Sakura Internet 披露大规模数据泄露事件:136 万账户与数百台租赁服务器失陷

日本知名云与主机服务商 Sakura Internet 公开披露一起大规模数据泄露事件,攻击者未经授权访问其租赁服务器环境与销售管理系统,最多 136 万客户账户信息可能暴露,事件同时波及数百台租赁服务器账户并在受影响环境中植入恶意软件。这是日本近期最具规模的云服务商泄露事件之一,引发对日本本土云生态安全防护的广泛讨论。

CVE-2026-15580:N-able Passportal 浏览器扩展未验证来源接收消息漏洞导致 7.3 万 MSP 用户密码保险库与实时 TOTP 失窃

AmIBeingPwned 公开披露 N-able Passportal Chrome/Edge 扩展 CVE-2026-15580 漏洞,CVSS 9.4,攻击者可通过任意网页的恶意 iframe 提取已登录用户的密码保险库条目与实时二步验证码,补丁版本 3.49.6 发布于报告后 24 小时。

Apollo Global Management 7000 亿美元资管巨头确认遭 UNC6671 社会工程入侵:SSN/生日/地址外泄,金融服务集群攻击再添一例

Apollo Global Management 在 8 月 21 日公开披露,7 月 6 日至 10 日期间有攻击者通过社会工程攻入其云平台,部分个人 SSN、生日、家庭住址与联系信息可能已被获取,与 Google 追踪的 UNC6671 假托 IT Helpdesk 攻击集群协同一致。

Storm-1175 中国关联黑客利用 N-central 零日漏洞投放 StormEncryptor 勒索软件,CISA 列入 KEV 限期修补

微软与中国国家互联网应急中心通报显示,与中国关联的 Storm-1175 组织自 7 月 31 日起利用 N-able N-central RMM 平台认证绕过 CVE-2026-18577 部署新型 StormEncryptor 勒索软件,逾半数在线 N-central 服务器尚未修补,CISA 已将漏洞加入 KEV 目录。

CVE-2026-32475:Elementor Pro 表单上传未授权 PHP 写入 RCE,全球 10-20 亿次安装的 WordPress 站点面临接管

2026 年 8 月 19 日披露的 Elementor Pro Forms 文件上传组件漏洞 CVE-2026-32475 允许未认证攻击者绕过文件扩展名黑名单,直接向 Web 根目录写入 PHP 文件并执行任意代码,CVSS 9.0-9.8,影响全球数千万 WordPress 站点。

CISA/NSA/FBI/DOE/EPA 联合通告:AI 生成脚本对西门子 S7 PLC 的主动攻击已进入预置阶段,覆盖关键基础设施多个行业

美国 NSA、CISA、FBI、能源部、环保署 8 月 19 日联合发布 AA26-231A 通告,确认攻击者正在用 AI 生成 Python 脚本主动扫描并试探 Siemens S7 系列 PLC,目标覆盖能源、水务、化工、关键制造与国防工业基础,建议立即在边界阻断 TCP/102 并盘点工程工作站。

Operation CameraSwarm:Dahua IP 摄像头遭三重攻击感染 14530 台,Hunt.io 提取攻击者 407MB 工具集还原全流程

Hunt.io 8 月 19 日披露 Operation CameraSwarm 大规模 Dahua IP 摄像头入侵活动,6 月 17 日至 7 月 22 日间至少 14530 台设备遭凭据爆破、CVE-2021-33044/33045 P2P 漏洞利用、序列号云中继三条攻击路径组合沦陷;1923 台被植入可存活 reset 的 p2pwn 后门账户,283 台经 P2P 直连绕过 NAT。