文章总结: 该安全简讯汇总了2026年9月9日六起重大安全事件,包括Weverse平台42万账户标识泄露、越南APIS数据库2.2亿条旅客记录暴露、DoppelCart欺诈网络利用11.9万假网店窃取信用卡信息、F5设备遭内存注入Rootkit攻击、ShinyHunters攻陷佛州DMV窃取20万条记录,以及朝鲜黑客在HAProxy源码中植入后门。建议企业及时修补漏洞、加强数据保护与监控。 综合评分: 75 文章分类: 数据泄露,恶意软件,漏洞分析,应急响应,威胁情报
安全简讯(2026.09.09)
启明星辰安全简讯
2026年9月9日 16:04 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
1. Weverse遭攻击,42万账户内部标识泄露
9月6日,韩国HYBE旗下粉丝平台Weverse证实发生安全事件,共422,584个用户账户受到影响。事件源于9月3日收到韩国互联网安全局通知,称外部报告平台存在安全漏洞,公司随即展开内部调查并采取应急措施。调查显示,泄露信息主要为平台内部标识符,即用户创建账户时系统自动生成的唯一字符串,仅供内部系统使用,无法在平台外识别用户身份,不涉及姓名、电话号码等可直接定位个人的联系信息。此外,部分交易相关信息如支付方式、网关名称、货币、金额、取消金额、购买时间、交易状态及退款时间等也被获取,但Weverse强调这些信息不包含可用于未经授权资金转移的支付详情,无法直接识别个人用户。事件发生后,Weverse加强了支付相关API的安全措施,收紧访问控制,并从可能对外暴露的数据中移除内部标识符。公司已于9月4日向韩国互联网安全局提交报告,开始依法单独通知受影响用户,同时要求未经授权方删除或归还数据,并表示将采取法律措施追究责任。Weverse总裁杨祖日就事件致歉,承诺负全部责任并采取适当措施解决用户疑虑。
Weverse Data Leak Affects More Than 422,000 K-Pop Fan Accounts
2. 越南APIS数据库泄露,2.2亿条旅客记录曝光
9月8日,一个存储超2.2亿条旅客和机组人员记录的APIS数据库,因配置漏洞被暴露于互联网,系统疑与越南机构有关。泄露数据涵盖2017年1月至2026年4月飞往、离开或途经越南的全球旅客。Kinryū Labs于6月3日发现该Elasticsearch集群,含约107GB数据,其中乘客记录2.1亿条,机组人员1046万条。泄露信息包括姓名、出生日期、性别、国籍、护照号码、证件到期日及签发国,以及航班号、日期、航空公司、起降地、中转机场、座位分配等详细旅行数据。样本涉及多国旅客,涵盖亚太、欧洲和中东多家航司。研究人员通过自身旅行记录验证数据真实有效。数据库通过连锁错误配置被入侵:直接访问返回401未授权,但通过云端路径连接时接受了默认凭据。实际数据可被检索的具体时间未知。Kinryū Labs于6月3日报告越南当局和涉事航司,数据库访问权限于6月8日恢复。新加坡航空公司确认协调应对,樟宜机场集团拒绝置评,越南当局未回应。目前尚不清楚数据是否已被恶意利用,研究人员未发现勒索信,但因无法访问服务器日志,无法排除数据已被复制可能。
https://www.bleepingcomputer.com/news/security/220-million-traveler-records-exposed-in-vietnam-linked-apis-leak/
3. 假网店盗刷信用卡,DoppelCart涉11万域名
9月8日,德国安全公司Nebty披露,一场名为“DoppelCart”的大规模欺诈行动利用超11.9万个域名搭建虚假购物网站,专门窃取用户支付卡信息,规模创同类记录。这些假店大多使用.SHOP域名,目前仍有10.5万家活跃。它们高度集中化,96%的站点共享相同文件,仅由27个后端统一管理。为迷惑消费者,网站完整复制正品品牌的商品描述、图片甚至官网资源,共仿冒4.4万个品牌,部分热门品牌被克隆超30次,并通过65%高折扣吸引买家。当用户结账时,页面代码会实时将卡号、安全码、姓名、地址等敏感信息,连同银行发出的一次性验证码,全部传至黑客服务器。部分假店还留真实品牌客服邮箱,导致收货无门的消费者误向正牌公司投诉。Nebty联系托管商未获回应,现已开放品牌冒用查询数据库,协助企业自查维权。
https://www.bleepingcomputer.com/news/security/doppelcart-fraud-network-uses-119-000-fake-shops-to-steal-credit-cards/
4. 内存注入Rootkit,F5设备遭静默后门
9月8日,安全研究人员发现一种针对F5 BIG-IP APM设备的Linux rootkit,能将无文件Web Shell直接注入内存,规避检测。该恶意软件(代号PoisonedRefresh)利用高危漏洞CVE-2025-53521部署,该漏洞于今年3月被重新归类为远程代码执行。rootkit感染Apache的httpd文件,修改SELinux配置,并在升级映像中持久化。它通过钩住PHP模块加载器,将Shell注入合法脚本,磁盘文件保持不变,极难发现。注入的Shell接受加密请求执行恶意代码,结果伪装成CSS响应。该rootkit采用延迟激活,启动时创建本地UNIX套接字后门,无需开放端口即可启动Bash shell。防御人员应排查针对.php3的异常POST请求及特殊HTTP响应。目前仍有约795个系统暴露公网,建议尽快修补漏洞。
https://www.bleepingcomputer.com/news/security/hackers-breach-f5-big-ip-apm-devices-to-deploy-linux-rootkit/
5. ShinyHunters攻陷佛州DMV,20万条记录遭窃
9月8日,近日,勒索组织ShinyHunters宣称成功入侵佛罗里达州机动车辆管理局的在线数据库平台“DAVID”,窃取了超过20万条驾驶员记录。为证明入侵属实,攻击者公开了已故名人杰弗里·爱泼斯坦在DAVID系统中的记录截图,其中包含其地址、社会安全号码、驾照信息及登记车辆等敏感数据。驾驶员和车辆信息数据库DAVID由佛罗里达州公路安全和机动车辆管理局运营,是执法和刑事司法官员检索驾驶员及车辆信息的关键工具,同时也是该州死亡与严重人身伤害事故的主要报告机制。ShinyHunters在数据泄露网站上向FLHSMV发出最后通牒,要求谈判赎金,否则将公开全部被盗数据。据攻击者透露,他们利用DAVID系统中的密码重置漏洞,成功接管了包括DMV员工和一名FBI特工在内的多个账户权限。随后,他们通过遍历记录ID批量下载驾驶员相关的HTML代码和图像,自9月3日以来已窃取超过20万条记录。不过,攻击者表示目前访问权限已被切断,相关漏洞也正在修复中。
https://www.bleepingcomputer.com/news/security/shinyhunters-hackers-claim-breach-of-florida-david-dmv-database/
6. 朝黑客植入HAProxy源码,深度潜伏韩国企业
9月8日,Rapid7披露,与朝鲜有关的黑客将恶意后门直接编译进负载均衡软件HAProxy的源代码中,针对韩国汽车和媒体行业发起攻击。该后门名为“ted”,利用HAProxy原生API拦截HTTP流量,同时保持正常负载均衡功能,由于与合法代码深度融合,常规日志和监控难以察觉。后门通过伪装图片请求触发指令接收,将C2命令保存在命名管道中,并从HAProxy计数器中清除痕迹,使请求既不达后端服务器,也不留任何日志。它还能根据IP或指纹向特定受害者注入恶意脚本或替换页面内容,并篡改响应体隐藏注入痕迹。主后门附带工具包修改crond、sshd等系统守护进程,包含SSH键盘记录器和curlRAT组件,后者每12小时回传数据,且能检测虚拟机环境以规避沙箱。归因指向朝鲜,包括攻击目标、加密方式及与APT37关联的基础设施,但因代码部分复用nginx后门,证据尚不充分。Rapid7建议企业以与应用服务器同等标准审查边缘组件,部署独立网络监控、内存分析和二进制完整性检查,仅靠组件日志远不足以防御此类深度集成的恶意软件。
North Korea-linked Hackers Hide a Backdoor Inside HAProxy
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:启明星辰安全简讯 《安全简讯(2026.09.09)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论