CareCloud数据泄露影响35万人
发布时间 2026-08-037月31日,美国医疗信息技术公司CareCloud近期发生重大数据泄露事件,波及至少35万人。该公司在提交给马萨诸塞州消费者事务和商业监管办公室的通知中披露,此次入侵涉及CareCloud Health部门内的电子健康记录环境。调查显示,黑客于2026年3月10日至16日期间,成功访问了该公司某个亚马逊云服务(AWS)环境并可能窃取数据,该环境于3月16日出现服务中断。经过数月调查,直至6月24日,公司才确认泄露的信息涵盖了个人与财务双重敏感内容,包括姓名、地址、社会保障号码、出生日期、驾照及政府身份证号码、金融账号、信用卡或借记卡信息,以及详细的医疗和健康保险资料。根据美国多个州总检察长办公室的备案记录,此次事件的信息被盗人数已确认至少为35万人。为应对这一危机,CareCloud已为受影响个体提供为期24个月的身份盗窃保护与信用监控服务,并附带100万美元的保险赔偿政策,以降低受害者可能遭受的后续损失。
https://www.securityweek.com/carecloud-data-breach-impacts-over-350000/
2. SilverFox借新DLL侧载与双恢复机制袭日企
7月31日,近期,Cato CTRL披露一起针对日本制造商的SilverFox攻击事件。攻击始于伪装发票的钓鱼邮件,利用ValleyRAT实现远程控制,其技术亮点在于滥用合法软件ConvertToPDF.exe和PDFDirect.exe,通过DLL侧加载执行恶意PDFCORE8.dll文件。该DLL内嵌三个内核驱动程序,包括此前未记录的BootRepair.sys和EnPortv.sys,以及曾出现过的wsftprm.sys,构成模块化BYOVD框架,可在某一驱动被屏蔽时自动切换其他驱动继续攻击,最终终止安全进程并解除API钩子以规避检测。恶意软件随后连接C2服务器,通过线程劫持将shellcode注入svchost.exe,并存储于注册表,预留“FaCai2024”标记实现灵活配置更新。其双重恢复机制显著增强持久性:内部监控程序重建被终止的有效载荷,外部批处理脚本每30秒重启被终止的加载程序,只有同时终止两者及计划任务才能彻底清除。
https://securityaffairs.com/196347/apt/silverfox-targets-japanese-manufacturer-with-advanced-valleyrat-campaign.html
3. Active Storage严重漏洞可致RCE
8月1日,Rails框架的Active Storage组件曝出严重漏洞CVE-2026-66066,允许攻击者通过上传特制图像,读取服务器任意文件,甚至升级为远程代码执行(RCE)。该漏洞利用条件包括:系统使用libvips处理图片,且应用允许不受信任用户上传文件。攻击者可窃取secret_key_base及各类服务凭据,进而伪造会话、操纵数据,完全控制服务器。漏洞影响Active Storage 7.2.3.2之前、8.0.x系列8.0.5.1之前及8.1.x系列8.1.3.1之前的版本,Rails 6.x仅在非默认配置下受影响。官方已发布修复版本,强烈建议立即升级,并轮换所有密钥和凭据。使用libvips 8.13及以上版本可临时设置VIPS_BLOCK_UNTRUSTED环境变量禁用易变功能,但旧版无缓解措施,必须升级。ImageMagick用户不受影响,但libvips是官方Docker镜像及Debian/Ubuntu的默认处理器,影响面广。Rails团队最初隐瞒技术细节,但因公开的概念验证迅速出现,已提前披露完整信息。
https://www.bleepingcomputer.com/news/security/rails-patches-critical-active-storage-flaw-with-rce-potential/
4. Adobe修复Campaign及Bridge严重漏洞
8月1日,Adobe近日发布安全更新,修复了企业营销自动化平台Adobe Campaign Classic中的一个评级为10.0(CVSS)的严重漏洞(CVE-2026-48449)。该漏洞源于授权错误,攻击者无需用户交互即可在当前用户上下文中执行任意代码,风险极高。同时修复的还有CVE-2026-48448(CVSS 8.6),一个高危SQL注入漏洞,可能导致任意文件读取。这两个漏洞已在Windows和Linux平台的Campaign Classic v7.4.3 build 9398版本中完成修复。Adobe表示目前尚未发现针对这些漏洞的在野利用。与此同时,Adobe Bridge也迎来重要更新,修复了八个严重漏洞(CVSS评分7.8至8.6),这些漏洞可能允许攻击者执行任意代码或提升权限。缺陷类型涵盖不受信任的搜索路径(CWE-426)、授权错误(CWE-863)、路径遍历(CWE-22)及越界写入(CWE-787),对应的CVE编号分别为CVE-2026-48395、48396、48390、48391、48374、48392、48393和48394。使用相关产品的组织应尽快应用安全更新,以降低被利用的风险。
https://securityaffairs.com/196429/security/adobe-fixed-a-maximum-severity-vulnerability-flaw-in-campaign-classic.html
5. 安进云数据遭窃,患者信息与专有资料泄露
7月31日,生物技术巨头安进公司近日向美国证券交易委员会提交的8-K文件披露,其遭遇重大数据泄露事件。威胁行为者侵入了由第三方服务提供商运营的多个云系统,窃取了包括专有数据、患者受保护健康信息及其他敏感信息。总部位于加利福尼亚州的安进专注于癌症、心血管疾病等严重疾病药物研发,该公司于2026年7月检测到未经授权活动后,立即启动网络安全响应计划并实施遏制措施,同时聘请独立取证专家展开调查。调查证实攻击者已从云环境中成功窃取数据,但公司仍在评估是否还有其他信息被访问或盗取,涉及机密商业信息、知识产权、研发数据及更多患者记录。截至目前,安进尚未透露涉事第三方云服务提供商的具体名称、入侵方式、受影响人数及攻击者身份。7月29日,在评估潜在影响范围后,公司认定该事件具有重大意义,但认为不太可能对财务状况或经营业绩产生实质性影响。安进表示正持续配合第三方安全专家深入调查,并同步评估法律及监管通知义务,将在必要时联系受影响患者。
https://www.bleepingcomputer.com/news/security/amgen-says-cloud-data-breach-exposed-patient-health-proprietary-info/
6. Adform遭供应链攻击,脚本劫持加密货币交易
7月31日,欧洲最大广告技术公司之一Adform近日遭遇供应链攻击,攻击者在其广告平台的JavaScript跟踪脚本中注入恶意代码,将访问网站用户的剪贴板钱包地址替换为攻击者控制的地址,从而劫持加密货币交易。安全研究员凯文·博蒙特发现,恶意活动源自Adform提供的“trackpoint-async.js”脚本,该脚本通过“s2.adform.net”分发,并嵌入所有使用该广告平台的网站中。被篡改的脚本会持续监视用户剪贴板,一旦检测到比特币、以太坊或波场等钱包地址格式,便将其替换为攻击者地址,重定向支付。脚本还会与攻击者控制的服务器通信,发送用户IP、引用网站和URL路径等信息。令人担忧的是,VirusTotal扫描显示没有任何防病毒引擎将其标记为恶意。Adform于7月27日检测到可疑活动并确认存在网络安全威胁,随即移除恶意代码并采取进一步防护措施。公司表示,该代码并非旨在安装软件或建立持久性,仅在被访问的网页打开时运行,当前服务已可安全使用,调查仍在继续。Adform已通过专门渠道通知受影响客户并提供建议。
https://www.bleepingcomputer.com/news/security/online-ad-firm-adforms-script-compromised-to-steal-cryptocurrency/


京公网安备11010802024551号