雅诗兰黛遭黑客攻击,员工数据大规模泄露

发布时间 2026-07-23
1. 雅诗兰黛遭黑客攻击,员工数据大规模泄露


7月20日,国际化妆品巨头雅诗兰黛公司近期向员工及受影响个体发出通知,证实其人力资源管理系统遭遇了一起严重的网络安全事件。根据公司披露,此次入侵发生于2025年8月9日,但直到2026年6月19日,经过内部调查才最终确认,有未经授权的第三方成功侵入了公司用于人力资源运营的Oracle E-Business Suite系统,并窃取了大量敏感个人信息。作为全球第二大化妆品集团,雅诗兰黛年收入高达143亿美元,拥有约57000名员工,业务遍及全球线上线下渠道,此次数据泄露波及范围之广、信息之敏感,引发了业界对大型跨国企业数据保护能力的广泛担忧。泄露的数据类别极为全面,涵盖了全名、邮政地址、电子邮件、出生日期等基础身份信息,更包括社会安全号码(SSN)、护照号码、银行账号等金融财务关键数据,同时涉及健康信息及工资单、绩效报告等详细的雇佣记录,几乎囊括了员工职业与个人生活的所有核心隐私。尽管雅诗兰黛在通知中未明确提及所利用的具体技术漏洞,但安全行业普遍将此次事件与编号为CVE-2025-61882的Oracle E-Business Suite高危漏洞关联。


https://www.bleepingcomputer.com/news/security/est-e-lauder-discloses-data-breach-via-oracle-e-business-flaw/


2. Ostium交易平台遭攻击,损失2375万美元


7月20日,去中心化交易平台Ostium近期披露了一起严重的安全事件:一名攻击者通过入侵其用于提供价格数据的链下基础设施,成功从流动性提供商金库中窃取了2375万美元。根据该平台7月16日首次向社区通报的信息以及后续发布的最新调查进展,此次攻击发生在当周,攻击手法极具技术性,黑客向协议提交了伪装成合法价格报告的虚假数据,并利用这些错误价格迅速开仓和平仓,人为制造出巨额虚假利润并完成提现。关键的是,公司澄清此次攻击仅针对流动性提供者的专用金库,而普通交易者的抵押品被安全地存放在独立的智能合约中,并未受到任何影响;同时,所有现有的多头和空头头寸仍然有效记录,既未被强制平仓也未被清算,只是由于平台在发现漏洞利用后的60分钟内紧急暂停了全部交易功能,这些仓位目前处于冻结状态。区块链安全公司PeckShieldAlert的追踪数据显示,攻击者已将窃取的USDC兑换为约12080枚以太坊,随后将其中的10540枚以太坊存入著名的加密货币混合器Tornado Cash,以试图隐匿资金流向并逃避追踪。


https://www.bleepingcomputer.com/news/security/hackers-steal-237-million-in-crypto-from-ostium-in-off-chain-attack/


3. HollowGraph恶意组件滥用微软日历作C2通道


7月20日,网络安全研究人员近日披露了一种名为HollowGraph的恶意组件,该组件通过入侵Microsoft 365邮箱,巧妙利用其日历功能构建隐蔽的命令与控制(C2)通道,以接收攻击者指令并窃取敏感数据。根据Group-IB公司的分析报告,这一模块被认为是Cavern指挥控制框架的组成部分,而该框架此前已被证实与针对以色列实体的伊朗威胁行为者存在关联。目前至少有12个系统感染了HollowGraph,其中3个在6月3日至7月9日期间与攻击者保持了活跃通信,攻击目标明确指向以色列境内的组织,显示出强烈的间谍活动意图。该恶意软件使用硬编码的认证信息,通过被入侵的Microsoft 365账户向Microsoft Graph API进行身份验证,其配置文件以"logAzure.txt"形式存储,伪装成普通日志文件,内含Entra ID租户ID、客户端ID、客户端密钥、目标邮箱地址、C2域名及两个RSA密钥,分别用于加密外传文件和解密传入任务。为了规避检测,攻击者创建日期设置为2050年5月13日的日历事件,并采用特定格式的标题,将命令与窃取数据隐藏在日历条目的附件中。


https://www.bleepingcomputer.com/news/security/new-hollowgraph-malware-uses-microsoft-graph-for-stealthy-c2-comms/


4. ServiceNow AI平台严重漏洞遭黑客利用


7月20日,威胁情报公司Defused近日发出警告,攻击者已开始积极利用ServiceNow AI平台(原名Now Platform)中的一个编号为CVE-2026-6875的严重安全漏洞。这一高危漏洞最初由网络安全公司Searchlight Cyber发现,并于4月1日向ServiceNow报告。据该公司披露,该漏洞允许未经身份验证的威胁行为者成功逃逸沙箱环境,并在ServiceNow平台内远程执行任意代码,从而能够发起高度复杂且危害极大的攻击。ServiceNow自4月起开始着手修复其托管实例中的该问题,并于一周前的7月13日正式发布了针对自托管实例的安全更新,以覆盖所有部署模式。然而,在上周末,Defused安全研究人员通过实际监测确认,攻击者已开始在大规模现实环境中利用该漏洞展开攻击,首次利用活动于周五被观测到。ServiceNow敦促所有尚未升级到已打补丁版本的客户,尤其是自托管用户,尽快应用相关更新以保护系统安全,同时表示将继续直接协助需要补丁部署帮助的客户。


https://www.bleepingcomputer.com/news/security/critical-servicenow-code-execution-flaw-now-exploited-in-attacks/


5. Uber Eats与星巴克数据泄露实为窃密软件所致


7月20日,近期网络犯罪市场出现声称出售9500万条Uber Eats记录和1.76亿条星巴克记录的商品信息,引发广泛担忧。但Cybernews研究分析发现,这两份数据集极可能并非来自对两家公司系统的直接入侵,而是通过信息窃取恶意软件从个人设备中收集而来。样本用户均同时出现在2026年6月大规模窃取者日志中,卖家多次重复宣传同一数据集,样本用户均已在先前泄露事件中出现,并非新型安全漏洞。该批窃取者日志是公开最大的凭证集合之一,含超5600万个唯一邮箱和1.24亿个唯一密码。即便数据非直接来源于Uber Eats或星巴克,泄露凭证仍构成重大威胁,攻击者可利用密码重复使用习惯自动尝试登录银行、企业门户等高价值账户,风险亦波及管理员权限。此外,大型组织共享的第三方供应商一旦失守,可能连锁影响多个依赖同一后端服务的机构。建议近期使用过相关服务的用户检查凭证是否泄露,警惕盗版软件、钓鱼链接等常见感染途径;若怀疑设备被感染,应立即断网、运行安全扫描、更改密码、启用多因素认证,并监控账户活动,涉及公司凭证需及时通知安全团队,以最大限度降低危害。


https://cybernews.com/security/uber-eats-starbucks-stealer-logs/


6. 数据被盗遭诈骗,Upbound损失1300万


7月22日,美国金融科技公司Upbound Group近期向SEC提交文件披露,其遭遇了一起网络安全事件,导致部分非敏感客户信息及其他文件被未经授权获取。随后,威胁行为者利用这些窃取的数据,通过其旗下Acima部门的租赁购买系统,伪造了大量欺诈性租赁协议。Acima依据这些虚假协议向参与合作的零售商支付了商品货款,但诈骗分子在拿到商品后从未支付任何租金,直接造成该公司在第二季度约1300万美元的财务损失。事件发生后,Upbound立即启动应急响应,在外部网络安全专家的协助下实施缓解与补救措施,具体包括强化身份验证控制、升级欺诈检测机制以及优化系统监控能力。同时,公司已向联邦执法部门通报此事,并持续展开内部调查,以评估攻击源头、影响范围及潜在漏洞。目前调查显示,该事件尚未达到影响投资者决策的重大程度,但公司表示将根据后续发现采取进一步行动。


https://www.bleepingcomputer.com/news/security/upbound-says-hack-caused-13-million-in-fraudulent-acima-leases/