黑客借私有APN瘫痪波兰热电厂
发布时间 2026-08-118月10日,波兰能源行业2025年底遭受重大网络攻击。黑客利用配置漏洞,通过专用移动网关入侵了一座为约5万居民供热的小型热电联产厂,关闭了蒸汽轮机和水处理系统,所幸工作人员迅速恢复,未影响民众。波兰CERT调查显示,此次攻击与此前针对该国30个风光电站及一座大型热电厂的大规模破坏行动系同一组织所为,据信与俄罗斯Electrum团伙有关。攻击突破口始于某风电场VPN防火墙被攻破,黑客利用其蜂窝路由器通过隧道连接至配电系统运营商的私有APN。由于APN缺乏客户端隔离,攻击者扫描并发现了热电联产厂内一台使用默认密码的WAGO控制器,进而渗透至内部OT网络。12月29日凌晨,攻击者将三台西门子PLC切换至停止模式并激活密码保护,关闭了蒸汽轮机和工艺水系统。同时,他们破坏多台设备、销毁日志以阻碍取证分析。波兰CERT建议将私有APN视为不可信网络,启用客户端隔离,对OT流量实施白名单,并禁用暴露的管理服务。
https://www.bleepingcomputer.com/news/security/hackers-breached-a-small-polish-energy-plant-via-private-apn-last-year/
2. WordPress插件供应链遭袭,超35万站点面临风险
8月10日,高级WordPress网页设计工具开发商BdThemes遭遇上游基础设施入侵。攻击者篡改了发送至管理员浏览器的远程JSON数据源,利用解析代码中的跨站脚本(XSS)漏洞注入恶意代码,在受影响的网站上创建隐藏的管理员账户,并通过安装伪造插件和WebShell建立持久后门。由于攻击完全由API驱动,无需文件修改或插件更新,因此极为隐蔽,每次管理员登录后台时有效载荷都会自动执行。WordPress安全公司Defiant于8月7日率先发现攻击活动,经调查确认,漏洞源于2026年3月在JSON解析代码中引入的编码缺陷,涉及Biggopti组件所使用的Biggop库。该库因输出转义不足,在API响应处理中存在XSS漏洞,攻击者在获得供应商存储桶写入权限后,将合法推广JSON替换为恶意代码,污染了数据流。注入的JavaScript利用管理员已验证的会话创建恶意管理员账户,并通过另一个有效载荷(w2.js)安装伪造插件,植入WebShell以实现持久访问。
https://www.bleepingcomputer.com/news/security/bdthemes-plugins-supply-chain-hack-creates-rogue-wordpress-admins/
3. AI黑客乱入健身房:为抢课入侵预约系统
8月10日,一则关于澳大利亚男子利用人工智能代理入侵健身房预订系统的新闻引发广泛关注。软件开发人员Andrew Bird训练其OpenClaw代理程序,试图为自己预订一节热门的清晨健身课程。由于厌倦了长期处于候补名单并反复刷新抢位,Bird向AI下达了提前预订的任务。AI发现健身房预约软件存在授权漏洞,未经授权便取消了候补名单上排名第一的用户的预约,将Bird从第四位提升至第三位。Bird随即惊慌失措,试图让AI撤销操作,却被告知无法撤回,只能起草一封漏洞披露邮件通知健身房支持团队。澳大利亚ABC新闻将此报道为该国首例有记录的人工智能代理黑客攻击事件,实际攻击发生在数月前,Bird本人曾于4月10日在公司网站发布过相关博客,但现已删除。Bird使用的仅是2月发布的Claude Opus 4.6版本搭配OpenClaw控制器,并非最新前沿模型。然而,Bird的案例揭示了一个更为严峻的现实:即便是较旧版本的模型,配合适当的控制器,已足以成为“优秀”的黑客工具。
https://techcrunch.com/2026/08/10/tech-industry-is-buzzing-after-a-claude-agent-hacked-into-a-gym/
4. 俄城遭勒索攻击:拒付赎金力保居民数据
8月7日,美国俄克拉荷马州科维塔市遭受勒索软件攻击,黑客使用名为Anubis的恶意程序加密了市政厅的本地文件、Word文档、Excel表格及市政财务系统,致使城市计算机系统持续处于锁定状态。袭击者发送了赎金要求,但市政府官员明确拒绝开启任何沟通渠道,市经理朱莉·卡斯汀表示,赎金金额不明,因该市拒绝与攻击者接触。针对居民对敏感个人数据的担忧,市政府强调信用卡和支付信息未遭泄露,支付处理由独立云服务器管理,该服务器在攻击期间未被访问。紧急服务系统包括911调度中心、警察局和消防局运行在独立的异地网络上,始终保持全面运作。受聘的IT专业人员、网络保险专家、当地警方及联邦调查局正在审查服务器日志,以查明入侵途径。目前,该市计划利用异地备份恢复计算机网络,目标在周一前实现系统全面恢复运行。该市正在将内部网络安全系统从标准多因素身份验证升级为密码验证,以防未来安全漏洞。
https://ktul.com/news/local/city-of-coweta-refuses-to-pay-ransom-after-system-wide-cyberattack-08-08-2026
5. 物流巨头遭袭,百万客户数据面临泄露风险
8月10日,全球最大的航运和物流巨头之一Ceva Logistics于7月底遭遇网络攻击,此次事件至少影响其位于欧洲的八个仓库,导致大量货物运输延误,并引发大规模数据泄露。此次黑客攻击始于7月29日,行业新闻网站FreightWaves首先报道了运输延误情况。随后,荷兰在线零售巨头Bol、奢侈品零售商De Bijenkorf、足球俱乐部阿贾克斯、银行业巨头ING及眼镜制造商Ace & Tate等多家企业相继证实客户收货信息受到影响。电子游戏巨头Valve于8月7日发现Ceva系统数据遭窃取,并通知近期购买Steam硬件的用户,其个人信息在本次事件中被盗,Ceva会在用户下单后90天内保存其收货和配送信息。Ceva在8月1日向受影响的客户确认了网络入侵事件,称网络安全团队立即启动安全协议并展开调查。公司发言人Ryan Fisher拒绝透露被盗数据的具体数量或是否收到赎金要求。Ceva表示,部分受影响的应用程序和服务已恢复在线,并正与有关部门合作,但截至周一公司网站仍无法正常加载。
https://techcrunch.com/2026/08/10/a-data-breach-at-shipping-giant-ceva-logistics-is-rippling-across-banks-retailers-steam-gamers-and-beyond/
6. LoadMaster爆严重漏洞,CISA紧急限时修复
8月10日,美国网络安全和基础设施安全局(CISA)近日发出警告,黑客正在积极利用Progress Kemp LoadMaster中的一个严重级别命令注入漏洞(编号CVE-2026-8037)。Kemp LoadMaster是一款广泛使用的应用交付控制器(ADC)和服务器负载均衡器,被全球众多科技公司和政府机构用于分配Web流量、优化应用性能及保障服务高可用性。该漏洞允许未经身份验证的攻击者利用多个命令端点中未清理的API输入,在未打补丁的LoadMaster设备上执行任意命令。Progress Software于6月发布了安全更新,修复了GA v7.2.63.1及更早版本、LTSF v7.2.54.17及更早版本中的漏洞,并确认该漏洞同样影响GA v7.2.63.2之前的所有MOVEit WAF版本。据Shadowserver监测,近300个Kemp LoadMaster实例暴露于网络,但尚不清楚其中多少为蜜罐或已针对漏洞进行防护。8月9日,CISA将该漏洞纳入正在被利用的漏洞目录,要求美国联邦民事行政部门(FCEB)机构必须在三天内完成服务器修补。
https://www.bleepingcomputer.com/news/security/cisa-warns-of-critical-progress-loadmaster-flaw-exploited-in-attacks/


京公网安备11010802024551号