SpeedX泄露数亿条纪录:客户住址与司机驾照曝光
宣布时间 2026-05-295月27日,近期,研究团队发明美国最后一公里包裹递送公司SpeedX在网上泄露了数亿条纪录,袒露了众多美国住民的小我私家数据。针对此事,SpeedX回应称,对Azure Blob设置的审查仅发明“容器元数据响应有限”,但并未发明任何恶意运动。公司强调,视察没有发明未经授权会见敏感客户数据的证据,也没有发明任何清静误差,以为这只是一个存储设置问题而非数据泄露,并声称会见工具仍需相识详细路径,不即是不受限制的果真会见。然而,研究职员批驳称,任何人只需知道存储桶名称就能会见凌驾8.4亿个文件,无需任何详细路径信息。泄露的Azure存储桶包括11个前缀,文件数目从几个到近6.2亿个不等。最大的数据库包括6.18亿个文件,主要是包裹和运输标签的照片,展现了收件人信息。另一个凌驾2.2亿条纪录的前缀包括货运标签PDF文件,纪录了包裹的运输阶段及最终目的地数据,其中部分标签属于加拿大快递公司Raven Force Couriers,可能是SpeedX的合作伙伴。尚有380万条纪录披露了交付批次报告,泄露了跟踪号码、处置惩罚设施地址及收件人小我私家信息。最令人担心的是,研究职员还发明了近10.5万条纪录,包括司机驾照照片和SpeedX应用凭证截图,很可能是司机提交的资格确认信息。
https://cybernews.com/security/speedx-delivery-data-leak-840-million-exposed/
2. 俄黑客组织“GreyVibe”借AI开展网络特工运动
5月28日,一个名为GreyVibe的疑似俄罗斯威胁组织自2025年8月以来,使用人工智能天生的诱饵和一套定制恶意软件工具,针对军事、政府、民间及商业实体睁开了一连的网络特工运动。只管该组织的行为与俄罗斯国家利益高度契合,但网络清静公司WithSecure体现,尚无法确定性地将其归类为国家行为。GreyVibe设计了多种攻击链,其中包括PhantomMail:通过伪装成乌克兰政府、应急、电信和能源机构的垂纶邮件,使用Google Drive和4sync链接撒播恶意压缩包;PhantomClick:伪造Zoom和LAPAS网站的CAPTCHA页面,诱导用户执行自熏染下令;PrincessClub:设立虚伪结交网站,撒播FallSpy安卓特工软件和PhantomRelay、LegionRelay等Windows恶意软件;DroneLink:以FPV无人机为主题的虚伪慈善网站,与PrincessClub共享基础设施;Nebo:伪造俄罗斯军事通讯登录页面,妄想诱骗乌克兰军方职员。这些诱饵内容逼真,得益于对ChatGPT、Ideogram AI和Google Gemini等AI工具的普遍应用。
https://www.bleepingcomputer.com/news/security/greyvibe-hackers-use-chatgpt-gemini-to-power-cyberattacks/
3. 美军事位置数据泄露,五角大楼被批应对缓慢
5月28日,一份最新披露的美国国防部文件显示,外国敌手已乐成使用从商业数据经纪人处购置的地理位置信息,对驻中东美武士员举行定位和监视。只管这一问题至少从2016年起就已向军方向导层汇报,但五角大楼被指行动缓慢,未能有用�;の涫恳接胄卸寰�。参议员罗恩·怀登与众议员帕特·哈里根等十余名国聚会员克日联名致信国防部首席信息官,要求各军种紧迫调解智能手机清静战略。信中指出,美国中央司令部已收到多起威胁报告,确认敌方使用商业位置数据针对战区内美武士员。这些数据的泉源与通俗商业买家相同,即智能手机广告资料。更令人担心的是,军方并未榨取作战区域内的武士使用小我私家装备,也没有政策要求他们在活跃战区关闭地理位置功效。国防部虽宣布了相关危害指南,但认可指南并不总能完全禁用定位服务。即即是国防部配发的智能手机,也未禁用广告设置文件。国防部体现正在迁徙新的移动装备管明确决计划,以便完全禁用定位服务,但妄想于5月初完成的迁徙是否落实仍不清朗。与此同时,陆军却在推进更普遍的自带装备政策,使问题越发重大。
https://www.theregister.com/security/2026/05/28/troops-phones-leaked-location-data-to-foreign-adversaries/5248108
4. 嘉年华邮轮遭网络攻击,近600万客户数据泄露
5月28日,嘉年华邮轮公司克日转达了一起大规模数据泄露事务,受影响总人数高达5,995,277人。据该公司向缅因州总审查长办公室提交的通知,攻击者于2026年4月14日使用社交工程手段乐成入侵一名员工账户,随后会见内部系统并窃取了包括客户数据的文件。公司IT清静团队当天发明异�T硕笱杆僮柚谷肭�,并连忙与第三方清静专家合作睁开视察。视察证实,攻击者获取的小我私家信息可能包括姓名、地址、电子邮件地址、电话号码、出生日期,以及护照和驾驶执照号码等政府身份证件信息。嘉年华于2026年5月27日最先通知受影响小我私家,并为切合条件的美国客户提供为期两年的免费TransUnion信用监控服务。公司体现,事务爆发后已刷新清静和监控系统,并将继续增强数据�;げ椒�,同时鞭策客户亲近关注银行账户和信用报告,如发明可疑运动应连忙报警。今年4月,着名网络犯法组织ShinyHunters声称对此次攻击及870万条纪录被盗认真。
https://securityaffairs.com/192833/uncategorized/carnival-data-breach-exposes-personal-data-of-nearly-6-million-customers.html
5. 2026年天下杯邻近,FBI忠言虚伪钞务网站激增
5月28日,美国联邦视察局克日宣布忠言称,在2026年天下杯开赛前,大宗虚伪网站冒充国际足联,以出售假门票和招待套餐为名,窃取小我私家及财务信息。本届天下杯将于6月11日至7月19日在美国、加拿大和墨西哥举行,网络犯法分子已为此准备了数百个垂纶网站。这些虚伪域名模拟官方fifa.com,通详尽微拼写更改如fiffa[.]com,或使用.org、.xyz、.live、.sale等替换顶级域名,以及虚伪招聘门户如“jobs-fifa[.]com”等,诱骗用户中计。FBI指出,许多诓骗网站会收聚会见者的姓名、地址、电子邮件、电话号码及银行支付信息,这些数据可用于身份偷窃和金融诈骗。网络清静公司Bitdefender发明,自2月份起,针对英国、葡萄牙、美国、加拿大、墨西哥等多国用户的诓骗运动激增,涉及冒充商品、球衣、流媒体服务等。为资助球迷规避危害,FBI建议:手动在浏览器输入fifa.com,阻止使用付费搜索广告或启用广告阻挡器;确认网址以.com最后;使用书签会见官方页面;不点击私信中的可疑链接;未履历证的网站绝不输入敏感数据。
https://www.bleepingcomputer.com/news/security/fbi-warns-of-fake-fifa-websites-running-world-cup-fraud-schemes/
6. 黑客使用FortiClient误差撒播EKZ窃密程序
5月28日,黑客正在使用FortiClient企业管理服务器中的一个身份验证绕过误差(CVE-2026-35616),撒播一种名为EKZ的未果真凭证窃取程序。攻击者将恶意软件伪装成Fortinet端点更新,并通过FortiClient管理的VPN剧本事情流执行。该误差属于不当会见控制缺陷,允许未经身份验证的远程攻击者通过全心结构的请求执行恣意代码或下令。Fortinet于4月初确认误差保存,并宣布了7.4.5和7.4.6版本的热修复程序。本月初,Arctic Wolf公司发明攻击者使用该误差撒播EKZ恶意软件。入侵始于滥用端点API,在未经身份验证的情形下执行管理操作。攻击者随后修改EMS设置和VPN战略以执行恶意剧本。终端与FortiGate防火墙建设IPsec隧道后,正当的fortitray.exe历程通过下令提醒符启动恶意批处置惩罚剧本,执行base64编码的PowerShell载荷,下载并运行伪装成Fortinet补丁的恶意软件,再通过HTTP将数据泄露至攻击者控制的VPS。EKZ信息窃取程序功效典范,同时针对Chromium和Firefox浏览器,将存储的数据提取到文本文件,绕过加密密码�;�,目的包括凭证、信用卡信息、地址、电话号码和cookie,攻击者可借此会见受多因素认证�;さ恼嘶�。
https://www.bleepingcomputer.com/news/security/hackers-exploit-forticlient-ems-flaw-to-push-infostealer-malware/


京公网安备11010802024551号