英国教育部+警方数据库同日沦陷:ExfilSquad 一夜窃取 74 万条数据,站长必看

IT之家 8 月 2 日消息,黑客组织 ExfilSquad 同时攻陷英国教育部(DfE)与警方国家法律数据库(PNLD),合计窃取超 74 万条敏感数据。本文深度剖析政府机构数据泄露背后,民营站长必须警惕的 3 大攻击入口,并给出国内可直接落地的防御方案。

8 月 2 日,IT 之家援引外媒报道,黑客组织 ExfilSquad 在暗网数据泄露网站发文,宣布成功入侵英国教育部(Department for Education, DfE)以及英国警方国家法律数据库(Police National Legal Database, PNLD)

  • 从教育部相关系统窃取 60.7 万笔 联系人记录;
  • 从警方数据库窃取 13.5 万条 警务相关记录。

两笔合计 超 74 万条敏感数据一夜蒸发。英国教育部已向 BBC 确认遭遇网络攻击,并表示正与英国国家网络安全中心(NCSC)、国家犯罪调查局(NCA)联合调查。安全公司 Sophos 已对 ExfilSquad 公开的数据样本进行验证,认为这些资料大概率是真实数据

ExfilSquad 入侵英国教育部与警方数据库 Incident Report

这次攻击的”特殊”之处

跟以往单点突破不同,ExfilSquad 这次同时拿下两个互相独立的政府系统:

维度 教育部 DfE 警方数据库 PNLD
攻击目标 DfE 服务台自助网站 + 图灵计划(Turing Scheme)申请平台 pnld.co.uk(西约克郡警察局管理)
泄露数据 60.7 万笔联系人记录 13.5 万条记录
泄露字段 姓名、所属组织、邮箱、电话、职位 警员姓名、邮箱、所属警区;曾查询数据库的民众姓名与邮箱
影响对象 学生家长、政府官员、学校管理人员、大学工作人员 一线警员及曾查询该库的民众
官方口径 60.7 万笔为”联系人记录数量”,非实际受影响人数 不含受害者、嫌疑人或证人等敏感执法信息

两个完全不同的目标、几乎同时被打穿、同一个攻击者署名——这不是巧合,而是一条被复用的高危入侵链路

攻击者到底从哪儿进去的?

目前官方尚未披露具体入侵路径,但从泄露字段、规模、一次得手两大系统来看,可能性最高的入口有三:

1. 老旧门户的 SQL 注入 / 任意文件读取漏洞

教育部 DfE 涉及服务台自助网站、图灵计划申请平台等多套历史系统,部分模块仍运行着十几年没升级的代码。SQL 注入或未授权访问即可一次拖库,这是政府门户最常见的”翻车姿势”。

2. 第三方供应商 / SaaS 供应链

英美政府机构大量使用第三方 SaaS 做申请审批、数据交换。任何一家供应商被拿下,所有接入的政府部门都可能被拖下水——SolarWinds、Log4j、MoveIt 等事件反复上演的就是这个剧本。

3. WAF / Web 防护缺位

PNLD 这种面向全英警员提供法律信息查询的数据库,按照常理应当部署 Web 应用防火墙、IP 白名单、行为审计等纵深防御。如果站点仍处于”装了 WAF 但开着观察模式”或”完全裸奔”,那么任何一个 SQL 注入、登录爆破、敏感文件下载请求都会畅行无阻。

这一点,恰恰也是国内很多站长最容易踩的坑。

给国内站长的 3 条警示

警示一:观察模式 ≠ 防护
我们见过太多客户的 WAF 开着”观察模式(仅记录不拦截)”长达半年甚至一年,结果某天早上打开后台发现多了几个 adm 管理员账号、文件被改动、SQL 注入木马已落地。
👉 Web 基础防护规则,必须切到”拦截”模式。观察模式只用于刚上线时调试规则,正式上线即应”开杀”。

警示二:政府/企业门户 ≠ 安全
英国教育部这种体量的机构都被一夜拖库 60 万条,何况个人站、中小企业站?
👉 不要迷信”我网站小、没人盯”。自动化扫描器 7×24 在全球扫,从 SQL 注入到 WebShell 上传,平均每个 IP 段每天被扫上万次。

警示三:周边业务系统 = 真实突破口
DfE 失守的恰恰不是主站,而是图灵计划申请平台服务台自助网站这类”周边业务系统”。
👉 你网站上的”在线报名、订单查询、对账接口”只要有一个没鉴权或鉴权不到位,就是攻击者的提款机。

推荐防御方案:百度云防护 WAF 一键开”拦截”

针对上述三类攻击入口,主机吧一直推荐的方案是百度云防护(需域名备案):

  • Web 基础防护:默认开启拦截模式,SQL 注入、XSS、WebShell 上传、敏感文件下载、目录穿越等 OWASP Top 10 一律自动封禁,无需手动调规则。
  • CC 攻击防护:基于 JA3 指纹、IP 信誉库、行为分析,单 IP 多次异常自动拉黑。
  • 区域封禁:可直接封禁某国家/地区 IP(如本次事件中英国相关 IP 可一键加入临时观察名单)。
  • 0day 应急规则:百度云防护近一年针对 wp2shell、Linux RefluXFS、SAP NetWeaver 等高危漏洞均做到了 24 小时内上线专项规则,无需站长手动维护。

部署门槛:域名需 ICP 备案;接入只需 5 分钟改 DNS;按流量计费,小站日均不到一杯咖啡钱。

写在最后

ExfilSquad 这次行动已经登上英国 BBC、卫报头条,但对我们更现实的警示是:74 万条记录的泄露,从一次 SQL 注入开始就足够了。

如果你最近一次检查 WAF 日志已经是几个月前,请今天就打开看看。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo