荷兰临床诊断中心遭攻击致85万人数据泄露

宣布时间 2026-05-18

1.荷兰临床诊断中心遭攻击致85万人数据泄露


5月14日,荷兰卫生和青年照顾护士督察局(IGJ)克日宣布的一项视察结论显示,在2025年7月爆发的大规模网络攻击之前,临床诊断中心恒久未切合医疗保健行业执法划定的信息清静标准。该中心因加入宫颈癌筛查项目,持有大宗敏感小我私家康健信息。攻击事务爆发后,勒索软件团伙Nova入侵其IT系统,最初报告窃取了48.5万名加入者的数据,后经实验室修正,现实受影响人数高达85万人。为解决问题,该中心向黑客支付了数额不详的赎金。IGJ在彻底视察后发明,该实验室保存多项重大缺陷。首先,攻击者使用一个被盗用的用户账户,通过远程桌面毗连乐成会见了旧版操作系统,但该账户怎样被盗用至今仍是未解之谜。其次,由于人为过失,遗留情形完全未受监控,清静运营中心(SOC)因信息过失误以为相关旧情形已不再运行,因而禁用了对其的监控,导致日志中的异常行为未能被实时发明。第三,只管被盗用的账户使用了16个字符的密码,但多因素身份验证功效在攻击爆发时已被禁用,极大降低了攻击门槛。最为严重的是,在事务爆发前的整整三年里,该实验室从未举行过任何审计来审查其网络清静和数据�;ぷ刺�。


https://cybernews.com/security/dutch-lab-security-standards-hackers-cancer-patients-data/


2. 黑客组织声称入侵英国航空,泄露机组及医疗数据


5月14日,一个名为“基础设施破损小组”的黑客组织克日声称乐成入侵了英国航空公司的内部系统,并泄露了敏感的机组职员信息及医疗数据。该组织在其Telegram频道上宣布新闻称,已获得英航服务器、内部系统及医疗服务器的会见权限,泄露的数据包括高度敏感的小我私家信息。据攻击者形貌,他们侵入了员工门户网站,机组职员和航行员在此纪录日程安排、病假申请及提交其他与事情相关的小我私家信息。为了佐证其说法,该团伙宣布了数据样本,包括疑似英航内部系统仪表盘的截图,如机组职员门户网站和Cognito AI数据剖析平台的界面。样本中包括员工小我私家信息及病假申请纪录,而完整数据集可能进一步涵盖机组职员向雇主提供的医疗数据。攻击者声称,他们是通过一个被盗用的员工账户实现入侵的,该账户拥有对整个管理员控制面板的会见权限。别的,该团伙还宣称已攻破英航的数据中心,并提供了撞库攻击的截图作为证据,声称数据中心泄露了员工病假申请及机组职员与管理层之间的通讯纪录。研究团队忠言称,此类数据可用于网络英国航空公司的通讯模式及航班运营方法,可能导致更多运营中止。


https://cybernews.com/security/british-airways-crew-data-breach/


3. 美国贷款中心数据泄露,12.3万人信息遭窃


5月17日,美国贷款中心(American Lending Center)是一家位于加利福尼亚州的非银行贷款机构,管理着30亿美元的政府担保小企业贷款组合。该机构于2025年7月发明了一起勒索软件攻击,但取证视察直至2026年4月8日才完成,耗时近九个月。视察确认,攻击者入侵了ALC内部网络,会见了包括姓名、出生日期和社会清静号码等小我私家身份信息的文件。只管现在无证据批注信息已被滥用,也无勒索组织果真宣称认真,可能因已支付赎金或该组织无果真泄密网站,但此次事务已导致凌驾12.3万名小我私家面临信息泄露危害,受影响者主要包括申请或获得政府担保贷款的小企业主及相关人士。从首席信息清静官视角看,此次披露中最要害的操作隐患在于“发明到视察竣事”的九个月时间差:在此时代,受影响小我私家无法接纳任何�;げ椒�,而加州等多州执法明确划定通知限期应从发明之日起算,而非视察竣事之日。因此,延伸视察不但组成清静危害,更带来羁系违规危害。


https://securityboulevard.com/2026/05/american-lending-center-data-breach-affects-123000-individuals-after-nearly-year-long-investigation/


4. Tycoon2FA新增装备代码垂纶挟制微软账户


5月17日,只管国际执法部分在3月对Tycoon2FA网络垂纶平台开展了扰乱行动,该恶意工具包却迅速在新基础设施上完成重修,并恢复到正�T硕�。本月初,Abnormal Security证实Tycoon2FA不但已恢复运营,还增添了新的混淆层以增强抗破损能力。4月下旬,研究职员发明该工具包最先使用OAuth 2.0装备授权授予流程,发动装备代码垂纶攻击,以挟制Microsoft 365账户。Tycoon2FA的装备代码垂纶攻击始于受害者点击诱饵邮件中的Trustifi点击跟踪URL,邮件以发票为主题,包括Trustifi跟踪链接,该链接经由Trustifi、Cloudflare Workers及多层混淆JavaScript后,最终将受害者指导至伪造的Microsoft CAPTCHA页面。该页面从攻击者后端获取装备代码,指示受害者复制并前往微软正当装备登录页面完成MFA,随后微软向攻击者控制的装备揭晓OAuth会见令牌和刷新令牌。值得注重的是,Tycoon2FA内置了针对研究职员和自动化扫描的普遍防护机制:可检测Selenium、Puppeteer等工具,阻止清静厂商、VPN、沙箱、AI爬虫和云提供商,并安排调试器计时陷阱,来自剖析情形的请求会被自动重定向至正当微软页面。


https://www.bleepingcomputer.com/news/security/tycoon2fa-hijacks-microsoft-365-accounts-via-device-code-phishing/


5. WordPress Funnel Builder插件严重误差遭起劲使用


5月17日,WordPress生态中一款装置量凌驾4万的Funnel Builder插件(来自FunnelKit)被发明保存一个严重误差,且正被攻击者起劲使用。据Sansec研究职员报告,该误差允许未经身份验证的攻击者向WooCommerce结账页面注入恶意JavaScript代码,从而窃取主顾在购物历程中输入的支付信息。攻击者使用了插件中一个缺乏权限校验的端点,通过修改插件的全局设置中的“外部剧本”选项,直接植入恶意<script>标签。这一标签会在每一次结账生意中自动运行,导致所有通过该插件完成的付款都可能被泄露。详细而言,攻击者注入的是伪造的Google Tag Manager或Google Analytics剧本,使其看起来像是正当的剖析代码,以逃避通例检测。该加载程序会静默地从攻击者控制的域下载第二阶段剧本,并通过WebSocket毗连与远程C2服务器建设通讯,随后安排一个定制化的支付窃取程序,在结账历程中实时抓守信用卡号、CVV码、账单地址及其他客户敏感数据。FunnelKit已意识到该误差的保存,并鞭策用户连忙将Funnel Builder插件更新至3.15.0.3版本。


https://securityaffairs.com/192260/cyber-crime/attackers-exploit-funnel-builder-bug-to-inject-e-skimmers-into-e-stores.html


6. Secret Blizzard将Kazuar后门升级为P2P僵尸网络


5月16日,俄罗斯黑客组织Secret Blizzard将其运行已久的Kazuar后门程序开发成了一个�?榛牡愣缘悖≒2P)僵尸网络,旨在实现恒久长期性、高度隐藏性和高效数据网络。微软研究职员最新剖析发明,Kazuar现由三个焦点�?樽槌桑耗诤四?椤⑶沤幽?楹褪虑槟?�。内核�?槭侵醒胄髌�,认真管理使命、控制其他�?椴⑿鹘飧鼋┦绲耐ㄑ队胧萘�。桥接�?槌涞蓖獠客ㄑ洞�,使用HTTP、WebSockets或Exchange Web Services(EWS)等协议在向导者与远程C2之间中继流量;内部通讯则依赖历程间通讯(IPC),包括Windows新闻转达、邮件槽和命名管道,能优异融入正常系统噪声,且所有新闻均经AES加密并使用Google Protocol Buffers(Protobuf)序列化。事情�?槿险嬷葱邢质堤毓ぴ硕�,包括键盘纪录、截屏、文件系统收罗、系统和网络侦探、网络电子邮件及Outlook数据、监控窗口、窃取最近文件等。网络的数据经外地加密存储后,通过桥接�?榈汲�。


https://www.bleepingcomputer.com/news/security/russian-hackers-turn-kazuar-backdoor-into-modular-p2p-botnet/