美防务商IEH遭钓鱼攻击,军工数据面临泄露风险

发布时间 2026-08-10

1. 美防务商IEH遭钓鱼攻击,军工数据面临泄露风险


8月9日,美国国防与航空航天制造商IEH公司近日披露了一起网络攻击事件。2026年8月4日,该公司发现一名攻击者通过钓鱼手段,成功获取了一名员工的Microsoft 365邮箱权限,导致大量敏感信息面临泄露风险。调查显示,该员工点击了一个伪装成微软文档共享链接的钓鱼链接,并在虚假登录页面输入了M365凭据,攻击者由此完全接管了该邮箱。尽管公司在发现后迅速采取了遏制措施,但攻击者在此期间已窃取了包括邮件、附件、客户数据、工程文档以及可能受出口管制的技术信息在内的数据。尤其令人警惕的是,IEH的产品受《国际武器贸易条例》(ITAR)和《出口管理条例》(EAR)约束,此类受管制数据一旦落入未经授权的外国实体手中,不仅构成违规,甚至可能触犯联邦法律。目前,公司已保护了相关账户并移除了恶意规则,尚未确认数据已被实际泄露,且认为事件不会对业务运营产生实质性影响,相关调查仍在进行中。


https://securityaffairs.com/196890/cyber-crime/u-s-defense-manufacturer-ieh-hit-by-phishing-attack-exposing-potentially-export-controlled-data.html


2. 俄TrueConf遭攻击,Head Mare借漏洞植入后门


8月8日,卡巴斯基近日披露,黑客组织Head Mare正利用俄罗斯视频会议工具TrueConf服务器中未修补的漏洞,通过将官方客户端安装程序替换为恶意版本植入后门,针对多行业发起攻击。TrueConf是俄罗斯企业和政府部门广泛使用的本地部署方案,可替代Zoom和Teams等西方工具。其服务器默认开放TCP端口4307为攻击提供入口。卡巴斯基发现,Head Mare利用漏洞KLCERT-26-057和KLCERT-26-058,在未经身份验证的情况下连接服务器,执行恶意脚本并逃逸沙箱,继而提升权限至SYSTEM级,用web shell替换“locale.php”文件,获得持久远程访问。攻击者借此窃取敏感信息、访问数据库,并将合法客户端安装程序替换为含PhantomCore后门的恶意版本。组织成员连接被入侵服务器后,会收到木马化更新。即便不使用TrueConf,员工连接被攻陷的对方服务器参会也可能中招。此外,Head Mare还部署了PhantomGraph后门,通过OneDrive账户接收命令,实施窃取凭据、侦察和建立反向SSH隧道等操作。


https://www.bleepingcomputer.com/news/security/hackers-breach-trueconf-to-trojanize-client-installers-with-backdoors/


3. Metabase遭零日攻击,自托管用户需紧急行动


8月8日,开源BI平台Metabase披露一起CVSS评分10.0的零日漏洞攻击事件。攻击者利用未修复漏洞,向应用程序数据库注入任意SQL语句,获取管理员权限,进而窃取已连接数据库凭据并导出所有数据。Metabase Cloud客户无需操作,云实例已自动修复。但自托管用户面临严重风险:受影响版本为1.58至1.63系列,对应补丁版本已发布,1.57及更早版本不受影响。无法立即升级者可临时阻止/api/session/reset_password端点访问。攻击特征为:先调用POST /api/session/reset_password返回400,随后GET /api/user/current返回200。若日志出现此序列,表明已遭入侵。清理工作需清除会话、审核API密钥、轮换数据库凭据并审查日志。PC制造商Framework已确认遭攻击,客户姓名、地址、电话等个人信息泄露。此次零日漏洞意味攻击者早于Metabase发现并利用,自托管用户应立即检查版本并采取行动。


https://securityaffairs.com/196874/hacking/metabase-zero-day-exploited-in-the-wild-exposing-admin-access-and-sensitive-data.html


4. 美医疗技术公司遭攻击,380万人信息泄露


8月8日,美国医疗保健技术公司Unlimited Technology Systems近日披露了一起大规模数据泄露事件,影响超过380万人。2025年10月19日,公司发现其商业数据中心内存在未经授权的活动,调查确认黑客在10月5日至10月10日期间访问了该数据中心。事件发生后,Unlimited立即聘请了领先的网络安全取证公司展开调查,并通知了执法部门。根据公司向受影响个人发出的数据泄露通知,被盗信息可能包括姓名、医疗保险详情、医疗信息(如病历号、诊断结果和服务日期)、扫描文件(如驾照、保险卡和登记表)、社会安全号码以及出生日期、地址、电子邮件和电话号码等个人信息。不过,公司强调此次事件并未泄露完整的医疗记录、医学影像或支付卡及银行账户信息。该公司已向美国卫生与公众服务部报告,确认此次事件共影响3,803,750人。截至目前,Unlimited尚未披露此次攻击的技术细节,也未公布幕后攻击者的身份,尚无勒索组织公开声称对此次事件负责。


https://securityaffairs.com/196843/data-breach/unlimited-technology-systems-data-breach-exposes-data-of-3-8-million-healthcare-patients.html


5. 李维斯遭社交工程攻击,员工数据泄露


8月7日,服装巨头李维斯公司(Levi's)近日向美国证券交易委员会(SEC)提交文件,披露了一起网络安全事件。攻击者通过社交工程手段成功诱骗了该公司三名员工,获取并窃取了存储在其办公电脑上的公司数据。尽管涉及员工账户被入侵,但李维斯表示其快速响应措施已成功控制并终止了未经授权的访问,且没有消费者数据受到影响,公司业务运营也未造成任何中断。根据公司披露,此次事件的调查仍在进行中,并将根据需要向受影响各方提供进一步通知。李维斯强调,根据迄今为止的调查结果,该事件不会对其业务或财务状况产生重大影响。目前,未能发现任何威胁行为者公开声称对此次攻击负责。不过,有媒体报道将此次事件与UNC6671组织联系起来。尽管李维斯确认客户数据未受影响,但安全专家仍建议李维斯商店账户持有人密切关注可疑活动,并及时向公司报告。


https://www.bleepingcomputer.com/news/security/levi-strauss-and-co-says-hackers-stole-corporate-data-in-cyberattack/


6. 比利时数字身份系统曝严重漏洞,超200万用户受影响


8月10日,在DEF CON大会上,安全研究员James Arnott披露了比利时广泛使用的数字身份系统Connective中存在的严重安全漏洞。Arnott发现,该软件未验证请求来源的网站身份,导致任何网站甚至嵌入式在线广告都能在用户不知情的情况下,直接与受害者计算机上的Connective应用程序交互。恶意网站可借此读取已连接的电子身份证(eID)信息和支付卡数据,还能通过伪造看似官方的身份验证弹窗,诱骗用户输入eID密码。由于软件允许网页自定义对话框文本且不显示请求域名,用户无法辨别提示真伪。一旦用户输入PIN码,攻击者即可生成未经授权的授权令牌,在实体身份证插入读卡器时伪造具有法律约束力的电子签名。此外,Arnott还发现了一个远程代码执行漏洞,无论电子身份证是否插入均可被利用。Nitro公司自首次报告后耗时146天才彻底修复所有问题,最终安全措施于7月下旬完成,并向研究员支付了200美元漏洞赏金。


https://www.securityweek.com/critical-flaws-discovered-in-belgian-eid-software-used-by-2-million-people/