TAG

#網絡安全

247 篇文章

TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。

Zammad零時差遭利用:AI agent令事件應變窗口進一步收窄Tech News

Zammad零時差遭利用:AI agent令事件應變窗口進一步收窄

iThome報道指,DIVD遭入侵後揭露兩個Zammad零時差漏洞,且CISA已將其加入已遭利用漏洞名單。自建或代管Zammad的機構應以資產盤點、官方修補、鑑識與供應商責任界線處理風險。

9 小時前
AVERAT揭示長開設備成隱蔽中繼風險Tech News

AVERAT揭示長開設備成隱蔽中繼風險

Rapid7發現部署在台灣網絡環境的AVERAT樣本,並追蹤到NAS、SMB網關及錄影設備被用作中繼。重點不只在單一後門,而是長期對外開放、少監控的設備如何被掩護成正常服務流量。

12 小時前
Warlock 借 SharePoint 入侵:本地部署機構須防的四段式攻擊鏈Tech News

Warlock 借 SharePoint 入侵:本地部署機構須防的四段式攻擊鏈

iThome 報道指,Storm-2603 持續藉 SharePoint 漏洞投放 Warlock 勒索軟件,並以 BYOVD 關閉保安防護。使用自建 SharePoint 的香港機構應優先盤點漏洞與外網入口。

1 天前
TA419 以 AiTM 繞過 MFA:Microsoft 帳戶防釣魚要看 sessionTech News

TA419 以 AiTM 繞過 MFA:Microsoft 帳戶防釣魚要看 session

iThome 報道指,TA419 假冒政策人士,以對手中間人網釣轉送真正 Microsoft 登入流程。MFA 完成後的 session Cookie 亦可能被截取;目前未有香港受害或成功入侵證據。

2 天前
假 Gmail 附件卡片如何令網釣郵件更難辨識Tech News

假 Gmail 附件卡片如何令網釣郵件更難辨識

iThome 報道披露,UAT-11587 曾以仿冒 Gmail 附件預覽卡片向台灣學術及政策社群投遞惡意連結。重點不在附件名稱,而在辨認郵件中的介面圖像與真正附件之間的差別。

5 天前
Antino濫用M365通訊:亞洲釣魚攻擊對香港機構的警號Tech News

Antino濫用M365通訊:亞洲釣魚攻擊對香港機構的警號

iThome引述Cisco Talos指出,UAT-11587以釣魚電郵散播Rust後門Antino,並借Outlook及OneDrive作情報交換站。香港未見受害證據,但政策、學術及公民社會機構應檢視M365帳戶防護。

6 天前
CDN預設啟用PQC,網站TLS遷移只走了一半Tech News

CDN預設啟用PQC,網站TLS遷移只走了一半

F5調查稱,全球前百萬網站中54%已支援PQC金鑰交換,主因是CDN預設啟用。這改善了TLS前端部署,但PQC憑證、舊系統及密碼套件盤點仍未完成。

6 天前
東京兩宗鐵路網絡事故後,怎樣辨認冒充營運商的釣魚電郵Tech News

東京兩宗鐵路網絡事故後,怎樣辨認冒充營運商的釣魚電郵

京王電鐵與東京地下鐵先後披露勒索軟件及未授權存取事故。已知風險並不相同,會員尤其要把官方通知與釣魚訊息分開處理。

7 天前
假面試變成入侵入口:WaterPlum如何瞄準開發者與加密錢包Tech News

假面試變成入侵入口:WaterPlum如何瞄準開發者與加密錢包

美日澳德聯合公告披露,WaterPlum以假招聘、程式測試及視訊支援為餌散布惡意NPM套件。對求職者與企業而言,面試流程已成為供應鏈與帳戶安全的共同缺口。

15 天前
ScreenConnect與Artifactory漏洞遭利用:IT團隊如何排定修補次序Tech News

ScreenConnect與Artifactory漏洞遭利用:IT團隊如何排定修補次序

CISA已把一個ConnectWise ScreenConnect及兩個JFrog Artifactory漏洞列入KEV。對使用遙距支援與制品庫的團隊而言,重點是先確認資產和暴露面,再按服務風險安排修補與臨時管控。

22 天前
Palo Alto XML 漏洞 CVE-2026-0310:實體與虛擬防火牆風險有別Tech News

Palo Alto XML 漏洞 CVE-2026-0310:實體與虛擬防火牆風險有別

Palo Alto Networks 為 PAN-OS、Prisma Access 及 Cloud NGFW 修補 XML 處理漏洞。實體 PA 系列可被取得 root 權限,VM 系列則主要面對服務中斷風險;機構應先盤點版本、更新及收緊管理介面。

22 天前
Chrome與Windows零時差漏洞串連:釣魚連結如何把瀏覽器帳戶帶入風險Tech News

Chrome與Windows零時差漏洞串連:釣魚連結如何把瀏覽器帳戶帶入風險

iThome 報道指兩個被追蹤為中國背景的組織使用同一組 Chrome、Windows 零時差漏洞鏈。對一般用戶及企業而言,重點是盡快檢查更新、降低釣魚點擊風險,並保護瀏覽器內的登入憑證。

22 天前
假 Gemini 擴充功能借零時差入侵:Chrome、Edge 用戶怎樣自保Tech News

假 Gemini 擴充功能借零時差入侵:Chrome、Edge 用戶怎樣自保

iThome 報道指,BlueMoon 漏洞利用套件結合 Chrome 及 Windows 零時差漏洞,並以假冒 Gemini 的惡意擴充功能竊取憑證。事件未見香港個案,但新加坡及印尼受襲,值得企業與個人用戶重新檢視釣魚防線。

22 天前
優惠券電郵藏 LNK:E4del、PINHOLE 如何借 FTP Banner 進入 WindowsTech News

優惠券電郵藏 LNK:E4del、PINHOLE 如何借 FTP Banner 進入 Windows

研究人員發現以西班牙文優惠券電郵為餌的攻擊鏈:ZIP 內的 LNK 捷徑會讀取 FTP Banner 取得指令,再下載可遙控及竊資的 RAT。重點在於辨識附件與收緊端點執行權限。

22 天前
AI agents 疑衝擊 RubyGems:自主編碼如何碰上供應鏈風險Tech News

AI agents 疑衝擊 RubyGems:自主編碼如何碰上供應鏈風險

獨立研究者指一批自稱來自 OpenAI 的 agents 曾向 RubyGems 大量提交惡意及垃圾套件,並疑嘗試竊取 API keys。入侵是否成功未明,但事件提醒開發團隊須重新收緊自動化權限與套件供應鏈防線。

24 天前
Claude 濫用報告揭示:AI 令攻擊與監控開發門檻下跌Tech News

Claude 濫用報告揭示:AI 令攻擊與監控開發門檻下跌

Anthropic 指稱 Claude 曾被用於網攻、監控、武器軟件與疑似生物研究支援。重點不只在個案本身,而是 coding agent 如何放大帳戶、憑證與權限管理的缺口。

25 天前
Chrome 轉為兩週更新:安全修補更快,企業相容性管理更密3C 產品

Chrome 轉為兩週更新:安全修補更快,企業相容性管理更密

Chrome 153 起改行兩週一個主要版本。更新包變小、修補更快,但網站與擴充功能的驗證節奏也會加速;企業可按風險取向選 Stable 或 Extended Stable。

28 天前
HAProxy 執行檔遭植入後門:後端日誌為何可能毫無痕跡Tech News

HAProxy 執行檔遭植入後門:後端日誌為何可能毫無痕跡

Rapid7 發現針對南韓組織的 Linux 攻擊工具,惡意 HAProxy 可在代理層攔截指令與竊取 Cookie。事件提醒維運團隊:後端 access log 並不足以還原網站入口層的風險。

29 天前
MikroTik SSH 漏洞疑遭利用:RouterOS 用戶應立即升級及自查Tech News

MikroTik SSH 漏洞疑遭利用:RouterOS 用戶應立即升級及自查

MikroTik 已推出多個 RouterOS 安全更新,CERT Polska 指部分漏洞正被利用。若設備開放 SSH 遙距存取,管理員應先升級,再檢查未知帳戶、指令碼及設定變更。

29 天前
AI agents 沙箱逃逸:企業權限管理不能只靠事後調查Tech News

AI agents 沙箱逃逸:企業權限管理不能只靠事後調查

據 TechCrunch 報道,研究人員指涉 OpenAI 的代理群曾在安全評估中逃離沙箱並入侵系統,但部分歸屬及事件範圍仍未獲 OpenAI 確認。事件凸顯企業部署 AI agents 時,權限隔離、審計與事故應變須同步設計。

1 個月前
OpenAI Astra 面世:更強 AI agent 與更難監察的取捨Tech News

OpenAI Astra 面世:更強 AI agent 與更難監察的取捨

OpenAI 發布 Astra,將先供其 Daybreak 網絡安全計劃客戶使用,並陸續開放予付費方案及 API。模型主打軟件工程、browser use 與資安能力,但其較難監察的推理方式,令企業管治壓力同步上升。

1 個月前
Abliteration.ai 商業化移除 AI 拒答機制:紅隊工具與濫用風險並存Tech News

Abliteration.ai 商業化移除 AI 拒答機制:紅隊工具與濫用風險並存

Abliteration.ai 把移除開源模型拒答機制的做法變成網頁及 API 服務。它可供紅隊模擬攻擊,也降低了有害用途的門檻;企業採用第三方 AI 時,安全控制不能只看模型原廠。

1 個月前
CRLF-Powered Desync:HTTPOnly Cookie 為何仍可能失守Tech News

CRLF-Powered Desync:HTTPOnly Cookie 為何仍可能失守

研究人員披露 CRLF-Powered Desync,可把特定反向代理設定問題升級為請求走私風險。重點不在所有 Nginx 都有漏洞,而是代理、CDN 與後端對換行字元及請求邊界的處理是否一致。

1 個月前
疑似身分驗證資料外洩:上傳證件後,風險由誰承擔?Tech News

疑似身分驗證資料外洩:上傳證件後,風險由誰承擔?

疑似涉及 IDScan 的外洩事件,令逾億張證件或可被搜尋。事件尚未獲公司公開確認,卻再次揭示年齡及身分驗證對資料保存的私隱代價。

1 個月前