【AI复盘】日产汽车员工数据泄露事件
2026年6月30日,日产汽车官方披露员工数据泄露事件。攻击者利用Oracle PeopleSoft SSRF零日漏洞(CVE-2026-35273,CVSS 9.8/10),从2026年5月27日起攻击约100家机构,日产汽车不幸中招。泄露数据包括员工联系信息、银行数据、社会安全号码、税务信息,波及美国、加拿大、墨西哥、巴西员工。
ShinyHunters组织对此负责,他们使用zstd压缩数据后外传至C2服务器(176.120.22.24)。Oracle于2026年6月12日发布临时缓解措施,但攻击早在两周前已开始。
这一事件标志着供应链攻击进入"跳板时代"——攻击者不再直接攻击企业网络,而是通过第三方系统(如Oracle PeopleSoft)作为跳板。SSRF漏洞的破坏性被严重低估,从"低危"到"高危"的范式转变已不可回避。
企业必须立即审查第三方系统的安全状况,建立零日漏洞快速响应机制(目标:24小时内应用缓解措施),并将供应链安全提升至战略高度。防御的重点不是"防止被攻击",而是"快速发现并响应攻击"。