🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
National Association of Insurance Commissioners(全国保险专员协会)发生的重大数据泄露事件揭示了攻击者如何利用涉及数百万人民保险账户的几十年历史软件中的隐藏缺陷。
2026 年 6 月 30 日,NAIC 宣布已知敲诈团伙 ShinyHunters 在发现并利用 Oracle PeopleSoft 服务器中的 zero-day 漏洞后闯入了其系统。尽管该组织声明被盗的大多是公开可用的数据,但该事件揭示了一个关键的现实:即使是负责保护消费者的组织,也往往运行着带有危险安全漏洞的过时软件。
什么是 NAIC,为什么你应该关心?
National Association of Insurance Commissioners(全国保险专员协会)是一个协调机构,来自所有 50 个州和领地的保险监管人员在这里共同制定行业规则和标准。可以将其视为监管你的保险公司的专业人员讨论如何保持其稳定与合规的主要会议场所。
如果你拥有医疗保险、汽车保险或房屋保险,NAIC 的工作会间接影响你的保单。该组织维护着州监管机构用来监控保险公司并确保其遵守旨在保护消费者规则的数据库。当 NAIC 的系统遭到破坏时,这标志着即使是旨在保护你的机构也可能存在安全弱点。
ShinyHunters 是谁,他们想要什么?
ShinyHunters 是一个勒索团伙,通过入侵组织、窃取数据,然后索要赎金以对信息保密。如果目标不付款,他们就会威胁出售或公开公布被盗信息。他们并不是试图隐藏自己的罪行——而是公开向组织敲诈钱财。
近年来,这些团伙与多家大型企业的数据泄露事件有关。他们以瞄准他们认为有能力支付的组织,并在未收到付款时履行威胁而闻名。ShinyHunters 针对 NAIC 的事实表明,他们认为该组织拥有值得付出努力的高价值信息。
什么是 zero-day 漏洞?
zero-day 漏洞是公司外部无人知晓的软件缺陷。“zero-day”(零日)这一名称意味着软件公司在问题于现实世界中被武器化之前,拥有零天的时间来修复该问题。
这些漏洞极其危险,因为尚不存在安全补丁,防病毒软件和防火墙软件无法检测使用它的攻击,受害者无法自我防御,而且一旦发现,该缺陷就可能被许多不同的团伙利用。在本例中,该 zero-day 漏洞隐藏在 Oracle PeopleSoft 中,这是大多数大型组织仍用于管理员工和财务的软件。PeopleSoft 是一款较旧的软件——自 20 世纪 90 年代以来就已存在——但它仍然深深植根于数千家组织中,因为更换它的代价昂贵且充满风险。
攻击者为什么要针对 PeopleSoft?
PeopleSoft 成为有吸引力的目标有几个原因。首先,它无处不在——政府机构、医院、大学和金融机构等大型组织仍然依赖它。单个漏洞可能会同时影响数百或数千个组织。
其次,PeopleSoft 处理敏感系统。该软件管理员工数据、薪酬、福利和访问控制。在 NAIC,它很可能控制着谁可以访问哪些数据库和系统。入侵 PeopleSoft 意味着攻击者可以深入深入组织的网络。
第三,PeopleSoft 是传统软件。现代软件往往会定期接收安全更新。旧系统有时无法足够快地获取更新,这意味着漏洞可能会在打上补丁之前停留数月或数年。
到底有什么东西被盗了?
NAIC 表示,ShinyHunters 窃取了三种类型的信息:公开可用的数据、过时的日志和配置文件。
公开可用的数据是最不令人担心的——无论如何,这很可能是 NAIC 已经公开分享的信息。过时的日志和配置文件则更为严重。配置文件本质上是蓝图,展示了系统是如何设置的、存在哪些服务器、用户账户结构以及安全设置。对于攻击者来说,这些信息很有价值——有助于他们规划未来的攻击或将信息出售给其他犯罪分子。
NAIC 关于被盗大多为公开数据的声明是个相对的好消息,但仅配置文件本身就可以被用于针对运行相同软件的其他组织发起后续攻击。
为什么这在当下很重要
在 2026 年,我们不断谈论云计算和人工智能,然而重大泄露事件仍然通过旧软件发生。这表明公司的自我宣传(前沿且现代)与其日常实际运营(运行着来自 20 世纪 90 年代、已有 30 年历史的软件)之间存在着持久的差距。
NAIC 的数据泄露尤为重要,因为它影响到了负责保护保险消费者的机构。如果旨在监管保险公司的系统都不安全,这就让人质疑更广泛的保险体系是否值得信赖。对普通人来说,直接风险有限——NAIC 表示被盗数据大多是公开的。但这表明你所依赖的系统(即使是旨在保护你的系统)存在着未能以足够快速度修复的漏洞。
组织如何反击 zero-day 攻击
由于 zero-day 漏洞没有官方补丁,完美防御是不可能的。然而,组织可以通过假设自己会被入侵,并设计系统使得即使一部分受损、其他部分仍受保护来减少损失。网络分割可以使关键系统保持隔离,从而攻击者无法轻松从一个系统转移到另一个系统。活动监控可以揭示可能表明有入侵者的异常行为,而维护备份则允许在不支付赎金的情况下进行恢复。
及时更新已知漏洞也有助于组织——虽然 zero-day 难以防范,但大多数泄露事件利用的是已有补丁可用的已知缺陷。
结论
ShinyHunters 通过 PeopleSoft zero-day 漏洞对 NAIC 发起的侵入阐明了为什么传统软件仍然是一个关键的安全挑战。即使是负责保护消费者的组织,也仍在运行带有隐藏缺陷的数十年历史的系统。虽然直接损失看起来有限,但该事件强调了加快安全更新以及对关键基础设施进行更积极现代化的必要性。
优点
- 透明度 — NAIC 公开了数据泄露事件而非隐瞒,这正是受监管组织应该做的
- 有限的风险敞口 — 被盗的大多是公开可用的数据,限制了对消费者的直接伤害
- 提高意识 — 类似的数据泄露提高了人们对 zero-day 漏洞普遍性的意识
- 问责制 — 公开披露意味着监管机构可以审查 NAIC 的安全实践是否充分
缺点
- zero-day 漏洞长期未被察觉 — 在被利用之前,该漏洞可能已经存在了数月或数年
- 配置文件暴露 — 被盗文件为未来针对 PeopleSoft 系统的攻击提供了路线图
- 传统软件风险 — 全球数百万家组织依赖于带有严重安全漏洞的数十年前的软件
- 持续威胁 — ShinyHunters 仍然活跃,并将针对使用类似易受攻击系统的其他组织
注意事项
本文中的细节基于 NAIC 的声明和安全新闻报道。数据泄露的实际范围和 zero-day 的完整技术细节可能会有所不同。在做出安全决策之前,请通过 NAIC 的官方沟通渠道核实信息,并咨询你自己的安全团队。请理解,随着调查的继续,数据泄露的细节往往会不断演变,早期的声明可能无法反映完整情况。请自行进行风险评估和核实。
常见问题
- 什么是 PeopleSoft,为什么这么多组织仍然在使用它?
- 在被发现之前,zero-day 漏洞通常会隐藏多久?
- zero-day 漏洞和已知漏洞有什么区别?
- 保险客户如何确定自己的个人数据是否泄露?
- 如果保险客户担心这次数据泄露,应该怎么做?
- 政府机构是否必须公开报告 zero-day 泄露事件?
- 威胁行为者是如何发现并利用 zero-day 漏洞的?
- 组织可以采取什么措施来防御 zero-day 攻击?
标签
#zerodayvulnerability #cybersecurity #NAIC #PeopleSoft #datasecurity #insurancesecurity #legacysoftware #breachresponse #extortion #threatintelligence
Docker Security Checklist
Lock down your containers from build to runtime — 29 practical controls covering images, runtime flags, secrets, and the daemon. Enter your email — you'll get the PDF instantly, plus new posts on Docker, Linux & security.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.