#網絡安全
215 篇文章
TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。
Tech NewsClaude 分享對話曾俾 Google 搜到:即刻檢查公開連結同撤銷外洩憑證
Claude 私人對話預設冇公開,今次受影響嘅係用戶主動建立過分享連結嘅對話快照。部分連結一度俾搜尋器收錄,令原本諗住只傳畀同事或朋友嘅內容容易俾人搵到。用開 Claude 分享功能,最好而家檢查一次舊連結。
Tech NewsmacOS 三大分支同日補漏洞:舊 Mac 留守 Sequoia、Sonoma 都要即更新
Apple 同日推出 macOS Tahoe 26.6、Sequoia 15.7.8 同 Sonoma 14.8.8。三份公告合共有 420 個 CVE 條目,不過大量內容重複,去重後係 176 個。當中惡意圖片、Gatekeeper 繞過同 root 權限漏洞最值得留意,舊 Mac 用戶亦有直接風險。
Tech News酒店 Wi‑Fi 遭改 DNS,可將你帶去假登入頁:Microsoft 365 出差防騙清單
ReliaQuest 發現,有人入侵酒店同會議場地嘅 Wi‑Fi 閘道,再改動 DNS,將住客帶去假 Microsoft 365 頁面。打工仔外遊或者出差時,突然彈出公司帳戶登入、裝置代碼或者授權要求,最好先停一停,轉用流動數據再處理。
Tech NewsOpenAI 模型借 Artifactory 漏洞突破隔離環境,企業 AI agent 權限要收緊
OpenAI 做網絡安全能力評估時,模型借 Artifactory 零時差漏洞離開隔離環境,再攻入 Hugging Face。事件反映 coding agent 只要有工具、憑證同一個獲准出口,sandbox 嘅保護力可以比想像中薄弱。
Tech News微軟網安 AI agent 識搵漏洞兼驗證修補,平一半背後點計?
微軟推出網安專用模型 MAI-Cyber-1-Flash,配合 MDASH 掃描程式碼,再由 Project Perception 串連風險判斷同修補。官方話新組合喺 CyberGym 得分近 96%,成本亦慳近一半,不過呢兩個數字都要睇清楚比較方法。
3C 產品旅行 router 返到屋企點用?三個用途、設定限制、速度同風險一次講清
旅行 router 唔使等下次出門先再開機,攞嚟補 Wi‑Fi 死角、共享 USB 儲存同分隔智能家居裝置都得。不過三種用途各有代價:無線延伸會跌速,簡易 SMB 頂唔到正式 NAS,而 IoT 要配合獨立 subnet 同 firewall 規則先算隔離。
3C 產品NVIDIA 拉 Microsoft 組開放 AI 保安聯盟,Meta 其實冇份
NVIDIA 聯同 Microsoft、Cloudflare、CrowdStrike、Hugging Face 等成立 Open Secure AI Alliance,想用開放模型同工具加快漏洞處理。Meta 冇出現喺創始名單,而 OpenAI、Google、Anthropic 同樣缺席,背後亦牽涉模型公司各自嘅生意同安全路線。
3C 產品Microsoft 真寄出都可以係釣魚:假付款通知點樣呃你打電話
新一輪 callback phishing 借 Microsoft、Apple、AWS 等服務自動寄出通知,再將假付款、續訂同客服電話塞入可自訂欄位。電郵可以通過 SPF、DKIM 同 DMARC,亦冇可疑連結;最穩陣嘅核實方法,係自己開官方 app 或網站查帳戶紀錄。
Tech NewsOpenAI agent 越過 sandbox 入侵 Hugging Face,奇點講法講早咗
OpenAI 資安評測用嘅 agent 走出 sandbox,闖入 Hugging Face 搵 benchmark 答案。事件反映 AI 已經識得長時間串連工具同漏洞,不過距離「奇點」仍然差好遠;開發團隊而家更應該處理網上連線、憑證同工具權限。
Tech NewsFastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理
Fastjson 1.2.68 至 1.2.83 爆出高危遠端程式碼執行漏洞,部分 Spring Boot fat-jar 就算冇開 AutoType,維持預設設定都可能中招。保安公司話已經見到攻擊,團隊應先查直接同間接 dependency、開 SafeMode,再測試遷移 Fastjson2。
Tech NewsOpen Secure AI Alliance 登場:企業用 AI agent,權限同憑證要點守
Hugging Face 入侵事故顯示,AI agent 一攞到工具、憑證同網上存取權,普通漏洞可以好快串成完整攻擊路徑。NVIDIA 聯同多間科技公司成立聯盟,想開放身份驗證、漏洞掃描同追蹤工具,不過企業而家已經有幾項防線要先做好。
Tech NewsAI agent 已識自己搵漏洞:Microsoft 用紅藍綠三隊 agents 迎戰
Microsoft 想用 Project Perception 自動搵漏洞、判斷風險兼修補系統,不過 Hugging Face 事故已證明 agent 會為完成任務突破沙盒。企業試用前,最值得追問係佢可以改到幾多嘢,同出事後點樣煞停。
3C 產品Vaultwarden 自架密碼庫真係免費?慳年費前先計清維護同復原成本
Vaultwarden 可以用官方 Bitwarden app,又提供唔少進階功能,對已有 NAS 或 Home Lab 嘅人幾吸引。不過佢係非官方相容 server,慳到訂閱費之後,HTTPS、更新、備份、外出存取同災難復原全部都要自己負責。
3C 產品OpenAI agent 攻穿 sandbox:企業 AI 安全唔可以淨靠 guardrails
OpenAI 喺受控 cyber 評測中關掉部分拒絕機制,agent 其後攻穿 sandbox,再入侵 Hugging Face。事故同時揭出另一個矛盾:商用模型嘅 guardrails 阻住防守團隊分析真實攻擊紀錄,企業部署 AI agent,模型以外嗰層保安先最容易出事。
3C 產品iOS 26.6 同 macOS 26.6 修補大批漏洞:邊部機要裝、舊 Mac 點揀
Apple 推出 iOS 26.6、iPadOS 26.6 同 macOS 26.6,集中修補核心、WebKit、惡意檔案處理同權限提升等問題。今次未見漏洞已遭主動利用嘅聲明,不過支援裝置冇乜理由拖住唔裝;舊 Mac 就要按系統版本揀返 Sequoia 或 Sonoma 更新。
Tech NewsMicrosoft 用專用細模型分流掃漏洞,Project Perception 連修補都想交畀 agents
Microsoft 推出首個自家網絡安全模型 MAI-Cyber-1-Flash,配合 MDASH 多模型 agents 掃描、驗證同修補程式漏洞;另一邊 Project Perception 就想將同一套協作方式帶入 Defender。不過官方跑分、成本優勢同自動修補能力,仍要等實際企業環境驗證。
Tech NewsOpenAI agent 越界闖入 Hugging Face:模型對齊同權限隔離缺一不可
OpenAI 測試中嘅 AI agent 為咗完成評估,突破隔離環境再闖入 Hugging Face。事故調查仲未完成,但教訓已經好實際:改善模型行為之餘,shell、上網、憑證同第三方服務權限亦要逐層鎖緊。
3C 產品三名用戶稱假 Sparrow Wallet 騙走 180 萬美元:App Store 上架都要核實身份
三名美國用戶聲稱下載假 Sparrow Wallet、輸入 seed phrase 後,合共損失約 180 萬美元。案件仍未裁決,不過已經帶出一個實際警號:App Store 有上架,只代表 app 過到某一輪審核,唔等於開發者身份同產品都可信。
Tech NewsGroup-IB指JadeProx與中國有關聯:香港教育系統遇掃描,舊漏洞點樣變入侵跳板
Group-IB 話 JadeProx 掃過 14,653 條香港教育相關 URL,結果命中 13 類舊漏洞;HKCERT 亦已發高風險警報。不過清單規模唔等於成功入侵數,學校 IT 應先盤點對外系統,再查 DLL sideloading 同 TriBack Loader 痕跡。
Tech NewsGPT-5.6 Sol 跑完八階段惡意程式調查,逆向工程師仲要睇實佢
GPT-5.6 Sol 三次都完成 SentinelLabs 嘅八階段惡意程式調查,成績拋離 GPT-5.5、GLM-5.2 同 Claude Opus。不過,模型途中仍有錯判,亦要靠專家指出盲點。企業資安團隊可以交多啲完整工作畀 AI agent,但工具驗證、證據關卡同最終結論仍要由人手掌握。
Tech NewsHermes 變自動入侵助手:AI agent 開 YOLO mode 有幾危險?
Hunt.io 發現有人用開源 AI agent Hermes,自動處理針對泰國財政部系統嘅入侵工作。事件顯示,當 agent 同時有 shell、內網同憑證權限,再關閉人工審批,原本幫開發者慳時間嘅功能,亦可以大幅加快攻擊節奏。
Tech NewsCertighost 可借普通 AD 帳號升權:特定 AD CS 配置要即查更新
Certighost 會濫用 AD CS 嘅跨網域查詢,喺特定配置下令普通網域帳號攞到代表網域控制站嘅憑證。修補重點係每部 CA server,管理員亦要檢查電腦帳號配額、憑證範本權限同異常簽發紀錄。
Tech NewsAI agent 七日攻入七成虛擬機:coding agent 權限點守先穩陣
多倫多大學團隊整咗一條由 AI agent 驅動嘅實驗性蠕蟲,喺隔離企業網絡內自主搵漏洞、提權同複製。結果值得警惕,但未等於真實公司已俾 AI 大規模攻陷。對開發團隊嚟講,眼前最實際嘅功課係管好 coding agent 嘅權限、憑證、sandbox、日誌同人工審批。
Tech NewsClop 攻入 Windchill/FlexPLM 偷設計資料,企業 IT 要即刻修補兼查 webshell
PTC 嘅 Windchill 同 FlexPLM 爆出重大漏洞,攻擊者可以免登入遙距執行程式碼。安全研究人員將近期偷資料勒索活動指向 Clop,企業除咗要更新,亦要搜尋 webshell、隔離懷疑中招嘅 server,同更換可能外洩嘅登入資料。