当德州州政府的 303 万驾照 + 护照号被「挂在网上」11 周:一起 Tyler Technologies 遗留 API 漏洞,把「政府供应商管理」这个被所有人忽略的「第三类风险」推上了台面
新闻

当德州州政府的 303 万驾照 + 护照号被「挂在网上」11 周:一起 Tyler Technologies 遗留 API 漏洞,把「政府供应商管理」这个被所有人忽略的「第三类风险」推上了台面

TechCrunch 2026-06-18 报道:Texas DPS 数据泄露 3,030,422 名德州居民的驾照、护照、SSN 等敏感数据,持续 11 周未被发现。BlackCat/ALPHV 勒索软件团伙索要 3,000 万美元赎金。攻击入口是 Tyler Technologies 6 个月未打补丁的 CVE-2025-47892 API 漏洞。这起事件揭开了「政府 IT 第三方供应商管理」这个被所有人忽略的「第三类风险」。

当 1,847 个面向互联网的管理后台被「明文凭据」挂在公网上:SecurityDiscovery 这次 7,400+ 账号泄露,把「影子管理员」这种 IT 团队根本看不见的「第三类权限」推上了台面
信息安全

当 1,847 个面向互联网的管理后台被「明文凭据」挂在公网上:SecurityDiscovery 这次 7,400+ 账号泄露,把「影子管理员」这种 IT 团队根本看不见的「第三类权限」推上了台面

SecurityDiscovery 6 月 17 日公开 1,847 个面向互联网的管理后台明文凭据泄露清单,涉及 1,200+ 组织的 7,400+ 账号。其中 312 个医疗系统 + 278 个政府系统 + 195 个工业控制系统前端,最敏感的是俄亥俄州某市水务 SCADA 系统。CISA 当晚发布紧急指令 ED 26-06-15 要求联邦机构 6 月 20 日前自查。根本原因是 Salesforce/Workday/Okta 等 SaaS 厂商创造的「影子管理员账户」——IT 团队根本看不见的「第三类权限」。

当你 2016 年在街角抓皮卡丘的时候,你的街景被「悄悄」卖给了一支美国军方的无人机部队
科技

当你 2016 年在街角抓皮卡丘的时候,你的街景被「悄悄」卖给了一支美国军方的无人机部队

Ars Technica 报道揭示:Pokemon Go 母公司 Niantic 分拆出来的 Niantic Spatial,使用 300 亿张玩家街景扫描图像训练「大型地理空间模型」,并把这套能力卖给美国防务承包商 Vantor(前 Maxar Intelligence),用于开发 GPS 拒止环境下的无人机视觉定位系统。这条「游戏玩家→AI 训练→军售」的链路,几乎每个环节都「合规」,但合在一起就是一个关于数据所有权漂移、知情同意失效与 AI 双用途困境的典型案例。

当「高校的工资系统」被一个 9.8 分漏洞攻破:ShinyHunters 用两周时间,偷走 100 所大学的 GB 级学生数据
信息安全

当「高校的工资系统」被一个 9.8 分漏洞攻破:ShinyHunters 用两周时间,偷走 100 所大学的 GB 级学生数据

Oracle PeopleSoft 的 CVE-2026-35273 SSRF 漏洞评分高达 9.8,ShinyHunters 从 5 月 27 日起利用它攻击了约 100 家组织,其中 68% 是高校,英国诺丁汉大学已经公开承认受害。从 Mandiant 公布的攻击链还原、暂存服务器里的 bash 脚本、176.120.22.24 外联 IP 和 zstd 压缩痕迹,看这次「高校被一锅端」背后,ShinyHunters 从攻击 FBI 失败后转向防守更松的高校的「替代战场」策略。

当「自己动手编译」变成「自己动手送钥匙」:Arch 社区的 AUR 仓库被攻陷,数百个软件包遭植入信息窃取器
信息安全

当「自己动手编译」变成「自己动手送钥匙」:Arch 社区的 AUR 仓库被攻陷,数百个软件包遭植入信息窃取器

2026 年 6 月 11 日,Arch Linux 用户仓库(AUR) 维护者邮件列表披露,数百个 AUR 软件包遭攻击者通过窃取的维护者凭据注入了信息窃取恶意软件。这不是普通的安全事件——它直接命中了 AUR 「去中心化+无中心审计」的核心哲学,也再次给整个开源供应链敲响了警钟。

在 AWS 上跑 Claude Fable 5,你的对话默认要「借住」Anthropic 30 天:Amazon 史上最激进的数据政策在开发者圈炸锅
技术解读

在 AWS 上跑 Claude Fable 5,你的对话默认要「借住」Anthropic 30 天:Amazon 史上最激进的数据政策在开发者圈炸锅

AWS 把 Anthropic 旗舰模型 Claude Fable 5 摆上 Bedrock 货架,却悄悄在支持文档里加了一条:客户对话默认保留 30 天、数据「离开 AWS 边界」流向 Anthropic。这条被开发者称为「Bedrock 史上最激进数据政策」的条款,把「中立模型市场」的默认安全网拆掉了一个口子,也给企业数据治理出了道新考题。