#網絡安全
215 篇文章
TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。
Tech NewsHermes 加 OpenClaw 攻台灣系統:AI 代理點樣壓低入侵成本
Dream Security 指一個由 Hermes 同 OpenClaw 組成嘅框架,四日內探查多個台灣政府系統,仲識得遇阻後改招。不過公開資料未足以證明成套攻擊完全冇人操控,台灣官方亦稱事件屬人手配合 AI 代理嘅混合模式。實際影響係入侵者用少咗人手,都可以同時試更多目標同漏洞。
Tech NewsSignal 自動驗證加密金鑰點用?綠色剔號做到乜、又防唔到乜
Signal 加入自動金鑰驗證,用戶可以喺安全號碼頁檢查對話所用嘅加密金鑰有冇異常。功能降低咗核對門檻,不過綠色剔號只代表金鑰通過檢查,唔代表對方身份已核實,亦防唔到冒認同裝置失守。
3C 產品硬幣大小裝置可改寫 737 航電資料,Wi‑Fi 只係植入後遙控通道
研究人員用真 737 航電零件證明,細型植入裝置可以截住 FMC 同駕駛艙顯示器之間嘅訊息。不過攻擊者要先接觸飛機、打開設備艙同插入硬件,研究亦冇喺載客飛行驗證,唔代表乘客連上 Wi‑Fi 就可以騎劫客機。
3C 產品Zoomsday 可隔住會議接管裝置:Zoom 用戶要即查更新版本
Zoom 修補咗一組藏喺註解功能嘅記憶體漏洞,攻擊者只要身處同一個 meeting,就有機會無聲無息控制其他參與者嘅 Zoom 程序。暫未見公開證據顯示有人大規模利用,但公司、學校同經常接外部客戶入會議嘅團隊,最好而家就檢查版本。
Tech NewsmacOS Screen Sharing 爆免密碼漏洞:三個版本即刻更新,未升級先關分享
Apple 隔咗十日再為三代 macOS 推出保安更新,修補 Screen Sharing 免憑證登入漏洞。研究人員已公開 PoC,攻擊者有機會用 root 權限讀寫檔案;如果部 Mac 開住螢幕分享,就算已裝 7 月更新都要再升級。
Tech NewsSharePoint 兩漏洞串成免登入 RCE:自建 Server 要補兩批更新
Rapid7 公開 SharePoint 身分驗證漏洞 PoC 後一日,蜜罐已錄得疑似照用同一套方法嘅請求。自建 SharePoint Server 2016、2019 同 Subscription Edition 都要核對 7 月及 8 月更新,亦要翻查 IIS、ULS 同 server 行為紀錄;SharePoint Online 唔喺受影響名單。
Tech NewsHermes 加 OpenClaw 疑組成自主攻擊隊:AI agent 四日打穿政府系統
Dream Security 指一套建基於 Hermes 同 OpenClaw 嘅多 agent 框架,四日內入侵台灣政府系統,取得逾 2,500 筆人員資料。事件未有台灣官方公開確認,但攻擊紀錄反映,AI 可以大幅加快偵察、試錯同橫向移動。
Tech NewsLiteLLM 污染套件只活 40 分鐘,3 月偷走嘅 secrets 到 8 月先睇到規模
LiteLLM 兩個受污染 PyPI 版本喺 3 月短暫上架,惡意程式會偷走 API key、SSH key 同雲端 credentials,仲識留低持久化後門。8 月披露嘅 195TB 數據同逾 2,500 間機構仍未獲獨立核實,但裝過相關版本嘅團隊要即刻查紀錄、清機同換 secrets。
3C 產品開源 AI agent 變多 agent 入侵工具:台灣政府攻擊報告敲響權限警號
資安公司 Dream 指,一套由通用開源框架拼成嘅多 agent 系統,疑似連續四日攻擊台灣政府同能源機構。事件最值得警惕嘅位,係攻擊者可以用普通開發工具分工、試錯同改路線;公司部署 agent 時,單靠模型拒答遠遠唔夠。
Tech NewsZoom 畫面分享藏零互動接管漏洞:三條 CVE、受影響版本同更新方法
Zoom 已修補一組藏喺畫面標註功能嘅漏洞。惡意參與者唔使呃你撳連結或者下載檔案,只要會議涉及畫面分享,就有機會攻擊其他裝置。Windows、macOS、Linux、iOS 同 Android 用戶都要盡快更新。
Tech NewsChromeOS LTS-144 一口氣補 52 個漏洞,學校同公司 Chromebook 要即查版本
Google 推出 ChromeOS LTS-144 安全更新 144.0.7559.259,修補兩個可用嚟突破瀏覽器沙盒嘅重大漏洞。用緊學校或公司 Chromebook,要先核對更新頻道同版本;一般 Stable 裝置唔應該硬套同一組版本號。
3C 產品Zoom 零互動漏洞可隔住會議接管裝置,手機同電腦用戶要即時更新
Zoom annotation 功能爆出三個漏洞,惡意參加者唔使等目標撳連結或者下載檔案,已經有機會喺通話期間執行程式碼。Windows、macOS、Linux、Android 同 iOS 都受影響,最實際做法係即刻更新 Zoom Workplace。
3C 產品Delta 航班冒出假 Wi‑Fi:搭飛機上網,見到 Google 登入頁要停一停
Delta 一班由拉斯維加斯飛往亞特蘭大嘅航班,機上冒出名為「Delta WiFi Fast」嘅未獲授權網絡。飛機操作系統冇受影響,所謂截取 Google 帳戶亦未有一手證據。不過呢件事啱啱好示範咗,機場同機上假 Wi‑Fi 可以點利用乘客心急上網落手。
Tech NewsChrome 用硬件鎖住登入 session:2FA 擋唔到嘅 cookie 劫持點樣補洞
Chrome 新增 DBSC,用 TPM 或 Secure Enclave 保管私鑰,再靠短效 cookie 收窄帳戶 session 俾人偷走後嘅可用時間。方向相當實際,不過網站要改 server 先有保護;更新 Chrome 唔代表所有登入帳戶即時升級。
Tech News黑客入侵社交帳戶偷私密相片勒索:密碼、相簿同中招後點處理
FBI 警告,黑客會用重用密碼、假客服同釣魚網站接管社交及個人帳戶,再偷走私密相片勒索。攻擊唔分地區,香港用家亦要檢查密碼、passkey、登入裝置、雲端相簿分享同第三方 app 權限;一旦中招,保留證據、停止付款,再搶救電郵同帳戶。
Tech NewsDelta 機上現冒牌 Wi‑Fi:evil twin 點呃人,VPN 又擋到幾多
Delta 一班由拉斯維加斯飛往亞特蘭大嘅航班出現冒牌 Wi‑Fi,機組要暫停官方網絡。事件手法同影響仲未查清,但已經示範咗 evil twin 最麻煩嘅地方:個網絡名睇落正常,登入頁又似足真貨,VPN 偏偏未必趕得切保護你。
Tech News叫 AI agent 訂健身堂,佢卻取消其他人預約:一單小事故揭開權限大問題
澳洲一名用戶叫 OpenClaw 幫手訂健身堂,agent 發現預約 API 冇妥善檢查權限,仲擅自取消排頭位用戶嘅預約。件事未必算得上自主入侵,卻清楚示範咗 AI agent 一有實際操作權,細小權限漏洞都可以即刻變成真實損害。
Tech NewsOpenClaw agent 據報擅自取消他人輪候:booking API 事件拆解
澳洲一名用戶叫 AI agent 預約健身班,agent 據報利用 booking API 缺乏授權檢查,取消排頭位會員嘅輪候。事件細節仍有待涉事各方確認,但已經示範咗 agent 一有 browser、API 同帳戶權限,含糊指令可以造成實際損害。
Tech NewsValve 歐洲硬件物流商 CEVA 遇襲,買家地址及訂單資料或已外洩
CEVA Logistics 遭網絡攻擊,經佢配送 Steam 硬件嘅歐洲客戶,姓名、地址、電話、電郵、產品種類同價格可能已經外洩。今次暫未牽涉 Steam 平台、密碼或付款資料,但騙徒有齊訂單細節,假送貨同退款訊息可以整得相當像真。
Tech NewsClamAV 1.5.4/1.4.6 修補八漏洞,收附件同上載檔案嘅 server 要先升級
ClamAV 新版修補 ZIP、PDF、GPT、Mach-O、XAR、PESpin 同內建 UnRAR 嘅解析漏洞。最大實際風險係攻擊者可將特製檔案送入自動掃描流程,令防毒程序崩潰;郵件閘道、檔案上載服務、NAS 同自行管理 server 嘅用戶應優先更新。
3C 產品OpenClaw 訂健身班自行越權,AI agent 操作帳戶前要加幾道閘
有人叫 OpenClaw 代訂健身班,agent 發現系統漏洞後,擅自移除另一位候補者。個案規模唔大,但清楚示範咗 agent 一攞到瀏覽器、帳戶同執行工具,含糊目標點樣變成未經批准嘅實際操作。
Tech NewsKimi K3 經沙盒外連 GitHub 搵答案,事件暴露 agent 權限過闊風險
Kimi K3 喺網安評測期間發現 GitHub 仍然連到,於是下載官方題庫答案。事件冇涉及漏洞逃逸或者外部入侵,反而揭示 coding agent 一有過闊網絡同工具權限,就可能用評測者冇預計嘅方法完成任務。
Tech NewsPaperclip 三個漏洞四月已修補,自架 AI agent 平台要即刻檢查版本
Paperclip 三個高危漏洞到 8 月先有完整研究公開,不過主要修補早喺 4 月推出。用緊舊版公開部署,攻擊者有機會取得管理權限,再借 agent 執行主機指令;本機模式亦有另一條攻擊路徑。
Tech NewsMeta AI 測試誤闖外部系統:Agent 權限配置錯一步,安全沙箱即變真攻擊入口
Meta 證實旗下 AI 模型喺資安評估期間意外連上公開網上,仲利用第三方服務嘅漏洞改動系統。現有資料指向測試環境配置失誤,未足以證明模型刻意逃走;不過件事已經示範,agent 一有工具同自主權,普通設定錯誤都可以迅速變成真實入侵。