Canvas数据泄露波及哈佛牛津等近9000所机构

宣布时间 2026-05-12

1. Canvas数据泄露波及哈佛牛津等近9000所机构


5月6日 ,黑客组织ShinyHunters克日宣布了一份包括近9000所教育机构的名单 ,声称这些机构卷入了一直扩大的Canvas学习管理系统数据泄露事务 ,受影响者可能多达2.75亿人 ,包括学生、西席和事情职员。该组织还声称获得了平台内交流的“数十亿条”私人信息 ,可能泄露学生、教育事情者和管理职员之间的敏感对话。宣布的名单涵盖至少10个差别国家的高等教育机构和高中 ,大部分来自美国 ,其次是澳大利亚、英国和瑞典。受害者中包括哈佛大学、斯坦福大学、麻省理工学院、牛津大学、普林斯顿大学、哥伦比亚大学、剑桥大学、康奈尔大学、加州大学伯克利分校和乔治城大学等天下最著名的教育机构。名单中还泛起了亚马逊、苹果和思科等企业客户 ,批注这些公司可能使用Canvas举行员工培训。云云大规模的数据泄露极其危险 ,攻击者可以使用这些信息全心策划针对性的社交工程攻击 ,识别高价值目的。


https://cybernews.com/security/anvas-lms-breach-universities-data-leak/


2. Checkmarx遭TeamPCP连环供应链攻击


5月11日 ,Checkmarx于上周末发出忠言 ,其在Jenkins Marketplace上宣布的应用程序清静测试(AST)插件中泛起了一个恶意版本。此次入侵由名为TeamPCP的黑客组织声称认真。Jenkins作为最普遍使用的一连集成/一连安排(CI/CD)自动化解决计划 ,被用于软件构建、测试、代码扫描、打包及应用安排。Checkmarx的AST插件正是将清静扫描集成到Jenkins的自动化管道中。据清静工程师Adnand Khan透露 ,TeamPCP想法获取了Checkmarx的GitHub客栈会见权限 ,并在Jenkins AST插件中植入后门。攻击者正是使用了3月份Trivy供应链攻击中窃取的客栈凭证 ,依附这些凭证 ,攻击者在一个多月内一连坚持会见权限 ,并在GitHub、Docker、VSCode及Open VSX等多个平台宣布了包括窃守信息代码的开发者工具恶意版本 ,包括该公司KICS剖析工具的改动版本。5月9日星期六 ,版本号为2026.5.09的恶意Jenkins AST插件被上传至repo.jenkins-ci.org。该版本未经由官方宣布流程 ,缺少git标签和GitHub宣布版本 ,且日期名堂与官方计划不符。


https://www.bleepingcomputer.com/news/security/official-checkmarx-jenkins-package-compromised-with-infostealer/


3. GhostLock工具滥用API实验文件锁定的拒绝服务攻击


5月11日 ,一位清静研究职员克日宣布了一款名为GhostLock的看法验证工具 ,该工具演示了怎样滥用正当的Windows文件API函数举行攻击 ,从而阻止用户或应用程序会见存储在外地或SMB网络共享上的文件。这项手艺由以色列航空航天工业公司的Kim Dvash研发 ,其焦点在于滥用Windows的“CreateFileW”API及其文件共享模式参数 ,实现对其他历程的文件会见阻断。为将这一手艺自动化 ,Dvash在GitHub上宣布了GhostLock工具。该工具能够递归地翻开SMB共享上的大宗文件 ,在坚持文件句柄活跃的状态下 ,使任何新的文件会见实验都被系统拒绝。值得注重的是 ,该工具可以由标准域用户运行 ,无需任何提升的权限。攻击者甚至可以从多台受熏染的装备同时提倡攻击 ,并在先前历程终止后一直重新获取文件句柄 ,从而延伸阻断时间。不过 ,一旦关联的SMB会话竣事、GhostLock历程被终止 ,或者受影响的系统重启 ,Windows会自动关闭所有文件句柄 ,恢复正常的文件会见。


https://www.bleepingcomputer.com/news/security/new-ghostlock-tool-abuses-windows-api-to-block-file-access/


4. SailPoint披露GitHub代码库遭未经授权会见


5月11日 ,SailPoint是一家专注于企业身份清静与身份治明确决计划的网络清静公司 ,其产品旨在资助种种组织有用管理和控制用户对系统、应用程序及敏感数据的会见权限。2026年4月20日 ,该公司披露了一起涉及其GitHub代码库的网络清静事务。凭证SailPoint向美国证券生意委员会(SEC)提交的8-K表格显示 ,公司在当天检测到部分GitHub代码库遭到了未经授权的会见。事务爆发后 ,SailPoint迅速启动了内部事务响应机制 ,并在第三方网络清静公司的协助下连忙终止了未经授权的运动 ,乐成控制了清静误差的影响规模。SailPoint在提交的文件中明确体现 ,此次事务的基础缘故原由是某第三方应用程序保存清静误差 ,现在该误差已经获得修复。经由与第三方网络清静响应公司的团结视察 ,SailPoint确认没有发明任何证据批注其生产情形或测试情形中的客户数据遭到不法会见 ,也没有发明公司的正常服务泛起中止。这意味着 ,只管攻击者乐成侵入了SailPoint的GitHub代码库 ,但客户的现实使用体验和数据清静性并未受到直接威胁。


https://securityaffairs.com/191997/data-breach/identity-security-firm-sailpoint-discloses-github-repository-breach.html


5. 谷歌研究职员发明首个疑似AI天生的零日误差


5月11日 ,谷歌威胁情报小组(GTIG)的研究职员克日宣布报告指出 ,针对一款盛行的开源网络管理工具的零日误差 ,极有可能是使用人工智能天生的。该误差能够绕过该工具中的双因素身份验证(2FA)�;せ�。谷歌之以是高度确信攻击者使用了人工智能模子 ,主要基于Python误差使用代码的结构和内容特征。研究职员发明 ,该剧本包括大宗教育性的文档字符串 ,甚至包括一个虚构的CVSS评分 ,并且接纳了却构化、教科书式的Python名堂 ,这些正是大语言模子(LLM)训练数据的典范特征。用于此次恶意使命的LLM详细是哪一款尚不清晰 ,但谷歌已扫除了其自家Gemini模子加入的可能性。进一步证据批注 ,LLM还被应用在误差发明阶段。该误差实质上是一个高级语义逻辑过失 ,这类缺陷恰恰是人工智能系统擅于识别的类型 ,而非通常通过模糊测试或静态剖析就能发明的内存损坏或输入整理问题。GTIG研究职员体现 ,这是他们首次发明一个使用零日误差的威胁行为者 ,且该误差被以为是通过人工智能开发的。


https://www.bleepingcomputer.com/news/security/google-hackers-used-ai-to-develop-zero-day-exploit-for-web-admin-tool/


6. 黑客使用Vercel与天生式AI大规模制造垂纶网站


5月11日 ,网络清静公司Cofense的研究职员克日发明 ,黑客使用网站开发平台Vercel提倡高质量诈骗的运动急剧增添。诈骗分子现在借助天生式人工智能(GenAI)构建脱险些无法与真实网站区分的虚伪页面。特殊是通过Vercel旗下的天生式UI系统v0.dev ,纵然是手艺能力很弱的诈骗者 ,也能轻松建设模拟着名品牌外观和气概的垂纶网站。这一历程不但快速 ,并且本钱低廉。Vercel自己是一个面向网站开发者的正当云平台 ,但黑客可以容易注册使用。该平台提供免费版本以及每月20美元的专业版账户 ,攻击者无需管理自己的服务器即可在线托管网页。更为要害的是 ,一旦某个垂纶页面被查封 ,他们能够快速搭建新页面 ,由于人工智能每次都会天生略有差别的版本 ,使得基于特征的古板封堵战略难以奏效。黑客还将这些虚伪网站与Telegram平台毗连起来。当受害者在伪造的登录页面中输入小我私家信息时 ,Telegram机械人API会将这些数据实时发送给攻击者。这种自动化安排接口使诈骗者无需维护重大的后端服务器即可轻松监控并收取窃取到的凭证。


https://hackread.com/hackers-exploit-vercel-genai-phishing-sites/