![]()
如果说2026年让我们明白了什么,那就是网络安全已经不再是次要问题。如今,安全议题已经成为许多对话的核心,几乎渗透到今年每一个重大新闻事件中。
不平等现象依旧普遍存在,气候持续恶化,我们似乎离下一次全球大流行病也只有一步之遥。但在这一切之下,涌动着一股触及方方面面的数字暗流:战争在数字战线和物理战线上同时进行;政府将公民自身的数据武器化用于对付他们;僵尸网络正在悄悄破坏民主机构的运作;国家支持的黑客正瞄准从电网到供水系统等民用基础设施;勒索软件团伙则以巨额赎金为筹码,绑架企业和机构。攻击变得更加大胆、更具破坏性,也更难以遏制。
在这个数字攻击与混合战争已然可怕的年份即将进入最后一个季度之际,让我们回顾一下迄今为止最严重的一些黑客攻击和数据泄露事件,以及它们可能对我们未来产生的影响。
DOGE大规模获取社保数据的疑云仍未散去
在埃隆·马斯克领导的政府效率部(DOGE)人员横扫并从内部瓦解联邦机构一年多之后,我们仍在不断了解他们当时造成的数据泄露问题。
在DOGE进入社会保障局之后,一些美国最敏感数据究竟发生了什么,目前尚不清楚,相关诉讼仍在联邦法院进行。一名联邦举报人提出的最令人担忧的指控是,DOGE将社保数据库的实时副本上传到了一个未加密的第三方服务器上,这导致人们不得不紧急搞清楚该服务器上究竟存储了什么内容。据称,这个数据库包含了大多数在世美国人的社会安全号码及相关个人信息。
在法庭文件中,社会保障局表示不确定服务器上到底存放了什么内容,但承认DOGE以寻找特朗普总统持续声称存在(但从未提供证据)的选民欺诈证据为名,与一个外部政治倡导团体签署了协议。人们担心该数据库可能被滥用,以毫无根据的理由针对美国民众。
两位正在调查DOGE在社会保障局部分活动的众议院民主党高层议员表示,这次数据暴露“很可能是美国历史上最大规模的数据泄露事件”。
黑客越来越多地瞄准美国供水系统和欧洲能源电网以制造混乱
欧洲多起针对民用能源和供水设施(如发电厂和水坝)的网络攻击,已形成一种令人担忧的趋势。
多起被归咎于(或部分归咎于)俄罗斯的黑客攻击,已对社区和民众造成实际危害风险。去年年底,波兰的能源电网遭到破坏计算机的恶意软件攻击,瑞典的一座热电厂以及挪威的一座水坝也未能幸免,后者导致大量泄水,相当于数个游泳池的水量。
今年早些时候,俄罗斯黑客又瞄准了波兰的水处理厂,表明莫斯科的混合战争敌对行动仍在持续扩展至数字领域之外。
如今,由于美国和以色列近期对伊朗发动的战争,受雇于伊朗政权的黑客正积极攻击美国各地的关键基础设施,伺机扰乱社区和居民生活。美国网络安全和基础设施安全局(CISA)表示,今年夏天伊朗黑客攻击了一百多家供水单位,其中包括私营水务公司,这些公司因往往缺乏基本资金和网络安全防护措施,仍是易受攻击的薄弱环节。
Klue与黑客达成协议,但仍未能保住客户数据的控制权
市场研究服务商Klue成为一起波及近200家公司的大规模数据泄露事件的中心,受影响公司中包括Jamf、HackerOne和LastPass等网络安全巨头。这是今年波及范围最广的数据泄露事件之一,影响了Klue的众多客户,而就在此前不到一年,该公司刚裁减了一半员工,转而加大对AI的投入。
Klue承认,一个名为Icarus的勒索团伙利用其在2022年为一次有限试点项目签发的凭证入侵了系统。也就是说,该公司本有大约四年的时间可以注销这个凭证,但却未能及时处理,最终被盗用来入侵系统。在此次数据泄露中,Klue泄露了客户云服务的密钥,使黑客得以侵入并窃取这些数据存储,进而以此勒索这些公司。
尽管政府和研究人员通常呼吁受害者不要支付赎金,以防止黑客从网络犯罪中获利,但Klue告诉客户,公司已与黑客达成协议,对方不会公开被盗数据——这有力地暗示Klue已经支付了赎金。
但作为协议的一部分,黑客承认另一个黑客组织也掌握了部分Klue客户数据,并敦促这些受害公司不要向对方支付赎金。
数千个Instagram账号因Meta AI聊天机器人被劫持
什么时候的“黑客攻击”其实算不上真正的入侵?当你只需开口索要就能获得访问权限的时候。这正是2026年初发生的事情:数千个Instagram账号被劫持,原因是有人滥用Meta的AI聊天机器人来重置他人账号密码。
据404 Media最先报道,这些账号劫持事件持续了数月,直到相关漏洞的消息开始在网上流传后才被注意到。攻击手法非常简单:冒充目标用户,攻击者与Meta的AI聊天机器人开启对话,谎称自己的账号被锁定。通过要求聊天机器人将密码重置代码发送到攻击者指定的邮箱地址,攻击者便能获得受害者账号的访问权限。
在这一不当访问被发现并阻止之前,此事件已影响了数万个账号。对于这家全球最大的科技公司之一来说,这是一次令人尴尬且备受关注的安全——以及信任——失守事件。
FBI和ATF监控系统遭入侵,引发两起“重大网络事件”
美国联邦调查局今年4月被迫宣布发生“重大网络事件”,并依法向国会披露相关情况,此前该局发现其一套监控系统遭到入侵。据报道,此次泄露可能暴露了联邦探员监控目标的电话号码。
有人指控中国间谍是这起未加密网络入侵事件的幕后黑手,该网络存有窃听及其他通信拦截(如拨号器记录)监控目标的敏感信息。由于国会已被告知此事,此次泄露很可能已达到较高的严重性门槛:对美国国家安全造成了“可证明的损害”。
数月后的8月,美国烟酒枪炮及爆炸物管理局(ATF)确认发生了自己的“重大事件”,并促使其向国会作出单独披露。一个勒索软件团伙宣称对入侵该执法机构系统负责,据该机构称,该系统存有“ATF调查目标”的相关信息。
软件供应链持续遭受攻击,波及开源项目和科技巨头
针对开源开发者的一系列持续、并发、有时相互重叠的攻击,已经导致波及科技巨头及其客户的大规模黑客攻击事件。
包括Aqua Security的Trivy工具、Bitwarden和Checkmarx在内的一些顶级安全产品,以及其他一些主要开源项目,今年均遭到入侵。这些攻击使黑客能够从任何安装了带后门软件版本的用户电脑中窃取密码、凭证和其他敏感令牌,或者通过用户预装软件的自动更新来下载恶意程序。
这些攻击利用窃取的凭证进一步扩散,并为下游波及依赖这些被攻击软件的大公司打开了大门,其中包括AI巨头OpenAI和网络托管公司Vercel。欧盟顶级网络安全机构随后确认,其云密钥被黑客窃取后,发生了一起重大数据窃取事件。
到8月,两名被指与这些重大窃案有关的黑客在澳大利亚被捕。
数亿份护照和驾照信息现已在网上泄露
一家名为IDScan的身份证件核验公司发生的大规模数据泄露事件,可能影响北美几乎每一位驾驶员:黑客兜售一个暗网搜索引擎,声称可以查询美国和加拿大1.5亿驾驶员的照片,其中包括最先报道此事的记者本人。
该公司随后不久确认发生数据泄露,但详情仍在陆续披露中。黑客似乎正扣留这批历时一年窃取的庞大数据,以此索要赎金。
此次泄露事件,进一步加长了涉及人们护照和驾照信息泄露的一份已经很长的清单:从一家酒店入住登记系统、一款转账应用,到一家监狱付费电话服务商和一项英国签证服务,这些服务共暴露了逾200万人的个人证件信息。其中许多事件本可通过遵循基本的网络安全规范而轻易避免,却是由于简单的安全疏漏所致。
这些大规模数据泄露事件的发生,恰逢一些封闭社区应用和网站越来越依赖“了解你的客户”(KYC)验证机制,要求用户在获准进入前验证身份。与此同时,多国政府正在推动年龄验证相关法律,要求成年人接受类似的身份核验,才能访问互联网上的大量内容。
其中的逻辑是:泄露事件越多,这些身份验证系统的有效性就越低,因为一旦护照或驾照信息被盗或泄露,这些系统便很容易被冒用。而这类身份信息收集系统的进一步推广,势必将导致更多的数据泄露和安全疏漏事件。
医疗系统黑客攻击致数千万人病历信息外泄
今年,一系列与医疗健康相关的数据泄露事件已波及美国数千万人。2026年目前已知规模最大的一起泄露事件发生在保险公司DentaQuest,导致1500万人的健康数据被盗。另一起发生在电子病历托管公司CareCloud的重大数据泄露事件,使黑客得以窃取至少370万人的敏感医疗信息。
而去年年底发生在医疗数据及计费巨头Aesto Health的一起泄露事件,后来被证实影响了使用其软件的数十家医疗机构和诊所的至少950万名患者。
孩之宝遭黑客攻击导致数周瘫痪
玩具制造巨头孩之宝是又一个典型案例,展示了一家大型企业在毫无准备的情况下应对安全事件会发生什么。3月下旬发现黑客入侵其系统数周后,这家已有103年历史的公司在很大程度上仍处于离线状态,其网站无法访问,孩之宝也无法为客户提供服务。
这家拥有变形金刚、小猪佩奇、龙与地下城等知名品牌的公司,对此次事件、被盗数据(如果有的话)以及是否向黑客支付赎金等信息都甚少透露。但仅是业务中断本身,就很可能已经影响到公司的财务状况,该公司被迫推迟向美国证券交易委员会(SEC)提交季度报告,因其正忙于应对此次事件。
孩之宝在5月表示,黑客已不再潜伏于其系统中,公司的恢复工作正在进行。虽然此次数据泄露仅影响了数百名员工,但泄露事件带来的财务成本以及对其业务的连带影响,很可能会在未来几个月内逐渐显现。
Instructure成为ShinyHunters破坏性黑客行动的受害者
ShinyHunters黑客团伙继续其黑客攻势,利用简单却极为有效的语音钓鱼手法,对数十家公司发起攻击。这些讲英语的黑客擅长冒充IT支持人员,或反过来假扮成忘记密码的员工,诱骗公司交出内部系统的访问权限。
很少有公司比教育科技巨头Instructure更清楚ShinyHunters黑客行动所能造成的代价。黑客入侵了该公司的旗舰学习管理系统Canvas,窃取了超过3000万名学生及教职员工的私人数据和个人信息。
由于该公司拒绝支付黑客索要的赎金,黑客再次入侵系统,并篡改了Canvas的登录页面——该系统是学生用来访问考试和课程材料的平台。第二次攻击恰逢学校期末考试期间,扰乱了美国各地的考试安排。
尽管联邦调查局曾努力劝阻该公司不要支付赎金,Instructure最终还是支付了赎金。
这并非ShinyHunters黑客团伙攻击的唯一一家公司。按被盗记录数量计算,该团伙制造了今年一些规模最大的数据泄露事件:他们从互联网服务商Charter窃取了约4000万条记录,从邮轮公司嘉年华窃取了至少600万条客户记录,此外还有多个来自高等教育、金融和政府领域的受害机构。
医疗设备制造商史赛克和波士顿科学遭受破坏性攻击
今年3月,美国医疗科技公司史赛克遭遇网络攻击,伊朗黑客入侵其系统,一举远程清除了数万台员工设备,广泛扰乱了该公司数天的运营。
此次入侵标志着在这场持续战争期间,伊朗黑客战术发生了明显转变:该国从以往专注于间谍活动和以政治利益为目的的黑客攻击加泄露操作,转向了主动的、破坏性的攻击,显然是为了报复这场战争。
美国政府将此次入侵事件的幕后黑客组织与伊朗情报机构的一个分支联系了起来。这次入侵最终对史赛克第一季度的财报产生了实质性影响。
到了8月,医疗设备制造商波士顿科学遭遇了类似的命运,一次网络攻击切断了该公司的全球网络连接,导致其运营出现“全球性中断”。这家总部位于马萨诸塞州、生产心脏起搏器等植入式医疗设备的公司表示,部分患者受到了此次停机的影响,公司也因此无法发货和处理新订单。
波士顿科学用了两周时间才从最初的停机中恢复过来,但其后续的恢复工作一直持续到9月。
(本文首发于6月8日,并于7月7日和9月15日两次更新。)
Q&A
Q1:DOGE泄露的社会保障数据究竟影响多大?
A:据联邦举报人称,DOGE将社保数据库的实时副本上传到未加密的第三方服务器,可能包含大多数在世美国人的社会安全号码及相关个人信息。有议员称此次数据暴露“可能是美国历史上最大规模的数据泄露事件”。
Q2:ShinyHunters黑客团伙都攻击过哪些公司?
A:该团伙利用语音钓鱼手法攻击了教育科技公司Instructure(窃取超3000万学生教职工数据)、互联网服务商Charter(约4000万条记录)、邮轮公司嘉年华(至少600万条客户记录),以及多个高等教育、金融和政府领域的受害机构。
Q3:Instagram账号被劫持事件是怎么发生的?
A:攻击者冒充目标用户,与Meta的AI聊天机器人对话,谎称账号被锁定,随后要求聊天机器人将密码重置代码发送到攻击者指定的邮箱,从而获得受害者账号的访问权限,最终影响了数万个账号。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.