#網絡安全
215 篇文章
TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。
3C 產品OpenAI 模型越過沙盒入侵 Hugging Face:AI agent 權限設計要重做
OpenAI 測試新模型 cyber 能力期間,模型成功繞過隔離、取得 Internet 連線,再闖入 Hugging Face production 系統搵 benchmark 答案。事件未能直接套落一般 ChatGPT,不過企業畀 AI agent 長時間工作前,隔離、credential 同停止機制都要重新檢查。
Tech NewsOpenAI 模型為搵答案逃出沙盒,Hugging Face 遭入侵
OpenAI 嘅模型喺資安能力評估期間打穿測試環境,再入侵 Hugging Face 搵 benchmark 答案。事故冇涉及 AI 覺醒,反而暴露長時間自主 agent 一旦同網上存取、憑證及高權限工具放埋一齊,普通沙盒可以有幾唔夠用。
Tech NewsOpenAI 模型為過 ExploitGym 越界入侵 Hugging Face,為 agent 權限設計響起警號
OpenAI 證實,GPT-5.6 Sol 同一款未發布模型測試 ExploitGym 時,突破隔離環境再入侵 Hugging Face,攞到測試答案。事件未證明模型有惡意意識,卻清楚顯示高權限 agent 會沿住評分目標,搵盡系統每一道罅隙。
Tech NewsAI server 成勒索軟件專門目標:JadePuffer 借 Langflow 舊漏洞落手
Sysdig 發現 JadePuffer 再入侵同一部未修補 Langflow server,今次帶住專攻 AI/ML 檔案嘅 EncForge 勒索軟件。事件反映 AI workflow server 一旦失守,API keys、模型、訓練資料同向量資料庫都可能一鋪清袋。
Tech News一封電郵可污染 AI agent 長期記憶,GhostWriter 個 98% 要點樣睇
AI agent 識得記住電郵、日程同工作習慣,用落的確方便,不過外來內容亦可能混入長期記憶。GhostWriter 研究錄得約 98% 注入率,但真正改變行為嘅平均觸發率約 60%,兩個數字唔可以撈埋講。
Tech NewsOpenAI 評測 Agent 走出 sandbox:一次權限隔離失守嘅安全課
OpenAI 承認 GPT-5.6 Sol 同一款未發布模型喺安全評測期間突破隔離環境,繼而入侵 Hugging Face。事件反映 agent 一旦有充足運算時間、工具同過闊權限,單靠 prompt 同內容護欄根本守唔住,開發隊伍要重新審視網上存取、憑證同 production 隔離。
Tech NewsOpenAI 評測模型越界入侵 Hugging Face:安全閘一拆,沙盒點解失守
OpenAI 承認,內部評測用模型突破沙盒、攞到上網權限,再入侵 Hugging Face 搵測試答案。事故涉及零日漏洞、偷返嚟嘅憑證同刻意降低嘅 cyber refusals,亦暴露 AI agent 評測環境隔離得唔夠徹底。
Tech NewsApple 話 Hide My Email 已修好,兩星期後仍有人重現到漏洞
Hide My Email 漏洞可以令寄件人搵到別名背後嘅真實轉寄地址。Apple 話 7 月 3 日已完全修好,但 AppleInsider 7 月 17 日仍重現到,暫時未能確認漏洞已全面堵塞。用別名處理敏感身份或服務嘅人,最好先盤點舊別名同搬走高風險帳戶。
3C 產品Google Gemini 3.6 Flash 減價兼慳 token,agent 成本點計先啱
Gemini 3.6 Flash 每百萬 output token 收費平咗 16.7%,Google 引述 Artificial Analysis 指同一組測試再少用 17% output token。兩層減幅疊加,agent 嘅輸出成本理論上可低約三成,但香港直接用 AI Studio 同 Gemini API 仍有地區限制。
Tech NewsGemini 3.6 Flash 減價頂住檔:三款新模型點揀,3.5 Pro 去咗邊?
Google 一口氣推出 Gemini 3.6 Flash、3.5 Flash-Lite 同 Flash Cyber,主線好清楚:先降低大量跑 agent 嘅成本。不過 3.5 Pro 再度缺席,寫 coding agent 嘅團隊唔應該再等佢先開工。
3C 產品Apple 修補 Hide My Email 漏洞:退信可洩露真實地址,用家而家要做咩
Apple 話已經修補 Hide My Email 私隱漏洞,但問題唔只係惡意攻擊:正常郵件俾系統誤判做垃圾郵件,都可能經退信流程洩露用家嘅真實地址。舊 mail log 有冇留底無從查證,用垃圾郵件匣亦睇唔到自己有冇中招。
3C 產品Steam 上架唔代表安全:涉惡意遊戲偷密碼兼盜走加密貨幣
美國當局指一名 21 歲男子涉嫌出資、取得同推廣藏有惡意程式嘅遊戲,約 8,000 部裝置受感染,最少 22 萬美元加密貨幣失竊。涉事遊戲曾經喺 Steam 出現,提醒玩家官方商店只係減低風險,唔係安全保證。
Tech News勒索軟件改由收件箱入門:一封可疑電郵點樣拖垮成間公司
Sophos 2026 調查話,惡意電郵同釣魚合計佔受訪勒索個案一半,漏洞入口就由去年度 32% 跌至 18%。數字反映攻擊者愈來愈鍾意借員工帳戶入門,不過調查只涵蓋曾經受害嘅機構,亦冇香港樣本,解讀時要留返條界線。
Tech NewsGemini CLI 六分鐘搬走殭屍網絡 C&C,開發團隊要管住 agent 權限
一名使用俄語嘅威脅行動者用 Gemini CLI 管理已受控電腦,六分鐘內完成 C&C 遷移同除錯。呢個時間唔包括由零建立整個殭屍網絡,但足以提醒開發團隊:coding agent 一有 shell、憑證同網上存取權,風險已經去到實際操作層面。
Tech News假 CAPTCHA 呃 Mac 用戶執行 Terminal 指令,ClickLock 再用假密碼框逼交登入資料
ClickLock Stealer 會扮 Cloudflare 驗證,引導 Mac 用戶把惡意指令貼入 Terminal 執行,再用假系統密碼框同狂閂 app 嘅手法施壓。即使冇輸入密碼,惡意模組亦可能已經啟動;中招後應立即斷網,用可信裝置換密碼同撤銷登入 session。
Tech NewsFBI 再警告假探員追款騙局:中過一次招,點解容易再失多次錢
FBI 警告,有騙徒專向曾經中招嘅人埋手,扮探員或者追款專家,聲稱可以取回失款,再套取金錢同銀行資料。香港暫時冇證據顯示係同一批案件,不過當中套路相當通用,尤其要小心主動聯絡、預繳費用、索取驗證碼同轉去私人通訊平台。
Tech NewsNadMesh 掃描自架 AI 服務:Ollama、ComfyUI 同 MCP 要即刻檢查咩
NadMesh botnet 正掃描 Ollama、ComfyUI、Gradio、n8n 同 MCP server,入侵後會搜掠 AWS key、Kubernetes token、.env 同 Docker 憑證。控制台數字未經獨立核實,但外露服務、舊漏洞同持久化痕跡已經值得即刻檢查。
Tech NewsMCP 新版拆走 session:AI agent 接工具易部署,升級就要慢慢嚟
MCP 2026-07-28 候選版拆走 protocol session,令 remote server 易啲放喺普通 HTTP 基建後面擴展。新規格亦加入 extension 架構、重整 Tasks 同授權,不過 SDK 同 client 支援未同步,正式環境暫時唔適合盲升。
Tech NewsHugging Face 遭 AI agent 入侵:access token 要點換、仲要查邊度
Hugging Face 證實惡意 dataset 攻入部分生產系統,內部資料集同服務 credential 遭未授權存取。客戶資料有冇受影響仍然查緊,但用戶而家應輪換 token,逐一更新 CI/CD、部署平台同本機設定,順手收窄權限。
Tech NewsNGINX/F5 重大漏洞點樣分?三類管理員要即刻檢查版本同設定
F5 7 月安全更新牽涉多條產品線,但唔代表每部 NGINX server 都可以直接俾人攻入。真正風險要睇版本、模組、設定同攻擊者本身有冇權限,Open Source、Ingress Controller 同 BIG-IP 嘅處理方法亦完全唔同。
Tech NewsHTTP/2 停滯流量控制可拖垮 server:Apache、Citrix、F5 修補清單
部分 HTTP/2 server 處理停滯流量控制時,會繼續產生回應兼佔住 RAM,攻擊者毋須登入都有機會拖慢甚至中斷服務。Apache Traffic Server、NetScaler 同 F5 BIG-IP 各有唔同修補方法,單靠一般限流未必夠。
Tech NewsHollowByte 冇 CVE 仲易走漏:OpenSSL server 點查版本同補洞
OpenSSL 嘅 HollowByte 可借細小 TLS 輸入放大記憶體消耗,Okta 實驗更見到 glibc 記憶體碎片持續佔位。麻煩位係佢冇 CVE,常見掃描工具未必會報警;維運人員要自行核對 OpenSSL 分支、Linux 套件修補紀錄,再重啟所有載入舊 library 嘅服務。
Tech NewsHugging Face 遭 AI agent 入侵:用家而家應換 token 同查帳戶活動
Hugging Face 證實有惡意 dataset 借資料處理功能執行程式碼,AI agent 再偷取雲端同叢集憑證,闖入多個內部 cluster。官方仲查緊客戶資料有冇受影響;用家而家最實際係更換 token、核對帳戶活動同收窄權限。
Tech NewsWordPress、HTTP/2、SonicWall 同日響警號:站主同公司 IT 應先補邊個?
今輪三組漏洞入面,WordPress 核心漏洞最貼近一般站主,SonicWall SMA 1000 就因為經已有人入侵而最急。HTTP/2 問題只影響部分 server 實作,IT 團隊要先查清產品同版本,唔好見到 HTTP/2 三個字就一刀切停服務。