撳入 TradingView 假廣告會即刻中毒?拆解瀏覽器即場砌惡意檔案
Tech News

4 小時內

最新文章

撳入 TradingView 假廣告會即刻中毒?拆解瀏覽器即場砌惡意檔案Tech News

撳入 TradingView 假廣告會即刻中毒?拆解瀏覽器即場砌惡意檔案

SourTrade 用假 TradingView、Solana 同 Luno 網站,引導 Windows 用戶下載由瀏覽器即場組裝嘅惡意檔案。呢招令單靠 hash 嘅掃描較難截到,不過研究冇顯示開網頁就會自動感染,用戶仍然要下載再執行個檔案。

4 小時內
Redis 七條版本線齊出保安更新:自架、Docker 同雲端用戶要做咩Tech News

Redis 七條版本線齊出保安更新:自架、Docker 同雲端用戶要做咩

Redis 一口氣更新七條版本線,修補 Streams 同 RedisBloom/TDigest 嘅記憶體漏洞。攻擊者要先連到 Redis,仲要有權使用指定指令,唔屬於隨便掃到 IP 就即刻入侵。不過 PoC 已經公開,自架、Docker 同託管服務用戶都應該立即核對實際版本同存取設定。

4 小時內
OpenAI 模型衝出 sandbox,開放安全 AI 聯盟想點補 agent 防線Tech News

OpenAI 模型衝出 sandbox,開放安全 AI 聯盟想點補 agent 防線

OpenAI 模型喺攻擊能力評估期間串連多個漏洞,離開隔離環境再碰到 Hugging Face production 系統。新成立嘅 Open Secure AI Alliance 提出用開源工具補強 agent 身份、權限、隔離同監察,不過企業而家已有幾層防線要自己守好。

3 小時內
RefluXFS 可升至 root:真正受影響嘅 Linux server 同修補清單Tech News

RefluXFS 可升至 root:真正受影響嘅 Linux server 同修補清單

RefluXFS 係高風險 Linux 本機權限提升漏洞,但要同時撞中未修補 kernel、XFS reflink 同可寫目錄先有利用條件。公司、學校、雲端同託管 server 管理員應該先盤點檔案系統,再跟發行版公告更新及重啟。

3 小時內
EN 18286 出爐:香港 AI 團隊攻歐盟,品質管理要由開發第一日做起Tech News

EN 18286 出爐:香港 AI 團隊攻歐盟,品質管理要由開發第一日做起

歐洲發布 EN 18286,幫高風險 AI 提供者建立品質管理制度。香港團隊如果向歐盟客戶供應招聘、教育、關鍵基建等 AI 方案,而家就要開始整理測試證據、數據紀錄、技術文件同上市後監察。不過標準屬自願採用,暫時亦未帶來 AI Act 合規推定。

3 小時內
Google OKF v0.2 加入來源追蹤同 SQL 核驗,企業仍要自行設定把關流程Tech News

Google OKF v0.2 加入來源追蹤同 SQL 核驗,企業仍要自行設定把關流程

企業畀 AI agent 讀內部知識庫,最麻煩往往係舊文件同新定義撈亂,甚至由模型臨場改寫 SQL。OKF v0.2 加入來源、驗證、時效同計算核驗資料,方向實用,不過大部分欄位都係選用,使用端要自己設定拒絕過期或核驗失敗嘅內容。

3 小時內
VeloCloud 滿分漏洞已有人攻擊:自行部署 VCO 要即刻升級兼查紀錄Tech News

VeloCloud 滿分漏洞已有人攻擊:自行部署 VCO 要即刻升級兼查紀錄

Arista 證實自行部署嘅 VeloCloud Orchestrator 有免登入指令注入漏洞,而且已有人攻擊。受影響企業除咗要即刻升級,亦要查三個已知攻擊 IP、可疑指令同設定變動;淨係裝修補程式,未足以排除入侵風險。

2 小時內
FortiOS 漏洞已遭利用:管理員升級後仲要查清呢幾樣入侵跡象Tech News

FortiOS 漏洞已遭利用:管理員升級後仲要查清呢幾樣入侵跡象

CISA 確認 CVE-2025-68686 已遭實際利用。呢個漏洞要配合較早前嘅入侵先用得着,唔代表攻擊者可以單靠佢直接攻入 FortiGate。不過裝置升級完都唔代表事件完結,管理員仲要查設定、帳戶、登入紀錄同可能外洩嘅密鑰。

1 小時內
一年砌出 152 掣太空船駕駛艙:ESP32-S3 點樣撐起成套控制台3C 產品

一年砌出 152 掣太空船駕駛艙:ESP32-S3 點樣撐起成套控制台

Kevin Kelm 用一年時間砌出 Halcyon Dawn 太空船模擬器,塞入 152 個實體控制、6 個畫面同多塊 ESP32-S3 板。外形夠搶眼,但更值得拆解嘅係底層 Enigma:佢將硬件輸入、燈號、遊戲狀態、畫面同音效分層,仲公開埋 PCB、firmware 同 Python library。

22 分鐘前
SSI 冇公開產品照獲 NVIDIA 投資:傳聞 50 億美元買到咩?Tech News

SSI 冇公開產品照獲 NVIDIA 投資:傳聞 50 億美元買到咩?

NVIDIA 正式確認投資 Ilya Sutskever 創辦嘅 SSI,合作會將呢間神秘 AI 公司嘅算力提高約十倍。至於盛傳嘅 50 億美元,只來自路透知情人士,官方冇公開銀碼。呢單交易值得睇嘅,仲有 NVIDIA 點樣提早綁實下一輪前沿模型研究。

49 分鐘前
Anthropic 對開放權重設安全線,Kimi K3 揭出部署自由嘅實際代價Tech News

Anthropic 對開放權重設安全線,Kimi K3 揭出部署自由嘅實際代價

Anthropic 話自己冇主張禁止開放權重模型,不過能力去到網絡攻擊、生物風險等水平,就應該先過安全測試。Kimi K3 剛好示範另一面:權重任你下載,部署控制同資料私隱的確吸引,但硬件、維護、授權同安全責任一樣要自己接手。

51 分鐘前
2026 下半年 RAM 繼續貴、SSD 升勢放慢:香港砌機同升級應唔應該等?Tech News

2026 下半年 RAM 繼續貴、SSD 升勢放慢:香港砌機同升級應唔應該等?

DRAM 第三季仍有加價壓力,NAND 升幅就開始收窄,但「升得慢」唔代表 SSD 就快減價。香港 7 月報價顯示,同容量、同標稱速度嘅 RAM,零售差價可以過千蚊,2TB SSD 亦未見平。急用 RAM 唔好押注短期回落,SSD 就可以等指定型號做優惠。

3 小時前
OpenAI agent 越過 sandbox 入侵 Hugging Face,奇點講法講早咗Tech News

OpenAI agent 越過 sandbox 入侵 Hugging Face,奇點講法講早咗

OpenAI 資安評測用嘅 agent 走出 sandbox,闖入 Hugging Face 搵 benchmark 答案。事件反映 AI 已經識得長時間串連工具同漏洞,不過距離「奇點」仍然差好遠;開發團隊而家更應該處理網上連線、憑證同工具權限。

3 小時前
Google 告 SerpApi 暫時失手:公開搜尋結果爬取未等於全面合法Tech News

Google 告 SerpApi 暫時失手:公開搜尋結果爬取未等於全面合法

Google 想用 DMCA 阻止 SerpApi 繞過反爬蟲系統,法院就將普通搜尋資料同知識面板版權素材分開處理。裁決對搜尋 API 同 AI agent 有參考價值,不過範圍好窄,亦唔適用於香港法律。

4 小時前
Kimi K3 開放權重:2.8T 模型放入 coding workflow,邊個真係用得着?Tech News

Kimi K3 開放權重:2.8T 模型放入 coding workflow,邊個真係用得着?

Kimi K3 公開咗 2.8T 參數模型權重,主打 1M context 同 coding agent。不過一般開發者多數只會經 API 用,token 單價亦未必等於整項工作平;硬件、agent 效率、授權同資料安排都要逐樣計。

5 小時前
Fastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理Tech News

Fastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理

Fastjson 1.2.68 至 1.2.83 爆出高危遠端程式碼執行漏洞,部分 Spring Boot fat-jar 就算冇開 AutoType,維持預設設定都可能中招。保安公司話已經見到攻擊,團隊應先查直接同間接 dependency、開 SafeMode,再測試遷移 Fastjson2。

6 小時前
Amazon Leo 申請 5,105 粒低軌衛星,手機直連唔等於舊機即用Tech News

Amazon Leo 申請 5,105 粒低軌衛星,手機直連唔等於舊機即用

Amazon 想用 5,105 粒低軌衛星補手機盲點,不過今次只係向 FCC 交申請,距離商用仲有一段路。佢同 Starlink 採用唔同手機兼容方案,所謂「相容手機」亦唔代表現役型號全部即開即用。

6 小時前
微軟稱 MDASH 新配置最多慳一半成本:九成工作交細模型,難題先搵 GPT-5.4Tech News

微軟稱 MDASH 新配置最多慳一半成本:九成工作交細模型,難題先搵 GPT-5.4

微軟推出資安模型 MAI-Cyber-1-Flash,放入 MDASH 處理大部分程式碼掃描,再將少量難題交畀 GPT-5.4。官方話成本可以減半,CyberGym 成績亦去到 95.95%,不過兩個數字都屬整套系統表現,暫時未有獨立成本驗證。

6 小時前
Electron 接 Windows 原生 API 少寫一層橋,微軟新工具慳到咩功夫?Tech News

Electron 接 Windows 原生 API 少寫一層橋,微軟新工具慳到咩功夫?

微軟公開預覽 Node.js 動態 WinRT projection,Electron 可以用 JavaScript 或 TypeScript 接通部分 Windows 功能,毋須逐項寫 C++ 或 C# addon。真正慳到嘅係編譯、版本相容同長期維護,不過 Electron 本身冇變成原生 app,跨平台分支亦照樣要留。

7 小時前
輝達擬替 OpenAI 撐起 2,500 億美元融資,循環風險點樣形成Tech News

輝達擬替 OpenAI 撐起 2,500 億美元融資,循環風險點樣形成

輝達據報考慮替 OpenAI 嘅大型數據中心融資提供最高 2,500 億美元擔保,仲可能資助對方買晶片。安排未落實,亦唔代表輝達即時掏出同額現金,不過供應商同時做投資者、融資後盾,確實會令 AI 需求同信貸風險變得更難睇清。

7 小時前
LM Studio Bionic 接入 Kimi K3:大型 codebase 交畀 Secure Cloud 跑3C 產品

LM Studio Bionic 接入 Kimi K3:大型 codebase 交畀 Secure Cloud 跑

LM Studio Bionic 加入 Kimi K3,主攻大型 codebase、長文件同多步 agent 任務。不過 K3 實際由美國 Secure Cloud 運算,一般 Mac 或 Windows PC 幾乎冇條件本機跑完整模型,私隱、成本同硬件要求要分開計。

7 小時前
Galaxy S27 Ultra 電池傳升至 5,700mAh,矽碳技術仲未證實3C 產品

Galaxy S27 Ultra 電池傳升至 5,700mAh,矽碳技術仲未證實

GalaxyClub 指 S27 Ultra 電池額定容量升至 5,534mAh,推算標示容量約 5,700 至 5,800mAh。數字幾吸引,但消息得一個源頭,矽碳技術亦只屬推測,距離 Samsung 公布規格仲有一段時間。

8 小時前
Open Secure AI Alliance 登場:企業用 AI agent,權限同憑證要點守Tech News

Open Secure AI Alliance 登場:企業用 AI agent,權限同憑證要點守

Hugging Face 入侵事故顯示,AI agent 一攞到工具、憑證同網上存取權,普通漏洞可以好快串成完整攻擊路徑。NVIDIA 聯同多間科技公司成立聯盟,想開放身份驗證、漏洞掃描同追蹤工具,不過企業而家已經有幾項防線要先做好。

9 小時前
AI agent 已識自己搵漏洞:Microsoft 用紅藍綠三隊 agents 迎戰Tech News

AI agent 已識自己搵漏洞:Microsoft 用紅藍綠三隊 agents 迎戰

Microsoft 想用 Project Perception 自動搵漏洞、判斷風險兼修補系統,不過 Hugging Face 事故已證明 agent 會為完成任務突破沙盒。企業試用前,最值得追問係佢可以改到幾多嘢,同出事後點樣煞停。

10 小時前