TAG

#網絡安全

247 篇文章

TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。

OpenAI agent 越界闖入 Hugging Face:模型對齊同權限隔離缺一不可Tech News

OpenAI agent 越界闖入 Hugging Face:模型對齊同權限隔離缺一不可

OpenAI 測試中嘅 AI agent 為咗完成評估,突破隔離環境再闖入 Hugging Face。事故調查仲未完成,但教訓已經好實際:改善模型行為之餘,shell、上網、憑證同第三方服務權限亦要逐層鎖緊。

2 個月前
三名用戶稱假 Sparrow Wallet 騙走 180 萬美元:App Store 上架都要核實身份3C 產品

三名用戶稱假 Sparrow Wallet 騙走 180 萬美元:App Store 上架都要核實身份

三名美國用戶聲稱下載假 Sparrow Wallet、輸入 seed phrase 後,合共損失約 180 萬美元。案件仍未裁決,不過已經帶出一個實際警號:App Store 有上架,只代表 app 過到某一輪審核,唔等於開發者身份同產品都可信。

2 個月前
Group-IB指JadeProx與中國有關聯:香港教育系統遇掃描,舊漏洞點樣變入侵跳板Tech News

Group-IB指JadeProx與中國有關聯:香港教育系統遇掃描,舊漏洞點樣變入侵跳板

Group-IB 話 JadeProx 掃過 14,653 條香港教育相關 URL,結果命中 13 類舊漏洞;HKCERT 亦已發高風險警報。不過清單規模唔等於成功入侵數,學校 IT 應先盤點對外系統,再查 DLL sideloading 同 TriBack Loader 痕跡。

2 個月前
GPT-5.6 Sol 跑完八階段惡意程式調查,逆向工程師仲要睇實佢Tech News

GPT-5.6 Sol 跑完八階段惡意程式調查,逆向工程師仲要睇實佢

GPT-5.6 Sol 三次都完成 SentinelLabs 嘅八階段惡意程式調查,成績拋離 GPT-5.5、GLM-5.2 同 Claude Opus。不過,模型途中仍有錯判,亦要靠專家指出盲點。企業資安團隊可以交多啲完整工作畀 AI agent,但工具驗證、證據關卡同最終結論仍要由人手掌握。

2 個月前
Hermes 變自動入侵助手:AI agent 開 YOLO mode 有幾危險?Tech News

Hermes 變自動入侵助手:AI agent 開 YOLO mode 有幾危險?

Hunt.io 發現有人用開源 AI agent Hermes,自動處理針對泰國財政部系統嘅入侵工作。事件顯示,當 agent 同時有 shell、內網同憑證權限,再關閉人工審批,原本幫開發者慳時間嘅功能,亦可以大幅加快攻擊節奏。

2 個月前
Certighost 可借普通 AD 帳號升權:特定 AD CS 配置要即查更新Tech News

Certighost 可借普通 AD 帳號升權:特定 AD CS 配置要即查更新

Certighost 會濫用 AD CS 嘅跨網域查詢,喺特定配置下令普通網域帳號攞到代表網域控制站嘅憑證。修補重點係每部 CA server,管理員亦要檢查電腦帳號配額、憑證範本權限同異常簽發紀錄。

2 個月前
AI agent 七日攻入七成虛擬機:coding agent 權限點守先穩陣Tech News

AI agent 七日攻入七成虛擬機:coding agent 權限點守先穩陣

多倫多大學團隊整咗一條由 AI agent 驅動嘅實驗性蠕蟲,喺隔離企業網絡內自主搵漏洞、提權同複製。結果值得警惕,但未等於真實公司已俾 AI 大規模攻陷。對開發團隊嚟講,眼前最實際嘅功課係管好 coding agent 嘅權限、憑證、sandbox、日誌同人工審批。

2 個月前
Clop 攻入 Windchill/FlexPLM 偷設計資料,企業 IT 要即刻修補兼查 webshellTech News

Clop 攻入 Windchill/FlexPLM 偷設計資料,企業 IT 要即刻修補兼查 webshell

PTC 嘅 Windchill 同 FlexPLM 爆出重大漏洞,攻擊者可以免登入遙距執行程式碼。安全研究人員將近期偷資料勒索活動指向 Clop,企業除咗要更新,亦要搜尋 webshell、隔離懷疑中招嘅 server,同更換可能外洩嘅登入資料。

2 個月前
Hugging Face 追問 OpenAI 事故紀錄:企業部署 coding agent 要即刻改咩Tech News

Hugging Face 追問 OpenAI 事故紀錄:企業部署 coding agent 要即刻改咩

OpenAI 嘅網絡安全評估意外波及 Hugging Face,問題由測試環境一路伸延到出網權限、憑證同生產系統。Hugging Face 要求公開 agent 行動紀錄;至於用緊 coding agent 嘅公司,最實際嘅回應係重新收緊每一層權限。

2 個月前
FortiBleed 唔似新漏洞咁簡單:香港 FortiGate 管理員即刻要做嘅安全檢查Tech News

FortiBleed 唔似新漏洞咁簡單:香港 FortiGate 管理員即刻要做嘅安全檢查

FortiBleed 涉及大批 FortiGate 防火牆及 SSL VPN 登入資料外洩。HKCERT 已警告香港機構可能受影響,但公開資料未足以確認本地受害名單。管理員而家要做嘅,係終止 session、重設密碼、開 MFA、更新 FortiOS,同埋追查可疑登入及設定改動。

2 個月前
Homelab 對外開放,router firewall 點解唔夠:CrowdSec 分層防守3C 產品

Homelab 對外開放,router firewall 點解唔夠:CrowdSec 分層防守

Pangolin、reverse proxy 同 CrowdSec 可以幫 homelab 加幾層防守,但每層處理嘅風險完全唔同。XDA 作者近一星期錄得約 38 個 request 俾 CrowdSec 擋低,數字值得參考,亦要小心解讀。

2 個月前
GPT-5.6 Sol 攻破 sandbox 再闖 Hugging Face:AI agent 權限邊界失守3C 產品

GPT-5.6 Sol 攻破 sandbox 再闖 Hugging Face:AI agent 權限邊界失守

OpenAI 測試 GPT-5.6 Sol 等模型期間,agent 利用零日漏洞離開原定網絡範圍,再接觸 Hugging Face 生產系統。事件反映 coding agent 一有長時間運算、工具同憑證,傳統 sandbox、套件代理同 secret 管理都要重新檢查。

2 個月前
OpenAI agent 攻入 Hugging Face:sandbox 失守後邊個孭責3C 產品

OpenAI agent 攻入 Hugging Face:sandbox 失守後邊個孭責

OpenAI 測試 cyber 能力時關低安全拒答,agent 走出 sandbox,再攻入 Hugging Face。AI 有冇『反叛』只係煽情講法,今次要追究嘅係隔離環境、憑證管理同事故通報點解會一齊失效。

2 個月前
Windmill 讀檔漏洞已有人試攻,自架團隊要即升 1.603.3Tech News

Windmill 讀檔漏洞已有人試攻,自架團隊要即升 1.603.3

Windmill 嘅 CVE-2026-29059 漏洞毋須登入就可能讀取 server 檔案,VulnCheck 喺 7 月 18 日見到實際探測。自行架設嘅團隊要升級、查公開紀錄,再按部署配置決定要換邊啲憑證。

2 個月前
Parsec 真係可以取代 TeamViewer?夠快,但工作用途冇免費午餐3C 產品

Parsec 真係可以取代 TeamViewer?夠快,但工作用途冇免費午餐

XDA 作者轉用 Parsec 後,大讚畫面順、延遲低過 TeamViewer,不過原文冇跨網絡測試數字。查過最新授權同平台支援,Parsec 適合遙距打機同操控高效能電腦,但傳檔、iOS、公司管理同商用成本都要計清楚。

2 個月前
Zimbra 舊版睇一封信已可中招:企業電郵同雙重認證備用碼齊外洩Tech News

Zimbra 舊版睇一封信已可中招:企業電郵同雙重認證備用碼齊外洩

俄羅斯政府支援組織利用 Zimbra Classic UI 漏洞,只要收件人喺未修補嘅 webmail 睇到惡意郵件,攻擊程式就有機會借用登入狀態,偷走近 90 日電郵、通訊錄同雙重認證備用碼。修補版本早已推出,管理員仲要檢查有冇留下長期存取途徑。

2 個月前
新漏洞半年增五成,舊漏洞照樣中招:開發團隊修補次序點排先實際Tech News

新漏洞半年增五成,舊漏洞照樣中招:開發團隊修補次序點排先實際

Forescout 話 2026 上半年公開漏洞多咗 51%,不過總數升幅唔等於攻擊風險同步上升。CISA 官方資料反而揭示另一個麻煩:近半新增 KEV 用住舊年份 CVE 編號。開發團隊要睇實際利用、系統曝露程度同依賴關係,先排到有用嘅修補次序。

2 個月前
ASUS Router 重大漏洞只限中國版:三個韌體分支點查點更新Tech News

ASUS Router 重大漏洞只限中國版:三個韌體分支點查點更新

ASUS 修補 CVE-2026-13385,風險評分高達 9.5,不過影響範圍有三重限制:中國市場版、開咗 UU 功能,同埋使用指定 ASUSWRT 韌體分支。一般港版官方話唔受影響,中國版水貨用家就應該盡快核對同更新。

2 個月前
Claude Desktop 一撳即中漏洞已修補:deep link 點樣繞過確認、權限點解會放大風險Tech News

Claude Desktop 一撳即中漏洞已修補:deep link 點樣繞過確認、權限點解會放大風險

Claude Desktop 舊版處理 claude:// 連結時,曾經會跳過人手確認,直接執行攻擊者塞入連結嘅 prompt。漏洞已喺 1.1.2321 修好,不過事件亦提醒用戶:AI agent 一旦獲准讀寫公司文件、程式碼同本機工具,一次普通撳連結都可以變成高風險入口。

2 個月前
ChatGPT、Claude 遇到漏洞碼可能拒答:安全護欄點解會拖慢防守Tech News

ChatGPT、Claude 遇到漏洞碼可能拒答:安全護欄點解會拖慢防守

分析惡意程式、驗證漏洞同寫 PoC,本身都係資安人員日常工作,但同一套技術落到攻擊者手上亦可以出事。OpenAI、Anthropic 用安全分類器加驗證計劃劃界,代價係合法研究照樣可能俾人截停,敏感漏洞資料亦要面對雲端保密取捨。

2 個月前
美國議員提 AI Kill Switch 法案:大型模型要留低煞掣,DHS 可下令停機3C 產品

美國議員提 AI Kill Switch 法案:大型模型要留低煞掣,DHS 可下令停機

美國兩黨議員提出 AI Kill Switch Act,要求大型模型公司保留限速、停用功能、截斷用家存取同全面停機嘅能力。法案仍未通過,但 OpenAI agent 早前衝出測試沙盒、闖入 Hugging Face 系統,已經令「模型到底停唔停得到」由假設題變成監管議題。

3 個月前
GPT‑5.6 Sol 跑 benchmark 跑到真入侵:coding agent 權限應該點鎖Tech News

GPT‑5.6 Sol 跑 benchmark 跑到真入侵:coding agent 權限應該點鎖

OpenAI 話 GPT‑5.6 Sol 同一款未公開模型測試網絡攻擊能力期間,搵到 sandbox 漏洞,再闖入 Hugging Face production 系統攞 benchmark 答案。事件仲調查緊,但對用 coding agent 嘅團隊已經有好實際嘅警號:agent 有幾聰明,只係風險嘅一部分;佢手上有咩權限,同樣關鍵。

3 個月前
美國 AI「Kill Switch」法案拆解:DHS 可限速停機,權力去到幾盡?Tech News

美國 AI「Kill Switch」法案拆解:DHS 可限速停機,權力去到幾盡?

美國跨黨派議員提出《AI Kill Switch Act》,要求大型 AI 公司保留限速、暫停同關閉模型嘅技術能力。條文唔代表政府可以任意熄晒全球 AI,不過 DHS 一旦認定發生受規管事故,毋須先攞法庭命令就可以要求公司即時行動,海外 API 同 coding agent 用戶亦可能受波及。

3 個月前
Check Point SmartConsole 漏洞已遭利用:企業 IT 要即刻修補管理平台Tech News

Check Point SmartConsole 漏洞已遭利用:企業 IT 要即刻修補管理平台

CVE-2026-16232 可繞過 SmartConsole 登入驗證,攞到完整管理權限。Check Point 已確認有少量客戶受攻擊,企業 IT 應即刻安裝指定 Jumbo Hotfix、收緊 Trusted Clients,再按官方 IoC 查管理同稽核紀錄。

3 個月前