网易首页 > 网易号 > 正文 申请入驻

欧盟委员会栽了:30个机构数据被一锅端,黑客用的工具你每天都在用

0
分享至


3月27日,欧盟委员会公开承认自家云环境被黑。从入侵到发现,整整5天没人察觉。等安全团队反应过来,30个欧盟机构的数据已经躺在暗网上了。

这不是什么国家级APT组织的杰作,而是一个叫TeamPCP的网络犯罪团伙,用了一套你我在GitHub上随手就能下载的开源工具。

一条API密钥的漂流:从供应链到云核心

攻击起点要追溯到更早的Trivy供应链攻击。Trivy是一款流行的开源漏洞扫描工具,开发者用来检查容器镜像里的安全问题。TeamPCP在这上面动了手脚,偷到了一把AWS API密钥——而且带管理权限。

3月10日,他们用这把钥匙打开了欧盟委员会的亚马逊云账户大门。接下来的操作堪称"开源工具教学片":先用TruffleHog扫描更多凭证,然后新建访问密钥挂到现有用户名下躲避检测,最后大摇大摆地做侦察、拖数据。

TruffleHog这工具,本意是帮工程师发现代码库里不小心泄露的密码。现在成了黑客的自动挖矿机。

欧盟委员会的网络安全运营中心直到3月24日才收到警报,此时距离初始入侵已过去5天。3月26日,委员会正式通知CERT-EU(欧盟网络安全服务机构)。一天后,BleepingComputer找上门求证,委员会才公开披露。

90GB压缩包里的真相:5万多封邮件被扒光

3月28日,数据勒索组织ShinyHunters在暗网发布了这个数据集:90GB压缩包,解压后约340GB。里面有什么?CERT-EU周四的通报给出了具体数字:

至少51,992份与外发邮件通信相关的文件,总计2.22GB。涉及71个Europa网页托管服务客户——其中42个是欧盟委员会内部客户,至少29个是其他欧盟机构。


数据类型包括姓名、姓氏、用户名、邮箱地址,以及邮件内容本身。CERT-EU确认,这些个人信息主要来自欧盟委员会网站,但"可能涉及多个欧盟机构的用户"。

TeamPCP不是新手。这个团伙专门盯着开发者基础设施下手:GitHub、PyPI、NPM、Docker Hub都中过招。他们还篡改过LiteLLM的PyPI包,植入"TeamPCP Cloud Stealer"信息窃取木马,影响了数万台设备。

换句话说,你的pip install或npm install,可能就是他们的投递渠道。

云安全的尴尬现实:权限管理仍是最大盲区

这起事件暴露的问题很老套,但一直没解决。一把从供应链偷来的API密钥,为什么能跨账户管理?欧盟委员会的AWS权限架构显然没有做好隔离。TruffleHog这类凭证扫描工具的存在,本身就说明密钥硬编码、权限过度授予是行业通病。

更讽刺的是检测滞后。5天的 dwell time(驻留时间),足够黑客做完侦察、横向移动、数据打包全套流程。云环境的日志量巨大,但如果没有针对API异常调用的实时监控,海量日志只是昂贵的存储负担。

TeamPCP的攻击路径并不复杂:偷密钥→扫更多密钥→伪装持久化→拖数据。每一步都是已知手法,但组合起来就绕过了欧盟委员会的安全运营中心。

ShinyHunters的介入也值得关注。这个勒索团伙以贩卖数据闻名,2020年曾声称黑入微软GitHub账户(后被否认),2021年出售过1.29亿条印度驾照记录。他们现在成了TeamPCP的变现渠道——技术团伙负责入侵,勒索团伙负责施压,分工越来越像正经商业合作。

欧盟委员会表示正在通知受影响个人和机构。但340GB的数据一旦流出,撤回是不可能的。暗网上的90GB压缩包,现在谁都能下载研究。

你的开发环境里,有多少把钥匙能打开别人家的门?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
奇瑞版“帕拉梅拉”来了!续航1400km,看完价格和配置,谁还看…

奇瑞版“帕拉梅拉”来了!续航1400km,看完价格和配置,谁还看…

趣味萌宠的日常
2026-04-09 00:41:16
为何拒绝握手?原因曝光,18岁新星获5万奖金,回日本后举动感人

为何拒绝握手?原因曝光,18岁新星获5万奖金,回日本后举动感人

萌兰聊个球
2026-04-08 09:50:56
女子赴发小婚礼穿瑜伽裤,打扮过于火辣,网友直呼跟没穿似的

女子赴发小婚礼穿瑜伽裤,打扮过于火辣,网友直呼跟没穿似的

一盅情怀
2026-03-16 17:28:45
59岁巩俐身材引热议,外套都快撑不住丰腴身材了,却被夸少女体态

59岁巩俐身材引热议,外套都快撑不住丰腴身材了,却被夸少女体态

一盅情怀
2026-03-16 16:52:57
CCTV16直播,申花10号核心复出,谢鹏飞PK武磊,海港边锋扎堆了

CCTV16直播,申花10号核心复出,谢鹏飞PK武磊,海港边锋扎堆了

替补席看球
2026-04-08 10:43:04
从三聚氰胺到优思益:十七年过去,我们还在原地打转

从三聚氰胺到优思益:十七年过去,我们还在原地打转

凤眼论
2026-04-02 15:35:27
为什么劝您穿“萨洛蒙、亚瑟士”,而不是耐克?看上海街拍就懂了

为什么劝您穿“萨洛蒙、亚瑟士”,而不是耐克?看上海街拍就懂了

玲儿爱唱歌
2026-02-21 16:05:24
我刚从印度回来,谈谈一些可能让人不太舒服的真话,句句扎心

我刚从印度回来,谈谈一些可能让人不太舒服的真话,句句扎心

千秋文化
2026-03-27 20:33:46
这样的“规则”太“霸王” !无法说话,四肢瘫痪,16岁女孩误购演唱会门票求退票,平台规则“概不退票”

这样的“规则”太“霸王” !无法说话,四肢瘫痪,16岁女孩误购演唱会门票求退票,平台规则“概不退票”

新民晚报
2026-04-08 12:58:55
全球第一!再等1天来袭,99秒即可满电,媲美保时捷帕拉梅拉,仅售9万多

全球第一!再等1天来袭,99秒即可满电,媲美保时捷帕拉梅拉,仅售9万多

隔壁说车老王
2026-04-07 08:11:49
有没有人敢爆自己的瓜?网友:确定玩这么大吗?

有没有人敢爆自己的瓜?网友:确定玩这么大吗?

夜深爱杂谈
2026-02-18 20:55:58
马塞洛:皇马比我想象中还伟大,初到那里时卡洛斯非常照顾我

马塞洛:皇马比我想象中还伟大,初到那里时卡洛斯非常照顾我

懂球帝
2026-04-09 01:34:22
暴跌25%!曾经一包难求的顶级奢侈品,如今五折甩卖都没人要?

暴跌25%!曾经一包难求的顶级奢侈品,如今五折甩卖都没人要?

青眼财经
2026-03-27 22:55:18
英媒:伊朗消息人士称伊朗拒绝“临时停火”

英媒:伊朗消息人士称伊朗拒绝“临时停火”

新京报
2026-04-07 20:06:21
以媒称以色列“仍在持续打击伊朗”

以媒称以色列“仍在持续打击伊朗”

财联社
2026-04-08 09:14:21
骗走50亿!用小鲜肉的血抗衰,被央视曝光的“捞金女王”,真栽了

骗走50亿!用小鲜肉的血抗衰,被央视曝光的“捞金女王”,真栽了

深析古今
2026-04-08 10:09:38
男生考上北大被父亲暴打,走投无路报警,才知父亲真实身份

男生考上北大被父亲暴打,走投无路报警,才知父亲真实身份

纸鸢奇谭
2024-10-02 19:26:12
不得不信的母子定律:和妈妈的相处模式,决定你的人生格局

不得不信的母子定律:和妈妈的相处模式,决定你的人生格局

风起见你
2026-04-08 11:48:03
给人养了7年闲人,广汽终于要关闭洛杉矶的研发中心

给人养了7年闲人,广汽终于要关闭洛杉矶的研发中心

与车同乐
2025-12-04 10:05:02
健在资历最老的海军司令员是谁?他快100岁了

健在资历最老的海军司令员是谁?他快100岁了

文史茶馆2020
2026-02-22 17:11:46
2026-04-09 02:04:49
碳基打工人
碳基打工人
坐标北京,靠咖啡续命,靠小红书下饭的普通人类。
991文章数 6关注度
往期回顾 全部

科技要闻

造出地表最强AI,却死活不给你用!

头条要闻

伊朗武装部队:伊朗对美以绝不信任

头条要闻

伊朗武装部队:伊朗对美以绝不信任

体育要闻

40岁,但实力倒退12年

娱乐要闻

侯佩岑全家悉尼度假,一家四口幸福满溢

财经要闻

天津海河乳业回应直播间涉黄

汽车要闻

20万级满配华为全家桶 华境S是懂家庭的大六座

态度原创

本地
手机
房产
公开课
军事航空

本地新闻

跟着歌声游安徽,听古村回响

手机要闻

iPhone Air三个月体验:双机党的新宠,单机党的噩梦

房产要闻

正式动工!珠城马场地块,签约华尔道夫!

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

文化符号当“弹药” 美伊将信息战带入新阶段

无障碍浏览 进入关怀版