Apollo云环境被社工攻破四天,姓名与社保号可能外泄

资产管理公司Apollo Global Management发生数据泄露:攻击者借助社会工程手段,在2026年7月6日至10日进入其部分云平台,可能接触姓名、出生日期、联系方式、家庭住址和社会安全号码。CyberScoop对披露文件的核查 还显示,事件发生后执法部门和外部网络安全及取证专家介入,但首次发现异常的日期、受影响人数和责任团伙均未公布。
目前能够确定的是云环境遭到未授权访问,并不等于通知中列出的每一项资料都已被获取、公开或用于欺诈。公开信息也没有说明资料属于Apollo员工、投资者、客户、被投企业人员还是其他群体。
从7月6日访问开始到8月20日进入监管记录

加州司法部长办公室的登记页面 把申报机构列为Apollo Management Holdings, L.P.,已知事件日期为2026年7月6日;州级泄露清单所列报告日期为8月20日。
未授权访问在7月10日结束。从7月6日到10日按经过时间计算是四天,但横跨五个日历日期,因此“四天攻击”与部分报道所用的“五天时段”描述并不矛盾。7月10日只是已知访问窗口的终点,不能据此推定Apollo当天发现了入侵。
调查的另一个节点是8月12日,当时可能受影响的信息类别得到识别。由此可还原出的公开时间线是:7月6日访问开始,7月10日访问结束,8月12日确定潜在信息范围,8月20日进入加州监管记录;发现异常和启动调查的精确日期仍是空白。
姓名与社保号在潜在范围内,受影响人数仍未知
潜在受影响的信息包括姓名、出生日期、联系方式、家庭住址和社会安全号码。TechRadar对通知信的解读 同时指出,攻击者诱导一名员工授予云环境访问权限,调查在8月12日识别出上述信息类别,通知接收者可获得24个月的Cyberscout身份保护和信用监测服务。
公开通知没有列出银行账户或支付卡资料,但这只能说明当前披露范围不包含这些类别,不能证明其他资料绝对没有受到影响。姓名、住址、出生日期和社会安全号码一旦被组合,可能被用于申请新信用账户、冒充本人,或制作更具欺骗性的定向钓鱼内容。
“可能受到影响”仍是关键限定。现有材料没有说明每位收件人涉及哪些字段,也没有证实相关资料已经公开传播或被用于身份盗窃和欺诈。
这是诱导授权,不是已证实的云软件漏洞

公开材料将入侵归因于社会工程,已知环节是员工被诱导授予云环境访问权限,而不是攻击者利用了一个已经公开确认的软件漏洞。这一区别会改变防守重点:仅更换密码,未必能够撤销仍然有效的会话、设备绑定、恢复方式或第三方应用权限。
社会工程可能通过冒充IT支持、伪造登录页面、索取多因素验证码或要求批准远程访问实施,但Apollo没有公开本案的具体话术和技术步骤。因此,不能断言攻击者一定取得了OAuth授权、注册了新设备、部署了远程控制软件,或窃取了某一种长期令牌。
同样,现阶段没有公开归因支持把此次事件认定为某个已知团伙所为。金融行业同期遭遇的其他攻击可以解释风险背景,却不能替代本案的证据。
收到通知后,信用监测之外还要主动封锁账户风险

公司提供的信用监测用于提示信用档案变化,不会自动冻结信用,也无法阻止攻击者利用已知个人资料实施冒充和钓鱼。可能受影响者应把服务登记与主动账户保护分开处理。
- 独立核验通知。不要通过来历不明的邮件或短信提交社会安全号码、验证码或登记代码;应使用纸质通知或Apollo公开渠道核对登记方式。
- 考虑冻结信用档案。如近期没有申请贷款或信用卡的计划,可分别在美国三大征信机构设置信用冻结;需要申请新信用时再临时解除。
- 检查信用报告和现有账户。重点留意陌生查询、新账户、地址变更、异常交易及并非本人发起的身份验证消息,并保存相关时间和记录。
- 保护邮箱及金融账户。为邮箱、银行、工资和退休金账户使用不同密码,启用抗钓鱼能力更强的多因素认证,并检查恢复邮箱、电话号码、活动设备和第三方授权。
- 警惕掌握真实资料的冒充者。姓名、住址和出生日期不能证明对方身份。遇到索要验证码、要求批准登录、安装远程控制工具或紧急转账的请求,应终止当前联系,再通过已知号码核实。
金融机构应检查所有“由人批准”的云端入口
对员工的防护不能停留在“不要点击陌生链接”。攻击者可能通过电话、即时通信或伪造工单制造紧迫感,让员工在真实登录页面或合法管理工具中批准一项自己并未发起的操作。
- 密码重置、多因素认证变更、设备注册和临时提权必须通过内部工单与预先登记的回拨渠道交叉核验,不能把对方临时提供的号码作为唯一依据。
- 不得朗读一次性验证码,也不得批准本人没有发起的推送登录、设备绑定或第三方应用授权。
- 云管理员、人力资源、财务及其他高权限角色应使用抗钓鱼认证;临时权限应保留审批记录、限定范围并自动到期。
- 发现可疑授权后,除了修改密码,还要撤销活动会话、刷新令牌、应用密码、第三方授权和异常设备,并检查邮箱转发规则及云端数据导出记录。
- 异常地理位置登录、短时间大量下载、新增恢复方式和权限提升应进入高优先级告警,值班团队需要能够及时隔离账户。
Apollo的调查尚未结束。接下来仍待公开的关键信息包括受影响总人数、资料所属人群、具体云平台、社会工程的精确手法、攻击者实际获取或导出的记录范围,以及不同通知接收者各自涉及的数据字段。
订阅我们的新闻通讯
将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。