2026年第17周隐私威胁报告

doc

2026年4月14日至4月20日,安全形势严峻。微软发布史上最大月均补丁之一(163个CVE,含2个零日);McGraw-Hill因Salesforce配置错误泄露超4500万条记录;Vercel遭OAuth供应链攻击;Chrome年度第4个零日漏洞曝光。

2026年第17周隐私威胁报告

报告周期: 2026年4月14日至4月20日


微软4月补丁星期二:163个CVE,两个零日漏洞

4月14日,微软发布2026年4月安全更新,共修复163个漏洞,覆盖Windows全系列产品,为有记录以来规模最大的月均补丁之一。其中8个为严重级别,另有2个已被公开利用的零日漏洞。

最紧急的是CVE-2026-32201,这是微软Office SharePoint Server中的一个 spoofing(欺骗)漏洞,已确认正被黑客组织积极利用。美国网络安全和基础设施安全局(CISA)已将其列入已知被利用漏洞目录(KEV),并要求联邦机构在2026年4月28日前完成修复。同期修复的还有另一SharePoint漏洞CVE-2026-20945。

第二个零日漏洞CVE-2026-33825,是微软Defender中的一个权限提升漏洞,CVSS评分7.8。该漏洞在补丁发布前已被公开披露,且与代号"BlueHammer"的漏洞利用有关——研究员于4月3日在GitHub上发布了相关代码,并公开批评了微软的漏洞披露处理流程。

其他关键修复还包括:

  • CVE-2026-33826 — Windows Active Directory远程代码执行漏洞(CVSS 8.0)
  • CVE-2026-32157 — 远程桌面客户端中的释放后使用(UAF)型RCE漏洞
  • CVE-2026-33827 — Windows TCP/IP中的竞态条件RCE,通过特制IPv6数据包触发
  • CVE-2026-23666 — .NET Framework拒绝服务漏洞

此外,微软Edge(Chromium内核)另有80个漏洞在本月早些时候独立修复。


McGraw-Hill数据泄露:超4500万条记录因Salesforce配置错误暴露

教育出版巨头McGraw-Hill于2026年4月确认遭遇重大数据泄露。攻击源头是该公司Salesforce云环境的一处配置错误,导致未经授权的外部访问。勒索软件组织ShinyHunters在发出赎金威胁后,该事件浮出水面。

泄露规模涉及约4500万条Salesforce记录,其中包含大量个人身份信息(PII)及电子邮件地址。攻击者后续在暗网公开散布了超过100GB数据,涵盖1350万个独立邮箱地址。ShinyHunters此前已参与过AT&T、日产等多家知名企业的数据泄露事件。

此次事件再次凸显云配置错误作为攻击面的危险性——企业在将敏感数据托管至SaaS平台后,必须持续审视访问权限与配置策略。


Vercel-Context.ai OAuth供应链攻击

4月19日,前端云平台Vercel披露了一起始于第三方AI工具的安全事件。攻击链的起点是Vercel员工使用的数据分析平台Context.ai感染了Lumma信息窃取木马。木马利用窃取的凭据,渗透至该员工的Google Workspace OAuth应用,进而跳转进入Vercel内部系统。

攻击者访问了部分客户环境变量(未标记为敏感的变量),并获取了:

  • NPM和GitHub访问令牌
  • 580条员工记录
  • 部分源代码

一名威胁者随后声称持有更多被盗数据,向Vercel索要200万美元赎金。

此次事件表明,集成在企业开发者工作流中的OAuth第三方SaaS工具,正在成为不可忽视的供应链风险。


Chrome年度第4个零日漏洞:WebGPU Dawn层漏洞

谷歌本周确认,Chrome浏览器在2026年已出现第4个被积极利用的零日漏洞,位于浏览器的WebGPU Dawn渲染层。该漏洞在4月15日的桌面版Chrome更新中被修复,一同修复的共有31个安全问题。

WebGPU为浏览器提供了接近原生应用的GPU加速计算能力,也因此大幅扩展了浏览器的攻击面。Chrome在全球拥有35亿用户,漏洞影响范围极广。谷歌已开始推送Chrome 147补丁;用户也可手动通过"右上角菜单 → 帮助 → 关于Chrome"强制触发更新。

此前,Chrome在3月31日修复的第三个零日漏洞同样在被利用状态下被发现。


LAPD数据泄露:7.7TB警局文件公开

**洛杉矶警察局(LAPD)**确认,其市检察官办公室的数字存储系统遭到入侵,**世界泄密(World Leaks)**勒索组织宣称对此次事件负责。

泄露数据总量约7.7太字节,包含33.7万份文件,包括:

  • 警官个人档案
  • 内部事务调查报告
  • 含未删减刑事投诉、证人姓名及医疗信息的文件

数据最初发布在World Leaks暗网站点,后因不明原因被撤下。分布式拒绝秘密(DDoSecrets)组织在撤下前对数据进行了审查。


德国左翼党遭Qilin勒索软件攻击

德国联邦议院第二大反对党左翼党(Die Linke)确认遭遇Qilin勒索软件攻击。该党在联邦议院拥有64个席位,注册党员约12.3万人。

攻击导致党总部IT系统全面瘫痪。Qilin组织声称窃取了总部员工相关信息,但左翼党表示党员数据库未被访问。Qilin采用"勒索软件即服务"(RaaS)模式运营,是当前全球最活跃的威胁组织之一,主要攻击目标涵盖医疗、教育和关键基础设施领域。


Booking.com客户预订数据泄露

Booking.com于4月中旬向受影响客户发出通知,警告其预订详情已在数据泄露事件中外泄。事件起因于第三方供应商遭受攻击,泄露信息包括:

  • 全名及家庭住址
  • 预订日期和住宿详情
  • 电子邮箱和电话号码
  • 提交给酒店的附加备注或特殊要求

收到通知的用户应警惕基于预订信息的钓鱼攻击和社会工程学攻击。


勒索软件格局:Qilin、Akira与DragonForce主导

Check Point Research的2026年3月威胁情报报告显示,该月各组织平均每周遭受1995次网络攻击。勒索软件攻击达672起,活跃威胁组织以Qilin、Akira和DragonForce为主。

Barracuda的2026年4月SOC威胁雷达指出,针对网络设备的暴力破解攻击显著增加,且ClickFix钓鱼手法(诱骗用户在浏览器开发者工具中粘贴恶意命令)正在兴起。Qilin勒索软件组织还利用"自带脆弱驱动"(BYOVD)攻击方式,通过内核驱动(rwdrv.sys、hlpdrv.sys)禁用系统安全监控回调。


浏览器与平台安全更新

Chrome 147与Firefox 147

4月,谷歌Chrome 147和Mozilla Firefox 147相继发布高危漏洞修复:

  • Chrome 147:修复31个安全问题,含第4个WebGPU Dawn零日漏洞
  • Firefox 147:修复V8引擎漏洞,含CVE-2026-0899(越界内存访问)

DigiCert G1根证书不受信任

4月15日,Chrome和Firefox正式对DigiCert G1根证书取消信任。任何链至该根的TLS证书现在都将触发浏览器安全警告。仍在使用受影响证书的组织需立即迁移。


事件汇总

事件 类别 影响范围
微软4月补丁(163 CVE,2个零日) 漏洞 严重——4月28日前修复
McGraw-Hill泄露(4500万+条记录) 数据泄露 教育行业
Vercel-Context.ai OAuth攻击 供应链攻击 开发者平台
Chrome第4个零日(WebGPU Dawn) 漏洞 35亿Chrome用户
LAPD 7.7TB数据泄露 数据泄露 执法部门
左翼党遭Qilin勒索软件攻击 勒索软件 德国政党
Booking.com预订信息泄露 数据泄露 旅游业
Qilin/Akira/DragonForce勒索软件活跃 勒索软件 全球

报告生成时间:2026年4月21日 | 数据周期:2026年4月14日至4月20日

2026年第17周隐私威胁报告