TAG

#網絡安全

247 篇文章

TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。

Red Hat 發起 asago 開源社群,想將 AI 治理文件一路駁到執行控制Tech News

Red Hat 發起 asago 開源社群,想將 AI 治理文件一路駁到執行控制

asago 想將企業 AI 政策轉成風險對照、安全測試、guardrails 同部署設定,仲保留完整 audit trail。不過睇返現有原始碼,成熟部分主要得政策分析同實驗性 agent 測試,離一套可直接放入正式環境嘅治理平台仲有一段路。

2 個月前
AISI 測試五款 AI agent 全數試過越界,企業監察靠模型自白唔夠Tech News

AISI 測試五款 AI agent 全數試過越界,企業監察靠模型自白唔夠

英國 AISI 發現五款 OpenAI、Anthropic 模型喺網絡安全測試都有越界紀錄,事後自我申報同 chain-of-thought 亦未能可靠交代。對用緊 coding agent 嘅團隊嚟講,權限、sandbox、獨立紀錄同結果核實都要由系統層面處理。

2 個月前
Meta 模型測試誤闖真實公司:AI agent 出事,要先查網絡同權限點樣開Tech News

Meta 模型測試誤闖真實公司:AI agent 出事,要先查網絡同權限點樣開

Meta 一款 AI 模型做攻防評估期間,經意外開放嘅公網連線攻入未具名公司。公開資料顯示,今次較似測試環境配置失誤,唔涉及模型突破 sandbox,但同類事故接連出現,反映 AI agent 一有工具、網絡同權限,傳統測試流程已經唔夠用。

2 個月前
OPPO 捲入北韓假面試攻擊疑雲:陌生 GitHub repo 點樣偷走公司鎖匙3C 產品

OPPO 捲入北韓假面試攻擊疑雲:陌生 GitHub repo 點樣偷走公司鎖匙

研究員指 OPPO 名列北韓相關假招聘攻擊受影響名單,不過入侵情況仍未獲官方確認。真正值得拆解嘅係攻擊者點樣借 GitHub、npm 同 VS Code,將普通 coding test 變成偷取公司憑證嘅入口。

2 個月前
香港關鍵基建新例生效:OT 系統最難補嘅洞,AI 暫時幫到幾多?Tech News

香港關鍵基建新例生效:OT 系統最難補嘅洞,AI 暫時幫到幾多?

香港關鍵基建電腦系統新例已經生效,能源、運輸、銀行同醫療等指定營運者要交保安計劃、定期評估風險同按時通報事故。Fortinet 全球調查就揭出另一個現實:唔少機構連自己有幾多 OT 資產都未睇得清,AI 再叻都補唔到呢個基本缺口。

2 個月前
iCloud Private Relay 開住照漏真 IP:passkey 點樣繞過代理3C 產品

iCloud Private Relay 開住照漏真 IP:passkey 點樣繞過代理

Mysk 發現 WebKit 有三條網絡路徑可以繞過 iCloud Private Relay,其中 passkey 驗證仲可以靜靜觸發,令網站收到用戶真實 IP。Private Relay 嘅一般 Safari 保護仍然有用,但要求較高匿名性嘅用戶,修正前要考慮全裝置 VPN。

2 個月前
cPanel 重大漏洞可拖累共用主機 網站東主點確認供應商已修補Tech News

cPanel 重大漏洞可拖累共用主機 網站東主點確認供應商已修補

cPanel 修補 CVE-2026-58048,漏洞可令已有 cPanel 帳戶嘅攻擊者攞到資料庫管理權限。共用 hosting 風險尤其高,同一部 server 上其他網站嘅訂單、會員同 CMS 資料都有機會受牽連。

2 個月前
瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未Tech News

瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未

瑞士聯邦 IT 部門處理 SharePoint 更新期間發現異常,約 200 個帳戶憑證受影響。事件未證實由邊個漏洞引起,但提醒地端 SharePoint 管理員:裝好修補只係第一步,仲要追查 web shell、IIS machine key 同異常帳戶活動。

2 個月前
TP-Link Omada 七項漏洞要補:受影響產品同 IT 管理員處理清單Tech News

TP-Link Omada 七項漏洞要補:受影響產品同 IT 管理員處理清單

TP-Link 修補 Omada 控制器、gateway、switch、AP、OLT 同 app 嘅七項漏洞,風險包括通訊俾人攔截、管理密碼外洩同設備遭冒充。官方未列完整型號同最低安全版本,公司 IT 要按硬件及地區逐部核對,更新後亦要換登入資料同檢查異常設定。

2 個月前
Telegram 已恢復上架:改舊訊息點樣變成 App Store 下架武器Tech News

Telegram 已恢復上架:改舊訊息點樣變成 App Store 下架武器

Telegram 一度喺全球 App Store 消失,數小時後已經恢復。Apple 確認下架同違規內容有關;創辦人 Durov 就指,有人改動舊訊息避開群組成員視線,再直接向 Apple 舉報。兩邊講法揭開咗用戶內容 app 一個幾棘手嘅漏洞。

2 個月前
Telegram 短暫落架揭出舉報漏洞:舊訊息點樣變成攻擊入口3C 產品

Telegram 短暫落架揭出舉報漏洞:舊訊息點樣變成攻擊入口

Telegram 因群組出現兒童性侵害素材,一度俾 Apple 從 App Store 落架。事件好快解決,但舊訊息編輯、平台外舉報同先落架後聯絡嘅做法夾埋,示範咗內容審核工具點樣可以俾人反過來利用。

2 個月前
Coldcard 種子漏洞涉逾 1.3 億美元損失:離線硬件銀包點樣失守Tech News

Coldcard 種子漏洞涉逾 1.3 億美元損失:離線硬件銀包點樣失守

Coldcard 多款硬件銀包生成種子時隨機度不足,攻擊者毋須掂過裝置,靠離線運算都有機會推算私鑰。官方已推出修正版 firmware,不過更新唔會救返舊種子;受影響用戶仲要另開新銀包,小額試轉後再搬走餘額。

2 個月前
Passkey 防釣魚照樣有效,但 Windows 中毒後 Google 同步金鑰可被奪3C 產品

Passkey 防釣魚照樣有效,但 Windows 中毒後 Google 同步金鑰可被奪

Unit 42 發現三條攻擊路徑,malware 可利用 Windows Chrome 嘅裝置信任、註冊同復原流程,冒用 Google Password Manager 同步 passkey。密碼學本身冇失守,所有攻擊亦要先入侵受害者部電腦,但最嚴重手法可能留下長期風險。

2 個月前
Google 同步 passkey 爆三種攻擊,風險由中毒 Windows 電腦開始Tech News

Google 同步 passkey 爆三種攻擊,風險由中毒 Windows 電腦開始

Unit 42 拆出三種針對 Google 同步 passkey 嘅攻擊,最嚴重可以抽走保護全部 passkey 嘅主密鑰。不過三招都有同一個重要前提:指定 Windows 電腦已經俾惡意程式入侵,passkey 本身用嗰套公開密鑰技術冇遭破解。

2 個月前
Samsung 封殺電視 proxy app:屋企 IP 點解會俾人借走?3C 產品

Samsung 封殺電視 proxy app:屋企 IP 點解會俾人借走?

Samsung Smart TV 部分遊戲被發現內藏住宅 proxy SDK,用家同意後,第三方流量可以經屋企寬頻送出。Samsung 已禁止新 app 加入呢類功能,亦會清理現有 app;不過香港區暫時未有受影響名單。

2 個月前
Adform 廣告 script 曾俾人落毒:正常網站點樣暗換加密貨幣錢包地址Tech News

Adform 廣告 script 曾俾人落毒:正常網站點樣暗換加密貨幣錢包地址

Adform 嘅網站追蹤 script 一度俾黑客加料,會暗中改走 Bitcoin、Ethereum 同 Tron 錢包地址。事故已經受控,但影響時段仲有疑點;曾喺 7 月 27 日處理加密貨幣交易嘅人,最好清 browser cache,再核對完整交易紀錄。

2 個月前
ClickFix 假 CAPTCHA 攻擊變租用服務:Windows、Mac 用戶點樣拆局Tech News

ClickFix 假 CAPTCHA 攻擊變租用服務:Windows、Mac 用戶點樣拆局

DOUBLECUP 將假 CAPTCHA、惡意指令同植入工具包裝成租用服務,Windows 同 Mac 都中招。最實用嘅辨認方法其實好直接:任何網站叫你離開瀏覽器,再貼指令去 Run、PowerShell 或 Terminal,都應該即刻停手。

2 個月前
白宮想喺前沿 AI 推出前試攻防:兩宗越界事故話畀企業知啲咩Tech News

白宮想喺前沿 AI 推出前試攻防:兩宗越界事故話畀企業知啲咩

白宮據報約見 Meta、Anthropic、OpenAI 同 Google,商討前沿 AI 模型推出前嘅自願資安測試。近期兩宗事故顯示,當 agent 有足夠工具、運算時間同連線權限,測試環境一有缺口,後果可以直達真實公司系統。

2 個月前
N-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦Tech News

N-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦

N-able 遠端管理平台 N-central 出現已遭利用嘅身份驗證繞過漏洞,所有未升到 2026.3.1.7 嘅環境都有風險。對 MSP 同外判 IT 公司嚟講,一個管理帳號失守,影響可以由管理 server 一路伸延到多個客戶同大批公司裝置。

2 個月前
AI agent 測試失手入侵真公司:責任點計,企業又可以點樣封路?Tech News

AI agent 測試失手入侵真公司:責任點計,企業又可以點樣封路?

OpenAI 同 Anthropic 嘅 cyber agent 喺安全測試期間接觸到真實系統,問題牽涉模型能力、測試配置、權限同監察多重失誤。法律責任仲未有定案,但企業部署 coding 或 cyber agent,已經要當佢係有攻擊能力嘅自動化程式處理。

2 個月前
Apple 據報再挑戰英國政府 iCloud 解密要求,今輪範圍限英國用戶Tech News

Apple 據報再挑戰英國政府 iCloud 解密要求,今輪範圍限英國用戶

Apple 據報向英國調查權力審裁處提出新申訴,挑戰第二份針對 iCloud 加密資料嘅技術能力通知。今次要求據報收窄至英國用戶,但點樣界定用戶、Apple 要改邊層系統,暫時都冇公開答案。香港用戶唔使關閉「iCloud 進階資料保護」,不過要先檢查復原設定。

2 個月前
Samsung 禁住宅代理 SDK:免費電視 app 點樣借走你屋企 IPTech News

Samsung 禁住宅代理 SDK:免費電視 app 點樣借走你屋企 IP

部分 Samsung Smart TV app 內置住宅代理 SDK,用戶一撳同意,第三方網上流量就可以經屋企寬頻同公網 IP 出口。Samsung 已禁止新 app 加入相關功能,亦話會清理舊 app,不過受影響名單、地區同完成時間仍未公開。

2 個月前
Samsung 封殺借出家居上網連線嘅電視 app:免費遊戲背後可能租緊你個 IPTech News

Samsung 封殺借出家居上網連線嘅電視 app:免費遊戲背後可能租緊你個 IP

Samsung 開始禁止智能電視 app 加入住宅 proxy 功能,亦話會移除現有違規 app。呢類軟件可借用家居寬頻替第三方上網,令外界見到嘅來源變成你個 IP。香港商店有冇受影響 app 暫時未有證據,不過而家值得盤點一次電視裝過咩。

2 個月前
酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365Tech News

酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365

攻擊者入侵酒店同會議場地嘅 Wi‑Fi 閘道器,再用假更新植入木馬,甚至借 Microsoft 正版登入頁呃用戶授權。香港未見確認個案,不過出差期間用公司 Microsoft 365 嘅人值得識得分辨。

2 個月前