TAG

#公司 IT

21 篇文章

TechLab 所有關於「公司 IT」嘅文章、評測同教學,由最新排起。

Windows 自動裝置安裝可被利用,經已簽章套件升權 陌生 USB 點防Tech News

Windows 自動裝置安裝可被利用,經已簽章套件升權 陌生 USB 點防

研究員示範偽造 USB 身分,誘使 Windows 自動下載有漏洞嘅已簽章廠商套件,再組合當中嘅權限設定、檔案寫入或 DLL 載入問題取得 SYSTEM 權限。攻擊條件有限,不過共用電腦、辦公室工作站同容許 USB redirection 嘅 RDP 環境值得重新檢查設定。

29 天前
真 Microsoft 網址都可以中招:Kali365 點攞走公司帳戶 tokenTech News

真 Microsoft 網址都可以中招:Kali365 點攞走公司帳戶 token

Kali365 利用正常嘅 Microsoft Device Code 登入流程,令人喺真網站替攻擊者批出 Microsoft 365 token。已知樣本集中美國,未見香港機構遇襲證據,但公司同學校嘅 Microsoft 365 管理員都有必要檢查設定。

1 個月前
TP-Link Omada 七項漏洞要補:受影響產品同 IT 管理員處理清單Tech News

TP-Link Omada 七項漏洞要補:受影響產品同 IT 管理員處理清單

TP-Link 修補 Omada 控制器、gateway、switch、AP、OLT 同 app 嘅七項漏洞,風險包括通訊俾人攔截、管理密碼外洩同設備遭冒充。官方未列完整型號同最低安全版本,公司 IT 要按硬件及地區逐部核對,更新後亦要換登入資料同檢查異常設定。

1 個月前
Microsoft 365 開咗 MFA 都可以中招:Evilginx 點樣偷走登入 sessionTech News

Microsoft 365 開咗 MFA 都可以中招:Evilginx 點樣偷走登入 session

Evilginx 類工具夾喺用戶同 Microsoft 登入系統中間,等受害者完成密碼同 MFA,再偷走已獲授權嘅 session。Lexfo 追查到三組相關攻擊,但 218 個帳號其實來自裝置驗證碼行動。公司除咗升級 passkey/FIDO2,仲要收緊 Conditional Access、監察異常登入同適時撤銷 session。

2 個月前
AI 瀏覽器想幫你上網做嘢,BioShocking 示範點解公司帳戶唔好亂畀 agent 接管Tech News

AI 瀏覽器想幫你上網做嘢,BioShocking 示範點解公司帳戶唔好亂畀 agent 接管

Ars 報道 LayerX 嘅 BioShocking 研究:惡意網頁用遊戲規則帶偏 AI 瀏覽器,令 agent 喺登入狀態下拎 GitHub 憑證。麻煩位係瀏覽器權限、網頁內容同用戶帳戶撈埋一齊,guardrails 未必夠頂。

2 個月前
Meta AI 眼鏡傳會長時間聽同睇,私隱壓力落到旁人身上3C 產品

Meta AI 眼鏡傳會長時間聽同睇,私隱壓力落到旁人身上

Meta 據報測試「super sensing」AI 眼鏡,會長時間收環境音同每隔幾秒影相,仲可能喺模式開住時唔亮拍攝燈。對用家係記憶助理,對港鐵、辦公室、學校同會議室入面嘅旁人,就變成好難避開嘅私隱成本。

2 個月前
AI 瀏覽器權限太闊先危險:用 Comet、Dia、Edge Copilot 要點自保Tech News

AI 瀏覽器權限太闊先危險:用 Comet、Dia、Edge Copilot 要點自保

TechNews 科技新報報道兩份 AI 瀏覽器資安研究,問題唔止係某幾款產品有 bug,而係 agent 一旦用住你嘅登入狀態做嘢,隱藏 prompt 就可能變成實際操作。用緊 Comet、Dia、Arc Max、Edge Copilot 呢類工具,最緊要收窄權限同分開 profile。

2 個月前
ClickFix 假驗證攻擊擴到 Mac,見到陌生指令就要停手Tech News

ClickFix 假驗證攻擊擴到 Mac,見到陌生指令就要停手

iThome 報道 ReliaQuest 指,ClickFix 喺 2026 年 3 至 5 月已成主要 malware 投遞手法;Microsoft 同 Jamf 亦見到 macOS 版用 Terminal 或 Script Editor 引人執行指令。重點係攻擊者最想你做嘅,其實係親手貼指令呢一步,Mac 用戶都會中招。

2 個月前
Windows GDID 變數碼指紋:Scattered Spider 案點解值得睇3C 產品

Windows GDID 變數碼指紋:Scattered Spider 案點解值得睇

Scattered Spider 疑犯 Peter Stokes 俾引渡去美國,焦點除咗案情,仲有 Windows GDID 同 telemetry 點樣令同一部機、網址同帳戶活動串埋一齊。對普通 PC 用戶同公司 IT,呢件事最值得睇嘅係設定同透明度。

2 個月前
QuimaRAT 用 Java 跨 Windows、macOS、Linux,公司 IT 要醒神Tech News

QuimaRAT 用 Java 跨 Windows、macOS、Linux,公司 IT 要醒神

LevelBlue 公開 QuimaRAT 分析,iThome 報道佢以 MaaS 模式賣。呢類 Java RAT 麻煩位係 Windows、macOS、Linux 混合環境都要一齊守,尤其可疑 JAR、釣魚附件同異常 Java process。

2 個月前
Android work profile 上 Wear OS,手錶收公司通知先睇 IT 放唔放行3C 產品

Android work profile 上 Wear OS,手錶收公司通知先睇 IT 放唔放行

Google Play services v26.26 加咗一項好實用嘅 Wear OS 更新:Android work profile account 可以轉去手錶。公司 Calendar 同通知有機會正路啲落到手腕,但官方講法仍然好窄,實際開唔開到,要睇分批推送、手錶支援同公司 MDM 政策。

2 個月前
Windows 11 Cloud Rebuild 救機唔使 USB,最值得睇其實係 driver3C 產品

Windows 11 Cloud Rebuild 救機唔使 USB,最值得睇其實係 driver

Windows 11 Experimental 預覽加入 Cloud Rebuild,壞到開唔到機都可喺 WinRE 重裝系統,仲會經 Windows Update 拉 Windows image 同 device drivers。方便係方便,不過佢會清走本機資料,正式推出前唔好當救命符。

2 個月前
Framework 證明 laptop 可以好易整,難題係點說服人買3C 產品

Framework 證明 laptop 可以好易整,難題係點說服人買

XDA 用 Framework 做引子講可維修 laptop 叫好唔叫座,但「幾乎冇人買」講法太重。Framework 已經交到工程功課,卡住佢嘅係價錢、渠道、售後同買家習慣;香港想買,仲要先面對冇正式出貨同保養支援呢個現實。

2 個月前
Google 收緊 Chrome extension:AI 繞過限制工具同亂拎資料都踩線3C 產品

Google 收緊 Chrome extension:AI 繞過限制工具同亂拎資料都踩線

Google 7 月更新 Chrome Web Store 政策,8 月 1 日起執行。extension 以後只可以收集功能真係用得着嘅資料;專門幫 AI 服務繞過安全護欄或用量限制嘅工具,都會俾 Chrome Web Store 盯住。

2 個月前
ChatGPT Lockdown Mode 點防 prompt injection:開咗會犧牲咩功能Tech News

ChatGPT Lockdown Mode 點防 prompt injection:開咗會犧牲咩功能

OpenAI 開始推出 Lockdown Mode,針對 prompt injection 引發嘅資料外洩風險,但代價係限制 web browsing、Deep Research、Agent Mode 同部分 connector 功能。香港用戶更要先留意官方支援地區。

3 個月前
去美國前要諗清楚:CBP 扣手機唔係只關罪犯事,2FA 同公司資料都會中招Tech News

去美國前要諗清楚:CBP 扣手機唔係只關罪犯事,2FA 同公司資料都會中招

一名明尼蘇達勞工組織者入境時手機被 CBP 扣押,案件未有裁決,但已經提醒去美國前要處理好手機、雲端、公司資料同 2FA。重點係減少帶過境嘅資料,唔係臨場同海關鬥硬。

3 個月前
網站唔使裝 malware,都可能靠 SSD 時間差估你開緊咩Tech News

網站唔使裝 malware,都可能靠 SSD 時間差估你開緊咩

FROST 研究顯示,惡意網站可透過 OPFS 大檔案量度 SSD I/O 延遲,推測其他分頁或 app 活動。呢個唔係已知大規模攻擊,但提醒香港用家同公司 IT:網站儲存空間、閒置分頁同瀏覽器 API 權限,已經係私隱防線一部分。

4 個月前
Microsoft 真寄件地址都可以有伏:Outlook 用家要睇多一層Tech News

Microsoft 真寄件地址都可以有伏:Outlook 用家要睇多一層

騙徒被指濫用 Microsoft 真通知地址發出垃圾及詐騙電郵,令單靠寄件者判斷變得危險。香港大量個人及公司用 Outlook、Hotmail、Microsoft 365,今次最值得學嘅唔係恐慌,而係點樣處理驗證碼、交易提示同可疑連結。

4 個月前
Chrome/Edge 背景下載漏洞:香港用家點樣判斷風險同自保3C 產品

Chrome/Edge 背景下載漏洞:香港用家點樣判斷風險同自保

Chromium 被揭有背景下載相關漏洞,惡意網站可能令 Chrome、Edge 等瀏覽器長時間保持連線,變成有限度代理或 DDoS 節點。香港 Chrome 用量高,公司同 BYOD 環境要即刻檢查更新策略。

4 個月前
Windows 11 BitLocker 有零日繞過:失機唔等於一定安全Tech News

Windows 11 BitLocker 有零日繞過:失機唔等於一定安全

YellowKey 零日 PoC 令 Windows 11 預設 BitLocker 保護響起警號。重點唔係叫大家關閉加密,而係要分清 TPM-only、TPM+PIN、WinRE 同實體接觸風險,尤其係香港外勤 notebook、學校同中小企公司機。

4 個月前
炒人前未斷 VPN,96 個政府資料庫被刪:Teams 錄影揭開離職權限死角Tech News

炒人前未斷 VPN,96 個政府資料庫被刪:Teams 錄影揭開離職權限死角

美國 Opexus 前員工被炒後疑用未撤銷帳戶刪走 96 個政府資料庫,後來更因 Microsoft Teams 錄影未停而留下對話紀錄。重點唔係 Teams 出錯,而係公司離職流程、VPN session、資料庫權限、backup 分工同 AI 使用監察全部出現缺口。

4 個月前