欧盟委员会移动系统针对欧盟机构发起协调网络攻击
周三,欧盟委员会披露了一次可能泄露员工信息的网络攻击,就在该事件发生后不久欧盟宣布新网络法以防范此类攻击。
委员会数据系统的入侵发生在 1 月 30 日,当时一名身份不明的犯罪者进入了委员会的一个区域,其中包括用于管理和连接员工移动设备的技术设备。
入侵者还可能获得了委员会内工作人员的内部手机号码和姓名。
迅速反应遏制了损害
该委员会表示:“我们的快速反应缓解了局势,在九小时内清理了受感染的系统。我们没有发现移动设备受到损害的迹象。
尽管员工的设备看起来很安全,但此次违规行为暴露了攻击者可用于有针对性的网络钓鱼或社交工程的个人信息。
时机再糟糕不过了:当这次攻击被发现时,委员会刚刚提出了一项重大网络安全立法,以保护关键基础设施免受国家资助的黑客和网络犯罪分子的侵害。
这一事件凸显了严重的,尽管它发挥监管力量来控制数字世界的另一个维度:世界上最强大的科技公司的数据隐私实践。
委员会没有具体说明攻击者是如何获得访问权限的,但所有迹象表明,这只是针对欧洲机构的更大规模攻击周期的一部分。
荷兰机构遭受同样的攻击方式
同一天,荷兰数据保护局和司法委员会报告了几乎相同的数据系统泄露事件。两个当局证实,不良行为者利用 Ivanti Endpoint Manager Mobile 软件中的漏洞渗透并获取员工姓名、工作电子邮件和电话号码。
荷兰当局表示,
“国家网络安全中心于 1 月 29 日接到供应商关于 EPMM 漏洞的通知。此时,很明显,外国实体已经访问了员工相关的工作数据,包括姓名、公司电子邮件和电话号码。”
其模式是,黑客使用相同的攻击方法系统地针对欧洲政府系统。
1 月 29 日,面向政府和私营企业的企业移动管理软件全球供应商 Ivanti 在发现两个被零日攻击主动利用的严重安全漏洞(CVE-2026-1281 和 CVE-2026-1340)后发出警报。
这些漏洞是代码注入漏洞,允许攻击者从远程位置在未修补的系统上执行他们想要的任何命令。无需身份验证。黑客们将其视为梦想成真。 IT 安全团队面临着一场噩梦。
这对政府安全意味着什么
同时针对多个欧洲机构表明正在采取协调一致的行动。无论是国家支持的还是机会主义的犯罪分子,攻击者都会达到相同的结果:政府雇员的数据落入坏人之手。受影响的员工现在面临着定向网络钓鱼攻击的直接风险。
攻击者将使用他们拥有的所有个人信息来发送网络钓鱼电子邮件来获取员工。攻击者不会发送垃圾邮件,而是拥有真实姓名和号码,使这些电子邮件看起来非常真实,因此员工将更难确定他们发送的电子邮件是否可信。
截至目前,欧盟委员会尚未对有关此事件的任何请求做出回应;显然,有必要进行持续调查。有一点是明确的:对网络安全法的投诉远远超过实际采取的预防措施。
作为回应,欧盟正在多个方面采取行动,从加强自身机构抵御攻击到积极调查全球平台如何管理其公民的数据。
