跳到正文
>_ITDITDWeb 安全平台
incidents

安全事故与漏洞

Capital One、Equifax、Log4Shell、Heartbleed、XZ——把公开披露的入侵与漏洞拆解为成因、影响、初步应对与防范,提炼出至今仍然适用的经验。

2026-07-07

7pay 盗刷事件(2019)— 没有双因素认证的支付应用为何被接管

账户接管在上线次日就开始,约 808 名用户被盗刷约 3,862 万日元。核心是认证设计的缺陷:①没有双因素认证,登录只需 ID+密码;②密码重置可把新密码发送到「登记邮箱以外」的地址,因此仅凭零散的个人信息就能夺走账户。在你的环境里,应对重要操作强制双因素认证、把密码重置限定为已登记的渠道、具备针对撞库的检测与锁定,并在上线前对认证流程做第三方评审。

严重2026-07-07

Benesse 个人信息泄露事件(2014)— 内部作案为何无法被拦下,以及最小权限式防御

一名外包关联公司的派遣系统工程师,利用正规授予的数据库访问权,批量复制客户数据,转存到私人智能手机,再卖给名单商。监控软件封堵了向 USB 存储的写入,却没有封堵向智能手机的传输(MTP)。最多约 3,504 万条记录外泄。防御之道:收窄权限(最小权限 / need-to-know)、用 DLP 封死每一条外带通道、检测大批量访问,并把监督一路延伸到承包商与再承包商。

2026-07-07

Capcom 勒索软件事件(2020)—— 一台旧 VPN 设备为何成为入口,以及对双重勒索的防御

入口是一台旧备用 VPN 设备——在新设备替换后,它仍留在北美子公司里继续运行。攻击者借此侵入内网、窃取数据,再用勒索软件加密系统(双重勒索)。最多约 39 万人份的个人信息可能泄露(不含信用卡数据)。Capcom 拒绝付款,从备份恢复,并透明披露。要在你的环境里防御:停用弃置设备、修补边界设备,并同时覆盖窃取与加密(隔离、检测、备份)。

严重2026-07-07

Coincheck NEM 被盗事件(2018)——约 5.3 亿美元如何被盗,与密钥管理的防御

据报道,入口是针对员工的鱼叉式钓鱼/恶意软件,借此窃取了联网热钱包的私钥;随后约 5.23 亿 XEM(当时约 5.3 亿美元)被一次性转出。核心失误在于把巨额、可即时动用的余额置于『热』状态且未启用多重签名——单个被盗的私钥就动走了几乎全部。防御之道:把重要密钥冷存/放入专用金库、最小化热钱包余额、消除单点故障(多人审批)、并检测与阻止异常的批量操作。

严重2026-07-07

KADOKAWA / Niconico 勒索软件事件(2024)—— 为何被害蔓延全公司,以及网络分段与 BCP

入侵口据说是窃取员工凭据的钓鱼;由此攻击者侵入内网、运行勒索软件,使集团众多服务(包括 Niconico)停摆数月,约 25 万人的个人信息泄露。据报道与分析,被害蔓延全公司的背景是重要度迥异的系统同处一张网络、分段不足。要在你的环境里防御:按重要度分段网络、采用抗钓鱼认证、并备好业务连续性(BCP)与恢复。

2026-07-07

宅ふぁいる便(Takufile-bin)信息泄露事件(2019)— 明文保存密码为何致命,以及哈希化防御

服务器漏洞被利用导致未授权访问,约 481 万条记录——姓名、邮箱、登录密码、出生日期,含已退会客户——外泄。决定性失误在于登录密码未加密、以明文保存:一旦泄露即可直接使用,并通过密码重用引发其他网站的账户接管。防御之道是把密码以单向加盐哈希保存、不持有多余数据、修补漏洞,并为重用做好准备(2FA)。

严重CVSS9.82026-06-12

MOVEit 大规模数据泄露(2023)—— SQL 注入零日漏洞波及 2,700 多家组织的原因与防御

入口是面向互联网公开的文件传输产品 MOVEit Transfer 的 SQL 注入零日漏洞(CVE-2023-34362)。攻击者植入 Web shell(LEMURLOOT),从后端数据库批量窃取数据,致 2,700 多家组织、约 9,330 万人的数据外泄。许多受害者是因为外包方、合作方使用了 MOVEit 而被间接牵连。在你的环境中,可通过 KEV 即时打补丁、最小化暴露面、Web↔DB 的最小权限与隔离、外包方盘点与数据最小化来防范。

严重2026-06-07

Capital One 数据泄露事件(2019)— SSRF 如何导致 1 亿人信息外泄及防御之道

入口只是一个 SSRF。攻击由此连锁:元数据服务端点 → 权限过大的 IAM 临时密钥 → S3 整体复制,最终约 1 亿 600 万人信息外泄。每一跳本可被拦下。在你的环境中,用 IMDSv2、IAM 最小权限和出站目标白名单来杜绝重演。

严重2026-06-07

Codecov 篡改事件(2021)——CI 中『被信任的工具』被劫持导致机密信息外泄的原因与防御

根源在于『在 CI 中信任并执行的工具(curl|bash 的 Bash Uploader)在上游被篡改』。由于自己的代码毫发无损,约两个月都没能察觉,CI 的机密信息因此外泄。检测靠的是校验和比对。在你的 CI 中,可用取得物的完整性校验、机密的最小权限、轮换、egress 监控来防止重演。

严重CVSS10.02026-06-07

Equifax 信息泄露事件(2017)——未打补丁的 Apache Struts 导致 1.47 亿人泄露的原因与防御

原因是『把已经发布修复补丁的已知 CVE(CVSS 10.0)没有应用到公开系统上』。监控设备因证书失效导致长达 76 天都没察觉数据外带,使损失扩大。在你的环境里,要用资产盘点、补丁 SLA、机器监控、检测健全性来防止重演。

2026-06-07

Heartbleed(CVE-2014-0160)——加密通信的根基泄露了内存的事件

OpenSSL 的内存越界读取,可能泄露私钥乃至会话的事件。根源是返回的内存比请求长度更多的实现错误。教训是『按已泄露处理=重新签发证书、彻底更换密钥与机密』,以及监控根基软件、重视内存安全的价值。

2026-06-07

Log4Shell(CVE-2021-44228)——让全世界一夜之间为『不知道自己是否在用』的漏洞而战栗的一天

Log4j 的漏洞(CVSS 10.0)。本质在于『经由间接依赖(传递性依赖),在不知不觉中正在使用』的恐怖。日志输出这一被动处理成了攻击通道。SBOM 与依赖的机器化监控、迅速打补丁、对后续 CVE 的追踪,都是教训所在。

2026-06-07

XZ Utils 后门(CVE-2024-3094)——『信任本身』被瞄准的供应链事件

压缩库 xz 中被一名赢得信任的维护者植入了后门的供应链攻击。在即将进入稳定版的前一刻,一名技术人员凭『慢』这一违和感把它拦下。被瞄准的不是代码,而是『人与信任』。教训是:把依赖最小化、固定版本、提高可复现性、追踪违和感、支援维护者。