TAG

#帳戶保安

16 篇文章

TechLab 所有關於「帳戶保安」嘅文章、評測同教學,由最新排起。

AI 帳戶有冇俾人入侵?四大平台自查同止血指南Tech News

AI 帳戶有冇俾人入侵?四大平台自查同止血指南

AI 帳戶入面可能有私人對話、公司文件、程式碼、連接咗嘅 app 同付款資料。見到陌生對話或者地點唔代表一定失守,但值得沿住 session、用量、API key 同帳單逐項查清楚,再按平台截斷存取。

27 天前
Jewelbug 假扮交易所搶搜尋排名:華語幣圈用戶點避開假網站Tech News

Jewelbug 假扮交易所搶搜尋排名:華語幣圈用戶點避開假網站

Jewelbug 用 AI 批量整假交易所下載頁,再操弄搜尋排名引人入局。Symantec 發現同一套基建亦用嚟偷政府信箱資料,代表假網站背後唔止想呃入金,連密碼、Cookie 同電腦控制權都可能一併攞走。

29 天前
Hermes 加 OpenClaw 攻台灣系統:AI 代理點樣壓低入侵成本Tech News

Hermes 加 OpenClaw 攻台灣系統:AI 代理點樣壓低入侵成本

Dream Security 指一個由 Hermes 同 OpenClaw 組成嘅框架,四日內探查多個台灣政府系統,仲識得遇阻後改招。不過公開資料未足以證明成套攻擊完全冇人操控,台灣官方亦稱事件屬人手配合 AI 代理嘅混合模式。實際影響係入侵者用少咗人手,都可以同時試更多目標同漏洞。

29 天前
Chrome 用硬件鎖住登入 session:2FA 擋唔到嘅 cookie 劫持點樣補洞Tech News

Chrome 用硬件鎖住登入 session:2FA 擋唔到嘅 cookie 劫持點樣補洞

Chrome 新增 DBSC,用 TPM 或 Secure Enclave 保管私鑰,再靠短效 cookie 收窄帳戶 session 俾人偷走後嘅可用時間。方向相當實際,不過網站要改 server 先有保護;更新 Chrome 唔代表所有登入帳戶即時升級。

1 個月前
黑客入侵社交帳戶偷私密相片勒索:密碼、相簿同中招後點處理Tech News

黑客入侵社交帳戶偷私密相片勒索:密碼、相簿同中招後點處理

FBI 警告,黑客會用重用密碼、假客服同釣魚網站接管社交及個人帳戶,再偷走私密相片勒索。攻擊唔分地區,香港用家亦要檢查密碼、passkey、登入裝置、雲端相簿分享同第三方 app 權限;一旦中招,保留證據、停止付款,再搶救電郵同帳戶。

1 個月前
真 Microsoft 網址都可以中招:Kali365 點攞走公司帳戶 tokenTech News

真 Microsoft 網址都可以中招:Kali365 點攞走公司帳戶 token

Kali365 利用正常嘅 Microsoft Device Code 登入流程,令人喺真網站替攻擊者批出 Microsoft 365 token。已知樣本集中美國,未見香港機構遇襲證據,但公司同學校嘅 Microsoft 365 管理員都有必要檢查設定。

1 個月前
Klaviyo 註冊表格疑將密碼送去廣告商:用過同一組密碼要即刻換Tech News

Klaviyo 註冊表格疑將密碼送去廣告商:用過同一組密碼要即刻換

Klaviyo 一個註冊表格設定出錯,可能將電郵、密碼、公司名同電話送到多間追蹤服務。官方話已修正,憑現有 logs 確認少過 200 人受影響,但資料覆蓋期未交代。曾經註冊嘅用戶最好即刻換密碼、處理共用密碼,再開 MFA。

1 個月前
酒店 Wi‑Fi 點偷 Microsoft 365 帳戶:DNS 劫持同假登入頁拆解Tech News

酒店 Wi‑Fi 點偷 Microsoft 365 帳戶:DNS 劫持同假登入頁拆解

攻擊者入侵酒店或會議場地嘅 Wi‑Fi gateway,再操控 DNS,將住客帶去假 Microsoft 365 登入頁。一般改用公共 DNS 未必擋到,網址檢查、手機數據、全通道 VPN、passkey 同限制 Device Code Flow 先幫到手。

1 個月前
Google 自拍影片救帳戶點設定?拆解同 passkey、兩步驗證嘅分工3C 產品

Google 自拍影片救帳戶點設定?拆解同 passkey、兩步驗證嘅分工

Google 新增自拍影片帳戶復原,靠人臉比對、指定頭部動作同登入風險訊號核實身份。呢招適合手機同後備電郵一齊失效嗰陣救急,不過唔取代 passkey 或兩步驗證,亦要接受人臉影片存上 Google server 嘅私隱取捨。

1 個月前
Google 推自拍影片救帳戶:要出事前先拍,香港開放未確認3C 產品

Google 推自拍影片救帳戶:要出事前先拍,香港開放未確認

Google 擴大推出自拍影片登入同帳戶復原功能,用戶要趁仲入到帳戶時預先拍片,日後再錄一段作面容配對。功能設有真人動作檢查同靜態加密,但香港推出狀態仍係 [待確認],亦唔應當佢取代 passkey、復原電話或者復原聯絡人。

2 個月前
網站叫你按 Win+R 貼指令即刻停手:ACR Stealer 專偷瀏覽器登入資料Tech News

網站叫你按 Win+R 貼指令即刻停手:ACR Stealer 專偷瀏覽器登入資料

微軟發現 ACR Stealer 活動增加,攻擊者會用假驗證頁氹人按 Win+R,再貼上惡意指令。圖片、WebDAV 同 PowerShell 只係後續攻擊鏈;最易認嘅警號係:網站叫你親手執行系統指令。

2 個月前
一部員工電腦中 infostealer,點樣成年後先拖垮足協系統Tech News

一部員工電腦中 infostealer,點樣成年後先拖垮足協系統

阿根廷足協發現機構帳戶寄出未經授權嘅電郵,地下論壇亦有人聲稱出售相關資料。Hudson Rock 認為,入口可能係一部早喺 2025 年感染 infostealer 嘅員工電腦。事件未有完整調查結果,但已經示範咗瀏覽器密碼、session、密碼重用同冇 MFA 點樣串成一次機構事故。

2 個月前
Passkey 冇失守,假 IT 來電點樣騙過 MFA 接管 Microsoft 365Tech News

Passkey 冇失守,假 IT 來電點樣騙過 MFA 接管 Microsoft 365

Okta 發現 O-UNC-066 由 2026 年 4 月起,用假 IT 來電同仿 Microsoft 頁面套取帳戶密碼及 MFA,再喺真正帳戶加入攻擊者控制嘅 passkey。呢篇拆解當中可疑位,同埋員工及 Entra 管理員要即時做咩。

2 個月前
Xbox 帳戶一封就冇成個遊戲庫?巴西玩家告贏 Microsoft 嘅警號Tech News

Xbox 帳戶一封就冇成個遊戲庫?巴西玩家告贏 Microsoft 嘅警號

一名巴西 Xbox 玩家話帳戶俾入侵後遭 Microsoft 永久封鎖,連帶多年數碼遊戲庫都冇得用,最後靠法院要求解封同賠償約 2,000 巴西雷亞爾。呢單未必可以套落香港,但提醒用家:數碼遊戲真正綁住嘅係帳戶同授權。

2 個月前
Google 起訴 Outsider Enterprise:AI 釣魚短訊已經變量產生意Tech News

Google 起訴 Outsider Enterprise:AI 釣魚短訊已經變量產生意

Google 起訴一個名為 Outsider Enterprise 嘅涉詐騙集團,指佢用 AI 同釣魚套件量產假網站同短訊。件事未有法院定論,但已經講清楚一點:AI 詐騙最麻煩之處,係令低技術門檻嘅攻擊都可以大規模運作。

3 個月前
Meta AI 客服畀人呃改 Instagram email:帳戶保安最怕權限太大3C 產品

Meta AI 客服畀人呃改 Instagram email:帳戶保安最怕權限太大

今次唔係一般 phishing;問題出喺 Meta AI support 有權觸發帳戶 recovery。官方披露 20,225 人可能受影響,NYT 見到嘅內部範圍更闊。要睇清楚嘅係:AI 客服改得到 email,就要有硬核核對。

3 個月前