TAG

#企業 IT

494 篇文章

TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。

Android 木馬 RedHook 借無障礙權限操控 ADB 靠假網站氹人裝 APK 批權限Tech News

Android 木馬 RedHook 借無障礙權限操控 ADB 靠假網站氹人裝 APK 批權限

新版 RedHook 先靠假政府、金融網站氹 Android 用家側載 APK 同開無障礙服務,跟住遮住設定畫面,叫手機自行完成 Wireless debugging 配對。拆解攻擊鏈同幾個即刻可查嘅設定。

1 個月前
近 20 年 Cisco 舊漏洞突然變急:FSB 點樣靠舊 router 偷設定Tech News

近 20 年 Cisco 舊漏洞突然變急:FSB 點樣靠舊 router 偷設定

一個 2008 年公開嘅 Cisco 漏洞,去到 2026 年先俾 CISA 列作緊急處理,背後係俄羅斯 FSB Center 16 已經實際利用舊設備同弱設定。受影響範圍唔算闊,不過企業 IT 值得即刻檢查 router 型號、firmware、SNMP 同管理介面。

1 個月前
ModSecurity 3.0.16 修補 WAF 繞過漏洞:Nginx、Apache 部署點樣自查Tech News

ModSecurity 3.0.16 修補 WAF 繞過漏洞:Nginx、Apache 部署點樣自查

libModSecurity 3.0.15 或以下有兩項 WAF 繞過漏洞,其中一項會令 WAF 見到嘅 multipart 表單內容同後端實收內容唔一致。Nginx/Apache 管理員要核對 connector、library 版本同架構;繞過 WAF 未代表網站已失陷。

1 個月前
Samsung Health AI 授權牽連同步同刪資料,改設定前要先搞清三件事Tech News

Samsung Health AI 授權牽連同步同刪資料,改設定前要先搞清三件事

Samsung Health 新版加入 AI 訓練授權,涵蓋步數、睡眠、藥物、月經周期同健康紀錄。現有畫面最清楚證實撤回後會停 Samsung Account 同步,亦警告會刪資料,不過首次拒絕、刪除範圍同香港推出情況仍未講清。改設定前,最好先下載一份個人資料。

1 個月前
GhostCommit 用 PNG 藏惡意 prompt:AI code review 點解睇漏眼Tech News

GhostCommit 用 PNG 藏惡意 prompt:AI code review 點解睇漏眼

GhostCommit 概念驗證示範,惡意指令可以藏喺 PNG,避過只睇文字 diff 嘅 AI code review,等 coding agent 日後讀圖時再掂 `.env`。研究冇用真實 secrets,亦未披露實際受害者;防線要收窄 agent 權限、隔離 secrets,同埋掃埋 PR 圖片。

1 個月前
ShinyHunters 借 OAuth 授權長駐 SaaS:三條入侵路線同管理員自查清單Tech News

ShinyHunters 借 OAuth 授權長駐 SaaS:三條入侵路線同管理員自查清單

Microsoft 指出,同 ShinyHunters 常見手法重疊嘅攻擊,借 Salesforce connected app、第三方 OAuth token 同過闊訪客權限偷取 CRM 資料。呢批活動唔關 OAuth 或 Salesforce 新漏洞事,風險係企業冇清理 SaaS 授權同整合。

1 個月前
npm 12 預設停跑依賴套件安裝 scripts:CI 同 node-gyp 升級前點查Tech News

npm 12 預設停跑依賴套件安裝 scripts:CI 同 node-gyp 升級前點查

npm 12 唔再自動執行依賴套件嘅安裝 scripts,連 implicit node-gyp build 都要先獲批准。舊專案未必即刻報錯,反而可能裝得完,到 build 先爆;升級前要喺 npm 11.16+ 清點同審批,再用乾淨 CI 重跑。

1 個月前
CrashStealer 扮系統工具偷密碼:Mac 彈窗點分真假同點善後Tech News

CrashStealer 扮系統工具偷密碼:Mac 彈窗點分真假同點善後

CrashStealer 先扮會議 app 通過 Gatekeeper,再用假 macOS 密碼視窗引人交出登入密碼,目標包括 Keychain、瀏覽器 Cookie、密碼管理器同加密貨幣錢包。陌生安裝檔、突然索取全碟權限同密碼都係警號,輸入過密碼就要立即斷線善後。

1 個月前
13 國警告俄羅斯情報部門掃舊路由器:企業同家用網絡要執邊幾項設定Tech News

13 國警告俄羅斯情報部門掃舊路由器:企業同家用網絡要執邊幾項設定

英國連同另外 12 國警告,FSB Centre 16 會掃描暴露喺網上、仍用預設 SNMP community string 或舊韌體嘅路由器。今次冇香港機構署名,亦冇證據話香港係指定目標,但加固做法對公司 IT 同進階家用戶都實用。

1 個月前
GPT-5.6 網上安全權限 9 月收緊:邊類 Codex 個人用戶要加固登入Tech News

GPT-5.6 網上安全權限 9 月收緊:邊類 Codex 個人用戶要加固登入

OpenAI 要求 Trusted Access for Cyber 個人成員喺 9 月 1 日前啟用進階帳戶安全防護同 hardware-backed passkey,先可保留最強網上安全能力。一般 GPT-5.6/Codex 用戶唔受呢項期限影響,亦唔使急買 YubiKey。

1 個月前
公開 Nacos 可打開 Java 管理鏈缺口:server 管理員要即查三個入口Tech News

公開 Nacos 可打開 Java 管理鏈缺口:server 管理員要即查三個入口

SOCRadar 由攻擊者公開 server 嘅紀錄,揭出有人經 Nacos 偷走設定檔,手上亦有 XXL-Job RCE 同 Spring Boot heapdump 掃描工具。管理員要查公開入口、舊版 Nacos、executor token 同 Actuator;更新軟件之後,已流出嘅 key 仍要逐一撤換。

1 個月前
Passkey 冇失守,假 IT 來電點樣騙過 MFA 接管 Microsoft 365Tech News

Passkey 冇失守,假 IT 來電點樣騙過 MFA 接管 Microsoft 365

Okta 發現 O-UNC-066 由 2026 年 4 月起,用假 IT 來電同仿 Microsoft 頁面套取帳戶密碼及 MFA,再喺真正帳戶加入攻擊者控制嘅 passkey。呢篇拆解當中可疑位,同埋員工及 Entra 管理員要即時做咩。

1 個月前
ShareFile 自建儲存閘道遇資安威脅,管理員要即刻關 serverTech News

ShareFile 自建儲存閘道遇資安威脅,管理員要即刻關 server

Progress 要求採用 customer-managed Storage Zone Controller 嘅企業,立即關閉承載呢個元件嘅 Windows server。純雲端 ShareFile 戶口暫時唔涉及;官方未公開威脅性質,亦未交代幾時可以復原。

1 個月前
AI coding agent 寫得快,工程師要守住邊六個開發關口?Tech News

AI coding agent 寫得快,工程師要守住邊六個開發關口?

AI agent 可以快手產 code 同砌 prototype,但由需求定義、task 拆解、測試、code review、安全檢查到最後驗收,仍然要有人守住。官方文件清楚保留 review 閘口,獨立研究亦只證實部分產量提升,未證實整體成本會按比例下降。

1 個月前
Forg365 釣魚拆解:真 Microsoft 登入頁同假頁兩條路,MFA 點解守唔晒Tech News

Forg365 釣魚拆解:真 Microsoft 登入頁同假頁兩條路,MFA 點解守唔晒

Forg365 集合 AI 誘餌、device code 釣魚、AiTM 同 session 延續工具。受害人就算見到真 Microsoft 登入頁,或者已經完成 MFA,都可能親手授權攻擊者。公司 IT 要查 Conditional Access、抗釣魚 MFA 同 Entra 登入紀錄。

1 個月前
U-Boot 6 個漏洞牽涉 router、NAS:firmware 更新鏈要查清楚Tech News

U-Boot 6 個漏洞牽涉 router、NAS:firmware 更新鏈要查清楚

Binarly 公開 U-Boot FIT 簽名驗證 6 個漏洞,iThome 報道指 router、server BMC、IP Cam 同 IoT 設備都有機會受影響。重點係你未必見到 U-Boot 名,但 firmware 供應鏈用咗邊個版本、幾時派 patch,就係公司 IT 要追嘅位。

1 個月前
AI 算力追得太急,Microsoft 2030 減碳承諾仲難守3C 產品

AI 算力追得太急,Microsoft 2030 減碳承諾仲難守

Microsoft 2026 環境報告顯示,FY25 溫室氣體排放升到約 2,029 萬公噸 CO2e,按年多 25%,又高過 2020 基線約 58%。AI 同 cloud 生意愈跑愈快,背後嘅電力、server、建築材料成本開始追住 Copilot 同 Azure。

2 個月前
AI agent 整圖表又亂又難改?Microsoft Flint 想用語意規格執返正Tech News

AI agent 整圖表又亂又難改?Microsoft Flint 想用語意規格執返正

Microsoft Research 開源 Flint,主打用人睇得明嘅語意規格做中介,畀 AI agent 先講清楚數據意思同圖表意圖,再由 compiler 補齊座標軸、色階、標籤同版面。呢招對 dashboard、報告自動化同 coding agent 幾實際,但暫時仍要當研究項目睇。

2 個月前
Joomla 兩款外掛上 CISA KEV:公司網站表單同活動頁要即刻查Tech News

Joomla 兩款外掛上 CISA KEV:公司網站表單同活動頁要即刻查

CISA 喺 2026-07-10 加咗 iCagenda 同 Balbooa Forms 兩個 Joomla extension 入 KEV,兩個都係免登入檔案上載漏洞。公司網站如果仲有活動報名、聯絡表單,唔好淨係按更新,仲要查上載目錄、陌生 admin 同可疑 PHP 檔。

2 個月前
Teams Workplace Check-in 到底記錄咩:GPS 追蹤定辦公室提示?Tech News

Teams Workplace Check-in 到底記錄咩:GPS 追蹤定辦公室提示?

Microsoft Teams 嘅 Workplace check-in 6 月推出後,最易俾人講到似 GPS 追蹤。官方文件睇落冇咁誇張:佢靠公司 Wi‑Fi 或者 hot desk 周邊裝置更新工作位置,冇歷史位置報表。不過公司用 Inform mode 定 Ask mode,差好遠。

2 個月前
HalluSquatting 盯上 AI coding agent:亂估 repo 名都可以變供應鏈風險Tech News

HalluSquatting 盯上 AI coding agent:亂估 repo 名都可以變供應鏈風險

iThome 報道 HalluSquatting 研究後,值得拉返去睇開發者日常用 AI agent 嘅習慣:叫工具 clone repo、裝 skill、拉 package 之前,名稱同來源都要自己核清楚;一開自動執行,錯一次就可能變供應鏈入口。

2 個月前
ChatGPT 桌面 app 收編 Codex 同瀏覽器,Atlas 8 月停用Tech News

ChatGPT 桌面 app 收編 Codex 同瀏覽器,Atlas 8 月停用

iThome 報道,OpenAI 升級 ChatGPT desktop,Codex、Work 同內置瀏覽器會歸入同一個 app;官方 release notes 同時確認 Atlas 2026 年 8 月 9 日停用。表面係少咗一個 browser,實際係 OpenAI 將 agent 做嘢能力收返入 desktop app。

2 個月前
Defender RoguePlanet 修補已出:公司機要查 engine 版本Tech News

Defender RoguePlanet 修補已出:公司機要查 engine 版本

Microsoft 7 月 8 日更新 CVE-2026-50656 公告,RoguePlanet 已喺 Microsoft Malware Protection Engine 1.1.26060.3008 修補。呢個洞暫時未見實際利用,但公開 PoC 已有,公司 IT 同普通 Windows 機主都應該確認 Defender engine 有冇升到位。

2 個月前
UniFi OS 25 個漏洞要補:Cloud Gateway 同 Protect 用家先查版本Tech News

UniFi OS 25 個漏洞要補:Cloud Gateway 同 Protect 用家先查版本

Ubiquiti 今次 SAB-066 一口氣修補 25 個 UniFi 漏洞,7 個去到 Critical。用緊 UniFi OS、Cloud Gateway、Protect、Access、Talk 或 Connect 嘅公司同進階家用玩家,應該即刻對版本、備份同排更新。

2 個月前