2026年第17周隐私威胁报告
doc2026年4月14日至4月20日,安全形势严峻。微软发布史上最大月均补丁之一(163个CVE,含2个零日);McGraw-Hill因Salesforce配置错误泄露超4500万条记录;Vercel遭OAuth供应链攻击;Chrome年度第4个零日漏洞曝光。
2026年第17周隐私威胁报告
报告周期: 2026年4月14日至4月20日
微软4月补丁星期二:163个CVE,两个零日漏洞
4月14日,微软发布2026年4月安全更新,共修复163个漏洞,覆盖Windows全系列产品,为有记录以来规模最大的月均补丁之一。其中8个为严重级别,另有2个已被公开利用的零日漏洞。
最紧急的是CVE-2026-32201,这是微软Office SharePoint Server中的一个 spoofing(欺骗)漏洞,已确认正被黑客组织积极利用。美国网络安全和基础设施安全局(CISA)已将其列入已知被利用漏洞目录(KEV),并要求联邦机构在2026年4月28日前完成修复。同期修复的还有另一SharePoint漏洞CVE-2026-20945。
第二个零日漏洞CVE-2026-33825,是微软Defender中的一个权限提升漏洞,CVSS评分7.8。该漏洞在补丁发布前已被公开披露,且与代号"BlueHammer"的漏洞利用有关——研究员于4月3日在GitHub上发布了相关代码,并公开批评了微软的漏洞披露处理流程。
其他关键修复还包括:
- CVE-2026-33826 — Windows Active Directory远程代码执行漏洞(CVSS 8.0)
- CVE-2026-32157 — 远程桌面客户端中的释放后使用(UAF)型RCE漏洞
- CVE-2026-33827 — Windows TCP/IP中的竞态条件RCE,通过特制IPv6数据包触发
- CVE-2026-23666 — .NET Framework拒绝服务漏洞
此外,微软Edge(Chromium内核)另有80个漏洞在本月早些时候独立修复。
McGraw-Hill数据泄露:超4500万条记录因Salesforce配置错误暴露
教育出版巨头McGraw-Hill于2026年4月确认遭遇重大数据泄露。攻击源头是该公司Salesforce云环境的一处配置错误,导致未经授权的外部访问。勒索软件组织ShinyHunters在发出赎金威胁后,该事件浮出水面。
泄露规模涉及约4500万条Salesforce记录,其中包含大量个人身份信息(PII)及电子邮件地址。攻击者后续在暗网公开散布了超过100GB数据,涵盖1350万个独立邮箱地址。ShinyHunters此前已参与过AT&T、日产等多家知名企业的数据泄露事件。
此次事件再次凸显云配置错误作为攻击面的危险性——企业在将敏感数据托管至SaaS平台后,必须持续审视访问权限与配置策略。
Vercel-Context.ai OAuth供应链攻击
4月19日,前端云平台Vercel披露了一起始于第三方AI工具的安全事件。攻击链的起点是Vercel员工使用的数据分析平台Context.ai感染了Lumma信息窃取木马。木马利用窃取的凭据,渗透至该员工的Google Workspace OAuth应用,进而跳转进入Vercel内部系统。
攻击者访问了部分客户环境变量(未标记为敏感的变量),并获取了:
- NPM和GitHub访问令牌
- 580条员工记录
- 部分源代码
一名威胁者随后声称持有更多被盗数据,向Vercel索要200万美元赎金。
此次事件表明,集成在企业开发者工作流中的OAuth第三方SaaS工具,正在成为不可忽视的供应链风险。
Chrome年度第4个零日漏洞:WebGPU Dawn层漏洞
谷歌本周确认,Chrome浏览器在2026年已出现第4个被积极利用的零日漏洞,位于浏览器的WebGPU Dawn渲染层。该漏洞在4月15日的桌面版Chrome更新中被修复,一同修复的共有31个安全问题。
WebGPU为浏览器提供了接近原生应用的GPU加速计算能力,也因此大幅扩展了浏览器的攻击面。Chrome在全球拥有35亿用户,漏洞影响范围极广。谷歌已开始推送Chrome 147补丁;用户也可手动通过"右上角菜单 → 帮助 → 关于Chrome"强制触发更新。
此前,Chrome在3月31日修复的第三个零日漏洞同样在被利用状态下被发现。
LAPD数据泄露:7.7TB警局文件公开
**洛杉矶警察局(LAPD)**确认,其市检察官办公室的数字存储系统遭到入侵,**世界泄密(World Leaks)**勒索组织宣称对此次事件负责。
泄露数据总量约7.7太字节,包含33.7万份文件,包括:
- 警官个人档案
- 内部事务调查报告
- 含未删减刑事投诉、证人姓名及医疗信息的文件
数据最初发布在World Leaks暗网站点,后因不明原因被撤下。分布式拒绝秘密(DDoSecrets)组织在撤下前对数据进行了审查。
德国左翼党遭Qilin勒索软件攻击
德国联邦议院第二大反对党左翼党(Die Linke)确认遭遇Qilin勒索软件攻击。该党在联邦议院拥有64个席位,注册党员约12.3万人。
攻击导致党总部IT系统全面瘫痪。Qilin组织声称窃取了总部员工相关信息,但左翼党表示党员数据库未被访问。Qilin采用"勒索软件即服务"(RaaS)模式运营,是当前全球最活跃的威胁组织之一,主要攻击目标涵盖医疗、教育和关键基础设施领域。
Booking.com客户预订数据泄露
Booking.com于4月中旬向受影响客户发出通知,警告其预订详情已在数据泄露事件中外泄。事件起因于第三方供应商遭受攻击,泄露信息包括:
- 全名及家庭住址
- 预订日期和住宿详情
- 电子邮箱和电话号码
- 提交给酒店的附加备注或特殊要求
收到通知的用户应警惕基于预订信息的钓鱼攻击和社会工程学攻击。
勒索软件格局:Qilin、Akira与DragonForce主导
Check Point Research的2026年3月威胁情报报告显示,该月各组织平均每周遭受1995次网络攻击。勒索软件攻击达672起,活跃威胁组织以Qilin、Akira和DragonForce为主。
Barracuda的2026年4月SOC威胁雷达指出,针对网络设备的暴力破解攻击显著增加,且ClickFix钓鱼手法(诱骗用户在浏览器开发者工具中粘贴恶意命令)正在兴起。Qilin勒索软件组织还利用"自带脆弱驱动"(BYOVD)攻击方式,通过内核驱动(rwdrv.sys、hlpdrv.sys)禁用系统安全监控回调。
浏览器与平台安全更新
Chrome 147与Firefox 147
4月,谷歌Chrome 147和Mozilla Firefox 147相继发布高危漏洞修复:
- Chrome 147:修复31个安全问题,含第4个WebGPU Dawn零日漏洞
- Firefox 147:修复V8引擎漏洞,含CVE-2026-0899(越界内存访问)
DigiCert G1根证书不受信任
4月15日,Chrome和Firefox正式对DigiCert G1根证书取消信任。任何链至该根的TLS证书现在都将触发浏览器安全警告。仍在使用受影响证书的组织需立即迁移。
事件汇总
| 事件 | 类别 | 影响范围 |
|---|---|---|
| 微软4月补丁(163 CVE,2个零日) | 漏洞 | 严重——4月28日前修复 |
| McGraw-Hill泄露(4500万+条记录) | 数据泄露 | 教育行业 |
| Vercel-Context.ai OAuth攻击 | 供应链攻击 | 开发者平台 |
| Chrome第4个零日(WebGPU Dawn) | 漏洞 | 35亿Chrome用户 |
| LAPD 7.7TB数据泄露 | 数据泄露 | 执法部门 |
| 左翼党遭Qilin勒索软件攻击 | 勒索软件 | 德国政党 |
| Booking.com预订信息泄露 | 数据泄露 | 旅游业 |
| Qilin/Akira/DragonForce勒索软件活跃 | 勒索软件 | 全球 |
报告生成时间:2026年4月21日 | 数据周期:2026年4月14日至4月20日