TAG

#網上安全

163 篇文章

TechLab 所有關於「網上安全」嘅文章、評測同教學,由最新排起。

Amadey、StealC 俾人聯手拆基建:點解改密碼未必夠Tech News

Amadey、StealC 俾人聯手拆基建:點解改密碼未必夠

Microsoft、Europol 同多間保安公司今次一齊打 Amadey 同 StealC,唔止係關幾個 server。呢類 infostealer 會偷 session cookie、token 同 wallet;中招後淨係改密碼,未必堵得晒條路。

2 個月前
passkey 名單點名 Instagram、Netflix:密碼同 SMS 2FA 真係要換Tech News

passkey 名單點名 Instagram、Netflix:密碼同 SMS 2FA 真係要換

新網站 Why No Passkeys? 話全球最常用、又有登入嘅網站入面,仲有 24% 未支援 passkey。呢份名單最有用嘅地方,係畀你一眼睇到邊啲帳戶值得即刻去開 passkey。

2 個月前
撳入 TradingView 假廣告會即刻中毒?拆解瀏覽器即場砌惡意檔案Tech News

撳入 TradingView 假廣告會即刻中毒?拆解瀏覽器即場砌惡意檔案

SourTrade 用假 TradingView、Solana 同 Luno 網站,引導 Windows 用戶下載由瀏覽器即場組裝嘅惡意檔案。呢招令單靠 hash 嘅掃描較難截到,不過研究冇顯示開網頁就會自動感染,用戶仍然要下載再執行個檔案。

2 個月前
iOS 26.6、macOS 26.6 值唔值得即刻更新?安全修補先係重點Tech News

iOS 26.6、macOS 26.6 值唔值得即刻更新?安全修補先係重點

Apple 推出 iOS 26.6 同 macOS 26.6,表面上只係細更新,實際就修補咗大批安全漏洞。今次未有漏洞俾官方確認已遭實際利用,不過涉及 kernel 權限、root 權限同惡意檔案執行程式碼,一般用家備份後值得盡快安裝。

2 個月前
Claude 分享對話曾現 Google 搜尋:即刻檢查公開連結同 ArtifactTech News

Claude 分享對話曾現 Google 搜尋:即刻檢查公開連結同 Artifact

Claude 用戶主動建立嘅對話分享連結,曾經可以喺 Google 搜尋搵到,部分內容更涉及醫療紀錄、公司文件同個人資料。私人對話預設冇公開,不過用過 Share 或 Publish 嘅人,最好即刻查清楚同取消唔再用嘅連結。

2 個月前
macOS 26.6 修補 155 個漏洞:Mac 用家應唔應該即刻更新?3C 產品

macOS 26.6 修補 155 個漏洞:Mac 用家應唔應該即刻更新?

macOS Tahoe 26.6 表面上冇乜新功能,實際就一次過修補 155 個有 CVE 編號嘅安全漏洞,當中涉及 root 權限、kernel、Gatekeeper 同 sandbox。大部分 Mac 用家值得盡快更新,不過公司機、錄音剪片工作機最好先確認關鍵軟件相容性。

2 個月前
Cellebrite 話停咗俄羅斯生意,點解當地仲用到手機解鎖工具?Tech News

Cellebrite 話停咗俄羅斯生意,點解當地仲用到手機解鎖工具?

Citizen Lab 話俄羅斯部門 2021 年扣押 Andrey Pivovarov 手機後,用 Cellebrite UFED 抽 WhatsApp、Telegram 等資料;Cellebrite 早三個月已話停售。呢單亦提醒高風險用戶,手機離手同邊境檢查本身就係實際風險。

2 個月前
Facebook 免費真人徽章分階段推出:有剔都唔代表交易可信Tech News

Facebook 免費真人徽章分階段推出:有剔都唔代表交易可信

Meta 推出免費 Facebook Verified,用自拍影片確認帳戶背後有真人,徽章會先喺 Marketplace、Dating、群組同個人檔案出現。不過佢冇核實商品、背景同交易信用,見到有剔仍然要跟足防騙做法。

2 個月前
Klue 外洩又有第二批人勒索:SaaS token 風險唔會一句刪咗就完Tech News

Klue 外洩又有第二批人勒索:SaaS token 風險唔會一句刪咗就完

Klue 話原先偷走客戶資料嘅 Icarus 正喺度刪資料,但另一批人又出嚟勒索。件事最值得睇嘅位,係 Salesforce、Gong 呢類 SaaS integration 嘅 OAuth token 一俾人攞到,CRM 資料就可以連環出事。

2 個月前
Grok 成人內容流量曝光:xAI 點解愈行愈露骨,風險又有幾大Tech News

Grok 成人內容流量曝光:xAI 點解愈行愈露骨,風險又有幾大

Engadget 引述 The Information 報道,Grok 逾半流量據報同 NSFW 用途有關,仲有人用 coding model 平價繞路。呢件事要睇嘅位,係成人互動點樣變成 AI chatbot 嘅增長來源,同時拖高 deepfake、CSAM 同企業採用風險。

2 個月前
付費 Windows 清理工具值唔值得買?內置功能同 Sysinternals 避坑指南3C 產品

付費 Windows 清理工具值唔值得買?內置功能同 Sysinternals 避坑指南

付費清理套裝將垃圾檔案、開機管理同程序監察包成一個介面,但唔代表每項功能都有必要。Windows 內置工具已經夠一般維護用,Sysinternals 就適合深入排錯;關鍵係分清用途,唔好見到警告數字就亂刪。

2 個月前
Next.js 一口氣修補 9 個漏洞:App Router 團隊點樣自查同升級Tech News

Next.js 一口氣修補 9 個漏洞:App Router 團隊點樣自查同升級

Next.js 15.5.21 同 16.2.11 修補 4 個高風險、5 個中風險漏洞,牽涉 App Router、Server Actions、Turbopack、rewrites 同自架 server。用緊舊版嘅團隊要先核對實際部署版本,再按功能同設定排修補次序。

2 個月前
Google 加入自拍影片取回帳戶:要預先設定,方便背後有私隱取捨Tech News

Google 加入自拍影片取回帳戶:要預先設定,方便背後有私隱取捨

Google 加入自拍影片做帳戶取回後備,冇咗手機或電腦時,可以再拍影片核對身份。不過呢項功能要事先啟用,亦代表要將面貌資料交畀 Google 保存。究竟同電話、電郵、passkey、備用碼有咩分別,設定前有幾點要諗清楚。

2 個月前
JLR 俾黑客打停產線:connected car 年代,供應鏈都係攻擊面Tech News

JLR 俾黑客打停產線:connected car 年代,供應鏈都係攻擊面

TechCrunch 引述 New York Times 報導,JLR 去年大停產背後疑似有俄羅斯黑客;25 億美元呢個數來自 CMC 對英國經濟影響嘅估算。呢單嘢對企業嘅提醒好實際:SaaS、供應商帳號同備份一失守,生意可以即時停擺。

2 個月前
SharePoint 漏洞已遭利用:更新完仍要換 machine keysTech News

SharePoint 漏洞已遭利用:更新完仍要換 machine keys

CVE-2026-50522 已經有活躍攻擊,目標仲包括 SharePoint machine keys。管理員除咗安裝 7 月安全更新,亦要調查有冇入侵痕跡同輪換金鑰,否則攻擊者可能喺漏洞修補後繼續存取系統。

2 個月前
ChatGPT 勸事主留家後肺栓塞入 ICU:AI 問診點解唔可以排除急症3C 產品

ChatGPT 勸事主留家後肺栓塞入 ICU:AI 問診點解唔可以排除急症

一名前牧師指控 ChatGPT-4o 多次淡化病徵,仲叫佢留家少郁,最後因雙側肺栓塞入 ICU。事件未有法院裁決,亦唔代表新版模型一定重演;不過獨立研究顯示,ChatGPT Health 面對部分急症仍可能低估風險。AI 適合整理病歷同準備覆診,唔適合幫你判斷使唔使去急症室。

2 個月前
Firefox 153 修補 63 項 CVE:一般用戶同公司 ESR 點樣盡快更新Tech News

Firefox 153 修補 63 項 CVE:一般用戶同公司 ESR 點樣盡快更新

Mozilla 推出 Firefox 153,處理 63 項 CVE,當中包括同源政策繞過、sandbox escape、權限提升同記憶體安全問題。官方未有話 Firefox 153 呢批漏洞正遭大規模利用,但影響已經去到瀏覽器核心防線,一般用戶、公司電腦同 ESR 管理員都應盡快更新。

2 個月前
Google 用 Gemini 3.5 Flash Cyber 密集掃 code,資安 AI 開始鬥規模Tech News

Google 用 Gemini 3.5 Flash Cyber 密集掃 code,資安 AI 開始鬥規模

Google 將 Gemini 3.5 Flash 調校成資安專用模型,再交畀 CodeMender 反覆掃描、驗證漏洞同產生 patch。方向幾實際,不過 V8 數字、內部案例同跨模型比較主要都係 Google 自述,離一般開發團隊直接使用仲有一段距離。

2 個月前
Acrobat extension 漏洞可讀 WhatsApp Web:受影響組合同更新方法Tech News

Acrobat extension 漏洞可讀 WhatsApp Web:受影響組合同更新方法

Adobe Acrobat 瀏覽器 extension 一度可以俾惡意網頁借用權限,讀走 WhatsApp Web 已顯示嘅對話同聯絡人資料。今次風險有特定組合,手機版 WhatsApp、桌面 Acrobat 並非漏洞本體,Chrome 同 Edge 用家可以幾步核對版本。

2 個月前
極端組織輪流試唔同 AI,劍橋研究揭示單一平台封鎖點解追唔上Tech News

極端組織輪流試唔同 AI,劍橋研究揭示單一平台封鎖點解追唔上

劍橋 CASP 訪問 27 名前 Boko Haram 成員,發現部分人有組織咁用多款生成式 AI 處理情報、後勤同暴力相關問題。研究未能證明 AI 令攻擊能力大幅提升,不過揭示咗一個實際缺口:危險用家可以喺模型、帳戶同平台之間轉移,單靠逐次拒答未必擋得住。

2 個月前
Claude Mythos 5 只限指定美國機構重開:AI API 而家要計政策風險Tech News

Claude Mythos 5 只限指定美國機構重開:AI API 而家要計政策風險

Anthropic 嘅 Mythos 5 俾美國政府有限度放行,只限指定美國 critical infrastructure 同 cyber defenders。用 Claude API 或雲端 Claude 嘅團隊,要當模型 access 都係供應風險。

2 個月前
SharePoint 漏洞可偷 machine keys,裝完更新都要換匙查入侵Tech News

SharePoint 漏洞可偷 machine keys,裝完更新都要換匙查入侵

CVE-2026-50522 已有公開 PoC,研究人員其後喺 honeypot 見到針對 machine keys 嘅攻擊請求。管理員除咗更新 SharePoint Server,亦要翻查入侵跡象,再輪換 keys 同可能外洩嘅 credentials。

2 個月前
Apple Hide My Email 漏洞話 7 月 3 日修好,兩星期後仍可曝光真實電郵Tech News

Apple Hide My Email 漏洞話 7 月 3 日修好,兩星期後仍可曝光真實電郵

Hide My Email 私隱漏洞據報已修好,不過 Apple 所講嘅修補日期,同 AppleInsider 獨立測試差咗兩星期。未有證據顯示事件涉及大規模外洩,但用舊別名處理網購、訂閱或敏感通訊嘅人,值得重新檢查電郵配置。

2 個月前
Apple 修好 iCloud+ 隱藏電郵漏洞:舊 alias 使唔使全部換?3C 產品

Apple 修好 iCloud+ 隱藏電郵漏洞:舊 alias 使唔使全部換?

Apple 話已喺 7 月 3 日修好「隱藏我的電郵」漏洞,研究員亦確認導致真實地址外洩嘅問題已修正。用戶唔使等系統更新,不過舊 alias 過往可能已經洩露資料,私隱要求高嘅帳戶值得逐個檢查。

2 個月前