市场研究公司Klue近日确认,黑客本月初利用一个可追溯至2022年的历史凭证,成功窃取了多家企业客户的大量数据,受害者中包括数家网络安全公司。
这一新披露的细节引发外界质疑:Klue或许早有机会在数年间注销这一用于有限试点项目的凭证,却始终未采取行动,其安全管理体系存在明显漏洞。
这家总部位于温哥华的公司于6月12日发现入侵行为,并于上周五首次公开披露。此次攻击波及多名客户,包括密码管理软件厂商LastPass及多家网络安全企业。黑客通过入侵Klue系统,获取了客户存储在其他云服务和数据库中的OAuth令牌访问密钥,进而下载相关数据,并以此对各企业实施勒索。
Klue发言人凯蒂·伯格(Katie Berg)在接受TechCrunch采访时表示,目前调查结果显示,黑客所使用的凭证"最初于2022年提供给某第三方,用于一项有限范围的试点项目"。
然而,面对TechCrunch的追问,Klue拒绝说明该试点项目的具体用途、持续时长,以及获得凭证的第三方身份。该公司同样未能解释,为何在试点项目结束后未及时吊销该凭证。在文章发布前,Klue也未回复TechCrunch的后续采访邮件。
目前,调查工作仍在进行中,诸多关键问题悬而未决。
Klue至今未披露被盗凭证的具体类型,仅在一篇博客文章中将其描述为"与某集成服务关联的历史遗留凭证"。该公司也未说明被盗的究竟是员工账号密码,还是该凭证系从第三方处遭窃,而非直接从其自身系统流出。这些细节对于还原攻击路径、防范类似事件再次发生至关重要。
Klue在声明中表示,公司正在"对凭证管理、供应商访问控制、监控能力及部署安全流程开展全面审查",但未透露进一步细节。
一个名为"Icarus"的黑客组织已在其数据泄露网站上宣称对此次攻击负责,并公开威胁称,若赎金要求未获满足,将公开所窃取的数据。
目前,Klue未透露是否已与黑客方面取得联系,也未表明是否计划支付赎金。
Q&A
Q1:Klue数据泄露事件是怎么发生的?
A:黑客利用Klue一个可追溯至2022年的历史凭证入侵其系统,该凭证原本是为一项有限范围试点项目提供给某第三方的。黑客通过该凭证获取了Klue系统中存储的OAuth令牌,进而访问并下载了多家企业客户存储在其他云服务和数据库中的数据,随后对相关公司实施勒索。Klue于2025年6月12日发现入侵行为。
Q2:哪些公司受到了Klue数据泄露事件的影响?
A:目前已确认受影响的客户包括密码管理软件厂商LastPass,以及其他数家网络安全公司。由于Klue存储着客户访问第三方云服务的OAuth令牌密钥,一旦Klue系统被攻破,黑客便可借此进一步渗透这些客户的数据存储系统,导致数据大范围外泄。
Q3:Klue为什么没有及时注销2022年的历史凭证?
A:Klue目前尚未就此给出明确解释。该公司发言人仅表示该凭证"最初于2022年提供给某第三方用于试点项目",但拒绝说明项目详情、持续时长及第三方身份,也未解释试点结束后为何未吊销该凭证。目前公司正在对凭证管理和供应商访问控制流程开展全面审查。
好文章,需要你的鼓励
英国国家医疗服务(NHS)正将无人机纳入常规医疗物流体系。自今年2月起,无人机每天在雷恩斯公园和圣乔治医院之间运送血液等诊断样本,飞行仅需3分钟,比公路运输快约85%,且碳排放减少高达98%。目前已有逾2000名患者受益。NHS计划将该服务扩展至圣赫利尔、克罗伊登等多家医院,最终惠及约180万名患者。该网络由英国医疗初创公司Apian与谷歌旗下Wing合作运营。
AgentLens是Explyt公司联合俄罗斯学术机构开发的AI编程助手评测基准,通过分析完整人机交互轨迹而非仅看最终结果,从五个维度评估代码智能体的真实表现。
边缘AI计算厂商Aetina宣布,将在其DeviceEdge AIE-KT风冷系列和新款AIE-PT无风扇平台上支持英伟达全新Jetson T3000和T2000模块。T3000基于Blackwell GPU,最高提供865 FP4 TFLOPS算力,功耗70W;T2000则提供400 FP4 TFLOPS,面向视觉AI代理和自主移动机器人等场景。两款模块预计2027年第一季度上市,支持Nemotron、Cosmos 3等英伟达AI软件生态。
韩国梨花女子大学提出Splash框架,通过识别AI模型中的"休眠参数"并只在其中训练触觉能力,让小型多模态AI在学会感知材质触感的同时,完整保留原有视觉语言推理能力。