巴西卫生监测系统泄露10万条敏感记录

发布时间 2026-08-07
1. 巴西卫生监测系统泄露10万条敏感记录


8月5日,巴西卫生监测信息系统(SISVISA)近日曝出重大数据泄露事件,超过10.2万条私人记录因数据库未设密码且缺乏基本加密而直接暴露于公网,总数据量达79GB。这一平台是巴西卫生部门用于追踪公共卫生法规、颁发营业执照以及管理医院、餐厅和药店检查的核心工具,此次泄露的信息涵盖个人与政府两方面的极度敏感内容。安全研究员杰里迈亚·福勒发现了这个可公开访问的数据库,并通知了网络安全公司ExpressVPN。据福勒披露,任何找到该网址的人均可无需任何登录凭证直接访问文件夹,这些文件夹分别标记为备份、导入、文档和上传,其中存储了姓名、实际地址、电话号码等联系方式,巴西个人税号(CPF)和企业税号(CNPJ),国家驾驶执照和联邦医生身份证的扫描件,甚至包括人脸照片和指纹等生物特征数据,此外还有营业检查报告、卫生合规表格、投诉记录及两个压缩备份文件。目前尚不清楚该数据库由政府部门直接维护还是委托第三方管理,福勒在发现后已向多个政府部门发出警告,公共访问权限随后被关闭,但没有任何官员对此作出正式回应。


https://hackread.com/brazil-health-surveillance-database-exposed-records/


2. 超430个软件包遭蠕虫攻击,月下载量达20亿次


8月5日,一场代号为"ChainDrop"的大规模供应链攻击已入侵超430个软件包,这些受感染包每月累计下载量高达20亿次。攻击始于2025年8月4日,黑客入侵热门密钥库keyv维护者的GitHub账户(周下载量1.27亿次),随后将窃取凭证的蠕虫注入cacheable、flat-cache和file-entry-cache等广泛使用的包中。攻击者直接将恶意文件推入主分支并发布新版本,携带看似合法的数字签名,绕过安全检测。恶意程序专门窃取npm/GitHub令牌、AWS凭证、Kubernetes密钥、Vault令牌及Stripe/Slack令牌,加密后发送至名为"Shai-Hulud:我们又来了"的公共仓库。该蠕虫能利用窃取凭证自动扩散,已波及Deliveroo、Ornikar、Picsart等知名企业相关包。微软和Wiz Security发布缓解指南,建议立即移除受影响版本、重建被感染系统、轮换所有暴露凭证,并检查异常访问。安全专家强调,企业应将任何安装行为视为潜在凭证泄露风险,定期轮换密钥、审查日志并审计自用包的安全性,以抵御这类利用可信发布流程的供应链攻击。


https://www.infosecurity-magazine.com/news/chaindrop-worm-400-npm-two-billion/


3. Go语言新型恶意软件精准窃取macOS加密资产


8月6日,一款针对macOS的Go语言恶意软件正借助“ClickFix”攻击通过钓鱼邮件传播,旨在窃取加密货币、浏览器密码及Apple Keychain数据。Huntress公司发现其攻击链为:诱导用户在终端执行指令,下载Bash脚本搜集系统信息,并伪装成系统进程“trustd”安装有效载荷,同时绕过Gatekeeper安全机制。该恶意软件不仅盗取本地存储凭据,还能在交易签名前精准拦截加密货币转账,可灵活设定窃取比例而非清空钱包。其针对比特币、以太坊等主流币种设有分段窃取功能。溯源显示,其C2服务器关联受美英制裁的俄罗斯公司Aeza Group。该威胁体现了macOS环境下的高度伪装性与定向加密货币劫持的演进趋势。


https://www.bleepingcomputer.com/news/security/clickfix-attack-pushes-macos-infostealer-for-crypto-theft-attacks/


4. UNC6671借语音钓鱼精准攻击金融机构


8月6日,近期,一系列针对对冲基金、私募股权公司等金融机构的网络攻击被归因于勒索组织UNC6671。该组织以语音网络钓鱼(vishing)为核心手段,冒充公司服务台通过个人手机联系员工,诱导其在多因素认证更新中泄露凭证,进而利用中间人工具包窃取会话Cookie并入侵Microsoft 365或Okta等云平台,随后自动化窃取数据并删除安全预警邮件,实现隐蔽入侵。Point72、Citadel、Two Sigma等知名机构已证实遭到攻击或试图入侵,但暂未发现客户数据被泄露。谷歌威胁情报组指出,UNC6671曾以“BlackFile”名义运营,现为规避追踪,已将其勒索活动拆分为Redact、Pink、Helix和Falcon等多个公开品牌,但核心架构、运营人员及基础设施高度重合。尽管Falcon发文否认与其他组织关联,坚称仅为Redact附属机构,但Mandiant报告及追踪证据表明其共享同一入侵体系。该组织初期主要针对制造业、医疗及零售业,至2026年7月已转向高价值金融与法律行业,且在2026年1月至5月期间,已通过勒索比特币获利逾1060万美元,谈判成交价约为75万美元。


https://www.bleepingcomputer.com/news/security/hedge-fund-cyberattacks-tied-to-blackfile-linked-unc6671-extortion-group/


5. 美北卡州港口遭网袭,人工运营保航运


8月7日,北卡罗来纳州港口管理局近期遭遇一起网络安全事件,导致其IT系统遭受外部人员或团体的恶意攻击,迫使管理局紧急启动应急计划,并于周二全面转入人工操作模式。该港口系统每年处理超过400万吨货物,涵盖威尔明顿、莫尔黑德城和夏洛特三个核心地点。尽管事件已被控制,且外部取证团队正协同IT部门评估并着手恢复系统,但截至周四,各港口运营仍以人工方式维持,虽正常按时间表开放闸门,但预计会出现显著延误。当地已设立告示提醒货运公司因“系统问题”面临耽搁,不过官方尚未确认本次攻击是否属于勒索软件性质,目前也无任何黑客组织宣称负责。此次事件凸显了全球港口基础设施在数字化转型过程中面临的严峻网络安全挑战。


https://therecord.media/cyberattack-north-carolina-ports


6. 伪造农行钓鱼骗局,非法获利竟设排行


8月5日,近日披露的法国农业信贷银行多阶段钓鱼诈骗案,已致近千名受害者泄露信息。攻击者先入侵合法企业云服务(如AWS和SendGrid),窃取149个密钥及3个AWS账户,实现日均7000封邮件的合规分发,以规避拦截。通过分析IP地址、SSL证书等精心构建目标名单,剔除安全蜜罐,并利用商业情报定向攻击员工。骗取银行凭证后,骗子实时提取余额和分行信息,再通过电话实施社交工程诈骗,而非直接取款。令人瞩目的是,该团伙设有公开收益排行榜,7名注册成员相互竞争,最高个人奖励达3000欧元,凸显其高度商业化。此事件暴露出企业云安全配置疏漏,不仅导致受害者账户受损,更使企业面临声誉和服务危机。目前,研究人员已向银行及法国CERT通报此滥用情况。


https://cybernews.com/security/bizarre-credit-agricole-phishing-scam/