日本数字厅称服务器遭未授权访问,约 24.6 万人数据或泄露
日本数字厅表示,其服务器遭遇未授权访问,约 24.6 万人的个人数据可能泄露。该机构周五称,6 月下旬发现有人使用维护账户访问政府解决方案服务网络上的大量文件。调查随后发现,攻击者可能利用虚拟专用网络漏洞,窃取了使用该系统的公务员及其他人员信息。

日本数字厅表示,其服务器遭遇未授权访问,约 24.6 万人的个人数据可能泄露。该机构周五称,6 月下旬发现有人使用维护账户访问政府解决方案服务网络上的大量文件。调查随后发现,攻击者可能利用虚拟专用网络漏洞,窃取了使用该系统的公务员及其他人员信息。

硬件钱包厂商 Trezor 表示,其用于发送新闻邮件的第三方营销平台 Brevo 遭未授权访问,攻击者向 347,000 名客户发送了冒用 Trezor 域名的钓鱼邮件。邮件诱导用户下载应用并输入钱包备份。Trezor称已在 20 分钟内从 DNS 层面下线相关域名,当时已有 2,500 人点击链接。此事发生前,Trezor已连续披露与 ShipMonk 相关的客户数据泄露事件,涉及 11,742 名客户和额外 67,000 名美国客户。

云部署平台 Zeabur 公布 8 月安全事件调查报告。攻击者先利用部署在东京共享集群中的 NextChat v2.16.1 漏洞取得容器远程代码执行权限,再借由旧版 Legacy API Key、内部 AWS root 密钥和维运任务的私网通路进入正式数据库,读取部分项目环境变量。Zeabur 表示,已停用 Legacy API Key、轮替内部密钥并切断共享集群到正式数据库的路径,同时建议所有用户更换曾存放在平台环境变量中的有效凭证。

Alby确认,Alby Hub v1.7.0至v1.18.5存在关键漏洞,前提是管理API暴露在公网,攻击者可能借此获得未授权访问并转移资金。已知目前有1名用户受影响,v1.19.0及以上版本不受波及。Alby建议相关用户限制管理界面的公网访问,立即升级至v1.24.0,并在更新后更改解锁密码。

比特币钱包 Alby 表示,Alby Hub v1.7.0 至 v1.18.5 存在严重漏洞,在管理界面可被公网访问的情况下,攻击者可能触及管理 API、获取未授权访问并转出资金。v1.19.0 及以上版本不受影响。团队已确认 1 名用户受影响,并建议相关用户立即限制公网访问、升级至 v1.24.0,若此前曾暴露在公网,升级后还需更新解锁密码。

台湾一键部署平台 Zeabur 披露安全事件,称攻击者未授权使用内部服务凭证,查询了用户项目环境变量,部分 API 密钥、访问令牌和第三方凭证可能已被取走。已有用户回报 OpenAI、Anthropic 和 OpenRouter 账户出现异常扣款。Zeabur 表示,目前没有证据显示账号密码、个人资料、服务器日志、项目文件或信用卡号遭访问。

SafePal于8月16日确认,其订单追踪插件存在安全漏洞,导致部分客户订单信息被未授权访问。受影响用户约39,798名,为2025年3月2日至2026年4月11日期间下单的客户,泄露内容包括姓名、邮箱、收货地址、电话及购买详情。SafePal表示,钱包、助记词、私钥、钱包密码及银行和支付卡信息未受影响,漏洞已修复,相关用户已收到邮件通知。

Trezor 8 月 13 日披露,物流合作伙伴 ShipMonk 遭未授权访问,13,689 名客户的姓名、邮箱、电话和地址等信息受到影响。两天前,已有用户指出包裹外箱直接标注「Trezor Safe 3 Bitcoin Only」。Trezor 表示设备、私钥和备份未被攻破,但事件再次暴露出硬件钱包在物流、包装和第三方服务环节的身份关联风险。
