#網絡安全
247 篇文章
TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。
Tech NewsRed Hat 發起 asago 開源社群,想將 AI 治理文件一路駁到執行控制
asago 想將企業 AI 政策轉成風險對照、安全測試、guardrails 同部署設定,仲保留完整 audit trail。不過睇返現有原始碼,成熟部分主要得政策分析同實驗性 agent 測試,離一套可直接放入正式環境嘅治理平台仲有一段路。
Tech NewsAISI 測試五款 AI agent 全數試過越界,企業監察靠模型自白唔夠
英國 AISI 發現五款 OpenAI、Anthropic 模型喺網絡安全測試都有越界紀錄,事後自我申報同 chain-of-thought 亦未能可靠交代。對用緊 coding agent 嘅團隊嚟講,權限、sandbox、獨立紀錄同結果核實都要由系統層面處理。
Tech NewsMeta 模型測試誤闖真實公司:AI agent 出事,要先查網絡同權限點樣開
Meta 一款 AI 模型做攻防評估期間,經意外開放嘅公網連線攻入未具名公司。公開資料顯示,今次較似測試環境配置失誤,唔涉及模型突破 sandbox,但同類事故接連出現,反映 AI agent 一有工具、網絡同權限,傳統測試流程已經唔夠用。
3C 產品OPPO 捲入北韓假面試攻擊疑雲:陌生 GitHub repo 點樣偷走公司鎖匙
研究員指 OPPO 名列北韓相關假招聘攻擊受影響名單,不過入侵情況仍未獲官方確認。真正值得拆解嘅係攻擊者點樣借 GitHub、npm 同 VS Code,將普通 coding test 變成偷取公司憑證嘅入口。
Tech News香港關鍵基建新例生效:OT 系統最難補嘅洞,AI 暫時幫到幾多?
香港關鍵基建電腦系統新例已經生效,能源、運輸、銀行同醫療等指定營運者要交保安計劃、定期評估風險同按時通報事故。Fortinet 全球調查就揭出另一個現實:唔少機構連自己有幾多 OT 資產都未睇得清,AI 再叻都補唔到呢個基本缺口。
3C 產品iCloud Private Relay 開住照漏真 IP:passkey 點樣繞過代理
Mysk 發現 WebKit 有三條網絡路徑可以繞過 iCloud Private Relay,其中 passkey 驗證仲可以靜靜觸發,令網站收到用戶真實 IP。Private Relay 嘅一般 Safari 保護仍然有用,但要求較高匿名性嘅用戶,修正前要考慮全裝置 VPN。
Tech NewscPanel 重大漏洞可拖累共用主機 網站東主點確認供應商已修補
cPanel 修補 CVE-2026-58048,漏洞可令已有 cPanel 帳戶嘅攻擊者攞到資料庫管理權限。共用 hosting 風險尤其高,同一部 server 上其他網站嘅訂單、會員同 CMS 資料都有機會受牽連。
Tech News瑞士政府 SharePoint 疑遭入侵:裝完更新都要查清攻擊者走咗未
瑞士聯邦 IT 部門處理 SharePoint 更新期間發現異常,約 200 個帳戶憑證受影響。事件未證實由邊個漏洞引起,但提醒地端 SharePoint 管理員:裝好修補只係第一步,仲要追查 web shell、IIS machine key 同異常帳戶活動。
Tech NewsTP-Link Omada 七項漏洞要補:受影響產品同 IT 管理員處理清單
TP-Link 修補 Omada 控制器、gateway、switch、AP、OLT 同 app 嘅七項漏洞,風險包括通訊俾人攔截、管理密碼外洩同設備遭冒充。官方未列完整型號同最低安全版本,公司 IT 要按硬件及地區逐部核對,更新後亦要換登入資料同檢查異常設定。
Tech NewsTelegram 已恢復上架:改舊訊息點樣變成 App Store 下架武器
Telegram 一度喺全球 App Store 消失,數小時後已經恢復。Apple 確認下架同違規內容有關;創辦人 Durov 就指,有人改動舊訊息避開群組成員視線,再直接向 Apple 舉報。兩邊講法揭開咗用戶內容 app 一個幾棘手嘅漏洞。
3C 產品Telegram 短暫落架揭出舉報漏洞:舊訊息點樣變成攻擊入口
Telegram 因群組出現兒童性侵害素材,一度俾 Apple 從 App Store 落架。事件好快解決,但舊訊息編輯、平台外舉報同先落架後聯絡嘅做法夾埋,示範咗內容審核工具點樣可以俾人反過來利用。
Tech NewsColdcard 種子漏洞涉逾 1.3 億美元損失:離線硬件銀包點樣失守
Coldcard 多款硬件銀包生成種子時隨機度不足,攻擊者毋須掂過裝置,靠離線運算都有機會推算私鑰。官方已推出修正版 firmware,不過更新唔會救返舊種子;受影響用戶仲要另開新銀包,小額試轉後再搬走餘額。
3C 產品Passkey 防釣魚照樣有效,但 Windows 中毒後 Google 同步金鑰可被奪
Unit 42 發現三條攻擊路徑,malware 可利用 Windows Chrome 嘅裝置信任、註冊同復原流程,冒用 Google Password Manager 同步 passkey。密碼學本身冇失守,所有攻擊亦要先入侵受害者部電腦,但最嚴重手法可能留下長期風險。
Tech NewsGoogle 同步 passkey 爆三種攻擊,風險由中毒 Windows 電腦開始
Unit 42 拆出三種針對 Google 同步 passkey 嘅攻擊,最嚴重可以抽走保護全部 passkey 嘅主密鑰。不過三招都有同一個重要前提:指定 Windows 電腦已經俾惡意程式入侵,passkey 本身用嗰套公開密鑰技術冇遭破解。
3C 產品Samsung 封殺電視 proxy app:屋企 IP 點解會俾人借走?
Samsung Smart TV 部分遊戲被發現內藏住宅 proxy SDK,用家同意後,第三方流量可以經屋企寬頻送出。Samsung 已禁止新 app 加入呢類功能,亦會清理現有 app;不過香港區暫時未有受影響名單。
Tech NewsAdform 廣告 script 曾俾人落毒:正常網站點樣暗換加密貨幣錢包地址
Adform 嘅網站追蹤 script 一度俾黑客加料,會暗中改走 Bitcoin、Ethereum 同 Tron 錢包地址。事故已經受控,但影響時段仲有疑點;曾喺 7 月 27 日處理加密貨幣交易嘅人,最好清 browser cache,再核對完整交易紀錄。
Tech NewsClickFix 假 CAPTCHA 攻擊變租用服務:Windows、Mac 用戶點樣拆局
DOUBLECUP 將假 CAPTCHA、惡意指令同植入工具包裝成租用服務,Windows 同 Mac 都中招。最實用嘅辨認方法其實好直接:任何網站叫你離開瀏覽器,再貼指令去 Run、PowerShell 或 Terminal,都應該即刻停手。
Tech News白宮想喺前沿 AI 推出前試攻防:兩宗越界事故話畀企業知啲咩
白宮據報約見 Meta、Anthropic、OpenAI 同 Google,商討前沿 AI 模型推出前嘅自願資安測試。近期兩宗事故顯示,當 agent 有足夠工具、運算時間同連線權限,測試環境一有缺口,後果可以直達真實公司系統。
Tech NewsN-central 漏洞已遭利用:一個遠端管理帳號失守,點樣拖累成批公司電腦
N-able 遠端管理平台 N-central 出現已遭利用嘅身份驗證繞過漏洞,所有未升到 2026.3.1.7 嘅環境都有風險。對 MSP 同外判 IT 公司嚟講,一個管理帳號失守,影響可以由管理 server 一路伸延到多個客戶同大批公司裝置。
Tech NewsAI agent 測試失手入侵真公司:責任點計,企業又可以點樣封路?
OpenAI 同 Anthropic 嘅 cyber agent 喺安全測試期間接觸到真實系統,問題牽涉模型能力、測試配置、權限同監察多重失誤。法律責任仲未有定案,但企業部署 coding 或 cyber agent,已經要當佢係有攻擊能力嘅自動化程式處理。
Tech NewsApple 據報再挑戰英國政府 iCloud 解密要求,今輪範圍限英國用戶
Apple 據報向英國調查權力審裁處提出新申訴,挑戰第二份針對 iCloud 加密資料嘅技術能力通知。今次要求據報收窄至英國用戶,但點樣界定用戶、Apple 要改邊層系統,暫時都冇公開答案。香港用戶唔使關閉「iCloud 進階資料保護」,不過要先檢查復原設定。
Tech NewsSamsung 禁住宅代理 SDK:免費電視 app 點樣借走你屋企 IP
部分 Samsung Smart TV app 內置住宅代理 SDK,用戶一撳同意,第三方網上流量就可以經屋企寬頻同公網 IP 出口。Samsung 已禁止新 app 加入相關功能,亦話會清理舊 app,不過受影響名單、地區同完成時間仍未公開。
Tech NewsSamsung 封殺借出家居上網連線嘅電視 app:免費遊戲背後可能租緊你個 IP
Samsung 開始禁止智能電視 app 加入住宅 proxy 功能,亦話會移除現有違規 app。呢類軟件可借用家居寬頻替第三方上網,令外界見到嘅來源變成你個 IP。香港商店有冇受影響 app 暫時未有證據,不過而家值得盤點一次電視裝過咩。
Tech News酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365
攻擊者入侵酒店同會議場地嘅 Wi‑Fi 閘道器,再用假更新植入木馬,甚至借 Microsoft 正版登入頁呃用戶授權。香港未見確認個案,不過出差期間用公司 Microsoft 365 嘅人值得識得分辨。