Lapsus$团伙窃取宜家特许谋划商180GB内部数据

宣布时间 2026-06-04
1. Lapsus$团伙窃取宜家特许谋划商180GB内部数据


6月2日,名为Lapsus$的威胁行为者克日声称,已从宜家品牌最大的特许谋划商英格卡集团窃取了180GB内部数据,现在正挂牌出售。英格卡集团在全球32个国家谋划着数百家实体门店及数字渠道。据称,泄露的数据包括内部源代码。只管宜家尚未正式确认此次数据泄露事务,但若是指控属实,这家全球最大的家具零售商将面临严重的清静危害。攻击者在其团伙网站上宣布了数据清单,声称数据集包括“全球电子商务架构和内部协作平台的完整映射”,以及“供应链物流、云基础设施和AI/MLOps存储库”。为佐证其说法,威胁行为者宣布了一个样本文件,该文件包括约6300个目录的目录树结构,但并未包括现实文件内容。研究职员审查后发明,目录名称体现了据称泄露的数据性子,可能包括宜家开发的种种工具和应用程序的源代码库,如内部数据剖析工具、内容管理系统(CMS)、宜家安卓应用以及内部营业应用程序。然而,由于无法会见底层文件,现在仍不可确定这些存储库是否真的包括源代码、设置文件、凭证或客户信息。


https://cybernews.com/security/ikea-source-code-data-sale-lapsus/


2. 黑客盯上袒露在互联网的储罐计量系统


6月3日,美国网络清静和基础设施清静局团结联邦视察局、国家清静局、能源部等多个政府机构克日宣布忠言,指出黑客正起劲攻击袒露在互联网上的自动储罐计量系统。这类系统普遍应用于能源、化工、食物、农业及交通运输等要害基础设施领域,用于远程监控储罐的液位、温度及走漏情形。虽然美政府尚未将相关运动归罪于任何特定国家或组织,但此前有报道称伊朗黑客曾涉及多起针对加油站储罐系统的入侵事务。据通告披露,攻击者通过身份验证绕过误差、硬编码凭证、操作系统下令注入、SQL注入以及权限提升等多种方法,乐成入侵联网的ATG系统,并远程执行恶意下令。一旦到手,攻击者可以改动系统设置,包括网络设置、产品标识符、储罐容积参数及泵控制指令,还强人为关闭警报或制造障碍,阻碍操作职员实时监控液位,从而显著增添走漏或装备故障的危害。为应对这一威胁,CISA等机构鞭策相关组织连忙接纳防护步伐:将ATG系统与互联网隔离,通过防火墙、VPN或会见控制列表严酷限制远程会见,替换所有默认密码,启用强密码战略和多因素认证,实时装置清静更新,并一连监控系统是否保存未经授权的设置变换。


https://www.bleepingcomputer.com/news/security/cisa-warns-of-cyberattacks-targeting-fuel-tank-monitoring-systems/


3. Ultrahuman遭黑客入侵,客户康健数据泄露


6月3日,可衣着康健科技首创公司Ultrahuman克日披露,一起清静误差导致部分客户的康健数据被未经授权会见。该公司总部位于印度,以智能戒指和代谢康健追踪装备著名,其最着名产品为与Oura Ring竞争的Ring Air,近期还推出了升级版Ring Pro。据Ultrahuman证实,此次事务爆发于3月27日,黑客通过恶意软件窃取了一名员工的条记本电脑凭证,进而会见了用于内部分析的系统。公司称,其清静警报系统在数小时内检测到入侵,随后迅速将受影响系统离线,并作废了所有会见权限。凭证该公司此前宣布的约70万月活跃用户数据,约0.1%的用户受到影响,这意味着至少有700名客户的康健数据被泄露。Ultrahuman未否定这一数字,但拒绝透露详细人数。公司强调,密码、支付信息、生产系统以及Ultrahuman Ring装备自己均未遭到泄露。首席执行官Mohit Kumar体现,公司已迅速修复误差,并正在通知相关羁系机构。


https://techcrunch.com/2026/06/03/ultrahuman-says-hackers-accessed-customers-wellness-data-via-internal-tool/


4. IMA Diligence Services数据泄露波及逾52万人


6月3日,IMA Diligence Services是一家为并购及公司生意提供财务咨询服务的机构,也是IMA金融集团的子公司。该公司正在通知凌驾52.5万名小我私家,其小我私家信息在2024年12月爆发的数据泄露事务中被盗。据公司官网宣布的事务通知,该事务于12月中旬被发明,其时一台由第三方管理的旧服务器无法会见。发明后,公司连忙通知执法部分并睁开视察,同时约请外部网络清静专家协助。视察显示,攻击者在12月8日至12月16日时代会见了该服务器并窃取了某些文件。经数据审查确认,泄露信息包括姓名、地址、社会包管号码、驾驶执照号码,以及财务信息如账号和信用卡号、医疗和康健包管信息,部分情形下还涉及护照号码和纳税人识又名。公司向印第安纳州总审查长办公室报告称,共有525,306人受到影响。作为回应,IMA Diligence Services将为受影响小我私家提供为期12个月的免费信用监控和身份恢复服务。虽然公司通知未披露攻击者细节,但Genesis勒索软件组织已声称对此认真。1月下旬,该团伙将其列入基于Tor的泄露网站,宣称从该公司窃取了700GB数据,包括小我私家信息、商业文件和神秘文件。


https://www.securityweek.com/ima-diligence-services-data-breach-impacts-525000-people/


5. Android零日误差CVE-2025-48595已遭使用


6月3日,谷歌于2026年6月宣布了Android清静更新,修复了该移动操作系统中的124个误差。其中编号为CVE-2025-48595、CVSS评分高达8.4的误差尤为危险,由于它已被用于现实攻击。该误差影响运行Android 14、15、16及Android 16 QPR2的装备,由整数溢出问题引发,可导致代码执行和权限提升。攻击者能够在无需特殊权限的情形下获得系统高级会见权限。谷歌证实,有迹象批注该误差正遭受“有限的、有针对性的使用”,但未透露攻击者身份、受害者数目及详细使用方法。现阶段尚无果真证据将该误差与特定攻击者关联,但多项迹象批注这是一条重大的攻击链。该误差位于Android框架,操作系统最敏感的层级之一,无需用户交互即可触发。研究职员以为,最可能的情景是恶意应用程序在装置后使用该误差获取更高权限,最终完全控制装备。美国网络清静和基础设施清静局已于2026年6月2日将该误差列入已知使用误差目录,要求联邦民事行政部分机构在6月5日前完成修复。


https://securityaffairs.com/193057/breaking-news/google-patches-actively-exploited-android-flaw-affecting-millions-of-devices.html


6. 艾美奖官网泄露AWS凭证,内部资源险遭入侵


6月3日,四月初,网络清静研究团队收到匿名举报,称艾美奖官方平台Emmy.tv保存严重清静误差。美国国家电视艺术与科学学院的官方平台在一次更新后,亚马逊网络服务凭证被意外泄露。虽然无法百分之百确定缘故原由,但在大大都此类事务中,人为过失是主要因素。这些凭证作为果真可会见的HTML代码的一部分宣布,所有浏览器在会见网站时都会下载该代码。凭证爆料信息,泄露的凭证袒露了艾美奖生产情形中敏感资源的云存储桶列表,包括Slack、Jira、Zoom及艾美奖电子邮件账户等众多敏感服务。其他袒露的基础设施还包括Emmys的Android、FireTV、iOS和Roku应用,以及多个内部数据库。研究团队指出,AWS凭证旁边指定的存储桶甚至没有设置会见掩护,且托管了艾美奖的成员提交内容,包括预告片和剧本。研究团队核实了匿名研究职员的说法,并在收到线索后也发明了被曝光的凭证,但并未使用泄露凭证会见任何服务。团队审查资源列表后发明,其中一些资源无需任何凭证即可直接会见。在联系艾美奖后,阻止5月6日,相关凭证已不再泄露。


https://cybernews.com/security/emmy-awards-platform-data-leak/