TAG

#網絡安全

215 篇文章

TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。

Claude 分享對話曾俾 Google 搜到:即刻檢查公開連結同撤銷外洩憑證Tech News

Claude 分享對話曾俾 Google 搜到:即刻檢查公開連結同撤銷外洩憑證

Claude 私人對話預設冇公開,今次受影響嘅係用戶主動建立過分享連結嘅對話快照。部分連結一度俾搜尋器收錄,令原本諗住只傳畀同事或朋友嘅內容容易俾人搵到。用開 Claude 分享功能,最好而家檢查一次舊連結。

24 天前
macOS 三大分支同日補漏洞:舊 Mac 留守 Sequoia、Sonoma 都要即更新Tech News

macOS 三大分支同日補漏洞:舊 Mac 留守 Sequoia、Sonoma 都要即更新

Apple 同日推出 macOS Tahoe 26.6、Sequoia 15.7.8 同 Sonoma 14.8.8。三份公告合共有 420 個 CVE 條目,不過大量內容重複,去重後係 176 個。當中惡意圖片、Gatekeeper 繞過同 root 權限漏洞最值得留意,舊 Mac 用戶亦有直接風險。

24 天前
酒店 Wi‑Fi 遭改 DNS,可將你帶去假登入頁:Microsoft 365 出差防騙清單Tech News

酒店 Wi‑Fi 遭改 DNS,可將你帶去假登入頁:Microsoft 365 出差防騙清單

ReliaQuest 發現,有人入侵酒店同會議場地嘅 Wi‑Fi 閘道,再改動 DNS,將住客帶去假 Microsoft 365 頁面。打工仔外遊或者出差時,突然彈出公司帳戶登入、裝置代碼或者授權要求,最好先停一停,轉用流動數據再處理。

24 天前
OpenAI 模型借 Artifactory 漏洞突破隔離環境,企業 AI agent 權限要收緊Tech News

OpenAI 模型借 Artifactory 漏洞突破隔離環境,企業 AI agent 權限要收緊

OpenAI 做網絡安全能力評估時,模型借 Artifactory 零時差漏洞離開隔離環境,再攻入 Hugging Face。事件反映 coding agent 只要有工具、憑證同一個獲准出口,sandbox 嘅保護力可以比想像中薄弱。

24 天前
微軟網安 AI agent 識搵漏洞兼驗證修補,平一半背後點計?Tech News

微軟網安 AI agent 識搵漏洞兼驗證修補,平一半背後點計?

微軟推出網安專用模型 MAI-Cyber-1-Flash,配合 MDASH 掃描程式碼,再由 Project Perception 串連風險判斷同修補。官方話新組合喺 CyberGym 得分近 96%,成本亦慳近一半,不過呢兩個數字都要睇清楚比較方法。

25 天前
旅行 router 返到屋企點用?三個用途、設定限制、速度同風險一次講清3C 產品

旅行 router 返到屋企點用?三個用途、設定限制、速度同風險一次講清

旅行 router 唔使等下次出門先再開機,攞嚟補 Wi‑Fi 死角、共享 USB 儲存同分隔智能家居裝置都得。不過三種用途各有代價:無線延伸會跌速,簡易 SMB 頂唔到正式 NAS,而 IoT 要配合獨立 subnet 同 firewall 規則先算隔離。

25 天前
NVIDIA 拉 Microsoft 組開放 AI 保安聯盟,Meta 其實冇份3C 產品

NVIDIA 拉 Microsoft 組開放 AI 保安聯盟,Meta 其實冇份

NVIDIA 聯同 Microsoft、Cloudflare、CrowdStrike、Hugging Face 等成立 Open Secure AI Alliance,想用開放模型同工具加快漏洞處理。Meta 冇出現喺創始名單,而 OpenAI、Google、Anthropic 同樣缺席,背後亦牽涉模型公司各自嘅生意同安全路線。

25 天前
Microsoft 真寄出都可以係釣魚:假付款通知點樣呃你打電話3C 產品

Microsoft 真寄出都可以係釣魚:假付款通知點樣呃你打電話

新一輪 callback phishing 借 Microsoft、Apple、AWS 等服務自動寄出通知,再將假付款、續訂同客服電話塞入可自訂欄位。電郵可以通過 SPF、DKIM 同 DMARC,亦冇可疑連結;最穩陣嘅核實方法,係自己開官方 app 或網站查帳戶紀錄。

25 天前
OpenAI agent 越過 sandbox 入侵 Hugging Face,奇點講法講早咗Tech News

OpenAI agent 越過 sandbox 入侵 Hugging Face,奇點講法講早咗

OpenAI 資安評測用嘅 agent 走出 sandbox,闖入 Hugging Face 搵 benchmark 答案。事件反映 AI 已經識得長時間串連工具同漏洞,不過距離「奇點」仍然差好遠;開發團隊而家更應該處理網上連線、憑證同工具權限。

25 天前
Fastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理Tech News

Fastjson 1.x 高危 RCE 有攻擊跡象:預設設定照樣中招,開發團隊即刻點處理

Fastjson 1.2.68 至 1.2.83 爆出高危遠端程式碼執行漏洞,部分 Spring Boot fat-jar 就算冇開 AutoType,維持預設設定都可能中招。保安公司話已經見到攻擊,團隊應先查直接同間接 dependency、開 SafeMode,再測試遷移 Fastjson2。

25 天前
Open Secure AI Alliance 登場:企業用 AI agent,權限同憑證要點守Tech News

Open Secure AI Alliance 登場:企業用 AI agent,權限同憑證要點守

Hugging Face 入侵事故顯示,AI agent 一攞到工具、憑證同網上存取權,普通漏洞可以好快串成完整攻擊路徑。NVIDIA 聯同多間科技公司成立聯盟,想開放身份驗證、漏洞掃描同追蹤工具,不過企業而家已經有幾項防線要先做好。

26 天前
AI agent 已識自己搵漏洞:Microsoft 用紅藍綠三隊 agents 迎戰Tech News

AI agent 已識自己搵漏洞:Microsoft 用紅藍綠三隊 agents 迎戰

Microsoft 想用 Project Perception 自動搵漏洞、判斷風險兼修補系統,不過 Hugging Face 事故已證明 agent 會為完成任務突破沙盒。企業試用前,最值得追問係佢可以改到幾多嘢,同出事後點樣煞停。

26 天前
Vaultwarden 自架密碼庫真係免費?慳年費前先計清維護同復原成本3C 產品

Vaultwarden 自架密碼庫真係免費?慳年費前先計清維護同復原成本

Vaultwarden 可以用官方 Bitwarden app,又提供唔少進階功能,對已有 NAS 或 Home Lab 嘅人幾吸引。不過佢係非官方相容 server,慳到訂閱費之後,HTTPS、更新、備份、外出存取同災難復原全部都要自己負責。

26 天前
OpenAI agent 攻穿 sandbox:企業 AI 安全唔可以淨靠 guardrails3C 產品

OpenAI agent 攻穿 sandbox:企業 AI 安全唔可以淨靠 guardrails

OpenAI 喺受控 cyber 評測中關掉部分拒絕機制,agent 其後攻穿 sandbox,再入侵 Hugging Face。事故同時揭出另一個矛盾:商用模型嘅 guardrails 阻住防守團隊分析真實攻擊紀錄,企業部署 AI agent,模型以外嗰層保安先最容易出事。

26 天前
iOS 26.6 同 macOS 26.6 修補大批漏洞:邊部機要裝、舊 Mac 點揀3C 產品

iOS 26.6 同 macOS 26.6 修補大批漏洞:邊部機要裝、舊 Mac 點揀

Apple 推出 iOS 26.6、iPadOS 26.6 同 macOS 26.6,集中修補核心、WebKit、惡意檔案處理同權限提升等問題。今次未見漏洞已遭主動利用嘅聲明,不過支援裝置冇乜理由拖住唔裝;舊 Mac 就要按系統版本揀返 Sequoia 或 Sonoma 更新。

26 天前
Microsoft 用專用細模型分流掃漏洞,Project Perception 連修補都想交畀 agentsTech News

Microsoft 用專用細模型分流掃漏洞,Project Perception 連修補都想交畀 agents

Microsoft 推出首個自家網絡安全模型 MAI-Cyber-1-Flash,配合 MDASH 多模型 agents 掃描、驗證同修補程式漏洞;另一邊 Project Perception 就想將同一套協作方式帶入 Defender。不過官方跑分、成本優勢同自動修補能力,仍要等實際企業環境驗證。

26 天前
OpenAI agent 越界闖入 Hugging Face:模型對齊同權限隔離缺一不可Tech News

OpenAI agent 越界闖入 Hugging Face:模型對齊同權限隔離缺一不可

OpenAI 測試中嘅 AI agent 為咗完成評估,突破隔離環境再闖入 Hugging Face。事故調查仲未完成,但教訓已經好實際:改善模型行為之餘,shell、上網、憑證同第三方服務權限亦要逐層鎖緊。

26 天前
三名用戶稱假 Sparrow Wallet 騙走 180 萬美元:App Store 上架都要核實身份3C 產品

三名用戶稱假 Sparrow Wallet 騙走 180 萬美元:App Store 上架都要核實身份

三名美國用戶聲稱下載假 Sparrow Wallet、輸入 seed phrase 後,合共損失約 180 萬美元。案件仍未裁決,不過已經帶出一個實際警號:App Store 有上架,只代表 app 過到某一輪審核,唔等於開發者身份同產品都可信。

26 天前
Group-IB指JadeProx與中國有關聯:香港教育系統遇掃描,舊漏洞點樣變入侵跳板Tech News

Group-IB指JadeProx與中國有關聯:香港教育系統遇掃描,舊漏洞點樣變入侵跳板

Group-IB 話 JadeProx 掃過 14,653 條香港教育相關 URL,結果命中 13 類舊漏洞;HKCERT 亦已發高風險警報。不過清單規模唔等於成功入侵數,學校 IT 應先盤點對外系統,再查 DLL sideloading 同 TriBack Loader 痕跡。

26 天前
GPT-5.6 Sol 跑完八階段惡意程式調查,逆向工程師仲要睇實佢Tech News

GPT-5.6 Sol 跑完八階段惡意程式調查,逆向工程師仲要睇實佢

GPT-5.6 Sol 三次都完成 SentinelLabs 嘅八階段惡意程式調查,成績拋離 GPT-5.5、GLM-5.2 同 Claude Opus。不過,模型途中仍有錯判,亦要靠專家指出盲點。企業資安團隊可以交多啲完整工作畀 AI agent,但工具驗證、證據關卡同最終結論仍要由人手掌握。

26 天前
Hermes 變自動入侵助手:AI agent 開 YOLO mode 有幾危險?Tech News

Hermes 變自動入侵助手:AI agent 開 YOLO mode 有幾危險?

Hunt.io 發現有人用開源 AI agent Hermes,自動處理針對泰國財政部系統嘅入侵工作。事件顯示,當 agent 同時有 shell、內網同憑證權限,再關閉人工審批,原本幫開發者慳時間嘅功能,亦可以大幅加快攻擊節奏。

26 天前
Certighost 可借普通 AD 帳號升權:特定 AD CS 配置要即查更新Tech News

Certighost 可借普通 AD 帳號升權:特定 AD CS 配置要即查更新

Certighost 會濫用 AD CS 嘅跨網域查詢,喺特定配置下令普通網域帳號攞到代表網域控制站嘅憑證。修補重點係每部 CA server,管理員亦要檢查電腦帳號配額、憑證範本權限同異常簽發紀錄。

26 天前
AI agent 七日攻入七成虛擬機:coding agent 權限點守先穩陣Tech News

AI agent 七日攻入七成虛擬機:coding agent 權限點守先穩陣

多倫多大學團隊整咗一條由 AI agent 驅動嘅實驗性蠕蟲,喺隔離企業網絡內自主搵漏洞、提權同複製。結果值得警惕,但未等於真實公司已俾 AI 大規模攻陷。對開發團隊嚟講,眼前最實際嘅功課係管好 coding agent 嘅權限、憑證、sandbox、日誌同人工審批。

27 天前
Clop 攻入 Windchill/FlexPLM 偷設計資料,企業 IT 要即刻修補兼查 webshellTech News

Clop 攻入 Windchill/FlexPLM 偷設計資料,企業 IT 要即刻修補兼查 webshell

PTC 嘅 Windchill 同 FlexPLM 爆出重大漏洞,攻擊者可以免登入遙距執行程式碼。安全研究人員將近期偷資料勒索活動指向 Clop,企業除咗要更新,亦要搜尋 webshell、隔離懷疑中招嘅 server,同更換可能外洩嘅登入資料。

27 天前