文章总结: 这篇文章报道了近期多起重大网络安全事件,包括保时捷卫星系统故障导致车辆瘫痪、超40亿条职业数据泄露、大众汽车印度经销商客户数据被盗、LockBit5.0勒索软件基础设施曝光、工信部通报违规APP、AI编程工具高危漏洞以及企业因勒索攻击支付创纪录赎金等。这些事件凸显了智能汽车系统脆弱性、数据安全管理漏洞、勒索软件威胁加剧以及AI工具安全隐患等网络安全领域的严峻挑战。
综合评分: 86
文章分类: 数据泄露,漏洞分析,威胁情报,应急响应,安全大事件
保时捷系统故障致车辆瘫痪、超40亿条职业数据遭泄露|一周特辑
威努特安全网络
2025年12月13日 08:00
北京
保时捷卫星安全系统在俄突发故障
致数百辆汽车瘫痪
据外媒12月8日报道,俄罗斯境内数百辆保时捷汽车因原厂搭载的卫星安全系统(车辆追踪系统)发生故障,导致发动机熄火、燃油供应中断,车辆陷入无法行驶的锁止状态。
故障自11月28日起集中出现,波及所有车型,经销商与车主通过重置、拆卸防盗装置或重启系统等方式进行临时处置。目前保时捷官方尚未回应,故障原因仍在调查中。
该故障凸显出深度依赖联网控制系统的智能汽车存在显著脆弱性——本用于提升安全性的防盗模块,一旦失效反而成为导致车辆瘫痪的单点故障源。
超40亿条职业数据遭泄露
全球最大销售线索数据库暴露
12月11日,网络安全研究员Bob Diachenko发现一个未设防护的MongoDB数据库,内含近43亿条职业与企业情报数据(总量达16.14TB),涵盖个人姓名、联系方式、职业经历、教育背景等敏感信息。
数据库包含9个集合,其中profiles、unique_profiles和people三个集合合计近20亿条记录包含个人身份信息,数据来源疑似为LinkedIn爬取并与销售情报平台Apollo.io关联。尽管数据库在发现两天后关闭,但其暴露时长未知,可能已被恶意分子利用。
该数据集可为攻击者提供大规模社会工程学攻击素材,例如针对企业高管的“冒充老板”诈骗、自动化钓鱼邮件生成等。数据高度结构化且包含邮箱可信度评分等元数据,极大降低了攻击门槛。
此次事件是近期数十亿量级数据泄露的典型案例,与此前Apollo.io(2018年)、People Data Labs(2019年)等职业数据泄露事件形成连锁效应,凸显第三方数据平台的安全管理漏洞。
网络犯罪分子声称窃取并出售
250万条大众汽车印度经销商客户数据
12月10日消息,有攻击者在网络犯罪论坛声称,其已入侵大众汽车位于印度喜马偕尔邦的官方经销商门店,并窃取了约250万条客户与经销商的个人信息,目前正公开出售。
泄露样本显示,数据疑似来自客户关系管理系统后台,包含姓名、家庭住址、电话、邮箱等个人敏感信息。若信息属实,该批数据将大幅增加受影响客户遭遇社会工程学攻击与身份盗用的风险。目前涉事经销商尚未就事件公开置评。
大众汽车及其经销商已非首次成为攻击目标,今年10月其法国分公司曾遭麒麟勒索软件团伙入侵,6月亦出现在其他勒索组织名单中。
LockBit 5.0勒索软件基础设施泄露
服务器、IP及域名曝光
网络安全研究员Rakesh Krishnan近日公开了LockBit 5.0勒索软件团伙的关键运营基础设施,包括服务器IP地址205.185.116.233及其勒索网站域名karma0.xyz。
经核实,该服务器属于长期被滥用于非法活动的PONYNET网络,并直接标注“LOCKBITS.5.0”标识,暴露了该团伙的运营安全漏洞。当前该IP开放了包括高风险远程桌面协议(RDP)在内的多个端口,增加了被入侵风险。
自2025年9月活跃以来,LockBit 5.0具备跨平台攻击能力,加密速度显著提升。专家建议安全团队及时阻断相关IP与域名,以遏制其攻击活动。
工信部通报24款
存在侵害用户权益行为APP及SDK
12月9日,工业和信息化部信息通信管理局发布关于《侵害用户权益行为的APP(SDK)通报》。经组织第三方检测机构进行抽查,共发现24款APP及SDK存在侵害用户权益行为,应用涵盖教育、社交、游戏等领域,所涉问题集中在违规收集个人信息,欺骗误导用户提供个人信息,APP强制、频繁、过度索取权限,未明示收集个人信息清单,信息窗口点击乱跳转,应用来源覆盖了国内主流的应用商城。具体名单及问题参见下图:
30余个AI编程工具高危漏洞遭曝光
可引发数据泄露与远程代码执行
安全研究员Ali Marzouk(化名MaccariTA)近日发现多个AI驱动集成开发环境(IDE)中存在30余个安全漏洞,统称为“IDEsaster”,影响Cursor、GitHub Copilot、Zed.dev等主流工具。攻击链结合提示注入技术与IDE合法功能,可绕过LLM安全防护,通过AI代理自动批准工具调用,最终实现敏感文件窃取或系统命令执行。目前24个漏洞已分配CVE编号,部分厂商已发布修复措施。
此类漏洞暴露AI编程工具普遍忽视底层软件威胁模型的问题。随着AI代理深度集成开发流程,提示注入、MCP服务器投毒等风险可能引发供应链攻击。建议开发者仅连接可信MCP服务器、手动审查外部数据源,并呼吁厂商强化最小权限原则与沙箱环境设计。
因勒索攻击
近三年企业支付赎金创新高达148亿元
美国财政部金融犯罪执法网络(FinCEN)最新报告显示,2022年至2024年间,受害企业通过美国金融机构向勒索软件组织支付的赎金总额超过21亿美元(约合人民币148亿元),创下历史新高。
其中2023年达到峰值,记录事件1512起,赎金达11亿美元;2024年虽因执法打击有所下降,仍发生1476起,支付7.34亿美元。金融服务、制造业和医疗行业受影响最严重,ALPHV/BlackCat、LockBit等成为最常见的勒索软件变种。
渠道合作咨询 田先生 15611262709
稿件合作 微信:shushu12121
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:威努特安全网络 《保时捷系统故障致车辆瘫痪、超40亿条职业数据遭泄露|一周特辑》