TAG

#網絡安全

215 篇文章

TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。

ClarityCheck 公開逾 900 萬個圖片檔:人臉相、截圖任人存取Tech News

ClarityCheck 公開逾 900 萬個圖片檔:人臉相、截圖任人存取

人肉搜尋服務 ClarityCheck 聲稱逆向圖片搜尋「私密又安全」,保安研究員就發現佢有逾 900 萬個相片檔放喺公開 S3 bucket,另一項設定問題亦暴露電郵同電話號碼。事件未證實涉及幾多個人,但已經夠提醒大家:查人之前,服務會先收走你交上去嘅敏感資料。

21 小時前
Apollo 確認雲端資料外洩:假 IT 來電點樣連 MFA 都一齊呃走Tech News

Apollo 確認雲端資料外洩:假 IT 來電點樣連 MFA 都一齊呃走

Apollo 確認黑客經社交工程闖入雲端平台,姓名、住址、出生日期同美國社會安全號碼可能外洩。事件反映 MFA 唔係萬能:員工一邊接住假 IT 電話,一邊喺仿真登入頁交出密碼同驗證碼,黑客就可以同步接管帳戶。

22 小時前
Chrome 151 兩日內再修 7 個漏洞:電腦同 Android 即刻更新Tech News

Chrome 151 兩日內再修 7 個漏洞:電腦同 Android 即刻更新

Google 相隔兩日再推 Chrome 151 保安更新,修補 1 個嚴重同 6 個高風險漏洞。Windows、Mac、Linux 同 Android 都受影響,長開 Chrome 嘅人要重新啟動,先至真正套用修補。

23 小時前
GitLab GraphQL 漏洞可偽造合併紀錄,自架用戶要即升級Tech News

GitLab GraphQL 漏洞可偽造合併紀錄,自架用戶要即升級

GitLab 緊急修補評分達 9.4 嘅 CVE-2026-19478。漏洞影響多個 CE、EE 版本,攻擊者毋須登入就可能改動公開專案,甚至偽造合併紀錄。自架 GitLab 管理員除咗要即刻升級,亦要翻查 GraphQL、CI 同外部系統紀錄。

1 天前
isolated-vm 漏洞可逃出沙箱:跑陌生 JavaScript 單靠 V8 Isolate 未夠Tech News

isolated-vm 漏洞可逃出沙箱:跑陌生 JavaScript 單靠 V8 Isolate 未夠

isolated-vm 嘅跨界資料處理出現型別混淆漏洞,研究人員由宿主崩潰做到控制流程劫持。修補版本已經推出,不過今次亦提醒開發團隊:V8 Isolate 同宿主共用同一個 process,唔適合獨力承擔成個保安邊界。

1 天前
Android 惡意軟件 Manic 可經感染手機接力偷資料,斷網都未必截得住Tech News

Android 惡意軟件 Manic 可經感染手機接力偷資料,斷網都未必截得住

Manic 會偷銀行密碼、驗證碼同遠端控制 Android 手機,仲識用 Wi‑Fi Direct 或藍牙,經附近另一部已感染手機送走資料。不過佢冇靠藍牙自動感染其他裝置,公開資料亦未見香港銀行或用戶成為目標。

1 天前
資安工識寫 prompt 已經唔夠:G7 招聘開始考你點管 AI 代理Tech News

資安工識寫 prompt 已經唔夠:G7 招聘開始考你點管 AI 代理

G7 資安招聘廣告入面,要求 AI 技能嘅比例一年間由 14.2%升到 28.5%。背後唔止係公司想請識用聊天機械人嘅人,SOC 日常工作、初階培訓同晉升路線都開始改寫;香港已有相近訊號,不過未有數據證明升幅同 G7 一樣。

1 天前
Akamai 拆解「自帶 EDR」:保安軟件點解可以反過來護住惡意程式Tech News

Akamai 拆解「自帶 EDR」:保安軟件點解可以反過來護住惡意程式

Akamai 示範攻擊者點樣濫用 SentinelOne 安裝程式同高權限介面,避過 Windows PPL 保護,再借 EDR 嘅防篡改功能掩護惡意程式。研究未見用於真實攻擊,但公司 IT 唔可以只靠端點顯示「安全」就當冇事。

2 天前
有 2FA 一樣可俾人改密碼:漏洞藏喺重設流程同 sessionTech News

有 2FA 一樣可俾人改密碼:漏洞藏喺重設流程同 session

台灣資安署披露,有政府網站將重設驗證碼同登入 OTP 送到瀏覽器,後端又冇重新核實身份,結果攻擊者可以改密碼兼登入管理帳號。件事冇證明 OTP 技術失守,出事嘅係成條帳戶復原流程。

2 天前
OpenAI 誤撤 Daybreak Blue 權限:安全研究存取準則有幾透明?Tech News

OpenAI 誤撤 Daybreak Blue 權限:安全研究存取準則有幾透明?

OpenAI 承認技術問題令少量研究員失去 Daybreak Blue 權限,受影響用戶要重新驗證。事件暫時唔似政策收緊,不過就揭出一個實際風險:漏洞研究做到一半,關鍵模型存取可以突然中斷,而公開文件亦冇清楚交代撤權同覆核安排。

3 天前
OpenAI 暫停部分模型訓練:兩星期煞車,Codex 安全同出模型節奏點變Tech News

OpenAI 暫停部分模型訓練:兩星期煞車,Codex 安全同出模型節奏點變

OpenAI 暫停咗準備推出模型嘅 RL 訓練兩星期,最大型 frontier RL run 暫時亦未重開。範圍遠細過「全面停訓」,不過今次暫停嘅正正係提升 agent 能力嗰部分,新模型推出節奏可能會受影響。亦反映 coding agent 嘅能力同風險已經開始一齊升級。

3 天前
GitLab 修補 14 項漏洞:自行託管用戶要升級到邊版、點樣準備Tech News

GitLab 修補 14 項漏洞:自行託管用戶要升級到邊版、點樣準備

GitLab 19.2.2、19.1.4 同 19.0.6 修補多項安全問題,當中包括 Analytics 儀表板 XSS、套件庫遠端執行程式碼同 CI/CD API 權限漏洞。GitLab.com 已經處理,自行託管用戶就要備份、核對升級路線再更新。

4 天前
Ray 漏洞確認遭積極利用:Safari/Firefox 可借 DNS 重綁攻擊開發環境Tech News

Ray 漏洞確認遭積極利用:Safari/Firefox 可借 DNS 重綁攻擊開發環境

Ray 去年修補嘅 CVE-2025-62593,最近俾 CISA 確認已有人實際利用。開發者只要用 Safari 或 Firefox 開過惡意網站,瀏覽器就可能變成通道,畀攻擊者向本機或公司內部嘅 Ray 服務落指令。

4 天前
Mac Screen Sharing 漏洞已有人利用:邊類設定高危、點更新同自保Tech News

Mac Screen Sharing 漏洞已有人利用:邊類設定高危、點更新同自保

macOS Screen Sharing 漏洞 CVE-2026-65400 已有公開攻擊程式,荷蘭當局亦確認多部連接埠 5900 外露嘅 Mac 遇襲。Apple 已修補 Tahoe、Sequoia 同 Sonoma,以下講清楚點檢查版本、更新系統,同未更新到之前點樣截斷風險。

5 天前
扮 GitHub 叫你貼 Terminal 指令:AmnesiaStealer 偷密碼兼接管 Mac 瀏覽器Tech News

扮 GitHub 叫你貼 Terminal 指令:AmnesiaStealer 偷密碼兼接管 Mac 瀏覽器

AmnesiaStealer 用假 GitHub 下載頁引人自行執行 Terminal 指令,入侵後會偷登入密碼、Keychain、瀏覽器資料、Apple Notes、Telegram session 同錢包資料,仲可以複製 Chromium profile,等攻擊者遙控已登入嘅網站。

5 天前
關掉 router port forwarding:自架 mesh VPN 點樣縮細屋企網絡攻擊面3C 產品

關掉 router port forwarding:自架 mesh VPN 點樣縮細屋企網絡攻擊面

Port forwarding 方便遙距連 NAS、Home Assistant 同測試機,但每條規則都會令服務直接面向公網。Mesh VPN 可以改用加密私人網絡接通裝置,明顯縮細攻擊面;不過自架之後,控制平面、身份驗證、密鑰同更新全部都要自己跟。

6 天前
Raspberry Pi 4 變酒店 Wi‑Fi 分享器:雙 radio 點處理登入頁3C 產品

Raspberry Pi 4 變酒店 Wi‑Fi 分享器:雙 radio 點處理登入頁

XDA 作者用舊 Raspberry Pi 4、USB Wi‑Fi adapter 同 OpenWrt,砌出一部可以應付部分酒店登入頁嘅 travel router。實際關鍵係拆開上網同派 Wi‑Fi 兩份工作,再由 Travelmate 偵測 captive portal;不過效果會受酒店系統、driver 同使用條款影響。

7 天前
自架 Headscale 接管 Tailscale 控制層:NAS 遙距存取換嚟咩代價3C 產品

自架 Headscale 接管 Tailscale 控制層:NAS 遙距存取換嚟咩代價

XDA 作者用 Headscale 自行管理 Tailscale 式私人網絡,裝置流量仍然行加密 mesh,控制層就搬返自己手上。做法適合熟 Linux 同網絡管理嘅 homelab 玩家,不過公開入口、DERP、更新、備份同故障處理都要自己負責。

7 天前
5 個 Docker containers 代替雲端訂閱:香港自建成本同安全風險點樣計3C 產品

5 個 Docker containers 代替雲端訂閱:香港自建成本同安全風險點樣計

Nextcloud、Outline、Activepieces、Stirling PDF 同 Penpot,的確可以搬走幾張月費單。不過買 NAS、硬碟、備份同長開電費都係錢,遠端存取仲牽涉公網 IP、HTTPS 同更新。開機之前,先計清自己慳到幾多服務。

7 天前
VMware vCenter 漏洞已有人利用:reverse SSH 留後門,企業要即刻修補Tech News

VMware vCenter 漏洞已有人利用:reverse SSH 留後門,企業要即刻修補

vCenter Syslog 漏洞 CVE-2026-59310 已傳出有人利用,攻擊者入侵後會部署 reverse SSH,長期保留遙距通道。Broadcom 冇提供 workaround,企業除咗即刻升級,亦要檢查 vCenter 有冇不明程式同異常對外 SSH 連線。

8 天前
CL0P 點名近 50 間企業:殼牌飛利浦調查中,IT 團隊要查咩Tech News

CL0P 點名近 50 間企業:殼牌飛利浦調查中,IT 團隊要查咩

CL0P 聲稱由殼牌、飛利浦等近 50 間企業偷走大量資料,不過企業暫時只確認正調查事件。近期 PTC 企業系統漏洞攻擊同 CL0P 手法吻合,但未有證據證明今次全部個案都由同一入口造成。

8 天前
Apple 新一輪 spyware 警告覆蓋 110 國:收到通知點核實同自保3C 產品

Apple 新一輪 spyware 警告覆蓋 110 國:收到通知點核實同自保

Apple 向 110 個國家嘅部分用戶發出新一輪傭兵 spyware 警告,今次仲加咗 iPhone 鎖定畫面通知。收到之後先自行登入 Apple Account 核實,唔好撳來歷不明嘅連結;確認屬實就要開封鎖模式、保留裝置同盡快搵專業支援。

8 天前
iPhone 鎖定畫面彈出 Apple 間諜軟件警報?先核實,再做齊呢幾步Tech News

iPhone 鎖定畫面彈出 Apple 間諜軟件警報?先核實,再做齊呢幾步

Apple 開始直接喺 iPhone 鎖定畫面顯示間諜軟件威脅警報。收到唔代表手機肯定已俾人攻破,但代表 Apple 高度相信你曾經俾人針對。以下講清楚點核實真偽、更新裝置、開啟 Lockdown Mode,同埋點解唔好急住洗機。

9 天前
WhatsApp Scam Alert 本機睇可疑訊息:私隱守得住,廣東話識唔識仍未明Tech News

WhatsApp Scam Alert 本機睇可疑訊息:私隱守得住,廣東話識唔識仍未明

WhatsApp 測試 Scam Alert,用手機本機模型分析陌生人傳入嘅訊息,見到可疑模式就彈警告,再畀用家封鎖、舉報或者照傾。設計上冇將訊息交畀 Meta 分類,不過香港推出時間、平台同廣東話準確度全部未有答案。

9 天前