文章总结: 近期安全事件频发:12306用户因第三方授权导致账户出现陌生乘客信息;AI聊天应用Chat&AskAI因Firebase配置错误泄露3亿条私聊数据;Flickr第三方邮件服务缺陷暴露用户敏感信息;BridgePay遭勒索软件攻击致全国支付系统中断;超4万个OpenClawAI智能体实例因错误配置暴露公网;SystemBC僵尸网络感染超1万IP并疑利用政府域名作为跳板。此外,社交媒体诈骗广告盈利数十亿暴露平台审核缺陷,.NETHTTP代理存在RCE风险但微软拒绝修复。专家建议用户仅通过官方渠道授权、企业需加强第三方供应链安全与AI智能体配置审计。 综合评分: 78 文章分类: 数据泄露,WEB安全,AI安全,漏洞分析,安全运营
12306账户惊现“陌生乘客”:第三方授权引发的数据安全危机;AI 聊天应用大漏记:3亿条私聊数据被暴露,2500万用户隐私受威胁| 牛览
安全牛
2026年2月10日 14:09 北京
点击蓝字 关注我们
新闻速览
- 12306账户惊现“陌生乘客”:第三方授权引发的数据安全危机
- AI 聊天应用大漏记:3亿条私聊数据被暴露,2500万用户隐私受威胁
- Snapchat上线Arrival Notifications,位置共享如何兼顾便利与隐私
- SystemBC僵尸网络感染超1万IP,政府域名疑遭利用为攻击跳板
- 社交媒体诈骗广告盈利数十亿,安全机制漏洞成行业焦点
- 从样本到攻击者:网络威胁归因如何提升检测与响应效能
- .NET HTTP代理的隐蔽行为暴露RCE风险,微软拒绝修复引发担忧
- Flickr 第三方服务隐患引发用户信息暴露风险,安全从业者该如何应对?
- 40,000+ OpenClaw 实例暴露在公网:AI 智能体安全危机警报
- BridgePay确认遭遇勒索软件攻击,导致全国支付系统大规模中断
特别关注
12306账户惊现”陌生乘客”:第三方授权引发的数据安全危机
近日,多位用户反映12306账户”乘车人”列表中出现莫名添加的陌生身份信息,且30天内无法删除。铁路12306官方客服确认,此问题源于用户向第三方购票平台授权账户所致。
技术分析显示,当用户在第三方平台输入12306账号密码后,这些敏感信息被平台留存。部分平台采用”人工抢票”模式,随机调用其掌握的用户账号,将陌生乘客信息绑定至账户进行购票操作。值得注意的是,12306从未授权任何第三方平台发售火车票。
安全专家指出,此类事件与2014年12306大规模信息泄露有相似风险特征。账户被冒用不仅导致隐私泄露,频繁取消订单还可能触发系统限制,影响正常购票。
解决方案包括:致电12306客服解绑第三方授权、多次修改密码、30天后删除陌生信息,严重时可注销重注册。专家强调,最安全的做法是仅通过官方渠道购票,避免向任何第三方提供账号凭证。
原文链接:
https://mp.weixin.qq.com/s/hwgSJTJyefLgCe6RGA8ykg
热点观察
40,000+ OpenClaw 实例暴露在公网:AI 智能体安全危机警报
安全研究人员最新发现,开源自主 AI 智能体 OpenClaw(前称 Clawdbot、Moltbot)有大量实例因 错误配置 暴露在公网,超过 40,214 个实例 与 28,663 个唯一 IP 地址 可被访问,可能让攻击者获取敏感系统访问权。
OpenClaw 旨在通过即时通讯平台(如 WhatsApp、Telegram 等)接收指令,自动执行用户任务,它不是简单聊天机器人,而能管理文件、发送邮件等,对用户系统具有高权限。
由于许多部署缺乏适当的身份验证、访问控制和防火墙保护,这些实例可能泄露私人聊天记录、API 密钥和系统凭据,甚至允许远程执行命令。一旦被恶意利用,攻击者可凭借暴露的接口对用户或企业网络发起进一步攻击。
研究强调,快速扩散的自主 AI 平台如果未严格配置安全措施,将成为新的攻击面。建议企业和开发者在部署此类智能体时务必实施强认证、最小权限原则及定期安全审计,以降低潜在风险。
原文链接:
https://www.infosecurity-magazine.com/news/researchers-40000-exposed-openclaw/
SystemBC僵尸网络感染超1万IP,政府域名疑遭利用为攻击跳板
安全研究机构Silent Push披露,一个由SystemBC(又称Coroxy、DroxiDat)代理恶意软件组成的大规模僵尸网络已感染全球超10,000个独立IP。该恶意软件可将受害主机转化为SOCKS5代理,用于隐藏攻击流量、规避溯源,并常被作为投放勒索软件的前置载荷。研究人员通过自研追踪器分析发现,感染分布全球,其中美国最多,其次为德国、法国、新加坡和印度。更值得警惕的是,调查Passive DNS数据时发现多个政府域名关联感染主机,例如越南phutho.duchop[.]gov[.]vn(IP:103.28.36[.]105)及布基纳法索政府相关域名(IP:196.13.207[.]92),表明攻击者可能利用政府基础设施作为流量跳板,甚至已渗透敏感网络。报告还发现一款此前未公开的Perl版本SystemBC变种,显示其持续迭代以增强隐蔽性。其C2基础设施使用“bulletproof”托管服务,包括BTHoster和AS213790(BTCloud),且部分代理IP在VirusTotal评论中被指参与WordPress漏洞利用活动,暗示该网络可能被用于批量攻击或对外租用。
原文链接:
Silent Army: SystemBC Botnet Infects 10,000+ IPs & Government Networks
社交媒体诈骗广告盈利数十亿,安全机制漏洞成行业焦点
最新调研指出,社交媒体平台因未能有效阻断诈骗广告而从中获利数十亿欧元或美元,在线广告欺诈已成为重大安全与信任挑战。据报告,社交媒体上充斥着诱导购买虚假产品或投资诈骗的“scam ads”,这些广告不仅侵蚀用户信任,还可能导致敏感金融和个人数据泄露给诈骗者,造成实际损失。
虽然原始报道未披露具体平台收入数据,但欧洲市场调查显示,仅在爱尔兰,社媒诈骗广告每年就令用户平均损失约€1 500,并使平台从中获得数千万元收入。The Sun过去曝光的内部文件还显示,Meta Platforms据称有约10%的年度收入(约160亿美元)来自诈骗及违禁广告,说明监管与审核机制存在明显缺陷;平台算法甚至可能因个性化推送而让用户反复接触类似诈骗内容。腾讯新闻安全专家警告,若平台继续以广告营收优先于用户保护,诈骗广告不仅将不断增长,还会强化恶意行为者在社交环境中的经济激励,亟需加强监管、广告审查与用户数据安全防护。
原文链接:
https://www.infosecurity-magazine.com/news/social-media-platforms-billions/
.NET HTTP代理的隐蔽行为暴露RCE风险,微软拒绝修复引发担忧
安全研究人员发现.NET Framework中HTTP客户端代理类存在隐蔽行为,可能导致远程代码执行(RCE)漏洞。该问题源于.NET的HTTP代理在接受URL时会处理非HTTP协议,这一设计缺陷让攻击者通过构造恶意输入触发任意文件写入,从而植入Web Shell或恶意PowerShell脚本等载荷,最终实现RCE攻击路径。研究者在Barracuda Service Center、Ivanti Endpoint Manager、Umbraco 8 CMS、Microsoft PowerShell和SQL Server Integration Services等多个产品中验证了可利用案例。
微软表明不会在.NET Framework层面修复此行为,强调由应用程序开发者负责不向HTTP代理类传递不受信任的URL,这意味着漏洞修复需依赖各软件厂商和开发团队在应用层采取防护措施。
该问题的技术核心在于HttpWebClientProtocol及其衍生类意外支持非HTTP协议,从而使SOAP客户端代理可被诱导与文件系统或外部资源交互,而不是按预期通过HTTP交换数据。攻击者利用ServiceDescriptionImporter类从恶意WSDL生成代理时,可控制代理行为并实现RCE。
对于.NET应用开发者和安全团队而言,需主动审计使用SOAP/WSDL导入逻辑、严格验证外部输入并限制仅接受HTTP/HTTPS协议,以降低潜在风险。
原文链接:
https://www.csoonline.com/article/4104460/hidden-net-http-proxy-behavior-can-open-rce-flaws-in-apps-a-security-issue-microsoft-wont-fix.html
Flickr 第三方服务隐患引发用户信息暴露风险,安全从业者该如何应对?
全球知名图片分享平台 Flickr 于 2026年2月5日 向用户发出安全通知,披露一起可能的数据暴露事件。此次事故源于其 第三方电子邮件服务提供商系统中的安全缺陷,可能导致未经授权的访问,从而暴露部分用户的敏感信息。Flickr 在获悉问题后数小时内迅速切断了受影响系统的访问权限以遏制风险。
Flickr 警告称,可能被暴露的数据包括用户的 真实姓名、电子邮箱地址、Flickr 用户名、账户类型、IP 地址、地理位置及平台活动日志 等内容,尽管 密码和支付卡信息未受影响。目前尚无证据表明黑客确实入侵或窃取数据,但这些信息一旦泄露,将增加用户遭遇 钓鱼攻击和社会工程 诱骗的风险。
作为应对措施,Flickr 建议用户密切关注账户异常活动、提高对仿冒邮件的警惕,并避免跨平台重复使用密码。事件反映出当前企业在依赖 第三方服务供应链安全 时面临的严峻挑战,强调了强化供应商安全评估、提高监控和访问控制等举措的重要性。
原文链接:
Flickr moves to contain data exposure, warns users of phishing
安全事件
AI 聊天应用大漏记:3亿条私聊数据被暴露,2500万用户隐私受威胁
近日,独立安全研究人员披露,热门 AI 聊天应用 Chat & Ask AI 出现重大数据泄露事故,约 3亿条聊天记录 与 2500万用户 相关的数据被意外暴露。该应用在 Google Play 和 Apple App Store 上拥有超过5000万注册用户。
据分析,这次泄露源于应用后端 Google Firebase 数据库配置错误,导致存储的私人聊天内容对外公开可访问,包括用户与聊天机器人之间的完整对话、时间戳、所选 AI 模型及个性化设置等信息。
值得注意的是,这些消息中包含大量敏感内容,例如心理健康问题、非法行为咨询等,对个人隐私与安全构成严重威胁。虽然 Chat & Ask AI 并不自己运行 AI 模型,而是连接 OpenAI ChatGPT、Anthropic Claude 和 Google Gemini 等大型语言模型,但其存储与保护措施出现的缺陷暴露了第三方 AI 应用在数据治理方面的脆弱性。
安全专家指出,这类 Firebase 配置不当 是常见且易被利用的弱点,呼吁开发者优先强化后端访问控制与数据权限策略。同时提醒用户对任何 AI 聊天应用的隐私风险保持高度警惕。
原文链接:
AI chat app leak exposes 300 million messages tied to 25 million users
BridgePay确认遭遇勒索软件攻击 导致全国支付系统大规模中断
美国主要支付网关服务提供商BridgePay Network Solutions于2026年2月6日确认,其系统遭遇勒索软件(ransomware)攻击,导致包括核心API、虚拟终端和托管支付页在内的关键支付服务出现大规模全国性中断,影响商户正常的卡片交易处理。
事件初期监控显示服务在凌晨3:29 EST即出现性能下降,随后迅速演变为全面故障。BridgePay在后续状态更新中确认此次系统瘫痪系网络安全事件所致,并已启动应急响应,与FBI、U.S. Secret Service及外部网络取证与恢复团队合作,持续进行调查与修复。
初步技术取证显示无支付卡数据泄露,任何可能被访问的数据均已被加密,目前没有证据表明存在可利用的数据外泄风险。BridgePay强调,将按照安全和负责的方式推进恢复工作,并承诺在恢复进展中保持透明沟通。
这一事件再次提醒支付基础设施在遭遇勒索软件攻击时可能引发的连锁业务中断风险,网络安全从业者需加强对支付处理链的威胁检测、备份策略与应急恢复能力。
原文链接:
https://www.infosecurity-magazine.com/news/bridgepay-confirms-ransomware/
攻防技术
从样本到攻击者:网络威胁归因如何提升检测与响应效能
网络威胁归因(Cyberthreat Attribution)并非单纯追踪攻击者身份,而是在安全事件调查中快速掌握攻击全貌的一种实战手段。传统流程往往是检测可疑文件、简单分析后阻断,但对于针对性强、阶段性多的攻击,这种“打补丁式”做法无法阻止攻击者深入基础设施并造成更大损害。通过归因分析,安全团队可以从一个恶意样本追溯出具体威胁行为者,了解其常用战术、技术与程序(TTPs),进一步发现相关工具和IoC(妥协指标),并据此调整检测规则、强化SIEM监测等,从而覆盖并清除整条攻击链。归因的有效性依赖于庞大且高质量的威胁情报数据库以及对TTP的深度理解,这使得团队能够在短时间内识别攻击者模式、确认漏洞利用点(如CVE-2021-40449),并采取针对性修补和防护措施。归因分析提高了调查效率和防御的精准性,是现代企业安全运营中不可或缺的实践方法。
原文链接:
https://www.kaspersky.com/blog/practical-value-of-cyberthreat-attribution/55217/
Snapchat上线Arrival Notifications,位置共享如何兼顾便利与隐私
Snapchat在“Home Safe”基础上推出新功能Arrival Notifications,用于在用户抵达指定地点时,自动向选定好友发送提醒。该功能支持一次性或周期性通知,适用于出差返程、固定课程、训练或会议等场景,减少手动报平安的负担。
Snapchat强调,Arrival Notifications仅对用户主动共享位置的好友生效,Snap Map位置共享默认关闭,未授权情况下任何人无法查看位置或接收提醒。一次性通知在触发后或24小时内自动失效。使用时,用户需在好友资料页中选择Arrival Notifications,在地图上设定地点并自定义名称。
该功能依托Snap Map实现,后者自2017年上线,目前月活用户已超4亿。通过持续强化位置提醒能力,Snapchat意在在安全与社交结合场景中,与Life360及Apple的Find My展开更直接竞争。
原文链接:
Snapchat now lets you inform others when you have arrived at your destination
联系我们
合作电话:18610811242
合作微信:aqniu001
联系邮箱:[email protected]
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全牛 《12306账户惊现“陌生乘客”:第三方授权引发的数据安全危机;AI 聊天应用大漏记:3亿条私聊数据被暴露,2500万用户隐私受威胁| 牛览》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论