黑客借私有APN瘫痪波兰热电厂
宣布时间 2026-08-118月10日,波兰能源行业2025年底遭受重大网络攻击。黑客使用设置误差,通过专用移动网关入侵了一座为约5万住民供热的小型热电联产厂,关闭了蒸汽轮机和水处置惩罚系统,所幸事情职员迅速恢复,未影响民众。波兰CERT视察显示,此次攻击与此前针对该国30个景物电站及一座大型热电厂的大规模破损行动系统一组织所为,据信与俄罗斯Electrum团伙有关。攻击突破口始于某风电场VPN防火墙被攻破,黑客使用其蜂窝路由器通过隧道毗连至配电系统运营商的私有APN。由于APN缺乏客户端隔离,攻击者扫描并发明了热电联产厂内一台使用默认密码的WAGO控制器,进而渗透至内部OT网络。12月29日破晓,攻击者将三台西门子PLC切换至阻止模式并激活密码�;�,关闭了蒸汽轮机和工艺水系统。同时,他们破损多台装备、销毁日志以阻碍取证剖析。波兰CERT建议将私有APN视为不可信网络,启用客户端隔离,对OT流量实验白名单,并禁用袒露的管理服务。
https://www.bleepingcomputer.com/news/security/hackers-breached-a-small-polish-energy-plant-via-private-apn-last-year/
2. WordPress插件供应链遭袭,超35万站点面临危害
8月10日,高级WordPress网页设计工具开发商BdThemes遭遇上游基础设施入侵。攻击者改动了发送至管理员浏览器的远程JSON数据源,使用剖析代码中的跨站剧本(XSS)误差注入恶意代码,在受影响的网站上建设隐藏的管理员账户,并通过装置伪造插件和WebShell建设长期后门。由于攻击完全由API驱动,无需文件修改或插件更新,因此极为隐藏,每次管理员登录后台时有用载荷都会自动执行。WordPress清静公司Defiant于8月7日率先发明攻击运动,经视察确认,误差源于2026年3月在JSON剖析代码中引入的编码缺陷,涉及Biggopti组件所使用的Biggop库。该库因输出转义缺乏,在API响应处置惩罚中保存XSS误差,攻击者在获得供应商存储桶写入权限后,将正当推广JSON替换为恶意代码,污染了数据流。注入的JavaScript使用管理员已验证的会话建设恶意管理员账户,并通过另一个有用载荷(w2.js)装置伪造插件,植入WebShell以实现长期会见。
https://www.bleepingcomputer.com/news/security/bdthemes-plugins-supply-chain-hack-creates-rogue-wordpress-admins/
3. AI黑客乱入健身房:为抢课入侵预约系统
8月10日,一则关于澳大利亚男子使用人工智能代理入侵健身房预订系统的新闻引发普遍关注。软件开发职员Andrew Bird训练其OpenClaw代理程序,试图为自己预订一节热门的清早健身课程。由于厌倦了恒久处于候补名单并重复刷新抢位,Bird向AI下达了提前预订的使命。AI发明健身房预约软件保存授权误差,未经授权便作废了候补名单上排名第一的用户的预约,将Bird从第四位提升至第三位。Bird随即手忙脚乱,试图让AI作废操作,却被见告无法撤回,只能起草一封误差披露邮件通知健身房支持团队。澳大利亚ABC新闻将此报道为该国首例有纪录的人工智能代理黑客攻击事务,现实攻击爆发在数月前,Bird自己曾于4月10日在公司网站宣布过相关博客,但现已删除。Bird使用的仅是2月宣布的Claude Opus 4.6版本搭配OpenClaw控制器,并非最新前沿模子。然而,Bird的案例展现了一个更为严肃的现实:即即是较旧版本的模子,配合适当的控制器,已足以成为“优异”的黑客工具。
https://techcrunch.com/2026/08/10/tech-industry-is-buzzing-after-a-claude-agent-hacked-into-a-gym/
4. 俄城遭勒索攻击:拒付赎金力保住民数据
8月7日,美国俄克拉荷马州科维塔市遭受勒索软件攻击,黑客使用名为Anubis的恶意程序加密了市政厅的外地文件、Word文档、Excel表格及市政财务系统,致使都会盘算机辖档同续处于锁定状态。袭击者发送了赎金要求,但市政府官员明确拒绝开启任何相同渠道,市司理朱莉·卡斯汀体现,赎金金额不明,因该市拒绝与攻击者接触。针对住民对敏感小我私家数据的担心,市政府强调信用卡和支付信息未遭泄露,支付处置惩罚由自力云服务器管理,该服务器在攻击时代未被会见。紧迫服务系统包括911调理中心、警员局和消防局运行在自力的异地网络上,始终坚持周全运作。受聘的IT专业职员、网络包管专家、外地警方及联邦视察局正在审查服务器日志,以查明入侵途径。现在,该市妄想使用异地备份恢复盘算机网络,目的在周一前实现系统周全恢复运行。该市正在将内部网络清静系统从标准多因素身份验证升级为密码验证,以防未来清静误差。
https://ktul.com/news/local/city-of-coweta-refuses-to-pay-ransom-after-system-wide-cyberattack-08-08-2026
5. 物流巨头遭袭,百万客户数据面临泄露危害
8月10日,全球最大的航运和物流巨头之一Ceva Logistics于7月尾遭遇网络攻击,此次事务至少影响其位于欧洲的八个客栈,导致大宗货物运输延误,并引发大规模数据泄露。此次黑客攻击始于7月29日,行业新闻网站FreightWaves首先报道了运输延误情形。随后,荷兰在线零售巨头Bol、奢侈品零售商De Bijenkorf、足球俱乐部阿贾克斯、银行业巨头ING及眼镜制造商Ace & Tate等多家企业相继证实客户收货信息受到影响。电子游戏巨头Valve于8月7日发明Ceva系统数据遭窃取,并通知近期购置Steam硬件的用户,其小我私家信息在本次事务中被盗,Ceva会在用户下单后90天内生涯其收货和配送信息。Ceva在8月1日向受影响的客户确认了网络入侵事务,称网络清静团队连忙启动清静协议并睁开视察。公司讲话人Ryan Fisher拒绝透露被盗数据的详细数目或是否收到赎金要求。Ceva体现,部分受影响的应用程序和服务已恢复在线,并正与有关部分合作,但阻止周一公司网站仍无法正常加载。
https://techcrunch.com/2026/08/10/a-data-breach-at-shipping-giant-ceva-logistics-is-rippling-across-banks-retailers-steam-gamers-and-beyond/
6. LoadMaster爆严重误差,CISA紧迫限时修复
8月10日,美国网络清静和基础设施清静局(CISA)克日发出忠言,黑客正在起劲使用Progress Kemp LoadMaster中的一个严重级别下令注入误差(编号CVE-2026-8037)。Kemp LoadMaster是一款普遍使用的应用交付控制器(ADC)和服务器负载平衡器,被全球众多科技公司和政府机构用于分派Web流量、优化应用性能及包管服务高可用性。该误差允许未经身份验证的攻击者使用多个下令端点中未整理的API输入,在未打补丁的LoadMaster装备上执行恣意下令。Progress Software于6月宣布了清静更新,修复了GA v7.2.63.1及更早版本、LTSF v7.2.54.17及更早版本中的误差,并确认该误差同样影响GA v7.2.63.2之前的所有MOVEit WAF版本。据Shadowserver监测,近300个Kemp LoadMaster实例袒露于网络,但尚不清晰其中几多为蜜罐或已针对误差举行防护。8月9日,CISA将该误差纳入正在被使用的误差目录,要求美国联邦民事行政部分(FCEB)机构必需在三天内完成服务器修补。
https://www.bleepingcomputer.com/news/security/cisa-warns-of-critical-progress-loadmaster-flaw-exploited-in-attacks/


京公网安备11010802024551号