,并联合网络安全公司CrowdStrike、CyberCX加固防护。校方称当前措施已阻断进一步入侵,但尚未回应此次逮捕事件。       消息来源: bleepingcomputer; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

肯塔基放射诊断中心遭数据泄露,影响超 16.7 万患者

HackerNews 编译,转载请注明出处: 肯塔基州中部放射诊断中心(Central Kentucky Radiology)近日披露,2024年10月发生的网络安全事件导致约16.7万人的个人信息遭泄露。该机构确认,黑客于2024年10月16日至18日侵入其内部网络,窃取并复制了系统内文件。 经长达七个月的数据分析,该医疗服务机构于2025年5月7日完成核查,确认被盗文件包含患者姓名、住址、出生日期、社会安全号码、医疗服务日期及费用明细等敏感信息。6月13日起,机构开始向受影响人群寄送书面通知函,并向佛蒙特州、缅因州总检察长办公室及美国卫生与公众服务部报备。 尽管目前未发现信息遭恶意滥用,出于充分谨慎的考虑,机构将为16.7万受影响者提供12个月免费信用监控服务,并同步推送反诈指南,建议用户密切关注银行及信用卡异常活动,发现可疑行为立即向金融机构举报。       消息来源: securityweek; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文