朝鲜黑客以求职诱饵攻击开发者终端

发布时间 2026-09-22
1. 朝鲜黑客以求职诱饵攻击开发者终端


9月21日,被称为“翡翠冰雹”(Jade Sleet)的朝鲜威胁组织近期入侵印度一家IT服务企业,再次凸显其以开发人员和软件供应链为重点目标的攻击特点。SentinelOne披露称,攻击者通过虚假求职面试、GitHub诱饵代码仓库实施社会工程攻击,针对DevOps、加密货币及金融科技领域人员,并在Terraform依赖锁定文件中植入恶意模块,诱导开发人员执行terraform init后下载攻击者控制的代码。攻击链最终部署FLATROOF和ROOFDECK两款针对ARM架构macOS系统的Rust后门。其中,FLATROOF可通过Telegram执行远程命令、传输文件,并窃取浏览器数据、终端历史、系统配置及macOS钥匙串信息;ROOFDECK利用Nostr协议进行隐蔽通信,可实施系统侦察、文件操作、远程Shell访问和横向移动,并通过Launch Agent实现持久化。此次发现一名印度IT企业DevOps工程师的MacBook遭到入侵,相关后门自2026年3月起运行,后续还部署了更新版本以增强隐蔽性。


https://thehackernews.com/2026/09/jade-sleet-linked-to-indian-it-provider.html


2. 谷歌Gemini测试中误侵三家真实公司系统


9月21日,谷歌证实,其一款Gemini模型在今年5月的一次网络安全测试中意外访问了三家真实公司的系统,成为目前已知的AI模型自主进入真实企业系统的案例之一。此次测试由AI安全测试公司Irregular开展,原本目的是让Gemini在夺旗演习中从一家虚构公司的软件中获取信息,但由于虚构公司名称与真实企业重名,加之模型意外获得互联网访问权限,导致攻击范围超出测试环境。测试过程中,Gemini在一个案例中通过猜测密码获得受保护系统访问权限,在另外两个案例中则通过搜索公司名称,从公开代码仓库中发现其他企业的凭据并尝试访问相关系统。谷歌表示,模型随后识别出目标属于真实企业,并主动停止操作,未造成实际损害;相关问题已向受影响企业和美国联邦机构通报,并完成修复。谷歌认为此次事件属于测试环境和身份识别失误,而非模型失控,并强调安全机制最终阻止了模型继续行动。不过,事件仍暴露出AI模型在获得网络访问、凭据处理和任务目标识别方面可能产生的现实安全风险。


https://www.securityweek.com/google-confirms-gemini-ai-breached-three-firms/


3. BigCommerce第三方应用凭证泄露致商家数据外泄


9月21日,电子商务平台BigCommerce近日向多家商家发出数据泄露警报,原因是攻击者窃取了第三方应用程序Ribon的凭据,并利用这些凭据向在线商店注入恶意脚本。BigCommerce于2026年9月17日确认了凭证泄露事件,并立即从受影响商店卸载了相关应用程序以撤销攻击者访问权限。英国在线酒类零售商Master of Malt是收到通知的客户之一,该公司表示,黑客利用被盗凭据在9月13日至9月17日期间访问了购物者数据,受影响信息包括全名、电子邮件地址、电话号码和收货邮政地址。Master of Malt指出,黑客攻破了Ribon持有的BigCommerce应用程序密钥,并利用该密钥访问了Ribon系统中保存的客户数据。BigCommerce强调,其系统或平台本身并未遭到入侵,账户密码和支付卡信息分开存储,此类数据并未泄露。Master of Malt已将该事件报告给英国信息专员办公室,并指出影响范围可能远远超出其自身客户,甚至可能波及数百家其他商店。


https://www.bleepingcomputer.com/news/security/bigcommerce-alerts-merchants-of-data-breach-linked-to-ribon-apps/


4. 美小型水务公司OT系统遭外国黑客攻击


9月21日,外国黑客8月下旬攻击了美国科罗拉多州两家小型私营水务公司的运营技术(OT)系统,显然试图破坏其运营。攻击者更改了设备设置,禁用了远程访问和警报系统,并修改了抽水周期。这些事件持续时间很短,未影响供水服务或公共安全。涉事供水设施服务用户不足200人,因此技术细节信息有限。科罗拉多州州长贾里德·波利斯办公室称,这些入侵事件并未影响饮用水质量或处理过程,但使科罗拉多州卷入了美国水务和污水处理基础设施日益严重的漏洞事件中。州长发言人艾莉·沙利文表示,两家服务提供商迅速采取措施应对风险,并随后向州政府报告。她援引网络安全和基础设施安全局(CISA)的信息称,一个受伊朗支持的组织正在全国范围内试图入侵饮用水和废水系统,但无法确认哪些外国势力可能参与其中。尽管有报道称袭击与伊朗有关,但尚无证据表明科罗拉多州的两家公用事业公司与7月份针对至少十几个美国州供水设施的同一场袭击行动有关。


https://securityaffairs.com/199480/ics-scada/foreign-hackers-target-two-colorado-water-utilities.html


5. 慕尼黑大学遭网络攻击,敏感学生数据或泄露


9月21日,德国慕尼黑大学(LMU Munich)正调查一起网络攻击事件,一名身份不明的黑客入侵了包含敏感学生信息的系统,涉及健康保险和助学金数据。校方周六称,攻击者访问了IT系统中的招生数据,并表示“必须假设这些数据已被获取”。LMU有超5.2万名学生,是德国最大大学之一。校方称无证据表明数据被篡改或删除,也无迹象显示信息已被发布或滥用。可能受影响的记录包括姓名、出生日期、身份信息、联系方式、LMU邮箱、银行账户、所学课程及先前学历;健康保险号码和学生资助身份信息也可能受影响,部分情况还包括休学原因。考试记录、课程内容及个人学业成绩未受影响。校方周三发现事件,但未确定访问起始时间、持续时长、受影响人数及数据量,攻击者身份不明,也未透露是否收到赎金要求。LMU已断开受影响服务器,引入外部网络安全专家并配合执法调查,同时关闭部分非直接受影响系统,导致部分内部服务暂停。校方称教学未受影响,选课短暂暂停后预计本周恢复,受影响学生选课截止日期将延长。


https://therecord.media/cyberattack-hits-university-of-munich-potentially-exposing-data


6. CrowdSec约300个代码库遭入侵源代码被盗


9月21日,法国网络安全公司CrowdSec证实,约300个私有和公共代码库遭入侵,源代码被盗,其中约170个为私有库。该公司提供开源众包威胁情报及轻量级安全引擎,用于检测和阻止针对服务器、网络和应用攻击。上周,CrowdSec得知其GitHub代码库源代码于2026年5月被盗。私有部分包含SaaS控制台源代码、部分AWS云例程、连接器和自动化程序。公司称,未泄露客户凭证或其他客户数据,影响仅限于自身组织,团队已排查令牌、凭证及敏感信息泄露,暂未发现横向移动迹象。CrowdSec表示,被盗代码虽有价值,但无法脱离其数据和工具独立使用,也无法复制其网络,因此不构成直接损害;公司定期审核SaaS源代码,泄露代码在过去四个月已大幅变更,仍将密切监控异常活动。此次泄露很可能是2026年5月TanStack供应链攻击的直接结果,当时TeamPCP在42个TanStack软件包中发布84个恶意文件。CrowdSec5月使用了TanStack软件包,恶意软件很可能泄露API密钥,使攻击者得以读取其私有代码库。泄露发生于5月短暂攻击窗口期内,CrowdSec已立即轮换所有可能受影响的代币和凭证。


https://www.securityweek.com/crowdsec-confirms-source-code-stolen-in-supply-chain-attack/