暗网数据泄露情报精选周报(2026.09.05 - 2026.09.11)
2026-09-18
暗网数据泄露情报精选周报(20260912-20260918)
2026-09-18
中文互联网基础语料4.0等三类高质量数据集正式发布
2026-09-18
专题·原创 | 人工智能赋能的安全漏洞研究与防治
2026-09-17
半夜两点数据库被 “偷家”,你的数据库审计管用吗?
2026-09-17
存储域
数据库加密 诺亚防勒索访问域
数据库防水坝 数据库防火墙 数据库安全审计 动态脱敏流动域
静态脱敏 数据水印 API审计 API防控 医疗防统方运维服务
数据库运维服务 中间件运维服务 国产信创改造服务 驻场运维服务 供数服务安全咨询服务
数据出境安全治理服务 数据安全能力评估认证服务 数据安全风险评估服务 数据安全治理咨询服务 数据分类分级咨询服务 个人信息风险评估服务 数据安全检查服务本周情报概述
本周在暗网论坛监测到117 条数据泄露情报。事件集中在政府与公共服务系统、教育科研机构、医疗健康、金融与支付、通信与互联网服务、电子商务与零售、媒体娱乐与体育、交通物流与旅游、科技与专业服务等领域。从地域看,本周情报覆盖意大利(数量最多)、美国、印度、印度尼西亚、法国、墨西哥、巴西、英国、乌拉圭、孟加拉国、哥伦比亚、土耳其、埃及、伊拉克、德国、新西兰、匈牙利、以色列、俄罗斯、阿尔及利亚、阿联酋、秘鲁、巴拿马、沙特阿拉伯、阿根廷等国家和地区,另有一条涉及 25 个国家的警方数据。整体看,本周热度最高的情报集中于南美、南欧与南亚地区的政府、医疗、电信与运营商数据外泄,网站备份文件(wp-config.bak、SQL 备份)与对象存储/云数据库配置不当仍是整库外泄的主要入口,第三方服务商(营销代理、物流外包、法律科技平台)被入侵后牵连多家下游客户的现象也较为突出。
本周出现多条大规模泄露:巴西运营商 Claro 被声称通过暴露的 API 导出 46,033,380 个与 CPF(个人税号)关联的电话号码,发帖者称实际存在约 9080 万个号码,文件体积 6.1GB;巴西一份机动车数据库被标注包含 1.04 亿条车辆记录;美国“fullz”数据集被标注含 2.37 亿条美国与加拿大记录;美国 SSA.gov 被声称泄露 5TB 含 SSN 的数据库存储;秘鲁政府数据库被标注含 2400 万 DNIs 与完整姓名;美国 smartsearchinc 被标注含 1805 万条公民记录(含 SSN);迪拜智慧旅游数据库 400 万条、Vfirst.com 12TB 数据库、华硕(ASUS)1023.67GB、美国 CHG Healthcare 1TB;万事达旗下跨境支付平台 Transfast 1100 万+ 条汇款与交易记录;jcpenney.com 155 万条、noon.com 200 万条、新西兰 dream.co.nz 150 万+ 客户记录、美国 REVOLUTIONPARTS 500 万+ 条。敏感领域方面:美国司法部(DOJ)OneDrive 内部政策文件与 FBI 通缉人员、被盗艺术品数据库被整体导出;以色列 Yehud-Monosson 市政府社会福利办公室数据库被整库泄露(135MB、836,672 行,含家庭暴力、经济危机等求助材料);乌拉圭 ASSE 国家卫生服务管理局 54.7 万条新冠检测记录、法国法律科技平台 litige.fr 59.5 万用户、英国 Bromcom 12 万+ 学校邮箱、哥伦比亚 Optic Networks 运营商客户库与管理员权限同时失陷。
每日纳入统计事件数
| 日期 | 事件数 |
|---|---|
| 2026-09-05 | 20 |
| 2026-09-06 | 19 |
| 2026-09-07 | 19 |
| 2026-09-08 | 23 |
| 2026-09-09 | 17 |
| 2026-09-10 | 15 |
| 2026-09-11 | 4 |
每日纳入统计事件数
新西兰 dream.co.nz 客户数据库泄露(约 150 万条)
泄露数据介绍:2026 年 9 月 5 日,用户 404muse 在 darkforums 论坛“数据库泄露”专区发帖,称泄露一份与新西兰本地数据源相关的客户信息数据集。帖子标注来源/域名为 dream.co.nz,国家为新西兰,年份 2026,记录数 1.5M+,状态为“近期/新鲜”,类别为客户数据库;帖子说明数据字段包括名、姓、邮箱及其他客户属性,并称敏感个人标识与精确位置/设备数据未列入展示范围。帖子公开的字段表头为:title, firstname, lastname, email, dob, Gender, address1, postcode, city, state, phone, ipaddress;代码区给出多行样例数据,包含姓名、出生日期、性别、街道地址、邮编、城市、新西兰手机号与 IP 地址等字段。
法国电商零售平台 Blackstore 客户与订单数据库泄露(约 10.2 万条)
泄露数据介绍:2026 年 9 月 5 日,用户 404muse 发帖,称泄露一份与法国电商及零售行业相关的客户与零售数据。帖子标注来源为 Blackstore.fr,国家为法国,年份 2026,记录数 102K+,状态为“近期/新鲜”,类别为电商/零售,并称个人联系方式与忠诚度会员信息未列入展示范围。帖子公开的数据结构为:“blackstore_orders/ 30K/ ”以及字段 FirstName, lastName, email, phone, loyaltyNumber, orderId, shippingMethod, orderDate;样例数据包含姓名、邮箱、法国手机号、忠诚度会员号、订单编号、配送方式(Standard / Relais)与订单日期等。
美国司法部(DOJ)OneDrive 被入侵:内部政策文件与 FBI 通缉/被盗艺术品数据库泄露
泄露数据介绍:2026 年 9 月 6 日,用户 CrimsonBlack 发帖,称 2026 年 9 月 5 日获取到一个与 Microsoft OneDrive(M365 US Gov 租户)相连的美国司法部(DOJ)Windows 账号的访问权限,并在其被关闭前导出了该账号所连存储的全部内容;该账号还共享了一个 FBI 文件库以及 FBI 数据 API 的实时转储。帖子列出的泄露清单包括:CJIS 安全策略 v6.0(2024-12-27)、N-DEx 政策与操作手册、PPD-28 SIGINT 政策与 FBI NSB 实施指令、FISA 查询审计(2023 年 5 月)、NDIS 操作程序手册、eGuardian 与 SENTINEL 隐私影响评估、CJIS LEEP 服务提供商清单(含 28+ 个 FBI/CJIS 子系统及供应商)、ATF 2024 年枪械商业报告、SEC 1355D 延迟政策、DNA 提取手册(BIO-512-00)、1,240 条通缉人员记录(完整 JSON 与 CSV,含 NCIC 编号、出生日期、出生地、别名、外勤办公室、体貌特征、最高 4,999,999 美元悬赏)、4,728 条被盗艺术品/艺术犯罪记录(完整 JSON 与 CSV),以及 FBI 2013 年 Tor Browser Bundle 漏洞利用(CVE-2013-1690)的注释版材料。帖子末尾以隐藏内容形式提供完整数据下载。
以色列 Yehud-Monosson 市政府社会福利办公室数据库整库泄露(135MB)
泄露数据介绍:2026 年 9 月 6 日,用户 CrimsonBlack 发帖,称已于 2026 年 9 月 4 日攻破以色列 Yehud-Monosson 市官方网站 yehud-monosson.muni.il / ye-mo.org.il 背后的 MariaDB 10.6.25 数据库,并公开整库 mysqldump。数据规模为 135MB、114 张表、836,672 行。泄露内容包含:16 个员工账号(邮箱与密码哈希,其中 8 名管理员、8 名编辑)、市政府自有分析账号的 Google Site Kit OAuth 访问令牌与刷新令牌、超级管理员(admin)账号的 TOTP 双因素密钥、有效会话令牌、登录用户名到 IP 的日志,以及正在进行的“社会福利受理(social-welfare intake)”材料。样例展示了 yd_users 表中的员工账号(如 superuser、管理员与编辑邮箱),以及 yd_db7_forms 表中的受助人姓名、电话、住址、邮箱与求助类别,涉及家庭暴力、经济危机、性别认同/性取向相关求助等高度敏感信息。
巴西运营商 Claro 4,603 万个电话号码与 CPF 关联数据泄露(6.1GB)
泄露数据介绍:2026 年 9 月 7 日,用户 GordonFreeman 发帖,称通过一个暴露的 API 入侵了巴西运营商 Claro Brazil 的系统,成功提取 46,033,380 个与巴西 CPF(个人税号)关联的电话号码。帖子说明 Claro 在巴西的号码总量约 9080 万个,其中约 50% 的号码在系统察觉之前被隐秘导出;帖子称将提供 200 万个“电话号码 + CPF”样本,数据日期最早可追溯至 2019 年,历史记录大致覆盖 2004 年至 2026 年初;文件体积 6.1GB,格式为 .DB。
巴西 Cia de Trade(菲利普·莫里斯营销活动)数据泄露:215MB PST 与员工薪资单
泄露数据介绍:2026 年 9 月 7 日,用户 CrimsonBlack 发帖,称泄露巴西网络托管/营销代理机构 Cia de Trade 的备份数据。帖子说明该邮箱是其客户 mandandobemvigor.com.br 的支持信箱,对象索引显示其为 Ambev、Rock in Rio、M. Dias Branco、Movida 等多个客户站点做备份。泄露内容包括:965 个员工登录账号与 MD5(加盐)密码哈希,其中 379 个 @pmi.com(菲利普·莫里斯国际员工)、27 个 @contracted.pmi.com、13 个 @dapal.com.br 与 27 个 @dapal-al.com.br(忠诚度平台供应商 Dapal)、29 个 @unisultabacos.com.br、24 个 @grupopegoraro.com.br、9 个 @gpssa.com.br、9 个 @distribuidorasucesso.com;87,762 行访问日志(访客 IP、页面 URI 与时间戳);12,293 行会话记录,含 8,093 个不同的活动会话令牌;956 条客户记录与 156 个客户登录(活动参与者);同一存储桶中的多个 MySQL 转储文件(db_clubeamend、db_ignite_pmb、db_ignite_demodestro、ilavou、ciadetra_wp518.sql.gz);215MB Outlook PST 文件;46 个命名真实客户品牌的密钥;以及巴西员工薪资单(HR PII 文档)。样例展示了 tb_loginadapter 表中的邮箱、姓名、密码哈希与盐值。
万事达旗下跨境支付平台 Transfast 数据库泄露(1,100 万+ 条)
泄露数据介绍:2026 年 9 月 8 日,用户 Marx 发帖,称 Transfast 由 Mastercard Transaction Services (US) LLC 提供,是 2019 年被万事达收购的全球跨境支付网络,连接 125 个以上国家的 300 多家银行,目前主要以 B2B 后端基础设施形式运作。帖子称本次泄露的是来自实时数据库的记录,包含真实用户的电话号码、交易确认信息以及与 Transfast(万事达旗下公司)相关的汇款明细(帖子标注 1,100 万+ 条),并给出客户门户链接、1 万条样本链接以及 Telegram 联系方式。
印度 Jawaharlal Nehru 理工大学关联学院网站数据库与源码泄露(阿联酋)
泄露数据介绍:2026 年 9 月 8 日,用户 honeydutch 发帖,称隶属于印度 Jawaharlal Nehru Technological University(位于 Vizianagaram 地区 Gorajada)的一所学院的网站 www.tahoor.ae 被入侵,该网站的全部数据库与源代码均已被导出。帖子标注目标为阿拉伯联合酋长国,行业为教育,入侵时间为 2026 年,并以隐藏内容形式提供下载链接。
乌拉圭国家卫生服务管理局(ASSE)数据库泄露(54.7 万条)
泄露数据介绍:2026 年 9 月 9 日,用户 BogotaLeaks 发帖,称上传了乌拉圭政府机构 ASSE(国家卫生服务管理局)的数据库,该库记录超过 50 万条,涉及接受过 COVID-19 检测等服务的公民。帖子说明原始文件为按文件夹与文件拆分的 .csv 与 .xls,本次整合为单个 .db 文件并针对 SQLite 优化(可用 DB Browser 打开),并称该库用于其名为 Samaritan 的网络情报服务。披露的数据字段包括:证件号(Document number)、录入日期、PROC_A、PROC_B、名、姓、检查类型、省/州、价格、不含税金额、来源企业、来源企业编号与样本编号。帖文署名 PampaLeaks 组织(成员 BogotaLeaks、LaPampaLeaks、Dmitry、Dimisiones)。
印度 Zealads.in 电商联盟营销平台网站备份与 8GB SQL 数据库泄露
泄露数据介绍:2026 年 9 月 9 日,用户 SensitiveDarkForum 发帖,称泄露印度平台 Zealads.in 的网站备份文件与 8GB 的 SQL 数据库。帖子说明 Zealads.in 是一个电子商务与联盟营销平台,提供商品销售与基于推荐返利的收益体系,并以隐藏内容形式给出下载链接。公开的数据库字段表极为完整,包含:id、pin、uname、pass、name、mobile、email、gender、addr、addr1、state、city、pin_code、dob、ac_num、ac_name、bank、branch、pan、ifsc、nname、nrelation、naddress、ndob、jdate、spocer_id、plac_id、cnt、amount、status、ac_type、l2—l10、sp_cnt、direct_id、direct_amt、direct_cnt、pay1、pay2、pay1_img、pay2_img、phone_pay、google_pay、paytm、bhim、status_date、delete_date、pay3_img、pay3、level1 等;样例数据包含用户名与明文密码、姓名、手机号、银行账号、开户名、开户行、支行、PAN、IFSC 编码以及付款截图文件名等。
哥伦比亚电信运营商 Optic Networks 客户数据库泄露与管理员权限失陷
泄露数据介绍:2026 年 9 月 10 日,用户 Keishell 代表 @ZentinelTeam(@Keishell 与 @noname8173)发帖,称已获取哥伦比亚互联网服务提供商 Opticanetworks S.A.S.(主要服务圣玛尔塔地区)的管理员访问权限,可修改网络与客户设置、查看流量数据等,并声称将中断该地区网络服务、泄露其客户数据库。披露的数据字段包括:姓名、国民身份证件号、手机号码、电子邮箱、家庭/主地址、服务地址、地理区域、参考位置信息、IP 地址、PPP/热点用户名、互联网服务套餐、账户状态、账单日、当前欠款、应缴总额、下次付款日、账户余额、服务类型与客户 ID。帖子附有“Proof of Access(访问权限证明)”截图。
印度尼西亚 Wibuku 动漫平台 20 万注册用户 Gmail 列表泄露
泄露数据介绍:2026 年 9 月 10 日,用户 L3yn 发帖,称泄露印度尼西亚平台 Wibuku 的 20 万注册用户 Gmail 列表。帖子说明 Wibuku 是一个面向动漫、漫画、轻小说与日本流行文化爱好者(印尼社群常称 otaku / wibu)的数字平台与移动应用,定位为一站式娱乐与社区生态,用户可发现、观看、阅读并讨论各类日本媒体内容。帖子公开了免费示例列表,数据结构为 uid 与 email,样例包含 irulhendra5@gmail.com、dwikyresa628@gmail.com、zuiyui7@gmail.com、feb.ov13@gmail.com、triantrian487@gmail.com、naufalmubarak299@gmail.com 等多条用户标识与邮箱。
法国法律科技平台 litige.fr 数据库泄露(595,026 名用户)
泄露数据介绍:2026 年 9 月 11 日,用户 Tanaka 发帖,称账号 @misere 与 @ChimeraZ 早在 2026 年 7 月 13 日就发布了从 litige.fr 获取的数据库。litige.fr 是由 Demander Justice 运营的法国法律科技平台,帮助个人与企业通过正式通知、调解及诉讼程序处理纠纷;帖子称数据是通过一个严重的越权访问(IDOR)漏洞,在未获授权的情况下导出的用户记录,共涉及 595,026 名用户。泄露字段包括:全名、出生日期、电子邮箱、电话号码、家庭住址、IP 地址与法律纠纷详情;文件记录数 595,026 条,压缩后 19.71MB,格式为 CSV。样例包含 IP 地址、邮政地址、注册时所用设备类型、称谓、出生日期、邮箱、向对方索赔的金额、出生地、国籍、公司名与法定代表人、客户编号、RCS 号、职业、电话与法律纠纷相关字段等。
乌拉圭 FEPREMI 医院医疗数据泄露:名册、账单与付款信息
泄露数据介绍:2026 年 9 月 11 日,用户 Synq1xxs 发帖(帖内署名 @Losprimos),称泄露乌拉圭 FEPREMI 相关医疗数据,内容包括:付款信息、2009—2026 年 Padrones(名册)、网站日志、账单(Facturaciones)信息,以及 Antel 与 UTE 的相关信息。示例 UTE 数据字段为:序号 / 姓氏 1 / 姓氏 2 / 名 / 统一编号(DNI)/ 所属互助医疗机构(mutualista),样例包含 DNI 号、姓名与所属机构(如 CASMU、SEGURO AMERICANO、SOC ESPAÑOLA、A MEDICA SAN JOSE、A MEDICA MALDONADO、CAME、CUDAM 等);帖子另附“Payment sample(付款样例)”,包含开票公司 Mare Uruguay Ltda、RUC 税号 212997600019、地址(Guadalupe 2065 Bis, Montevideo, Uruguay)、电话、传真、邮箱、发票类型(电子发票)、票据系列与号码、开票日期 2026-03-02、付款方式(信用卡)、到期日、币种(美元)、汇率,以及买方名称 CASMER IAMPF、其 RUC 税号与地址等信息。