芯盾时代
26-05-21 09:48 微博认证:北京芯盾时代科技有限公司是零信任业务安全产品方案提供商

#芯盾时代每日安全资讯# 20260521

1、GitHub证实被入侵,4000个私有仓库恐被窃取

GitHub调查内部代码仓库遭未授权访问事件,威胁组织TeamPCP宣称窃取4000个私有仓库数据并高价兜售。GitHub称客户数据暂未受影响,正监控基础设施。攻击者技术可信度高,调查仍在进行中。

2、CNVD漏洞周报2026年第19期

2026 年 5 月 11 日至 17 日,CNVD 第 19 期共收录漏洞 501 个,整体威胁评级为中,其中高危漏洞 279 个,零日漏洞 411 个(占 82%),党政机关及企事业单位相关漏洞环比增 12%。

漏洞分布集中,Web 应用 235 个、应用程序 164 个、网络设备 55 个。厂商方面,Microsoft、Adobe、Mozilla、Google 等产品漏洞突出,均为高危级别。

Microsoft 多款产品存权限提升、代码执行漏洞;Adobe Framemaker 曝出堆溢出、越界读写等漏洞,可远程执行代码;Mozilla Firefox 等因 WebRTC、Graphics 组件缺陷,存在代码执行与崩溃风险;Google Chrome 现缓冲区溢出漏洞,可致沙箱逃逸。此外,Tenda F456 路由存栈溢出漏洞,远程可触发攻击。

目前多数厂商已发布补丁,CNVD 提醒用户及时更新,防范漏洞攻击。

3、电商售后遭AI伪造证据冲击,AI内容鉴定成商家维权新工具

“有图有真相”的电商售后逻辑正被AI生成内容改写。近期,多名商家反映,部分买家利用AI伪造“问题商品”图片,申请“仅退款”,将正常维权流程异化为套利工具。河北种植户张先生曾售出12单无花果苗后收到退款申请,对方提供的枯黄果苗图与植物失水规律不符,但平台仍在数分钟内批准“仅退款”。

类似案例已扩展至多类商品,包括衣架断裂图、杯身裂痕图、商品发霉或破损图等。有商家上传疑似图片后,AI检测工具给出“92%概率AI生成”的判断,部分图片甚至带有“豆包生成”水印。

应对这一趋势,国家反诈中心App已于今年3月上线AI内容鉴定功能,支持对图像、视频、文本和音频进行AI识别检测,覆盖30KB至5MB图片、10分钟以内人声音频等常用格式。蚂蚁安全内容视觉算法负责人兰钧介绍,主流AI鉴真通常结合小模型和大模型:前者学习AI生成内容的模式特征,后者识别物理瑕疵、文字乱码和语义逻辑异常。对中小商家而言,这类工具可降低初步鉴别成本,并为平台申诉和维权提供技术证据。

4、纽约医疗系统遭网络攻击,超 180 万患者医疗数据泄露

近日,美国纽约市公立医院系统 NYC Health Hospitals 披露一起严重网络安全事件,黑客通过入侵系统窃取大量医疗数据,受影响人数至少 180 万。

事件源于针对性网络攻击,攻击者非法侵入医院信息系统,未经授权获取患者个人信息与医疗记录,包括身份信息、诊疗记录、病史等敏感数据。此类数据泄露可被用于诈骗、勒索或黑市交易,严重威胁患者隐私与身份安全。

NYC Health Hospitals 已确认事件属实并启动内部调查,同时通知受影响患者、上报监管机构,并加强系统安全防护。医疗行业因数据价值高、系统复杂、防护薄弱,长期为网络攻击重点目标。此次事件再次警示,医疗机构需强化网络安全治理,完善数据加密、访问控制与威胁监测机制,防范同类攻击。

5、CISA供应链安全再敲警钟:GovCloud凭据公开暴露数月

美国CISA一起高敏感凭据泄露事件引发关注。GitGuardian研究员Guillaume Valadon于5月15日发现,一个名为“Private-CISA”的公开GitHub仓库暴露了大量CISA/DHS内部资产,包括AWS GovCloud密钥、tokens、明文密码、日志和内部系统文件。该仓库由政府承包商Nightwing一名员工维护,疑似被当作跨设备同步或临时工作区使用。

安全公司Seralys创始人Philippe Caturegli验证发现,泄露凭据可认证至3个AWS GovCloud账户,且具备高权限。仓库中还包含“importantAWStokens”和“AWS-Workspace-Firefox-Passwords.csv”等文件,后者列出数十个CISA内部系统的用户名和密码,其中包括疑似“Landing Zone DevSecOps”的LZ-DSO环境,以及内部artifactory代码包仓库。攻击者若获取这类访问权限,可能借软件包投毒实现横向移动和持久化。

更严重的是,相关GitHub提交记录显示,该账号曾禁用GitHub默认的secret scanning阻断机制,使SSH keys等敏感信息得以公开提交。仓库在KrebsOnSecurity和Seralys通知CISA后下线,但部分AWS密钥仍继续有效约48小时。CISA回应称正在调查,目前没有迹象显示敏感数据因此被破坏,并将部署额外防护措施。该事件凸显政府机构在第三方承包商管理、云凭据轮换、secret scanning和最小权限控制上的系统性风险。

发布于 北京