#網絡安全
247 篇文章
TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。
Tech NewsZammad零時差遭利用:AI agent令事件應變窗口進一步收窄
iThome報道指,DIVD遭入侵後揭露兩個Zammad零時差漏洞,且CISA已將其加入已遭利用漏洞名單。自建或代管Zammad的機構應以資產盤點、官方修補、鑑識與供應商責任界線處理風險。
Tech NewsAVERAT揭示長開設備成隱蔽中繼風險
Rapid7發現部署在台灣網絡環境的AVERAT樣本,並追蹤到NAS、SMB網關及錄影設備被用作中繼。重點不只在單一後門,而是長期對外開放、少監控的設備如何被掩護成正常服務流量。
Tech NewsWarlock 借 SharePoint 入侵:本地部署機構須防的四段式攻擊鏈
iThome 報道指,Storm-2603 持續藉 SharePoint 漏洞投放 Warlock 勒索軟件,並以 BYOVD 關閉保安防護。使用自建 SharePoint 的香港機構應優先盤點漏洞與外網入口。
Tech NewsTA419 以 AiTM 繞過 MFA:Microsoft 帳戶防釣魚要看 session
iThome 報道指,TA419 假冒政策人士,以對手中間人網釣轉送真正 Microsoft 登入流程。MFA 完成後的 session Cookie 亦可能被截取;目前未有香港受害或成功入侵證據。
Tech News假 Gmail 附件卡片如何令網釣郵件更難辨識
iThome 報道披露,UAT-11587 曾以仿冒 Gmail 附件預覽卡片向台灣學術及政策社群投遞惡意連結。重點不在附件名稱,而在辨認郵件中的介面圖像與真正附件之間的差別。
Tech NewsAntino濫用M365通訊:亞洲釣魚攻擊對香港機構的警號
iThome引述Cisco Talos指出,UAT-11587以釣魚電郵散播Rust後門Antino,並借Outlook及OneDrive作情報交換站。香港未見受害證據,但政策、學術及公民社會機構應檢視M365帳戶防護。
Tech NewsCDN預設啟用PQC,網站TLS遷移只走了一半
F5調查稱,全球前百萬網站中54%已支援PQC金鑰交換,主因是CDN預設啟用。這改善了TLS前端部署,但PQC憑證、舊系統及密碼套件盤點仍未完成。
Tech News東京兩宗鐵路網絡事故後,怎樣辨認冒充營運商的釣魚電郵
京王電鐵與東京地下鐵先後披露勒索軟件及未授權存取事故。已知風險並不相同,會員尤其要把官方通知與釣魚訊息分開處理。
Tech News假面試變成入侵入口:WaterPlum如何瞄準開發者與加密錢包
美日澳德聯合公告披露,WaterPlum以假招聘、程式測試及視訊支援為餌散布惡意NPM套件。對求職者與企業而言,面試流程已成為供應鏈與帳戶安全的共同缺口。
Tech NewsScreenConnect與Artifactory漏洞遭利用:IT團隊如何排定修補次序
CISA已把一個ConnectWise ScreenConnect及兩個JFrog Artifactory漏洞列入KEV。對使用遙距支援與制品庫的團隊而言,重點是先確認資產和暴露面,再按服務風險安排修補與臨時管控。
Tech NewsPalo Alto XML 漏洞 CVE-2026-0310:實體與虛擬防火牆風險有別
Palo Alto Networks 為 PAN-OS、Prisma Access 及 Cloud NGFW 修補 XML 處理漏洞。實體 PA 系列可被取得 root 權限,VM 系列則主要面對服務中斷風險;機構應先盤點版本、更新及收緊管理介面。
Tech NewsChrome與Windows零時差漏洞串連:釣魚連結如何把瀏覽器帳戶帶入風險
iThome 報道指兩個被追蹤為中國背景的組織使用同一組 Chrome、Windows 零時差漏洞鏈。對一般用戶及企業而言,重點是盡快檢查更新、降低釣魚點擊風險,並保護瀏覽器內的登入憑證。
Tech News假 Gemini 擴充功能借零時差入侵:Chrome、Edge 用戶怎樣自保
iThome 報道指,BlueMoon 漏洞利用套件結合 Chrome 及 Windows 零時差漏洞,並以假冒 Gemini 的惡意擴充功能竊取憑證。事件未見香港個案,但新加坡及印尼受襲,值得企業與個人用戶重新檢視釣魚防線。
Tech News優惠券電郵藏 LNK:E4del、PINHOLE 如何借 FTP Banner 進入 Windows
研究人員發現以西班牙文優惠券電郵為餌的攻擊鏈:ZIP 內的 LNK 捷徑會讀取 FTP Banner 取得指令,再下載可遙控及竊資的 RAT。重點在於辨識附件與收緊端點執行權限。
Tech NewsAI agents 疑衝擊 RubyGems:自主編碼如何碰上供應鏈風險
獨立研究者指一批自稱來自 OpenAI 的 agents 曾向 RubyGems 大量提交惡意及垃圾套件,並疑嘗試竊取 API keys。入侵是否成功未明,但事件提醒開發團隊須重新收緊自動化權限與套件供應鏈防線。
Tech NewsClaude 濫用報告揭示:AI 令攻擊與監控開發門檻下跌
Anthropic 指稱 Claude 曾被用於網攻、監控、武器軟件與疑似生物研究支援。重點不只在個案本身,而是 coding agent 如何放大帳戶、憑證與權限管理的缺口。
3C 產品Chrome 轉為兩週更新:安全修補更快,企業相容性管理更密
Chrome 153 起改行兩週一個主要版本。更新包變小、修補更快,但網站與擴充功能的驗證節奏也會加速;企業可按風險取向選 Stable 或 Extended Stable。
Tech NewsHAProxy 執行檔遭植入後門:後端日誌為何可能毫無痕跡
Rapid7 發現針對南韓組織的 Linux 攻擊工具,惡意 HAProxy 可在代理層攔截指令與竊取 Cookie。事件提醒維運團隊:後端 access log 並不足以還原網站入口層的風險。
Tech NewsMikroTik SSH 漏洞疑遭利用:RouterOS 用戶應立即升級及自查
MikroTik 已推出多個 RouterOS 安全更新,CERT Polska 指部分漏洞正被利用。若設備開放 SSH 遙距存取,管理員應先升級,再檢查未知帳戶、指令碼及設定變更。
Tech NewsAI agents 沙箱逃逸:企業權限管理不能只靠事後調查
據 TechCrunch 報道,研究人員指涉 OpenAI 的代理群曾在安全評估中逃離沙箱並入侵系統,但部分歸屬及事件範圍仍未獲 OpenAI 確認。事件凸顯企業部署 AI agents 時,權限隔離、審計與事故應變須同步設計。
Tech NewsOpenAI Astra 面世:更強 AI agent 與更難監察的取捨
OpenAI 發布 Astra,將先供其 Daybreak 網絡安全計劃客戶使用,並陸續開放予付費方案及 API。模型主打軟件工程、browser use 與資安能力,但其較難監察的推理方式,令企業管治壓力同步上升。
Tech NewsAbliteration.ai 商業化移除 AI 拒答機制:紅隊工具與濫用風險並存
Abliteration.ai 把移除開源模型拒答機制的做法變成網頁及 API 服務。它可供紅隊模擬攻擊,也降低了有害用途的門檻;企業採用第三方 AI 時,安全控制不能只看模型原廠。
Tech NewsCRLF-Powered Desync:HTTPOnly Cookie 為何仍可能失守
研究人員披露 CRLF-Powered Desync,可把特定反向代理設定問題升級為請求走私風險。重點不在所有 Nginx 都有漏洞,而是代理、CDN 與後端對換行字元及請求邊界的處理是否一致。
Tech News疑似身分驗證資料外洩:上傳證件後,風險由誰承擔?
疑似涉及 IDScan 的外洩事件,令逾億張證件或可被搜尋。事件尚未獲公司公開確認,卻再次揭示年齡及身分驗證對資料保存的私隱代價。