#企業 IT
494 篇文章
TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。
Tech NewsAndroid 木馬 RedHook 借無障礙權限操控 ADB 靠假網站氹人裝 APK 批權限
新版 RedHook 先靠假政府、金融網站氹 Android 用家側載 APK 同開無障礙服務,跟住遮住設定畫面,叫手機自行完成 Wireless debugging 配對。拆解攻擊鏈同幾個即刻可查嘅設定。
Tech News近 20 年 Cisco 舊漏洞突然變急:FSB 點樣靠舊 router 偷設定
一個 2008 年公開嘅 Cisco 漏洞,去到 2026 年先俾 CISA 列作緊急處理,背後係俄羅斯 FSB Center 16 已經實際利用舊設備同弱設定。受影響範圍唔算闊,不過企業 IT 值得即刻檢查 router 型號、firmware、SNMP 同管理介面。
Tech NewsModSecurity 3.0.16 修補 WAF 繞過漏洞:Nginx、Apache 部署點樣自查
libModSecurity 3.0.15 或以下有兩項 WAF 繞過漏洞,其中一項會令 WAF 見到嘅 multipart 表單內容同後端實收內容唔一致。Nginx/Apache 管理員要核對 connector、library 版本同架構;繞過 WAF 未代表網站已失陷。
Tech NewsSamsung Health AI 授權牽連同步同刪資料,改設定前要先搞清三件事
Samsung Health 新版加入 AI 訓練授權,涵蓋步數、睡眠、藥物、月經周期同健康紀錄。現有畫面最清楚證實撤回後會停 Samsung Account 同步,亦警告會刪資料,不過首次拒絕、刪除範圍同香港推出情況仍未講清。改設定前,最好先下載一份個人資料。
Tech NewsGhostCommit 用 PNG 藏惡意 prompt:AI code review 點解睇漏眼
GhostCommit 概念驗證示範,惡意指令可以藏喺 PNG,避過只睇文字 diff 嘅 AI code review,等 coding agent 日後讀圖時再掂 `.env`。研究冇用真實 secrets,亦未披露實際受害者;防線要收窄 agent 權限、隔離 secrets,同埋掃埋 PR 圖片。
Tech NewsShinyHunters 借 OAuth 授權長駐 SaaS:三條入侵路線同管理員自查清單
Microsoft 指出,同 ShinyHunters 常見手法重疊嘅攻擊,借 Salesforce connected app、第三方 OAuth token 同過闊訪客權限偷取 CRM 資料。呢批活動唔關 OAuth 或 Salesforce 新漏洞事,風險係企業冇清理 SaaS 授權同整合。
Tech Newsnpm 12 預設停跑依賴套件安裝 scripts:CI 同 node-gyp 升級前點查
npm 12 唔再自動執行依賴套件嘅安裝 scripts,連 implicit node-gyp build 都要先獲批准。舊專案未必即刻報錯,反而可能裝得完,到 build 先爆;升級前要喺 npm 11.16+ 清點同審批,再用乾淨 CI 重跑。
Tech NewsCrashStealer 扮系統工具偷密碼:Mac 彈窗點分真假同點善後
CrashStealer 先扮會議 app 通過 Gatekeeper,再用假 macOS 密碼視窗引人交出登入密碼,目標包括 Keychain、瀏覽器 Cookie、密碼管理器同加密貨幣錢包。陌生安裝檔、突然索取全碟權限同密碼都係警號,輸入過密碼就要立即斷線善後。
Tech News13 國警告俄羅斯情報部門掃舊路由器:企業同家用網絡要執邊幾項設定
英國連同另外 12 國警告,FSB Centre 16 會掃描暴露喺網上、仍用預設 SNMP community string 或舊韌體嘅路由器。今次冇香港機構署名,亦冇證據話香港係指定目標,但加固做法對公司 IT 同進階家用戶都實用。
Tech NewsGPT-5.6 網上安全權限 9 月收緊:邊類 Codex 個人用戶要加固登入
OpenAI 要求 Trusted Access for Cyber 個人成員喺 9 月 1 日前啟用進階帳戶安全防護同 hardware-backed passkey,先可保留最強網上安全能力。一般 GPT-5.6/Codex 用戶唔受呢項期限影響,亦唔使急買 YubiKey。
Tech News公開 Nacos 可打開 Java 管理鏈缺口:server 管理員要即查三個入口
SOCRadar 由攻擊者公開 server 嘅紀錄,揭出有人經 Nacos 偷走設定檔,手上亦有 XXL-Job RCE 同 Spring Boot heapdump 掃描工具。管理員要查公開入口、舊版 Nacos、executor token 同 Actuator;更新軟件之後,已流出嘅 key 仍要逐一撤換。
Tech NewsPasskey 冇失守,假 IT 來電點樣騙過 MFA 接管 Microsoft 365
Okta 發現 O-UNC-066 由 2026 年 4 月起,用假 IT 來電同仿 Microsoft 頁面套取帳戶密碼及 MFA,再喺真正帳戶加入攻擊者控制嘅 passkey。呢篇拆解當中可疑位,同埋員工及 Entra 管理員要即時做咩。
Tech NewsShareFile 自建儲存閘道遇資安威脅,管理員要即刻關 server
Progress 要求採用 customer-managed Storage Zone Controller 嘅企業,立即關閉承載呢個元件嘅 Windows server。純雲端 ShareFile 戶口暫時唔涉及;官方未公開威脅性質,亦未交代幾時可以復原。
Tech NewsAI coding agent 寫得快,工程師要守住邊六個開發關口?
AI agent 可以快手產 code 同砌 prototype,但由需求定義、task 拆解、測試、code review、安全檢查到最後驗收,仍然要有人守住。官方文件清楚保留 review 閘口,獨立研究亦只證實部分產量提升,未證實整體成本會按比例下降。
Tech NewsForg365 釣魚拆解:真 Microsoft 登入頁同假頁兩條路,MFA 點解守唔晒
Forg365 集合 AI 誘餌、device code 釣魚、AiTM 同 session 延續工具。受害人就算見到真 Microsoft 登入頁,或者已經完成 MFA,都可能親手授權攻擊者。公司 IT 要查 Conditional Access、抗釣魚 MFA 同 Entra 登入紀錄。
Tech NewsU-Boot 6 個漏洞牽涉 router、NAS:firmware 更新鏈要查清楚
Binarly 公開 U-Boot FIT 簽名驗證 6 個漏洞,iThome 報道指 router、server BMC、IP Cam 同 IoT 設備都有機會受影響。重點係你未必見到 U-Boot 名,但 firmware 供應鏈用咗邊個版本、幾時派 patch,就係公司 IT 要追嘅位。
3C 產品AI 算力追得太急,Microsoft 2030 減碳承諾仲難守
Microsoft 2026 環境報告顯示,FY25 溫室氣體排放升到約 2,029 萬公噸 CO2e,按年多 25%,又高過 2020 基線約 58%。AI 同 cloud 生意愈跑愈快,背後嘅電力、server、建築材料成本開始追住 Copilot 同 Azure。
Tech NewsAI agent 整圖表又亂又難改?Microsoft Flint 想用語意規格執返正
Microsoft Research 開源 Flint,主打用人睇得明嘅語意規格做中介,畀 AI agent 先講清楚數據意思同圖表意圖,再由 compiler 補齊座標軸、色階、標籤同版面。呢招對 dashboard、報告自動化同 coding agent 幾實際,但暫時仍要當研究項目睇。
Tech NewsJoomla 兩款外掛上 CISA KEV:公司網站表單同活動頁要即刻查
CISA 喺 2026-07-10 加咗 iCagenda 同 Balbooa Forms 兩個 Joomla extension 入 KEV,兩個都係免登入檔案上載漏洞。公司網站如果仲有活動報名、聯絡表單,唔好淨係按更新,仲要查上載目錄、陌生 admin 同可疑 PHP 檔。
Tech NewsTeams Workplace Check-in 到底記錄咩:GPS 追蹤定辦公室提示?
Microsoft Teams 嘅 Workplace check-in 6 月推出後,最易俾人講到似 GPS 追蹤。官方文件睇落冇咁誇張:佢靠公司 Wi‑Fi 或者 hot desk 周邊裝置更新工作位置,冇歷史位置報表。不過公司用 Inform mode 定 Ask mode,差好遠。
Tech NewsHalluSquatting 盯上 AI coding agent:亂估 repo 名都可以變供應鏈風險
iThome 報道 HalluSquatting 研究後,值得拉返去睇開發者日常用 AI agent 嘅習慣:叫工具 clone repo、裝 skill、拉 package 之前,名稱同來源都要自己核清楚;一開自動執行,錯一次就可能變供應鏈入口。
Tech NewsChatGPT 桌面 app 收編 Codex 同瀏覽器,Atlas 8 月停用
iThome 報道,OpenAI 升級 ChatGPT desktop,Codex、Work 同內置瀏覽器會歸入同一個 app;官方 release notes 同時確認 Atlas 2026 年 8 月 9 日停用。表面係少咗一個 browser,實際係 OpenAI 將 agent 做嘢能力收返入 desktop app。
Tech NewsDefender RoguePlanet 修補已出:公司機要查 engine 版本
Microsoft 7 月 8 日更新 CVE-2026-50656 公告,RoguePlanet 已喺 Microsoft Malware Protection Engine 1.1.26060.3008 修補。呢個洞暫時未見實際利用,但公開 PoC 已有,公司 IT 同普通 Windows 機主都應該確認 Defender engine 有冇升到位。
Tech NewsUniFi OS 25 個漏洞要補:Cloud Gateway 同 Protect 用家先查版本
Ubiquiti 今次 SAB-066 一口氣修補 25 個 UniFi 漏洞,7 個去到 Critical。用緊 UniFi OS、Cloud Gateway、Protect、Access、Talk 或 Connect 嘅公司同進階家用玩家,應該即刻對版本、備份同排更新。