TAG

#企業 IT

494 篇文章

TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。

OkoBot 專攻 Windows 加密貨幣用戶,假錢包畫面直接偷 seed phraseTech News

OkoBot 專攻 Windows 加密貨幣用戶,假錢包畫面直接偷 seed phrase

OkoBot 會由 ClickFix 或假 GitHub 軟件攻入 Windows,再裝入鍵盤側錄、畫面監控同惡意瀏覽器擴充功能。用 Ledger、Trezor 都要留神:硬件錢包本身冇失守,但中毒電腦可以喺官方桌面程式顯示假 seed phrase 頁面,等用戶親手交出資產控制權。

1 個月前
一封電郵令 AI agent 記錯嘢:長期記憶點解會變成持續攻擊面Tech News

一封電郵令 AI agent 記錯嘢:長期記憶點解會變成持續攻擊面

MemGhost 研究示範,連接電郵同長期記憶嘅 AI agent,可以俾一封惡意郵件偷偷植入假資料,之後再按錯誤記憶答問題甚至執行操作。87.5% 成功率有指定測試條件,但已經足以提醒開發者重新處理記憶權限同來源。

1 個月前
FBI 再警告假探員追款騙局:中過一次招,點解容易再失多次錢Tech News

FBI 再警告假探員追款騙局:中過一次招,點解容易再失多次錢

FBI 警告,有騙徒專向曾經中招嘅人埋手,扮探員或者追款專家,聲稱可以取回失款,再套取金錢同銀行資料。香港暫時冇證據顯示係同一批案件,不過當中套路相當通用,尤其要小心主動聯絡、預繳費用、索取驗證碼同轉去私人通訊平台。

1 個月前
NadMesh 掃描自架 AI 服務:Ollama、ComfyUI 同 MCP 要即刻檢查咩Tech News

NadMesh 掃描自架 AI 服務:Ollama、ComfyUI 同 MCP 要即刻檢查咩

NadMesh botnet 正掃描 Ollama、ComfyUI、Gradio、n8n 同 MCP server,入侵後會搜掠 AWS key、Kubernetes token、.env 同 Docker 憑證。控制台數字未經獨立核實,但外露服務、舊漏洞同持久化痕跡已經值得即刻檢查。

1 個月前
NGINX/F5 重大漏洞點樣分?三類管理員要即刻檢查版本同設定Tech News

NGINX/F5 重大漏洞點樣分?三類管理員要即刻檢查版本同設定

F5 7 月安全更新牽涉多條產品線,但唔代表每部 NGINX server 都可以直接俾人攻入。真正風險要睇版本、模組、設定同攻擊者本身有冇權限,Open Source、Ingress Controller 同 BIG-IP 嘅處理方法亦完全唔同。

1 個月前
Windows 版 Zoom 爆 9.8 分帳號接管漏洞:受影響版本同更新方法一次睇Tech News

Windows 版 Zoom 爆 9.8 分帳號接管漏洞:受影響版本同更新方法一次睇

Zoom 修補 4 個 Windows 版漏洞,最嚴重嗰個毋須登入、毋須用戶撳掣,理論上可經網上接管帳號。普通 Zoom Workplace、VDI Client 同 VDI Plugin 嘅安全版本各有分別,公司 IT 要逐樣核對。

1 個月前
中國牽頭 WAICO 集齊 29 國:AI 標準同算力合作會點走Tech News

中國牽頭 WAICO 集齊 29 國:AI 標準同算力合作會點走

WAICO 由中國牽頭、總部設喺上海,創始陣容集中喺全球南方。佢短期內改變唔到晶片供應,亦未有公開執法權,不過如果成員國開始共用模型測試、採購同數據標準,中國 AI 產品出海嘅阻力可能會慢慢降低。

1 個月前
HTTP/2 停滯流量控制可拖垮 server:Apache、Citrix、F5 修補清單Tech News

HTTP/2 停滯流量控制可拖垮 server:Apache、Citrix、F5 修補清單

部分 HTTP/2 server 處理停滯流量控制時,會繼續產生回應兼佔住 RAM,攻擊者毋須登入都有機會拖慢甚至中斷服務。Apache Traffic Server、NetScaler 同 F5 BIG-IP 各有唔同修補方法,單靠一般限流未必夠。

1 個月前
HollowByte 冇 CVE 仲易走漏:OpenSSL server 點查版本同補洞Tech News

HollowByte 冇 CVE 仲易走漏:OpenSSL server 點查版本同補洞

OpenSSL 嘅 HollowByte 可借細小 TLS 輸入放大記憶體消耗,Okta 實驗更見到 glibc 記憶體碎片持續佔位。麻煩位係佢冇 CVE,常見掃描工具未必會報警;維運人員要自行核對 OpenSSL 分支、Linux 套件修補紀錄,再重啟所有載入舊 library 嘅服務。

1 個月前
SonicWall SMA 1000 零日漏洞已遭利用:升級後仲要查有冇失守Tech News

SonicWall SMA 1000 零日漏洞已遭利用:升級後仲要查有冇失守

SonicWall SMA 1000 兩個零日漏洞已經俾人用嚟入侵,攻擊者毋須登入就可以接觸設備內部服務,再攞到 root 權限。受影響公司除咗要裝 hotfix,仲要翻查紀錄;一旦發現入侵跡象,官方建議重灌設備、換密碼同重設 TOTP。

1 個月前
WordPress wp2shell 核心漏洞要即時更新:受影響版本同檢查清單Tech News

WordPress wp2shell 核心漏洞要即時更新:受影響版本同檢查清單

WordPress 核心爆出 wp2shell 漏洞鏈,部分版本可俾未登入嘅攻擊者遠端執行程式碼。官方已推出 7.0.2、6.9.5 同 6.8.6,亦啟動強制自動更新;不過網站管理員仍要親自核實版本,更新後亦要檢查帳戶、檔案同主要功能有冇異常。

1 個月前
Windows 11 24H2 十月到期?先睇清版本,再決定點升 25H2Tech News

Windows 11 24H2 十月到期?先睇清版本,再決定點升 25H2

Windows 11 24H2 唔係全部版本都喺 2026 年 10 月停止更新。Home、Pro 等一般版本要準備升 25H2,Enterprise 同 Education 就支援多一年。以下教你查清楚電腦版本、更新方法,同點解唔應該夾硬繞過微軟嘅相容性攔截。

1 個月前
NotebookLM 改名 Gemini Notebook:同步做到邊,Search 仲未正式接入Tech News

NotebookLM 改名 Gemini Notebook:同步做到邊,Search 仲未正式接入

Google 將 NotebookLM 改名做 Gemini Notebook,重點落喺同 Gemini App 共用研究資料。來源、名稱同自訂指示可以同步,但分享 notebook、Studio 內容、手機功能同 Workspace 帳戶仍有限制;至於 Google Search AI Mode,現階段只係預告稍後接入。

1 個月前
SonicWall SMA1000 零時差漏洞已遭利用:企業 IT 要即刻更新兼查入侵Tech News

SonicWall SMA1000 零時差漏洞已遭利用:企業 IT 要即刻更新兼查入侵

SonicWall SMA1000 兩個零時差漏洞正遭實際利用,HKCERT 已列為高風險。攻擊者可以由外網繞入設備內部服務,再取得 root 權限。用緊指定 6210、7210、8200v 或 CMS 版本嘅機構,要即刻更新、查 log,同確認帳戶及 MFA 資料有冇外洩。

1 個月前
網站叫你按 Win+R 貼指令即刻停手:ACR Stealer 專偷瀏覽器登入資料Tech News

網站叫你按 Win+R 貼指令即刻停手:ACR Stealer 專偷瀏覽器登入資料

微軟發現 ACR Stealer 活動增加,攻擊者會用假驗證頁氹人按 Win+R,再貼上惡意指令。圖片、WebDAV 同 PowerShell 只係後續攻擊鏈;最易認嘅警號係:網站叫你親手執行系統指令。

1 個月前
Roblox Build 用文字生成遊戲搬上手機,公開 Alpha 仍只係創作起步Tech News

Roblox Build 用文字生成遊戲搬上手機,公開 Alpha 仍只係創作起步

Roblox 想用 Build 將遊戲起稿搬入手機 app:打幾句 prompt,就有基本原型可以修改、試玩同發布。門檻的確低咗,不過公開 Alpha 首輪只限紐西蘭,生成質素、審核速度、營利安排同香港推出時間都未有答案。

1 個月前
WordPress、HTTP/2、SonicWall 同日響警號:站主同公司 IT 應先補邊個?Tech News

WordPress、HTTP/2、SonicWall 同日響警號:站主同公司 IT 應先補邊個?

今輪三組漏洞入面,WordPress 核心漏洞最貼近一般站主,SonicWall SMA 1000 就因為經已有人入侵而最急。HTTP/2 問題只影響部分 server 實作,IT 團隊要先查清產品同版本,唔好見到 HTTP/2 三個字就一刀切停服務。

1 個月前
Windows「假 TTF」惡意程式點入侵:付款電郵壓縮檔先係入口Tech News

Windows「假 TTF」惡意程式點入侵:付款電郵壓縮檔先係入口

FortiGuard 發現一批由商業合作、付款通知電郵散播嘅 Windows 惡意程式,攻擊者用 .ttf 副檔名掩飾後段載入器。收件人要先執行壓縮檔內嘅 JScript,攻擊鏈先會開動,財務、採購同中小企尤其要識得處理呢類附件。

1 個月前
假 CAPTCHA 叫你貼 Terminal 指令 ClickLock 點樣逼 Mac 用戶交密碼Tech News

假 CAPTCHA 叫你貼 Terminal 指令 ClickLock 點樣逼 Mac 用戶交密碼

ClickLock 用假驗證頁氹 Mac 用戶自行執行惡意指令,再扮 macOS 密碼框、密集關閉常用程式,逼人交出登入密碼。今次拆解佢點避過傳統防護、中招時有咩徵兆,同點樣用較穩陣方法清理及保住網上帳戶。

1 個月前
Gemini 3.5 Pro 再延期:coding 能力點解成為焦點Tech News

Gemini 3.5 Pro 再延期:coding 能力點解成為焦點

Gemini 3.5 Pro 錯過 Google 原先預告嘅六月檔期。消息指模型 coding 表現同穩定性未達內部目標,但 Google 只確認測試仍然繼續。對用 Gemini API、coding agent 同企業 AI 平台嘅團隊嚟講,延期最實際嘅影響係模型選擇同開發時間表又要重排。

1 個月前
AICM 1.1 增至 247 項控制:公司開 AI agent 前要查啲咩Tech News

AICM 1.1 增至 247 項控制:公司開 AI agent 前要查啲咩

公司引入內部 chatbot、coding agent 或第三方雲端 AI,風險唔止員工打錯一句 prompt。AICM 1.1 用 247 項控制同 320 條評估問題,幫團隊逐層檢查資料、權限、日誌、供應商同事故處理,不過框架映射唔代表已經符合法規。

1 個月前
Claude 可以代你登入又睇唔到密碼,1Password 保到邊度?Tech News

Claude 可以代你登入又睇唔到密碼,1Password 保到邊度?

1Password for Claude 俾 Claude 經授權登入網站,密碼同一次性驗證碼唔會交到模型手上。呢套設計減低 agent 接觸密碼同一次性驗證碼嘅風險,不過成功登入之後,Claude 仍然可以操作帳戶,撳錯掣、改錯資料同受惡意網頁誤導嘅風險依然存在。

1 個月前
8090 融資 1.35 億美元,主攻企業 AI coding 管控Tech News

8090 融資 1.35 億美元,主攻企業 AI coding 管控

Chamath Palihapitiya 親自做 8090 CEO,再加上 1.35 億美元 Series A,反映 AI coding 工具開始由 IDE 補全,擴展到需求、work order、MCP、成本同審計。企業 IT team 要睇嘅,係佢管唔管得住 agent。

1 個月前
資安團隊用 AI 快過公司管得切:六項控制要即刻補返Tech News

資安團隊用 AI 快過公司管得切:六項控制要即刻補返

SANS 調查指,將 AI 納入資安策略嘅機構一年間由 50%升至 78%,但有正式 AI 風險管理同合規計劃嘅比例只得 36%。當 AI 開始參與威脅偵測、事故調查甚至 red team,企業要補嘅已經唔止係一份使用守則。

1 個月前