文章总结: 哈佛大学披露其校友事务与发展系统遭语音钓鱼攻击入侵,导致学生、教职工、校友的联系信息、捐赠记录及个人履历数据泄露,但未涉及社会安全号码、密码或财务账户信息。受影响群体包括校友、捐赠者、学生家长及部分教职员工。校方已切断攻击者访问权限并启动调查,同时提醒受影响人员警惕可疑通信。此前10月,Cl0p勒索软件组织曾利用甲骨文EBS漏洞入侵哈佛大学,声称窃取1.3TB数据。
综合评分: 79
文章分类: 数据泄露,安全大事件,威胁情报,漏洞分析,应急响应
哈佛大学校友事务系统遭入侵,电话、地址及个人履历外泄
HackerNews
安全威胁纵横
2025年11月26日 14:16
湖北
高危漏洞
紧急修复指南
RCE Patch
哈佛大学披露,威胁攻击者通过语音钓鱼攻击入侵了其校友事务与发展系统。导致学生、教职工、校友的联系信息、捐赠记录及个人履历数据泄露。但受影响系统未存储社会安全号码、密码、支付卡数据或财务账户信息。
推测e
1
事件披露
哈佛大学官方称,此次泄露可能波及的群体包括:校友、校友配偶及遗属、大学捐赠者、在校及往届学生家长,以及部分在校学生、教职员工。
目前哈佛大学已联合外部网络安全专家启动事件调查,并通知了执法部门。
11 月 22 日,校方已向受影响人员发送数据泄露通知。通知中写道:“2025 年 11 月 18 日(周二),哈佛大学发现校友事务与发展系统遭未授权人员通过电话钓鱼攻击非法访问。校方立即采取行动,切断了攻击者的系统访问权限,防止进一步未授权入侵。
尽管被访问的信息系统通常不包含社会安全号码、密码或财务账户号码,但其中存储有个人信息,包括电子邮箱地址、电话号码、家庭及工作地址、活动参与记录以及向学校的捐赠详情。”
哈佛大学提醒受影响人员,需警惕看似来自校方的可疑通信,尤其要留意索要敏感信息的请求。
校方建议收件人在回应前保持谨慎,对意外来电、短信或邮件(特别是要求提供个人数据或重置密码的内容)保持警惕,即使这些信息看似来自可信联系人。
校方还敦促相关人员,如需核实异常请求,应通过可信的独立渠道进行确认,切勿直接回复可疑信息中提供的联系方式。
2
Cl0p勒索风波
10月中旬,Cl0p勒索软件组织利用甲骨文EBS漏洞入侵了哈佛大学,声称窃取了1.3TB数据。并在其 Tor 数据泄露网站上为哈佛大学创建了专属页面,宣称即将公开被盗数据。
随后,哈佛大学确认其成为Oracle电子商务套件攻击活动的目标。但哈佛大学试图淡化该事件,解释说此次安全漏洞仅限于一个小的行政单位,没有证据表明其他系统遭到入侵。
据谷歌威胁分析小组和Mandiant报告,已有数十家组织成为Cl0p攻击目标,被窃数据包括财务、人力资源、客户、供应商及库存信息,其敏感性因受害组织而异。
转载请注明出处@安全威胁纵横,封面来源于网络;
消息来源:https://securityaffairs.com/185034/security/harvard-reports-vishing-breach-exposing-alumni-and-donor-contact-data.html
更多网络安全视频,请关注视频号“知道创宇404实验室”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全威胁纵横 HackerNews《哈佛大学校友事务系统遭入侵,电话、地址及个人履历外泄》