文章总结: 本周安全快讯涵盖多起重大事件:勒索组织DragonForce三天内攻击5家国内企业,窃取超1.8TB数据;新型macOS勒索木马ClickLock伪装验证页面窃取密码;OpenSSL高危漏洞HollowByte可致服务器崩溃且无CVE编号;安永第三方工单平台遭入侵致客户数据泄露;公安部跨国押解黑客头目归案。关键发现包括供应链攻击成为主要威胁、macOS安全风险上升、AI开发工具存在数据外泄隐患。建议企业加强访问控制、离线备份及第三方风险评估,并对AI工具进行线级抓包验证。 综合评分: 85 文章分类: 漏洞预警,数据泄露,恶意软件,供应链安全,AI安全
四大会计事务所之一的EY 安永承认第三方支持工单平台遭入侵,多家客户税务与财务数据外泄
汇能云安全
2026年7月21日 10:03 广东
在小说阅读器读本章
去阅读
7月21日,星期二,您好!中科汇能与您分享信息安全快讯:
01
DragonForce 三天连袭 5 家国内企业,1.8TB 数据遭双重勒索威胁
勒索组织 DragonForce 连续在暗网泄露网站公布 5 家国内企业信息,涉及汽车电子、自动驾驶、精密测量、通信设备及食品制造等行业,公开声称掌握的数据总量超过 1.8TB。攻击覆盖国内某头部汽车电子企业(被盗 540GB)、北京某自动驾驶企业(被盗 379GB,包含源代码、员工数据库)、上海某通信设备制造企业(393GB)以及香港某食品制造企业(370GB)和某精密测量企业(120GB)。其中,自动驾驶企业的核心研发资产已面临泄露风险,包括源代码、财务文件、配置文件与员工数据库均已被攻击者完成加密。DragonForce 自 2023 年起活跃,惯用 RaaS(勒索软件即服务)模式运营,先窃取数据再公开施压,构成双重勒索。本次事件再次证明,制造业、科技企业与拥有高价值知识产权的公司已成为勒索组织 “必争之地”,关键系统访问控制、离线备份与应急响应预案缺一不可。
02
ClickLock 新型 macOS 勒索木马曝光,100 名用户中招覆盖 33 国
安全公司 Group-IB 披露一款名为 ClickLock Stealer 的新型 macOS 勒索木马,该木马最初于 5 月开始活跃,目前已在全球 33 个国家导致至少 100 名用户受害,其中超过一半受害者位于欧洲地区。ClickLock 极具迷惑性 —— 通常伪装成 Cloudflare 验证页面,诱导用户复制一段恶意命令到 macOS 终端运行,从而下载并执行木马,一旦激活,受害者设备会弹出一个伪造的 macOS 系统密码输入窗口,窗口会显示受害者真实账户名称与苹果官方 Logo,以增强可信度,骗取用户主密码。Group-IB 指出,过去 macOS 长期被攻击者视为 “低风险平台”,但 ClickLock 的出现打破了这一固有印象,macOS 已成为勒索木马的下一个主战场。安全专家建议,macOS 用户应开启系统完整性保护(SIP)、仅从 Mac App Store 或可信开发者处安装软件,并对任何 “复制粘贴命令到终端” 的操作保持最高警惕。
03
中央网信办启动 “清朗・未成年人网络保护” 专项行动,4 个月重拳整治 AI 换脸、陪玩话术
中央网信办在全国范围内部署启动为期 4 个月的 “清朗・未成年人网络保护” 专项行动,分两阶段开展,第一阶段聚焦 “暑期未成年人网络环境整治”,重点整治三类问题:批量炮制猎奇、审丑的 AI 短剧误导未成年人认知;以 “暑期陪玩” 等话术诱骗未成年人进行不正当陪聊;部分商家提供 AI 换脸技术,教授未成年人破解人脸识别验证。第二阶段聚焦 “整治侵扰未成年人身心健康的网络信息”,从严规范平台推荐行为、学习教育板块与未成年人模式建设,要求平台不得设置诱导沉迷、过度消费的算法模型,不得以 “附近的人”” 可能感兴趣的人 “等功能诱导未成年人不良交友;针对儿童智能手表等专属设备,排查互动聊天、输入法等环节的有害内容,第三方 APP 诱导充值消费、输出违法不良信息等问题。本次专项行动同步发布对 72 款违法违规收集使用个人信息移动应用的通报,覆盖医疗、电商、出行、金融、教育等高频场景,体现” 专项行动 + 法规执行 ” 双管齐下的治理力度。
04
OpenSSL “HollowByte” 漏洞曝光,11 字节 TLS 数据包即可让服务器崩溃
研究人员公开披露了 OpenSSL 高危漏洞 “HollowByte”—— 未认证攻击者仅需发送一个 11 字节的 TLS 握手包,即可使运行脆弱版本的 OpenSSL 服务器预分配超大内存缓冲区,造成内存碎片化。攻击者通过反复连接可使服务器常驻内存持续攀升,直至被操作系统 OOM Killer 终止,漏洞影响范围极广:所有依赖 OpenSSL 的 Web 服务器、语言运行时、数据库均受影响,包括但不限于 Apache、Nginx、Node.js、Python、PostgreSQL 等核心组件。OpenSSL 官方已在 4.0.1 版本中静默修复,并向多个旧版本分支回移植补丁,但未为此漏洞分配正式 CVE 编号—— 这一处理方式在社区引发广泛争议。“无 CVE 编号” 意味着三件事:第一,许多企业的漏洞扫描器无法自动识别受影响系统;第二,安全合规审计可能不会强制修复;第三,未订阅 OpenSSL 高级公告的组织很可能完全不知道此次修复的存在。这与 2014 年 Heartbleed、2022 年 Log4Shell 的处理方式形成强烈反差 —— 后者都有正式 CVE 编号,触发了全球紧急响应。
05
会计事务所EY 安永承认第三方支持工单平台遭入侵,多家客户税务与财务数据外泄
全球四大会计师事务所之一的 Ernst & Young(EY,安永)披露,公司使用的一个第三方 IT 支持工单平台在 3 月底至 4 月中旬之间遭未授权第三方访问,多份客户文档被下载,其中部分文档包含税务申报、财务数据、社会安全号码(SSN)和投资持仓信息。安永表示已加固该平台、确认入侵被及时遏制、并已通知联邦监管机构,同时向受影响客户提供为期两年的身份监控服务。事件的关键信息在于 “第三方” 二字。EY 自身的安全体系是顶级的 —— 但其服务交付链上的一个外部工单系统成为突破口。这是典型 “供应链攻击” 模式:攻击者不直接攻击 EY,而是攻击 EY 信任的服务商,再通过该服务商渗透到 EY 的客户数据,这种攻击模式的破坏力在于 “信任传导”,EY 客户的信任建立在 EY 的品牌之上,但 EY 的数据控制权建立在第三方服务商的代码之上。一旦服务商存在漏洞,EY 的客户网络即整体暴露。安永的应对体现了一定的 “成熟度”:事件窗口期约 3 周(3 月底 – 4 月中),但到 7 月才公开披露 —— 这种 “沉默期” 在四大事务所中并不罕见,主要用于完成内部取证、客户通知与监管沟通。值得关注的是,安永主动向受影响客户提供两年身份监控服务,这比许多被攻击的科技公司更主动、更有担当。
06
肯尼亚总统官网遭黑客篡改,索要 5 枚比特币赎金
肯尼亚政府正在调查总统威廉・鲁托(William Ruto)官方网站遭黑客攻击事件。7 月 18 日,攻击者短暂篡改了总统官网页面,并索要 5 枚 BTC(约 32 万美元)赎金,威胁否则将泄露未披露数据。肯尼亚信息、通信与数字经济部表示,政府已启动网络安全响应机制,并联合相关机构展开取证调查。目前尚无证据显示敏感数据遭未授权访问或泄露,政府数字服务仍保持正常运行。事件最值得关注的是 “国家级官网” 作为攻击目标的政治象征意义,攻击者并不需要真正获取核心国家机密 —— 只要能短暂篡改页面、登上新闻头条,就已经达成 “政治宣传” 目的。这类攻击背后往往存在三类动机:政治示威、敲诈勒索、技术炫技。肯尼亚作为东非数字经济领军国家之一,其政府网站承载大量公共服务入口,攻击事件再次给所有发展中国家政府敲响警钟:政府网站不仅是信息发布平台,更是国家数字主权的 “门面”。建议各级政府机构加强官网 CDN 防护、WAF 部署、DNS 解析安全与 7×24 安全监控。
07
公安部跨国押解黑客头目潘某君归国,12 人黑产团伙全军覆没
公安部发布重磅通报:备受关注的跨国网络黑客案告破,重大犯罪嫌疑人潘某君被从越南成功押解回国,标志着横跨多省的特大破坏计算机信息系统案全线告破。潘某具备专业计算机技术,长期藏匿境外,伙同他人搭建大量虚假钓鱼网站,研发传播恶意程序,通过技术手段非法控制大量普通网民电脑设备,非法窃取个人身份信息、账户数据、浏览记录、财产信息,并批量倒卖公民隐私数据、推送恶意广告、强制引流、勒索牟利。6 月 4 日经中越警方协作将其抓获,6 月 6 日押解回国。同期国内警方在广东、广西等地同步收网,将团伙剩余 11 名涉案成员全部抓获,实现团伙全员清零。案件再次印证了 “网络不是法外之地,境外不是安全孤岛”。潘某君的落网,是中国 — 东盟跨国警务协作机制的又一次成功实践,对企图通过潜逃境外逃避打击的网络犯罪分子形成强力震慑。同时这起案件也提示普通网民:钓鱼网站、陌生链接、未知软件是个人信息泄露的 “三大入口”,日常上网务必保持警惕。
08
哥伦比亚国家石油公司 Ecopetrol 遭大规模数据勒索,15 家子公司用户信息外泄
哥伦比亚国家控股的能源巨头 Ecopetrol 披露:黑客窃取了与公司及其 15 家子公司数千个用户账户相关的敏感数据,并向公司提出赎金要求。事件再次引发业界对拉丁美洲关键能源基础设施网络安全的严重担忧,Ecopetrol 是哥伦比亚最大企业,也是拉美地区第三大石油公司,承担着该国约 60% 的石油生产与出口,一旦其核心运营网络与客户数据被攻击者渗透,影响的不仅是商业利益,更涉及国家能源安全与社会稳定。事件细节尚未完全公开,但 Ecopetrol 已启动应急响应并向国家网络安全机构报告,这已是 2026 年第二起拉美国家石油公司遭勒索攻击 —— 今年 3 月,巴西国家石油公司 Petrobras 也曾遭类似攻击,凸显出 “国家级关键基础设施” 正在成为勒索软件组织的重点目标。对于关键能源、水务、电力、电信企业,安全已不再是 “IT 部门的事”,而是 “国家安全的事”。建议此类企业立即开展攻防演练、第三方风险评估与关键系统隔离。
09
美国医疗计费巨头 Craneware 数据泄露,波及 2000+ 家美国医院
总部位于爱丁堡的美国医疗计费软件巨头 Craneware 披露:公司部分数据环境遭未授权访问,影响范围超过 2000 家美国医院。Craneware 是美国医疗行业 “收入周期管理(RCM)+ 药房定价” 领域的核心 SaaS 提供商之一,其系统深度集成于医院 HIS、计费、保险理赔全流程,一旦被攻击,理论上每家使用其系统的医院都面临患者账单数据、保险信息、用药数据泄露风险。事件目前已聘请外部取证团队介入调查,但 Craneware 尚未公开披露具体受影响数据类型与攻击入口。这是 2026 年迄今为止影响医疗机构数量最多的数据安全事件之一 —— 超过 2024 年 Change Healthcare 事件的部分子集。对比来看,今年医疗行业仍在持续承压:3 月份 Ascension 数据泄露、5 月份多个医院系统遭 Black Basta 攻击,到本次 Craneware 2000+ 医院 —— 医疗数据正成为勒索组织的 “高 ROI 目标”。
10
xAI Grok Build 静默上传用户整个代码库,27,800 倍数据外泄超合理范围
安全研究机构 Cereblab 公开分析报告:xAI 旗下编码助手 Grok Build 在处理调试请求时,会静默将用户整个代码仓库上传至 SpaceXAI 控制的 Google Cloud Storage 存储桶,上传数据量是 “实际编码任务所需” 的 27,800 倍—— 即开发者只让 Grok 改一行代码,工具却把整个 Git 历史、全部环境文件、已删除的 SSH 密钥与 API 密钥统统打包外发。Grok Build 官方营销文案曾明确承诺 “不会上传用户未主动处理的文件”—— 但实测显示,其后台进程无视用户隐私设置、绕过 “Do Not Read” 指令,甚至把开发者已删除的 commit 历史也一并打包上传。由于 Git 历史无法彻底 “删除”,开发者之前删除过的 API Key、数据库密码、SSH 私钥全部外泄,事件曝光后,xAI 已部署服务器端限制,马斯克承诺所有历史上传数据将被永久删除,事件给所有 “开发者 AI 工具” 用户敲响警钟:营销承诺 ≠ 真实行为。所有接入代码库的开发类 AI 工具,必须做 “线级(wire-level)抓包验证”—— 不能仅靠厂商隐私白皮书。Anthropic Claude Code、GitHub Copilot、Cursor、Tabnine 等同类工具都应纳入审查范围。建议企业立即盘点:1)所有员工已安装的开发类 AI 工具清单;2)每个工具的隐私设置与外发范围;3)核心代码仓库是否隔离在 AI 工具之外。
信息来源:人民网 国家计算机网络应急技术处理协调中心 国家信息安全漏洞库 今日头条 360威胁情报中心 中科汇能GT攻防实验室 安全牛 E安全 安全客 NOSEC安全讯息平台 火绒安全 亚信安全 奇安信威胁情报中心 MACFEESy mantec白帽汇安全研究院 安全帮 卡巴斯基 安全内参 安全学习那些事 安全圈 黑客新闻 蚁景网安实验室 IT之家IT资讯 黑客新闻国外 天际友盟
本文版权归原作者所有,如有侵权请联系我们及时删除
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:汇能云安全 《四大会计事务所之一的EY 安永承认第三方支持工单平台遭入侵,多家客户税务与财务数据外泄》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论