社区所有版块导航
Python
python开源   Django   Python   DjangoApp   pycharm  
DATA
docker   Elasticsearch  
aigc
aigc   chatgpt  
WEB开发
linux   MongoDB   Redis   DATABASE   NGINX   其他Web框架   web工具   zookeeper   tornado   NoSql   Bootstrap   js   peewee   Git   bottle   IE   MQ   Jquery  
机器学习
机器学习算法  
Python88.com
反馈   公告   社区推广  
产品
短视频  
印度
印度  
Py学习  »  chatgpt

在看 | 周报:医疗健康领域42款App及小程序存在个人信息违规问题;ChatGPT、Claude、Grok三大AI平台集体宕机

安在 • 6 小时前 • 17 次点击  
图片

[导读]

本期周报聚焦数据泄露、AI安全与高危漏洞事件。国内通报42款医疗健康类App及小程序存在个人信息违规收集问题;海外多起重大数据泄露频发,医疗、零售、机场、政府机构相继中招,造成海量用户敏感信息外泄。AI领域漏洞集中爆发,多款AI编程智能体存在代码执行风险,ChatGPT、Claude、Grok受底层云故障集体宕机。同时PaperCut、Proxmox VE、ServiceNow等多款产品爆出零日、满分高危漏洞,大量漏洞已在野被利用,企业需及时做好补丁更新与风险防护。








数据安全及个人信息保护





1、医疗健康领域42款App及小程序存在个人信息违规问题


国家网络安全通报中心发布App违法违规收集使用个人信息检测通报,公安部计算机信息系统安全产品质量监督检验中心检测发现42款移动应用存在违法违规收集使用个人信息行为。问题产品集中在就医健康领域,涵盖商业健康医疗服务平台、地方医保应用和医院线上服务载体三类,检出问题覆盖隐私规则未公开、未经用户同意采集信息、权限申请未说明目的、超范围收集位置通讯录等数据、第三方信息共享未披露、账号注销功能缺失等个人信息处理全流程。


2、PaperCut零日漏洞遭链式利用,黑客洗劫企业数据


全球知名打印管理软件PaperCut NG/MF的两枚零日漏洞遭勒索与间谍黑客团伙大规模在野利用,并被美国CISA列入已知被利用漏洞目录。攻击者将身份验证绕过漏洞与远程代码执行漏洞串联组合,无需有效账号即可获取受信任会话权限并执行任意系统命令,进而接管打印服务器。攻陷后黑客截获财务报表、合同协议与员工身份信息,将打印服务器作为内网核心跳板向活动目录域控和数据库横向渗透,并搭建持久化反向中继通道。


3、美国家级身份认证平台疑似数据泄露,涉1.5亿余条公民证照


美国身份验证服务商IDScan疑似遭到入侵,暗网市场Nexus出售超过1.53亿份美国和加拿大驾照扫描件的访问权限,还声称掌握超1000万份其他身份证件、超300万份旅行证件及至少57.9万张医疗卡。被盗数据包含驾照正反面的标准、红外和紫外成像,记录中的时间戳与用户近期出示身份证件的时间高度吻合,多起记录与赫兹租车等使用IDScan技术的商户相关,FBI已针对该事件展开正式调查。


4、医疗巨头麦克森遭勒索攻击,2.84亿条患者隐私数据疑泄露


美国医疗保健与药品分销巨头麦克森遭遇网络安全事件,勒索组织ShinyHunters声称通过语音钓鱼获取多名员工的Okta单点登录账号,进而入侵Salesforce和Snowflake环境,在4天内窃取约1TB、2.84亿条患者相关数据记录。被盗信息涵盖姓名、地址、社会安全号码、患者ID、用药和过敏信息、疾病、预约信息及医生信息等。勒索组织索要5523万美元赎金,麦克森已向美国证券交易委员会提交8-K表格披露事件。


5、韩国零售龙头GS零售因泄露百万用户信息被罚超6000万元


韩国零售龙头GS零售因166万用户数据泄露事件被韩国个人信息保护委员会处以128.4亿韩元(约合人民币6292万元)罚款。黑客对GS Shop和GS25网站实施撞库攻击,成功访问用户账号并提取姓名、性别、出生日期、电话号码、地址等个人信息。调查发现GS零售缺乏异常登录检测机制和监测能力,未设专门个人信息保护团队,未能及时发现持续数月的攻击,且未在规定时限内通知部分受影响用户。


6、英国最大机场集团发生数据泄露,近900万客户数据失窃


英国曼彻斯特机场集团旗下曼彻斯特机场、东米德兰兹机场和伦敦斯坦斯特德机场遭遇网络安全事件,约870万名客户数据被黑客获取,涉及电子邮箱、电话号码、车辆登记信息和邮政编码。被盗电子邮件主要来自机场WiFi注册信息,车辆登记信息则来自停车位、贵宾休息室和快速通道服务预订。勒索组织FulcrumSec声称对此负责并索要赎金,机场集团拒绝支付,英国信息专员办公室正在评估事件。


7、柏林州政府网络遭黑客入侵数据泄露,曼彻斯特机场确认客户数据被窃取


柏林州政府国家行政网络遭入侵,攻击者声称窃取5.79TB数据,涉及上万人个人信息,柏林方面明确拒绝支付赎金,相关机构正开展案件调查。同期曼彻斯特机场集团证实第三方非法获取旗下三个机场的客户预订及WiFi注册相关数据,涉及邮箱、手机号等信息,机场运营未受影响,集团已联系受影响客户并给出安全指引。


8、知名医疗上市公司达维塔因患者数据泄露赔偿1亿元


国际肾脏透析服务商DaVita遭Interlock勒索软件组织网络入侵,超268万患者的姓名、联系方式、社保号、医保信息、临床诊疗数据及税务信息等敏感健康与身份数据被窃取,因企业拒付赎金,约1.5TB被盗数据被公开。该公司就此引发的集体诉讼达成和解,支付1500万美元赔偿,该事件已累计造成其约1.68亿元相关费用,这也是该企业两年内第二起数据隐私类百万美元级诉讼和解。






AI安全





1、宇树G1 EDU人形机器人曝出Root级RCE漏洞,蓝牙邻近即可触发


安全研究员披露两条影响宇树G1 EDU人形机器人的root级远程代码执行攻击链,一条可通过低功耗蓝牙邻近触发,另一条利用chat_go路径遍历与bashrunner实现root代码执行。研究同时发现云端账号与机器人归属校验曾存在缺陷,相关云端问题已修复,但官方尚未公布对应固件修复版本,用户暂缺明确修复依据。


2、Claude Code Opus 5 Auto Mode存在提示注入风险,可被劫持执行恶意代码


安全研究显示,Claude Code Opus 5在Auto Mode下可通过普通网站摘要请求诱导执行恶意代码,攻击成功率达60%至80%。攻击利用Python模块导入机制,通过恶意压缩包投毒实现代码执行,可建立命令与控制回连。研究指出Auto Mode不应被视为安全边界,使用自主编码Agent需配合沙箱隔离与持续监控。


3、CNNVD发布2026年第十三期人工智能重要漏洞通报


国家信息安全漏洞库发布人工智能重要漏洞通报,近期共采集重要人工智能漏洞268个,其中超危漏洞52个、高危漏洞137个、中危漏洞79个。漏洞主要涵盖MLflow、Microsoft、NLTK等多个厂商和项目。通报重点列举了MLflow服务端请求伪造漏洞、Natural Language Toolkit资源管理错误漏洞和Microsoft Copilot命令注入漏洞三个实例,上述漏洞可导致敏感数据访问、CPU饱和或系统拒绝服务等危害,相关厂商已发布升级补丁修复。


4、恶意Git配置攻破Claude与Cursor,无弹窗执行代码


网络安全机构Manifold Security披露名为GitSpawn的严重开发环境漏洞矩阵,影响Claude Code、OpenAI Codex、Cursor、Qwen Code、Grok Build等多款AI编程智能体。攻击者在工程的.git/config中预埋core.fsmonitor配置项,当AI工具后台运行git status或git diff时,Git自动执行配置中指定的恶意命令,且直接以开发者操作系统身份在沙箱外部执行,可读取密钥、篡改源码或上传凭证。部分产品在用户点击信任或登录前即触发攻击,OpenAI已认领三枚CVE编号。


5、黑客利用LiteLLM管理API漏洞窃取机密并攻击AI网关服务器


攻击者积极探测LiteLLM AI网关部署中的授权漏洞CVE-2026-35029,该漏洞影响1.83.0之前版本,允许已认证的低权限用户无需管理员角色即可访问/config/update端点。攻击者通过修改UI_LOGO_PATH设置为敏感服务器文件路径,再经无需认证的/get_image端点读取文件内容,可获取模型提供商API密钥、数据库URL、AWS凭证等机密信息,还可覆盖仪表盘凭证接管管理界面,甚至注册恶意透传端点处理器实现远程代码执行。


6、ChatGPT、Claude、Grok三大AI平台集体宕机


ChatGPT、Claude、Grok三大AI平台同时发生服务故障,全球用户遭遇"上游连接错误""404故障"等问题。Downdetector收到OpenAI超1.2万份、Claude约1200份、Grok约1000份故障报告,依赖这些平台的AI编程工具Cursor也连带中断。业内初步分析指向微软Azure云计算服务同期出现故障,因三家AI平台的算力均依赖Azure,底层云基础设施抖动导致上层AI服务集体中断,Google Gemini未受影响,各平台随后陆续恢复服务。






网络安全





1、有偿提供无人机破解服务,男子因提供侵入计算机信息系统程序罪获刑


上海闵行网警查获以“无人机维修调试”为幌子提供有偿“代破解”服务的薛某,查实其非法获利2万余元。薛某因提供侵入计算机信息系统程序罪被法院判处有期徒刑6个月,缓刑1年,并处罚金2000元,违法所得予以追缴。非法破解无人机飞行控制系统涉嫌触犯刑法相关条款,操控破解无人机在管制空域飞行还将面临飞行管理相关处罚。


2、交管12123突发系统故障崩上热搜


公安部交通安全综合服务管理平台官方App"交管12123"突发大面积网络异常与登录故障,大量用户遭遇账号登录失败、电子驾驶证和行驶证无法加载、驾考预约及违章处理受阻等问题。官方回应称故障系系统短时间内并发访问量剧增及后台专网数据接口升级波动所致,技术团队已介入抢修并陆续恢复服务。因系统故障导致未能按时预约或签到的考生,车管所将统一安排补预约或调整考试场次,不计入考试失败次数。


3、淘宝App突发大面积服务器故障


淘宝App突发大面积服务器故障,众多用户遭遇页面报错、订单加载失败、购物车无法刷新及结算异常等问题,"淘宝崩了"登顶社交平台热搜。故障涉及订单页面无法查看、商品详情页信息刷不出来、支付结算链路中断等场景。官方解释为核心网关或微服务集群波动触发服务降级与熔断机制所致,金融级支付系统具备分布式事务与多重备份机制,不会造成资金丢失或重复扣款。


4、CISA紧急通报七大在野利用高危漏洞,涵盖双满分RCE


美国网络安全和基础设施安全局将7枚确认遭黑客在野恶意利用的高危漏洞纳入已知被利用漏洞目录,其中包括两枚CVSS 10.0满分远程代码执行漏洞:SonicWall SMA 1000服务端请求伪造漏洞和Kestra OSS命令注入漏洞。其余5枚漏洞涉及JFrog Artifactory认证绕过、Sangoma Switchvox SQL注入、SonicWall认证后命令注入、LiteLLM MCP端点鉴权绕过和Starlette HTTP走私,攻击者可利用这些漏洞批量签发管理员令牌、执行反向Shell和植入挖矿木马。


5、CrowdStrike Falcon Sensor曝零日漏洞,PoC公布可夺取最高权限


独立安全研究员公开曝光针对CrowdStrike Falcon Sensor的本地提权零日漏洞FalconFlank的概念验证代码。该漏洞存在于Falcon Sensor对带有恶意宏的Office文档进行自动化隔离修复的逻辑中,存在特权文件重定向与符号链接处理竞态,攻击者可诱导Falcon高特权服务加载伪造的动态链接库,在打全最新补丁的Windows 11和Server 2025系统上夺取主机最高控制权。该研究员此前还接连披露了卡巴斯基和微软Defender的提权漏洞。


6、Proxmox VE曝严重认证绕过漏洞,免密即可夺取Root


开源虚拟化系统Proxmox VE官方发布紧急安全公告,确认PVE 7.x至8.0.3版本存在严重身份验证绕过高危漏洞。该漏洞源于核心访问控制组件处理tfa-challenge参数时直接跳过常规密码验证,却未核验未启用双因素认证用户的票据合法性,攻击者只需提交用户名配合任意伪造票据值即可登录root@pam最高权限账户。该漏洞早在2023年8.0.4版中被无意修复但未公告,目前自动化利用工具已在公网流传,大量暴露实例遭勒索软件攻击。


7、多国联合行动利用P2P沉洞技术击溃Sality僵尸网络


美国司法部联合欧洲多国执法机构,携手CrowdStrike与Shadowserver Foundation,宣布成功重创盘踞互联网二十余年的Sality僵尸网络。执法团队通过逆向分析其加密通信协议,向网络中注入伪装超级节点,以P2P沉洞技术阻断恶意载荷下发广播,夺取了黑客对全球肉鸡节点的分发控制权。Sality最早可追溯至2003年,具备多态文件感染能力和去中心化P2P架构,长期为勒索软件、挖矿木马、凭证窃取和DDoS攻击提供下发通道。


8、SonicWall SMA1000曝零日漏洞遭利用,黑客可直接接管网关


SonicWall紧急发布安全通报,确认其企业级远程访问网关SMA1000系列存在两枚正被黑客野外在攻的零日漏洞。攻击者通过链式组合利用CVE-2026-83548服务端请求伪造漏洞和CVE-2026-83549管理控制台命令注入漏洞,可无视身份验证在目标网关上远程执行任意系统指令并夺取最高控制权。受影响设备涵盖6210、7210硬件设备及8200v虚拟化网关,全球超400台设备暴露公网,官方已发布热补丁敦促用户立即安装。


9、黑客盗取METR密钥狂刷60万美元AI算力


全球大模型安全评测机构METR披露遭遇安全入侵,黑客通过扫描公网暴露的AI智能体编排环境,利用一处实验应用因异常处理逻辑缺陷导致的"故障开放"问题,诱导AI Agent交出系统内部商业模型API密钥,并追加SSH公钥实现持久化驻留。攻击者利用盗取的Token在3周内疯狂消耗价值60万美元的AI推理算力。METR还披露5月遭遇第二轮攻击,攻击者利用AI智能体自动化扫描公网资产进行凭证爆破、OAuth授权劫持与鱼叉式钓鱼。


10、新型GPUThor攻击突破NVIDIA ECC防护,可导致静默数据损坏


多伦多大学研究人员披露针对搭载GDDR6显存的NVIDIA工作站GPU的Rowhammer攻击GPUThor,该攻击突破了NVIDIA推荐的ECC错误纠正码缓解措施。研究人员采用非均匀锤击技术,在RTX A6000、A5000、A4500、A4000四款显卡上均触发比特翻转,禁用ECC时每吉字节产生7.2万至37.7万次翻转。面对三比特翻转时ECC会发生误纠正导致静默数据损坏,攻击者可借此实现拒绝服务和权限提升至root shell,目前尚无补丁可修复。


11、ZBT多款路由器被曝出厂双后门,可未授权获取Root权限


安全机构披露深圳市智博通电子多款路由器固件预置两个高危出厂后门程序,CVSS评分均达9.8,未经身份验证的外部攻击者可直接下发Root指令接管设备。受影响设备覆盖数十款3G/4G与Wi-Fi路由器,可通过MAC地址前缀判定。防御方可通过拦截对应端口、封禁恶意域名、刷写纯净固件等方式处置。


12、ServiceNow曝出3项CVSS 10.0满分漏洞,可未授权远程代码执行


企业级数字化工作流平台ServiceNow公布多项高危安全漏洞,其中3项被评定为CVSS 10.0最高危级别,攻击者无需用户权限即可远程执行任意代码、注入SQL并完全接管企业实例与数据库。漏洞覆盖多代主流自建部署版本,官方已发布修复补丁,建议用户尽快升级并限制公网暴露、监控异常请求。




RECOMMEND

推荐阅读


在看 | 周报:三部门公布个人信息保护专项行动阶段性成效;绵阳银行资阳分行因网络安全违规被罚56万元


在看 | 周报:中关村银行因数据安全、网络安全等问题被罚;西安一企业遭境外勒索病毒攻击


在看 | 周报:男子浏览黄色网站陷入"约炮返利"骗局;工信部通报26款APP及SDK存在违规行为


图片


扫码加入诸子云知识星球。



END



图片

图片
图片


点击这里阅读原文

Python社区是高质量的Python/Django开发社区
本文地址:http://www.python88.com/topic/200685