匈牙利国家国库遭 ByteToBreach 勒索软件攻击:涉俄服务器来源,农业补贴发放受阻
2026 年 8 月,匈牙利国家国库农业与农村发展部门遭勒索软件攻击 ByteToBreach 加密员工终端,攻击源头追溯至俄罗斯服务器。事件是该组织继罗马尼亚土地登记处后两个月内第二次打击欧洲国家级金融基础设施。
追踪全球网络安全最新动态:CVE漏洞预警、零日漏洞、供应链攻击、勒索软件、数据泄露。覆盖Microsoft、Google、Fortinet等主流厂商安全公告,每日更新,面向站长与安全运维人员。
2026 年 8 月,匈牙利国家国库农业与农村发展部门遭勒索软件攻击 ByteToBreach 加密员工终端,攻击源头追溯至俄罗斯服务器。事件是该组织继罗马尼亚土地登记处后两个月内第二次打击欧洲国家级金融基础设施。
2026 年 8 月,加拿大硬件钱包厂商 Coinkite 旗下 Coldcard 冷钱包被曝存在随机数生成缺陷漏洞,攻击者无需物理接触设备即可批量重构私钥,已导致价值约 1.1 亿至 1.3 亿美元的比特币被盗。事件动摇了冷钱包绝对安全的传统认知,并推动美国现货比特币 ETF 单周净流入 8.53 亿美元创四个月新高。
牛仔裤品牌 Levi Strauss 于 2026 年 8 月 7 日向 SEC 提交 Form 8-K 披露一起网络安全事件:未授权第三方通过针对 3 名员工的社交工程攻击进入公司系统并外泄部分企业数据,未影响消费数据与业务运营,外媒怀疑与 UNC6671 协同 voice-phishing 团伙相关。
瑞士联邦信息技术局 BIT 公布 7 月 28 日检测、7 月 31 日确认的 SharePoint 服务器遭入侵事件,约 200 个用户与技术账户凭据被窃,怀疑攻击者利用 CVE-2026-50522 RCE / CVE-2026-56164 提权,并与 Storm-2603 / Warlock 勒索软件同源攻击链一致。
思科在 2026 年 8 月 5 日发布 IOS XE 软件加固公告 cisco-sa-hardening-iosxe-V8NMuMZJ,CVE-2026-20272 命令注入漏洞 CVSS 9.8 居首,涵盖 CWE-74/CWE-119/CWE-284 等 7 大类共 7 个 CVE,影响 17.9 至 17.18 全线和 26.1 新分支,无绕过方法,必须升级。
Metabase 披露其自托管版本存在 CVSS 10.0 满分未认证 SQL 注入零日漏洞(GHSA-vwf4-m7j8-wcjf),攻击者无需凭证即可获得实例管理员权限并窃取所连接数据库的凭据,Framework、Tally、LexisNexis 已确认客户数据泄露,影响 0.58.x 至 0.63.x 全线。
Progress Kemp LoadMaster 命令注入漏洞 CVE-2026-8037(CVSS 9.6)于 2026 年 8 月 8 日被 CISA 纳入 KEV,41 天内被观测到来自 18 个国家的 65 个 IP 共 792 次攻击尝试,watchTowr 与 eSentire 已发现活跃攻击,需在 8 月 10 日前完成联邦机构修补。
DragonForce 勒索软件团伙在 8 月 3 日将国内英语学习平台百词斩列入泄密网站并发布数据,平台累计用户超 2 亿。攻击者声称获取用户账号、学习记录与个人信息,教育与培训行业供应链安全再度承压。
谷歌威胁情报披露,过去五周内黑客团伙 Redact、Pink、Helix 以语音钓鱼 + AiTM 中间人技术针对 Blackstone、KKR、Apollo、Bain、CME、Moody’s 等 200 家金融与 PE 机构员工,赎金报价 75 万至 300 万美元,已确认部分受害者付款。
腾讯朱雀实验室 Corvus AI 在 Linux 内核 SCTP ASCONF 处理中发现一个自 2.6.25 起的 UAF 漏洞 CVE-2026-64564,本地攻击者可借助该缺陷提权至 root 并在默认容器配置下逃逸至宿主机,patch 已合入主线 9b2854f。
开源 AI 智能体编排平台 Ruflo 的 MCP 桥接默认绑定 0.0.0.0 且无认证,攻击者只需一个 HTTP 请求即可远程执行任意代码、窃取 LLM API 密钥、劫持 AI 智能体并毒化持久化记忆,CVSS 满分 10.0,建议立即升级到 3.16.3。
Apache 软件基金会 8 月 6 日披露 CXF 两项 9.8 严重漏洞:CVE-2026-66909 JMS ObjectMessage 反序列化导致 RCE,CVE-2026-68079 OAuth2 授权码可无限重放。修复版本 3.6.12 / 4.1.8 / 4.2.3。