网络安全研究者NetAskari日前披露,一个自称SnowSoul的黑客团体入侵了2026年青海省「护网」网络安全演习蓝队成员的电脑,并公开了大批内部文件清单。据其说法,该团体曾投递简历应聘青海网络安全队伍未被录取,随后直接攻入蓝队人员的笔记本电脑,趁对方通过远程工具连入系统后离席的三十至六十分钟完成入侵。
流出的文件清单显示,内容涵盖青海省电子政务外网安全监测月报(2025 年 6 月、7 月)、政务云与政务外网安全保障体系建设项目日报、省发改委「僵尸木马感染事件」通报及反馈表、各市州告警数据统计表,以及青海省信息中心的多份技术检测风险隐患报告。
其中一份《青海省信息中心风险隐患报告》(2025 年 10 月)完整记录了渗透过程与「战果」:测试方由边界服务器取得数科阅读权限与青海政务服务服务器权限,进一步拿下 7 个数据库权限,获取约 780 万条公民信息「三要素」、200 余万条婚姻登记数据、6 台服务器权限与 zabbix 权限,最终取得电子证照管理系统权限。报告还专章列出「存在问题」与「整改建议」。
另一份加盖西宁市湟中区人民政府办公室公章的《网站安全隐患处置结果反馈表》则显示,2025 年 7 月底至 8 月初,当地政务外网出现「银狐」木马终端回连境外恶意地址 47.243.174.40 的情况,处置方称已彻底清除回连风险并加固防火墙策略。
这批材料的分量,不在于一次演习的输赢,而在于它用官方自己的文字承认了同一件事:政府在户籍、婚姻、证照等领域集中掌握着海量公民个人信息,却无力为这些信息提供相称的保护。负责查漏补缺的机构,自己先被人从外部打开;一次省级演习的内部报告,如今任何人都能在网上读到。
在中国,个人信息的交出是强制性的。办事、出行、就医、婚姻登记,每一步都要求公民把身份信息交给系统,而公民没有拒绝的余地,也几乎没有查询、更正与救济的渠道。数据一旦外泄,无论流向黑产还是流向境外,承担后果的始终是普通人,且往往在毫不知情的情况下承担。
真正的信息安全,起点不是更多的演习与通报,而是限制权力对数据的无节制汲取,是让被收集者拥有知情、同意与追责的权利。在一个信息只能单向上交、问责却无处可去的体制里,泄露不是意外,而是必然。
作者推特:@NetAskari
点击图片查看原图
点击图片查看原图
点击图片查看原图
点击图片查看原图