#網絡安全
247 篇文章
TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。
3C 產品Raspberry Pi 4 變酒店 Wi‑Fi 分享器:雙 radio 點處理登入頁
XDA 作者用舊 Raspberry Pi 4、USB Wi‑Fi adapter 同 OpenWrt,砌出一部可以應付部分酒店登入頁嘅 travel router。實際關鍵係拆開上網同派 Wi‑Fi 兩份工作,再由 Travelmate 偵測 captive portal;不過效果會受酒店系統、driver 同使用條款影響。
3C 產品自架 Headscale 接管 Tailscale 控制層:NAS 遙距存取換嚟咩代價
XDA 作者用 Headscale 自行管理 Tailscale 式私人網絡,裝置流量仍然行加密 mesh,控制層就搬返自己手上。做法適合熟 Linux 同網絡管理嘅 homelab 玩家,不過公開入口、DERP、更新、備份同故障處理都要自己負責。
3C 產品5 個 Docker containers 代替雲端訂閱:香港自建成本同安全風險點樣計
Nextcloud、Outline、Activepieces、Stirling PDF 同 Penpot,的確可以搬走幾張月費單。不過買 NAS、硬碟、備份同長開電費都係錢,遠端存取仲牽涉公網 IP、HTTPS 同更新。開機之前,先計清自己慳到幾多服務。
Tech NewsVMware vCenter 漏洞已有人利用:reverse SSH 留後門,企業要即刻修補
vCenter Syslog 漏洞 CVE-2026-59310 已傳出有人利用,攻擊者入侵後會部署 reverse SSH,長期保留遙距通道。Broadcom 冇提供 workaround,企業除咗即刻升級,亦要檢查 vCenter 有冇不明程式同異常對外 SSH 連線。
Tech NewsCL0P 點名近 50 間企業:殼牌飛利浦調查中,IT 團隊要查咩
CL0P 聲稱由殼牌、飛利浦等近 50 間企業偷走大量資料,不過企業暫時只確認正調查事件。近期 PTC 企業系統漏洞攻擊同 CL0P 手法吻合,但未有證據證明今次全部個案都由同一入口造成。
3C 產品Apple 新一輪 spyware 警告覆蓋 110 國:收到通知點核實同自保
Apple 向 110 個國家嘅部分用戶發出新一輪傭兵 spyware 警告,今次仲加咗 iPhone 鎖定畫面通知。收到之後先自行登入 Apple Account 核實,唔好撳來歷不明嘅連結;確認屬實就要開封鎖模式、保留裝置同盡快搵專業支援。
Tech NewsiPhone 鎖定畫面彈出 Apple 間諜軟件警報?先核實,再做齊呢幾步
Apple 開始直接喺 iPhone 鎖定畫面顯示間諜軟件威脅警報。收到唔代表手機肯定已俾人攻破,但代表 Apple 高度相信你曾經俾人針對。以下講清楚點核實真偽、更新裝置、開啟 Lockdown Mode,同埋點解唔好急住洗機。
Tech NewsWhatsApp Scam Alert 本機睇可疑訊息:私隱守得住,廣東話識唔識仍未明
WhatsApp 測試 Scam Alert,用手機本機模型分析陌生人傳入嘅訊息,見到可疑模式就彈警告,再畀用家封鎖、舉報或者照傾。設計上冇將訊息交畀 Meta 分類,不過香港推出時間、平台同廣東話準確度全部未有答案。
Tech NewsHermes 加 OpenClaw 攻台灣系統:AI 代理點樣壓低入侵成本
Dream Security 指一個由 Hermes 同 OpenClaw 組成嘅框架,四日內探查多個台灣政府系統,仲識得遇阻後改招。不過公開資料未足以證明成套攻擊完全冇人操控,台灣官方亦稱事件屬人手配合 AI 代理嘅混合模式。實際影響係入侵者用少咗人手,都可以同時試更多目標同漏洞。
Tech NewsSignal 自動驗證加密金鑰點用?綠色剔號做到乜、又防唔到乜
Signal 加入自動金鑰驗證,用戶可以喺安全號碼頁檢查對話所用嘅加密金鑰有冇異常。功能降低咗核對門檻,不過綠色剔號只代表金鑰通過檢查,唔代表對方身份已核實,亦防唔到冒認同裝置失守。
3C 產品硬幣大小裝置可改寫 737 航電資料,Wi‑Fi 只係植入後遙控通道
研究人員用真 737 航電零件證明,細型植入裝置可以截住 FMC 同駕駛艙顯示器之間嘅訊息。不過攻擊者要先接觸飛機、打開設備艙同插入硬件,研究亦冇喺載客飛行驗證,唔代表乘客連上 Wi‑Fi 就可以騎劫客機。
3C 產品Zoomsday 可隔住會議接管裝置:Zoom 用戶要即查更新版本
Zoom 修補咗一組藏喺註解功能嘅記憶體漏洞,攻擊者只要身處同一個 meeting,就有機會無聲無息控制其他參與者嘅 Zoom 程序。暫未見公開證據顯示有人大規模利用,但公司、學校同經常接外部客戶入會議嘅團隊,最好而家就檢查版本。
Tech NewsmacOS Screen Sharing 爆免密碼漏洞:三個版本即刻更新,未升級先關分享
Apple 隔咗十日再為三代 macOS 推出保安更新,修補 Screen Sharing 免憑證登入漏洞。研究人員已公開 PoC,攻擊者有機會用 root 權限讀寫檔案;如果部 Mac 開住螢幕分享,就算已裝 7 月更新都要再升級。
Tech NewsSharePoint 兩漏洞串成免登入 RCE:自建 Server 要補兩批更新
Rapid7 公開 SharePoint 身分驗證漏洞 PoC 後一日,蜜罐已錄得疑似照用同一套方法嘅請求。自建 SharePoint Server 2016、2019 同 Subscription Edition 都要核對 7 月及 8 月更新,亦要翻查 IIS、ULS 同 server 行為紀錄;SharePoint Online 唔喺受影響名單。
Tech NewsHermes 加 OpenClaw 疑組成自主攻擊隊:AI agent 四日打穿政府系統
Dream Security 指一套建基於 Hermes 同 OpenClaw 嘅多 agent 框架,四日內入侵台灣政府系統,取得逾 2,500 筆人員資料。事件未有台灣官方公開確認,但攻擊紀錄反映,AI 可以大幅加快偵察、試錯同橫向移動。
Tech NewsLiteLLM 污染套件只活 40 分鐘,3 月偷走嘅 secrets 到 8 月先睇到規模
LiteLLM 兩個受污染 PyPI 版本喺 3 月短暫上架,惡意程式會偷走 API key、SSH key 同雲端 credentials,仲識留低持久化後門。8 月披露嘅 195TB 數據同逾 2,500 間機構仍未獲獨立核實,但裝過相關版本嘅團隊要即刻查紀錄、清機同換 secrets。
3C 產品開源 AI agent 變多 agent 入侵工具:台灣政府攻擊報告敲響權限警號
資安公司 Dream 指,一套由通用開源框架拼成嘅多 agent 系統,疑似連續四日攻擊台灣政府同能源機構。事件最值得警惕嘅位,係攻擊者可以用普通開發工具分工、試錯同改路線;公司部署 agent 時,單靠模型拒答遠遠唔夠。
Tech NewsZoom 畫面分享藏零互動接管漏洞:三條 CVE、受影響版本同更新方法
Zoom 已修補一組藏喺畫面標註功能嘅漏洞。惡意參與者唔使呃你撳連結或者下載檔案,只要會議涉及畫面分享,就有機會攻擊其他裝置。Windows、macOS、Linux、iOS 同 Android 用戶都要盡快更新。
Tech NewsChromeOS LTS-144 一口氣補 52 個漏洞,學校同公司 Chromebook 要即查版本
Google 推出 ChromeOS LTS-144 安全更新 144.0.7559.259,修補兩個可用嚟突破瀏覽器沙盒嘅重大漏洞。用緊學校或公司 Chromebook,要先核對更新頻道同版本;一般 Stable 裝置唔應該硬套同一組版本號。
3C 產品Zoom 零互動漏洞可隔住會議接管裝置,手機同電腦用戶要即時更新
Zoom annotation 功能爆出三個漏洞,惡意參加者唔使等目標撳連結或者下載檔案,已經有機會喺通話期間執行程式碼。Windows、macOS、Linux、Android 同 iOS 都受影響,最實際做法係即刻更新 Zoom Workplace。
3C 產品Delta 航班冒出假 Wi‑Fi:搭飛機上網,見到 Google 登入頁要停一停
Delta 一班由拉斯維加斯飛往亞特蘭大嘅航班,機上冒出名為「Delta WiFi Fast」嘅未獲授權網絡。飛機操作系統冇受影響,所謂截取 Google 帳戶亦未有一手證據。不過呢件事啱啱好示範咗,機場同機上假 Wi‑Fi 可以點利用乘客心急上網落手。
Tech NewsChrome 用硬件鎖住登入 session:2FA 擋唔到嘅 cookie 劫持點樣補洞
Chrome 新增 DBSC,用 TPM 或 Secure Enclave 保管私鑰,再靠短效 cookie 收窄帳戶 session 俾人偷走後嘅可用時間。方向相當實際,不過網站要改 server 先有保護;更新 Chrome 唔代表所有登入帳戶即時升級。
Tech News黑客入侵社交帳戶偷私密相片勒索:密碼、相簿同中招後點處理
FBI 警告,黑客會用重用密碼、假客服同釣魚網站接管社交及個人帳戶,再偷走私密相片勒索。攻擊唔分地區,香港用家亦要檢查密碼、passkey、登入裝置、雲端相簿分享同第三方 app 權限;一旦中招,保留證據、停止付款,再搶救電郵同帳戶。
Tech NewsDelta 機上現冒牌 Wi‑Fi:evil twin 點呃人,VPN 又擋到幾多
Delta 一班由拉斯維加斯飛往亞特蘭大嘅航班出現冒牌 Wi‑Fi,機組要暫停官方網絡。事件手法同影響仲未查清,但已經示範咗 evil twin 最麻煩嘅地方:個網絡名睇落正常,登入頁又似足真貨,VPN 偏偏未必趕得切保護你。