
GoPlus 安全平台於 4 月 3 日发布緊急警报:疑似 Adobe 遭受針对性攻擊,约 1,300 万筆用戶资料面臨外洩风险。事件由《国际網路文摘》(International Cyber Digest)揭露,一名被识別为「浣熊先生」(Mr. Raccoon)的威脅行为者聲稱已滲透 Adobe 系统。
供应链攻擊路徑:从印度外包商到 Adobe 核心系统
(来源:CSN)
此次攻擊的入口点並非 Adobe 的直接基礎设施,而是其委託的一家印度业務流程外包(BPO)公司,是一个典型的供应链攻擊场景。攻擊者透过惡意电子郵件,在 BPO 公司某名員工的电腦上部署了远端存取木马(RAT),取得初步立足点后,再透过鱼叉式釣鱼攻擊锁定受害員工的上級主管,进一步擴展了網絡控制範圍。
所部署的 RAT 不僅可以訪问目標电腦的文件,还可以啟动设備的網路攝影机,並攔截通过 WhatsApp 傳输的私人通訊,提供了远超普通辦公设備入侵的深層訪问能力。这一路徑揭示了企业在外包核心业務流程时,第三方供应商安全管控的系统性盲点。
洩漏资料的高危性:支援工單到 HackerOne 零日漏洞全面曝光
此次疑似洩漏的资料集在性质上格外敏感,涵蓋多種高价值资訊:
1,300 万張支援工單:包含客戶姓名、电子郵件、帳戶詳情和技術问題描述,是精準網路釣鱼和身份盜竊的理想素材
15,000 條員工記錄:企业內部人員资訊,可能被用於更深層的社会工程学攻擊
全部 HackerOne 漏洞賞金提交記錄:最具破壞性的部分——包含安全研究人員报告的未公开安全漏洞,在補丁发布前,这些零日漏洞资訊一旦流入惡意攻擊者手中,將为后续攻擊提供现成路徑
各類內部文件:具體範圍待进一步確认
GoPlus 的用戶安全建议:立即採取的防護措施
針对此次事件,GoPlus 建议受 Adobe 服務影響的用戶立即採取以下步骤:一是开啟雙重认证(2FA),確保即使密碼洩漏也不会直接導致帳戶被接管;二是修改 Adobe 相关帳戶密碼,確保不在多个平台復用;三是对任何自稱「Adobe 官方客服」的电話或郵件保持高度警惕,洩漏的支援工單资訊可能被用於精準社工詐騙。
GoPlus 同时提醒用戶牢記防釣「四不」原則:不点陌生连結、不裝来歷不明软體、不簽署不明交易、不向未验证地址转帳。
常见问題
Adobe 官方是否已確认此次资料外洩?
截至目前,Adobe 尚未发布任何官方聲明確认或否认此事件。现有资訊主要来自攻擊者本人聲明和《国际網路文摘》的报告,尚待 Adobe 官方回应或獨立第三方验证。用戶应在资訊明確之前採取预防性措施。
HackerOne 漏洞賞金提交記錄外洩为何特別危险?
HackerOne 提交記錄包含安全研究人員在漏洞賞金计劃中报告的未公开安全漏洞,在 Adobe 完成修復並发布補丁之前屬於「零日漏洞」性质。若落入惡意攻擊者手中,可能被立即用於針对 Adobe 产品的新型攻擊,使數百万使用 Adobe 软件的个人和企业用戶陷入直接风险。
供应链攻擊如何繞过企业自身的安全措施?
供应链攻擊通过滲透目標企业的外包商,繞过了企业本身的安全边界。即使 Adobe 自身的安全措施嚴格,其委託的第三方 BPO 公司若安全標準不达標,依然会成为攻擊者的突破口。安全專家建议对所有具有數據訪问權限的第三方供应商进行定期審计,並嚴格限制批量资料導出功能的使用權限。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
币圈最瞎劫案?黑客铸造10亿美金DOT币,但只偷到23万美金
黑客利用 Hyperbridge 跨链桥漏洞铸造10亿枚 Polkadot (DOT) 代币,名义价值超11.9亿美元,但因流动性不足,最终仅套现约23.7万美元。此次攻击是因为智能合约未正确验证消息,让黑客成功窃取管理权限并铸币。事件凸显了市场流动性在套利成功中的关键作用。
CryptoCity8小时前
假冒 Ledger Live 应用从跨多个区块链的 50+ 用户窃取 950 万美元
苹果 App Store 上存在一款欺诈性的 Ledger Live 应用程序,它通过篡改钱包信息从 50 多名用户处盗取了 950 万美元。此次事件涉及主要投资者遭受重大损失,引发了对 App Store 安全性的担忧,并促使人们讨论可能对苹果提起诉讼。
GateNews9小时前
遭批冻结USDC速度太慢!Circle首席执行官:一定等法院命令才冻结,拒绝私自冻结
Circle 首席执行官 Jeremy Allaire 表明,除非接获法院命令或执法要求,否则公司不会主动冻结钱包地址。即便面临黑客洗钱争议与社群抨击,Circle 仍坚持遵循法治原则运营。
Jeremy Allaire 确立 Circle 执法底线
-----------------------------
在全球加密货币市场风起云涌之际,稳定币发行商 Circle 的首席执行官 Jeremy Allaire 于韩国首尔的一场记者会上,针对市场最敏感的“资产冻结”议题发表了明确立场。他指出,Circle 虽然拥有技术手段可以冻结特定钱包地址,但除非收到法院命令或执法部门的正式指示,否则公司不会自行冻结相关钱包地址。
CryptoCity11小时前
攻击者利用跨接波尔卡多特漏洞将 $269K 转移到 Tornado Cash
4月15日,Arkham报告称,利用Bridged Polkadot漏洞的攻击者已将约269,000美元的被盗资金转入Tornado Cash,从而使资产追踪变得更加复杂。
GateNews12小时前
比特币开发者提出 BIP 361 以防范量子计算威胁
比特币开发者提出了 BIP 361,以通过冻结易受攻击的地址来防范量子计算机风险。该提案包含一个分阶段计划,用于将用户过渡到量子安全型钱包,但它引发了关于用户控制与安全性的争论。
GateNews12小时前
黑客利用 Obsidian 插件,通过 Blockchain C2 传播 PHANTOMPULSE 木马
Elastic Security Labs 透露,威胁行为者在 LinkedIn 和 Telegram 上冒充风投公司部署一种名为 PHANTOMPULSE 的 Windows RAT,并使用 Obsidian 笔记库进行攻击;Elastic Defend 成功将其拦截。
GateNews13小时前