#網絡安全
247 篇文章
TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。
Tech NewsNadMesh 掃描自架 AI 服務:Ollama、ComfyUI 同 MCP 要即刻檢查咩
NadMesh botnet 正掃描 Ollama、ComfyUI、Gradio、n8n 同 MCP server,入侵後會搜掠 AWS key、Kubernetes token、.env 同 Docker 憑證。控制台數字未經獨立核實,但外露服務、舊漏洞同持久化痕跡已經值得即刻檢查。
Tech NewsMCP 新版拆走 session:AI agent 接工具易部署,升級就要慢慢嚟
MCP 2026-07-28 候選版拆走 protocol session,令 remote server 易啲放喺普通 HTTP 基建後面擴展。新規格亦加入 extension 架構、重整 Tasks 同授權,不過 SDK 同 client 支援未同步,正式環境暫時唔適合盲升。
Tech NewsHugging Face 遭 AI agent 入侵:access token 要點換、仲要查邊度
Hugging Face 證實惡意 dataset 攻入部分生產系統,內部資料集同服務 credential 遭未授權存取。客戶資料有冇受影響仍然查緊,但用戶而家應輪換 token,逐一更新 CI/CD、部署平台同本機設定,順手收窄權限。
Tech NewsNGINX/F5 重大漏洞點樣分?三類管理員要即刻檢查版本同設定
F5 7 月安全更新牽涉多條產品線,但唔代表每部 NGINX server 都可以直接俾人攻入。真正風險要睇版本、模組、設定同攻擊者本身有冇權限,Open Source、Ingress Controller 同 BIG-IP 嘅處理方法亦完全唔同。
Tech NewsHTTP/2 停滯流量控制可拖垮 server:Apache、Citrix、F5 修補清單
部分 HTTP/2 server 處理停滯流量控制時,會繼續產生回應兼佔住 RAM,攻擊者毋須登入都有機會拖慢甚至中斷服務。Apache Traffic Server、NetScaler 同 F5 BIG-IP 各有唔同修補方法,單靠一般限流未必夠。
Tech NewsHollowByte 冇 CVE 仲易走漏:OpenSSL server 點查版本同補洞
OpenSSL 嘅 HollowByte 可借細小 TLS 輸入放大記憶體消耗,Okta 實驗更見到 glibc 記憶體碎片持續佔位。麻煩位係佢冇 CVE,常見掃描工具未必會報警;維運人員要自行核對 OpenSSL 分支、Linux 套件修補紀錄,再重啟所有載入舊 library 嘅服務。
Tech NewsHugging Face 遭 AI agent 入侵:用家而家應換 token 同查帳戶活動
Hugging Face 證實有惡意 dataset 借資料處理功能執行程式碼,AI agent 再偷取雲端同叢集憑證,闖入多個內部 cluster。官方仲查緊客戶資料有冇受影響;用家而家最實際係更換 token、核對帳戶活動同收窄權限。
Tech NewsWordPress、HTTP/2、SonicWall 同日響警號:站主同公司 IT 應先補邊個?
今輪三組漏洞入面,WordPress 核心漏洞最貼近一般站主,SonicWall SMA 1000 就因為經已有人入侵而最急。HTTP/2 問題只影響部分 server 實作,IT 團隊要先查清產品同版本,唔好見到 HTTP/2 三個字就一刀切停服務。
3C 產品Tailscale 免費版可免開 port 連屋企 NAS,但取代唔到一般付費 VPN
Tailscale 免費版而家容許最多 6 個用戶,裝置數量亦冇上限,用嚟遙距連 NAS、Home Assistant 同家用 server 幾吸引。佢可以避開 port forwarding 同 DDNS,不過用途同一般私隱 VPN 分得好開,帳戶及權限亦要自己管好。
Tech NewsAWS 天價帳單虛驚:估算系統出錯,見到幾十億應該點處理?
AWS Billing 畫面突然顯示幾百萬甚至幾十億美元,睇落夠嚇人。不過 AWS 確認出錯嘅係預估收費系統,畫面銀碼唔代表實際用量同正式收費。遇到呢類事故,先查官方狀態、invoice 同資源紀錄,唔好急住停機或者取消信用卡。
Tech NewsSteam 上架唔等於安全:8 款遊戲被指暗藏惡意程式偷加密資產
美國聯邦調查人員拘捕一名 21 歲男子,指佢涉嫌經 Steam 遊戲散播惡意程式,入侵約 80 個加密錢包。涉事遊戲曾經上到 Steam,但仍可暗藏惡意程式,偷走瀏覽器登入資料同錢包憑證,呢點尤其值得玩家留意。
3C 產品Steam 遊戲暗藏惡意程式偷加密貨幣 FBI 公開 8 款涉事作品
美國當局指控一個集團用藏有惡意程式嘅遊戲感染約 8,000 部裝置,再鎖定持有加密貨幣嘅玩家。FBI 已公開 8 款涉事 Steam 遊戲;如果曾經下載,處理方法唔止 uninstall,帳戶密碼同錢包都要當成可能外洩。
3C 產品Shark 掃地機漏洞未補:一部機嘅證書可控制同區其他裝置
Shark 掃地機械人爆出未修補雲端漏洞:攻擊者可由一部裝置取得證書,再向同一 AWS region 其他裝置發指令,風險包括鏡頭畫面、家居地圖同 Wi‑Fi 密碼外洩。研究員觀察到約 67 萬部機回應探測,但呢個數字唔等於已有 67 萬部遭入侵。
Tech NewsAI agent 嘅風險未必出喺最後答案:TraceSafe 追查工具呼叫途中問題
Agent 交出嘅答案睇落正常,背後可能一早讀錯檔案、洩漏 API key,甚至呼叫咗唔應該用嘅工具。TraceSafe-Bench 將焦點放喺多步工具呼叫軌跡,提醒開發團隊要喺執行期間檢查權限、參數同外部資料。
Tech News企業 AI agent 駁得入 CRM 仲未夠,權限同審計先決定用唔用得
模型識睇文件、寫程式同操作工具,只代表佢有能力做事。公司真係畀 AI agent 接觸 CRM、內部檔案同業務系統之前,仲要處理獨立身份、最小權限、操作審批、審計紀錄同人工接管。OpenAI Frontier 正正瞄準呢層企業基建。
Tech NewsAnthropic 高薪請核武生化專家,Claude 安全網點解仲要真人把關
Anthropic 一口氣招聘核武、生化、爆炸品同網絡犯罪專才,年薪最高達 28.5 萬美元。職位名稱聽落搶眼,實際工作重點係審查模型互動、分流可疑個案同改善自動攔截系統,反映前沿 AI 安全已經由模型拒答,走到持續監察同真人執法判斷。
Tech NewsCAPTCHA 叫你貼指令入 PowerShell?Sandworm 都用嘅 ClickFix 騙局拆解
烏克蘭 CERT-UA 指俄羅斯黑客組織 Sandworm 已經用 ClickFix 攻擊敏感機構。呢種假 CAPTCHA 會暗中複製惡意指令,再叫你貼入 Windows 執行。記住一條最實用嘅判斷線:正常 CAPTCHA 唔會叫你撳 Win+R、開 PowerShell,亦唔會叫你執行任何指令。
Tech NewsLinus 撐 AI 入 Linux,但 Sashiko 命中五成唔代表可以放任 vibe coding
Linus Torvalds 表明 Linux 接受 AI 工具,反對者可以 fork 或離開。不過今次爭議核心其實係 Sashiko 自動審查 kernel patch 有幾可信:項目方聲稱可找出 53.6% 已知 bug,同時估計誤報率低過約 20%,但測試方法同 maintainer 成本都要拆開睇。
3C 產品冇 public IPv4 點算?用 Cloudflare Tunnel 遙距連屋企 server
屋企 NAS、Home Assistant 或自架 dashboard 明明行得好好,離開 Wi-Fi 就連唔到,問題可能係 CGNAT。Cloudflare Tunnel 可以靠主動向外連線避過 port forwarding,不過正式公開服務之前,記得加 Access、MFA,同埋睇清楚私隱及流量限制。
Tech NewsGitHub 有 292 個假軟件 repo 散播 BoryptGrab,撳下載前要睇清呢幾樣
Arctic Wolf 發現至少 292 個冒充知名軟件品牌嘅 GitHub repo,會用假 README 引人下載 BoryptGrab。呢隻 Windows 竊資程式識偷瀏覽器密碼、Cookie、通訊 app session 同錢包資料;如果執行過可疑 ZIP,淨係刪檔都唔夠。
Tech NewsWindows LegacyHive 公開 PoC:共用電腦同公司裝置風險較高
研究人員公開 Windows 本機權限提升漏洞 LegacyHive 嘅概念驗證程式,指一般帳戶有機會存取其他用戶嘅 Registry hive。呢個唔係遙距入侵招式,但對共用電腦、公司裝置同多人登入嘅 Windows server,確實多咗一條值得防範嘅提權路徑。
Tech News一部員工電腦中 infostealer,點樣成年後先拖垮足協系統
阿根廷足協發現機構帳戶寄出未經授權嘅電郵,地下論壇亦有人聲稱出售相關資料。Hudson Rock 認為,入口可能係一部早喺 2025 年感染 infostealer 嘅員工電腦。事件未有完整調查結果,但已經示範咗瀏覽器密碼、session、密碼重用同冇 MFA 點樣串成一次機構事故。
Tech NewsFirst Light 全球拘捕 5,811 人:騙款出境後,跨境截款點樣搶時間
Interpol 聯同 97 個國家及地區打擊社交工程騙案,拘捕 5,811 人,截住約 2.93 億美元涉案資產。香港亦喺參與名單,惟官方冇拆出本地成果。今次值得睇嘅重點,係 I-GRIP 點樣跨境追截法幣同虛擬資產,同埋中招後點樣爭取時間。
Tech NewsGPT-Red 自動追住 AI agent 漏洞打,0.05% 成功率其實講少咗好多嘢
OpenAI 用內部紅隊模型 GPT-Red 自動生成提示注入,再將搵到嘅攻擊樣本餵返畀產品模型訓練。GPT-5.6 Sol 喺指定直接注入測試只得 0.05% 失手,不過呢個數字未涵蓋所有間接攻擊,更唔係企業可以放心交出資料同權限嘅保證。