#企業 IT
191 篇文章
TechLab 所有關於「企業 IT」嘅文章、評測同教學,由最新排起。
Tech News假 Maccy 變 PamStealer:Mac 剪貼簿工具點樣俾人借名偷密碼
Jamf 揭到 PamStealer 借 Maccy 名義開假下載站,氹 Mac 用戶跑 AppleScript 同輸入登入密碼。Maccy 本身冇中招,麻煩位係攻擊者用正規 macOS 驗證 API 篩走錯密碼,再偷剪貼簿、瀏覽器同錢包資料。
Tech NewsDEBULL 濫用 Microsoft 裝置驗證碼,MFA 點解都未必擋得住
iThome 報道 ZeroBEC 揭露 DEBULL 濫用 Microsoft device code flow,令用戶喺真 Microsoft 頁面完成登入後,攻擊者可以攞到 M365 token。MFA 冇廢,但公司要管住呢條登入路徑。
Tech NewsKibana 高危日誌注入漏洞:7.x 同早期 8.x 要優先補
Elastic 修補 Kibana CVE-2026-49091,影響 7.17.14 或之前嘅 7.x,同 8.0.0 至 8.11.0。呢個漏洞唔似一般爆機,但會令日誌顯示俾人搞亂,做監控同查資安事件嘅隊伍要優先處理。
Tech NewsApple 300 億美元加碼 Broadcom,iPhone 連線底層會點變
Apple 同 Broadcom 擴大多年晶片合作,官方話規模超過 300 億美元。重點唔只係美國製造,仲係 Apple 自研 modem 之外,仍然要用 Broadcom 補上射頻、Wi-Fi 同客製 ASIC 呢啲硬底功夫。
3C 產品Chrome 8 月底移走 MV2 extension:ad blocker 同公司插件點算
Google 已喺 Chrome 官方時間線落實 2026 年 8 月 31 日移走餘下 Manifest V2 extension。呢次唔係所有舊 extension 即場熄機,但代表冇 update、冇得重裝;ad blocker、privacy tool 同公司內部插件都要逐件 check 清楚。
Tech NewsT-Mobile 搬走數萬部 VM,VMware 續約同支援風險浮晒面
T-Mobile 入稟聲稱 Broadcom 要繼續支援佢嘅 VMware 永久授權,同時自己都喺搬走數萬部 VM。呢單對用開 VMware 嘅公司好有參考價值:續約價、支援空窗同 migration manpower,全部都要提早計。
Tech NewsUAT-7810 借路由器同 NAS 砌 ORB:屋企 Wi-Fi 點樣變攻擊跳板
iThome 報道 Cisco Talos 追蹤到 UAT-7810 繼續為 LapDogs ORB 網絡開發 LONGLEASH、DOGLEASH 同 JARLEASH。呢類攻擊未必令你即刻察覺,但 router、NAS、IoT 一旦長期唔更新,就可能變成攻擊者借路嘅節點。
Tech News調查 Pegasus 嘅議員自己中招:iPhone 高風險用戶要點防
iThome 報道歐洲 PEGA 委員會前成員 Stelios Kouloglou 嘅 iPhone 俾 Pegasus 入侵。Citizen Lab 原報告講得清楚:呢類攻擊打嘅唔係普通用戶,記者、議員、NGO 同高風險通訊圈先係重點。
Tech NewsTenda 多款路由器爆隱藏後門,屋企同細公司而家要點查
CERT/CC 公開 CVE-2026-11405,指 Tenda FH1201、W15E、AC10、AC5、AC6 部分 firmware 有未公開登入路徑,可攞到 admin 權限。改密碼未必夠,最急係關遠端管理、只畀 LAN 管理同檢查實際 firmware。
Tech NewsClickFix 假驗證攻擊擴到 Mac,見到陌生指令就要停手
iThome 報道 ReliaQuest 指,ClickFix 喺 2026 年 3 至 5 月已成主要 malware 投遞手法;Microsoft 同 Jamf 亦見到 macOS 版用 Terminal 或 Script Editor 引人執行指令。重點係攻擊者最想你做嘅,其實係親手貼指令呢一步,Mac 用戶都會中招。
Tech NewsGitea Docker 漏洞已有人掃,自架 Git server 要即升級
Gitea CVE-2026-20896 已有掃描跡象,官方 6 月 21 日修補。用 Docker 自架、開咗反向代理登入,而容器 HTTP port 又俾外面掂到嘅團隊,要即刻升到 1.26.4,同埋收窄可信 proxy 設定。
Tech NewsSearch Console 可睇 IG/TikTok 流量:Google 正拉近搜尋同社交內容
Google Search Console 新增 platform properties,創作者可以分開睇 Instagram、TikTok、X、YouTube 喺 Google Search / Discover 帶嚟嘅點擊同曝光。好用,但唔係完整社交分析工具。
Tech NewsJoomla 兩個頁面編輯外掛爆滿分漏洞,站主唔好淨係更新就算
iThome 報道,CISA 已經放 SP Page Builder 同 PageBuilder CK 兩個 Joomla 漏洞入 KEV。兩個都係免登入上載檔案後可執行 PHP code,站主除咗更新外掛,仲要查可疑 Super Admin、web shell 同 server 憑證。
Tech NewsLangflow 漏洞入 CISA KEV,自架 AI agent 工具要即刻補
CISA 7 月 7 日把 Langflow CVE-2026-55255 放入 KEV,iThome 報道美國聯邦機構要喺 7 月 10 日前處理。呢個漏洞唔止係 CVSS 分數高咁簡單;如果自架 AI agent 工具對外開放,flow、API key 同內部資料都有機會俾人借住條路打。
Tech NewsMeta Muse Image 入 WhatsApp 同 IG:生圖功能夠貼地,私隱設定要睇清
Meta 發表 Muse Image,生圖、改圖、IG Story 特效同 WhatsApp 對話生圖都會放入 Meta AI。功能睇落啱創作者同小店用,但官方只講有限地區;公開 IG 帳號相片亦可能俾人用嚟生圖,設定要自己關。
Tech NewsRust 首次入 TIOBE 前十:memory safety 由口號變成選型壓力
iThome 報道 Rust 首次排入 TIOBE 前十,官方榜單顯示佢喺 2026 年 7 月排第 10、評分 1.34%。呢件事唔代表 C/C++ 退場,較似係公司開始攞 memory safety 做技術選型、招聘同安全成本盤算。
Tech NewsDialogflow CX 漏洞已補好,但客服 AI agent 權限要重查
iThome 報道 Varonis 揭露 Google Dialogflow CX Rogue Agent 漏洞。Google 已補好,亦冇已知客戶受影響;用開 Playbook Code Blocks 嘅團隊,仲要翻查 playbook 權限、共享 project 同 logs。
Tech News自架 Gitea 用 Docker 要即刻睇:一個 header 已可冒認用戶
iThome 報道 Gitea 漏洞已有人試探,官方 advisory 確認舊版 Docker image 預設信任所有 proxy;只要反向代理登入開咗,攻擊者可用 X-WEBAUTH-USER 冒認用戶。自架 repo、CI secret 同私有 code 要即刻盤點。
Tech NewsAI agents 入企業,Cisco Duo IAM 想補返權限治理缺口
iThome 報道,Cisco 喺台灣展示新版 Duo IAM,想將零信任存取套用到 AI agents 身上。呢件事值得睇,因為企業用 coding agents 連 GitHub、Jira、Slack 同內部資料時,舊式員工帳號同 API key 已經好難交代風險。
Tech NewsBeyondTrust RS/PRA 四個高危漏洞:自建遠端支援系統要即補 25.3.3
BeyondTrust 修補 Remote Support 同 Privileged Remote Access 四個漏洞,最嚴重可喺特定設定下繞過登入。官方話雲端客戶 4 月已補好;自建版公司要升到 25.3.3 以上,仲要檢查管理入口有冇外露。
Tech NewsMicrosoft 想多用自家 AI model,Copilot 同 Azure 用戶要睇成本
TechCrunch 引 Bloomberg 報道,Microsoft 已經喺 Excel、Word 部分 Copilot prompt 改用自家 MAI model。呢一步唔代表同 OpenAI、Anthropic 拆伙,但反映 AI 服務成本已經高到連 Microsoft 都要重新分工;企業同開發團隊要留意嘅,係 model 選擇、穩定性同之後訂閱價壓力。
Tech NewsLazarus 扮 Rollup package 混入 npm,香港開發機同 CI 要即刻自查
JFrog 6 月 30 日揭露一批扮 Rollup polyfill 嘅 npm package,iThome 7 月 7 日報道呢波 Lazarus 供應鏈攻擊。麻煩位係 build 工具一入開發機或 CI,就可能摸到 token、browser session 同 crypto wallet。
Tech NewsPolinRider 伸入 npm、Composer 同 Go:裝包前真係要望清楚
iThome 報道,Socket 發現 PolinRider 已經由 npm 擴到 Packagist、Go module 同 Chrome Web Store。重點唔止係某個套件有毒,而係求職 coding task、package install、VS Code task 全部都可以變成入口;本地開發團隊要查 lockfile、repo history 同 secrets。
Tech NewsOpenSSH 10.4 補 8 項安全問題:PQC 簽章有得試,升級前要睇相容性
iThome 報道 OpenSSH 10.4 修補 8 項安全問題同加入混合式 PQC 簽章。對照官方 notes,今次最值得睇嘅唔只係補洞,仲有幾個會影響舊 script、Linux sandbox 同老舊 SSH implementation 嘅相容性位。