达科电子控制器误差可致高速路牌遭改动

宣布时间 2026-07-01
1. 达科电子控制器误差可致高速路牌遭改动


6月30日,网络清静研究职员克日披露,美国大型LED显示系统制造商达科电子(Daktronics)旗下多款控制器保存严重清静误差,可能被黑客使用来改动高速公路交通标记、数字广告牌及体育场馆显示屏内容 。达科电子的产品遍布全球,从高中体育馆、专业体育场到国际机场和都会广告牌均有安排,影响规模普遍 。凭证美国网络清静和基础设施清静局(CISA)上周宣布的咨询报告,受影响的控制器型号包括VFC-DMP-5000、DMP-5000和DMP-8000,共保存三个清静误差 。其中最严重的是一项无需身份验证即可使用的路径遍历问题,攻击者可借此枚举恣意文件系统路径;别的尚有一个需经身份验证的恣意文件上传误差;以及装备出厂时预设且未被强制更改的默认管理员凭证,该凭证可提供完全的系统会见权限 。CISA在咨询中忠言称,乐成使用这些误差可使未经身份验证的用户获得对系统的完全根级会见和控制权 。达科电子在获悉误差后迅速响应,于2026年1月初通过CISA的VINCE平台吸收报告,并在3月初左右完成了修复固件的开发 。达科电子已正式宣布补丁,并强烈建议用户更改默认密码以避免未授权会见 。


https://www.securityweek.com/new-controller-flaws-expose-highway-signs-and-billboards-to-remote-hacking/


2. Notion遭数据泄露,1.1亿用户纪录被挂牌出售


6月29日,克日,一名网络攻击者在黑市论坛上声称已入侵热门效率工具Notion的数据库,并出售凌驾1.1亿条用户纪录 。为证实其可信度,攻击者果真了48条样本数据,经研究职员审查,样本中包括电子邮件地址、密码哈希值、注册及最后登录IP、账户建设与运动时间戳、地区时区信息、事情区名称及用户角色等敏感字段,内部一致性较高,但所宣称的1.1亿条纪录总数尚待自力验证 。Notion作为一款集条记、知识管理和协作于一体的生产力平台,全球用户已凌驾1亿,其着名企业客户包括英伟达、OpenAI、丰田和Vercel 。此次泄露的数据虽以哈希值而非明文形式存储,但清静专家指出危害依然严肃 。攻击者可能通过暴力破解或彩虹表等方法实验还原弱密码,若乐成获取明文密码,将直接威胁用户在其他平台上的账户清静,思量到大宗用户保存密码复用习惯,撞库攻击危害尤为突出 。别的,泄露的电子邮件地址与登录元数据团结,可被用于高度定制化的鱼叉式网络垂纶运动,冒充Notion官方或其他可信服务诱导用户交出更多敏感信息 。


https://cybernews.com/security/notion-data-breach-claims/


3. 1-800-Dentist遭麒麟勒索,患者牙科数据被窃


6月30日,麒麟勒索软件团伙克日在其暗网受害者博客上宣布,已乐成入侵美国洛杉矶牙科转诊服务及B2B营销解决计划公司1-800-Dentist,并威胁若不支付赎金将果真所有窃取数据 。该团伙已宣布11个样本文件以证实其入侵行为 。只管1-800-Dentist尚未正式确认此次清静事务,但执法专家忠言,此次泄露可能波及数百万依赖该公司转诊平台的消耗者和牙科诊所,涉及大宗敏感小我私家与康健数据 。麒麟尚未披露详细窃取的数据量或类型,但1-800-Dentist所网络的信息规模普遍,可能包括患者姓名、地址、电话、电子邮件等联系方法,牙科服务请求、医疗与牙科病史、牙齿或牙龈医学影像,以及付款方法和牙科包管提供商信息 。别的,会员牙科诊所的联系信息、患者获取数据和员工信息同样可能被泄露 。凭证HIPAA规则,牙科诊所有义务�;せ颊叩牡缱有∥宜郊铱到⌒畔�,一旦第三方供应商爆发数据泄露,诊所自己同样面临合规追责危害 。


https://cybernews.com/news/800-dentist-ransomware-health-data-breach-qilin/


4. 水师幽灵行动:PyPI后门窃取服务器数据


6月30日,自2025年11月以来,一场针对Python开发者的隐藏供应链攻击一连发酵,攻击者通过宣布木马化的Pyrogram分支软件包,在Telegram机械人构建情形中植入后门,从而实现远程恣意文件读取与下令执行 。凭证应用清静公司Checkmarx的研究报告,这项代号为"水师幽灵行动"的恶意运动已一连凌驾七个月,阻止2026年6月,至少有八个伪装成正当Pyrogram分支的恶意软件包被上传至Python包索引(PyPI),累计下载量凌驾2.5万次 。这些软件包包括VLifeGram、VLife-Gram、pyrogram-navy、pyrogram-styled、pyrogram-zeeb、kelragram、sepgram及pyrogram-kelra,它们均包括原始Pyrogram源代码以坚持功效正常,但攻击者在helpers�?橹刑厥庵踩肓嗣猻ecret.py的后门文件 。Pyrogram作为一款虽已阻止维护但仍在普遍使用的Telegram MTProto API框架,其PyPI月下载量靠近35万次,GitHub分支数凌驾1400个,自然成为攻击者理想的投毒目的 。该后门的运作机制极为精妙:当受熏染的机械人启动时,恶意代码会自动注册隐藏的Telegram下令处置惩罚程序,使攻击者能够通过向机械人发送特定指令来远程执行恣意操作 。


https://www.bleepingcomputer.com/news/security/malicious-pypi-packages-give-hackers-control-of-telegram-bot-servers/


5. RustDuck借Rust重写,反检测DDoS来袭


6月30日,自2026年2月以来,一个名为RustDuck的新型两阶段恶意软件家族正大规模挟制家用路由器、IP摄像头、安卓盒子及清静设置薄弱的服务器,将其编织成具备强盛DDoS攻击能力的僵尸网络 。与众多同类恶意软件相比,RustDuck依附两大特征脱颖而出:其一,焦点�?榇庸虐宓腃语言周全重写为Rust语言,显著提升了逆向剖析的难度;其二,新版本引入了一套重大的反剖析与自我�;せ�,旨在规避清静研究职员的检测与干预 。在撒播战略上,RustDuck并未依赖任何高级误差,而是混淆使用了一系列已知清静缺陷,接纳"广撒网"战略 。其入侵路径主要包括三类:一是针对远程登录服务(Telnet和SSH)的弱密码或默认密码举行暴力破解;二是使用大宗未修复的装备误差,涵盖华为HG532(CVE-2017-17215)、已停产的D-Link DIR-823X(CVE-2025-29635)、Totolink X6000R(CVE-2024-1781)以及Apache CouchDB(CVE-2018-8007)等,别的还针对锐捷、TP-Link、中兴等厂商的装备缺陷举行攻击;三是瞄准Web软件中的已知误差,包括ThinkPHP、Jenkins和Hadoop YARN,使其攻击面从廉价家用硬件扩展至企业级袒露服务器 。


https://thehackernews.com/2026/06/rustduck-botnet-rebuilds-in-rust-to.html


6. 日本Aflac遭网络攻击,438万客户信息泄露


6月30日,日本包管巨头Aflac披露,其日簿本公司Aflac Life Insurance Japan在6月15日至25日时代遭受网络攻击,黑客入侵其保单持有人门户网站“Aflac Yoriso Net”及相关系统,窃取了约438万名客户和代理人的小我私家信息 。凭证该公司向美国证券生意委员会提交的8-K表格,此次不法会见于6月25日被发明,公司随即暂停受影响系统以控制事态,现在部分客户服务仍暂时无法使用,恢复事情正在举行中 。泄露的数据类型因客户而异,可能包括姓名、地址、电话号码、出生日期、性别、清静设置、包管账户详情,甚至部分受影响文件还涉及保单承保规模细节及银行账户信息 。Aflac强调,此次事务仅限于日本营业,其美国系统未受波及,也未被攻击者会见 。公司已在外部网络清静专家协助下睁开周全视察,并已向日本金融厅及其他相关部分转达情形,妄想以信函形式逐一通知受影响小我私家,说明详细泄露的数据种别 。阻止现在,尚未确认有信息被滥用的情形爆发 。


https://securityaffairs.com/194488/data-breach/hackers-steal-data-of-4-38-million-aflac-japan-customers.html