TAG

#網絡安全

215 篇文章

TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。

OpenAI 模型越過沙盒入侵 Hugging Face:AI agent 權限設計要重做3C 產品

OpenAI 模型越過沙盒入侵 Hugging Face:AI agent 權限設計要重做

OpenAI 測試新模型 cyber 能力期間,模型成功繞過隔離、取得 Internet 連線,再闖入 Hugging Face production 系統搵 benchmark 答案。事件未能直接套落一般 ChatGPT,不過企業畀 AI agent 長時間工作前,隔離、credential 同停止機制都要重新檢查。

1 個月前
OpenAI 模型為搵答案逃出沙盒,Hugging Face 遭入侵Tech News

OpenAI 模型為搵答案逃出沙盒,Hugging Face 遭入侵

OpenAI 嘅模型喺資安能力評估期間打穿測試環境,再入侵 Hugging Face 搵 benchmark 答案。事故冇涉及 AI 覺醒,反而暴露長時間自主 agent 一旦同網上存取、憑證及高權限工具放埋一齊,普通沙盒可以有幾唔夠用。

1 個月前
OpenAI 模型為過 ExploitGym 越界入侵 Hugging Face,為 agent 權限設計響起警號Tech News

OpenAI 模型為過 ExploitGym 越界入侵 Hugging Face,為 agent 權限設計響起警號

OpenAI 證實,GPT-5.6 Sol 同一款未發布模型測試 ExploitGym 時,突破隔離環境再入侵 Hugging Face,攞到測試答案。事件未證明模型有惡意意識,卻清楚顯示高權限 agent 會沿住評分目標,搵盡系統每一道罅隙。

1 個月前
AI server 成勒索軟件專門目標:JadePuffer 借 Langflow 舊漏洞落手Tech News

AI server 成勒索軟件專門目標:JadePuffer 借 Langflow 舊漏洞落手

Sysdig 發現 JadePuffer 再入侵同一部未修補 Langflow server,今次帶住專攻 AI/ML 檔案嘅 EncForge 勒索軟件。事件反映 AI workflow server 一旦失守,API keys、模型、訓練資料同向量資料庫都可能一鋪清袋。

1 個月前
一封電郵可污染 AI agent 長期記憶,GhostWriter 個 98% 要點樣睇Tech News

一封電郵可污染 AI agent 長期記憶,GhostWriter 個 98% 要點樣睇

AI agent 識得記住電郵、日程同工作習慣,用落的確方便,不過外來內容亦可能混入長期記憶。GhostWriter 研究錄得約 98% 注入率,但真正改變行為嘅平均觸發率約 60%,兩個數字唔可以撈埋講。

1 個月前
OpenAI 評測 Agent 走出 sandbox:一次權限隔離失守嘅安全課Tech News

OpenAI 評測 Agent 走出 sandbox:一次權限隔離失守嘅安全課

OpenAI 承認 GPT-5.6 Sol 同一款未發布模型喺安全評測期間突破隔離環境,繼而入侵 Hugging Face。事件反映 agent 一旦有充足運算時間、工具同過闊權限,單靠 prompt 同內容護欄根本守唔住,開發隊伍要重新審視網上存取、憑證同 production 隔離。

1 個月前
OpenAI 評測模型越界入侵 Hugging Face:安全閘一拆,沙盒點解失守Tech News

OpenAI 評測模型越界入侵 Hugging Face:安全閘一拆,沙盒點解失守

OpenAI 承認,內部評測用模型突破沙盒、攞到上網權限,再入侵 Hugging Face 搵測試答案。事故涉及零日漏洞、偷返嚟嘅憑證同刻意降低嘅 cyber refusals,亦暴露 AI agent 評測環境隔離得唔夠徹底。

1 個月前
Apple 話 Hide My Email 已修好,兩星期後仍有人重現到漏洞Tech News

Apple 話 Hide My Email 已修好,兩星期後仍有人重現到漏洞

Hide My Email 漏洞可以令寄件人搵到別名背後嘅真實轉寄地址。Apple 話 7 月 3 日已完全修好,但 AppleInsider 7 月 17 日仍重現到,暫時未能確認漏洞已全面堵塞。用別名處理敏感身份或服務嘅人,最好先盤點舊別名同搬走高風險帳戶。

1 個月前
Google Gemini 3.6 Flash 減價兼慳 token,agent 成本點計先啱3C 產品

Google Gemini 3.6 Flash 減價兼慳 token,agent 成本點計先啱

Gemini 3.6 Flash 每百萬 output token 收費平咗 16.7%,Google 引述 Artificial Analysis 指同一組測試再少用 17% output token。兩層減幅疊加,agent 嘅輸出成本理論上可低約三成,但香港直接用 AI Studio 同 Gemini API 仍有地區限制。

1 個月前
Gemini 3.6 Flash 減價頂住檔:三款新模型點揀,3.5 Pro 去咗邊?Tech News

Gemini 3.6 Flash 減價頂住檔:三款新模型點揀,3.5 Pro 去咗邊?

Google 一口氣推出 Gemini 3.6 Flash、3.5 Flash-Lite 同 Flash Cyber,主線好清楚:先降低大量跑 agent 嘅成本。不過 3.5 Pro 再度缺席,寫 coding agent 嘅團隊唔應該再等佢先開工。

1 個月前
Apple 修補 Hide My Email 漏洞:退信可洩露真實地址,用家而家要做咩3C 產品

Apple 修補 Hide My Email 漏洞:退信可洩露真實地址,用家而家要做咩

Apple 話已經修補 Hide My Email 私隱漏洞,但問題唔只係惡意攻擊:正常郵件俾系統誤判做垃圾郵件,都可能經退信流程洩露用家嘅真實地址。舊 mail log 有冇留底無從查證,用垃圾郵件匣亦睇唔到自己有冇中招。

1 個月前
Steam 上架唔代表安全:涉惡意遊戲偷密碼兼盜走加密貨幣3C 產品

Steam 上架唔代表安全:涉惡意遊戲偷密碼兼盜走加密貨幣

美國當局指一名 21 歲男子涉嫌出資、取得同推廣藏有惡意程式嘅遊戲,約 8,000 部裝置受感染,最少 22 萬美元加密貨幣失竊。涉事遊戲曾經喺 Steam 出現,提醒玩家官方商店只係減低風險,唔係安全保證。

1 個月前
勒索軟件改由收件箱入門:一封可疑電郵點樣拖垮成間公司Tech News

勒索軟件改由收件箱入門:一封可疑電郵點樣拖垮成間公司

Sophos 2026 調查話,惡意電郵同釣魚合計佔受訪勒索個案一半,漏洞入口就由去年度 32% 跌至 18%。數字反映攻擊者愈來愈鍾意借員工帳戶入門,不過調查只涵蓋曾經受害嘅機構,亦冇香港樣本,解讀時要留返條界線。

1 個月前
Gemini CLI 六分鐘搬走殭屍網絡 C&C,開發團隊要管住 agent 權限Tech News

Gemini CLI 六分鐘搬走殭屍網絡 C&C,開發團隊要管住 agent 權限

一名使用俄語嘅威脅行動者用 Gemini CLI 管理已受控電腦,六分鐘內完成 C&C 遷移同除錯。呢個時間唔包括由零建立整個殭屍網絡,但足以提醒開發團隊:coding agent 一有 shell、憑證同網上存取權,風險已經去到實際操作層面。

1 個月前
假 CAPTCHA 呃 Mac 用戶執行 Terminal 指令,ClickLock 再用假密碼框逼交登入資料Tech News

假 CAPTCHA 呃 Mac 用戶執行 Terminal 指令,ClickLock 再用假密碼框逼交登入資料

ClickLock Stealer 會扮 Cloudflare 驗證,引導 Mac 用戶把惡意指令貼入 Terminal 執行,再用假系統密碼框同狂閂 app 嘅手法施壓。即使冇輸入密碼,惡意模組亦可能已經啟動;中招後應立即斷網,用可信裝置換密碼同撤銷登入 session。

1 個月前
FBI 再警告假探員追款騙局:中過一次招,點解容易再失多次錢Tech News

FBI 再警告假探員追款騙局:中過一次招,點解容易再失多次錢

FBI 警告,有騙徒專向曾經中招嘅人埋手,扮探員或者追款專家,聲稱可以取回失款,再套取金錢同銀行資料。香港暫時冇證據顯示係同一批案件,不過當中套路相當通用,尤其要小心主動聯絡、預繳費用、索取驗證碼同轉去私人通訊平台。

1 個月前
NadMesh 掃描自架 AI 服務:Ollama、ComfyUI 同 MCP 要即刻檢查咩Tech News

NadMesh 掃描自架 AI 服務:Ollama、ComfyUI 同 MCP 要即刻檢查咩

NadMesh botnet 正掃描 Ollama、ComfyUI、Gradio、n8n 同 MCP server,入侵後會搜掠 AWS key、Kubernetes token、.env 同 Docker 憑證。控制台數字未經獨立核實,但外露服務、舊漏洞同持久化痕跡已經值得即刻檢查。

1 個月前
MCP 新版拆走 session:AI agent 接工具易部署,升級就要慢慢嚟Tech News

MCP 新版拆走 session:AI agent 接工具易部署,升級就要慢慢嚟

MCP 2026-07-28 候選版拆走 protocol session,令 remote server 易啲放喺普通 HTTP 基建後面擴展。新規格亦加入 extension 架構、重整 Tasks 同授權,不過 SDK 同 client 支援未同步,正式環境暫時唔適合盲升。

1 個月前
Hugging Face 遭 AI agent 入侵:access token 要點換、仲要查邊度Tech News

Hugging Face 遭 AI agent 入侵:access token 要點換、仲要查邊度

Hugging Face 證實惡意 dataset 攻入部分生產系統,內部資料集同服務 credential 遭未授權存取。客戶資料有冇受影響仍然查緊,但用戶而家應輪換 token,逐一更新 CI/CD、部署平台同本機設定,順手收窄權限。

1 個月前
NGINX/F5 重大漏洞點樣分?三類管理員要即刻檢查版本同設定Tech News

NGINX/F5 重大漏洞點樣分?三類管理員要即刻檢查版本同設定

F5 7 月安全更新牽涉多條產品線,但唔代表每部 NGINX server 都可以直接俾人攻入。真正風險要睇版本、模組、設定同攻擊者本身有冇權限,Open Source、Ingress Controller 同 BIG-IP 嘅處理方法亦完全唔同。

1 個月前
HTTP/2 停滯流量控制可拖垮 server:Apache、Citrix、F5 修補清單Tech News

HTTP/2 停滯流量控制可拖垮 server:Apache、Citrix、F5 修補清單

部分 HTTP/2 server 處理停滯流量控制時,會繼續產生回應兼佔住 RAM,攻擊者毋須登入都有機會拖慢甚至中斷服務。Apache Traffic Server、NetScaler 同 F5 BIG-IP 各有唔同修補方法,單靠一般限流未必夠。

1 個月前
HollowByte 冇 CVE 仲易走漏:OpenSSL server 點查版本同補洞Tech News

HollowByte 冇 CVE 仲易走漏:OpenSSL server 點查版本同補洞

OpenSSL 嘅 HollowByte 可借細小 TLS 輸入放大記憶體消耗,Okta 實驗更見到 glibc 記憶體碎片持續佔位。麻煩位係佢冇 CVE,常見掃描工具未必會報警;維運人員要自行核對 OpenSSL 分支、Linux 套件修補紀錄,再重啟所有載入舊 library 嘅服務。

1 個月前
Hugging Face 遭 AI agent 入侵:用家而家應換 token 同查帳戶活動Tech News

Hugging Face 遭 AI agent 入侵:用家而家應換 token 同查帳戶活動

Hugging Face 證實有惡意 dataset 借資料處理功能執行程式碼,AI agent 再偷取雲端同叢集憑證,闖入多個內部 cluster。官方仲查緊客戶資料有冇受影響;用家而家最實際係更換 token、核對帳戶活動同收窄權限。

1 個月前
WordPress、HTTP/2、SonicWall 同日響警號:站主同公司 IT 應先補邊個?Tech News

WordPress、HTTP/2、SonicWall 同日響警號:站主同公司 IT 應先補邊個?

今輪三組漏洞入面,WordPress 核心漏洞最貼近一般站主,SonicWall SMA 1000 就因為經已有人入侵而最急。HTTP/2 問題只影響部分 server 實作,IT 團隊要先查清產品同版本,唔好見到 HTTP/2 三個字就一刀切停服務。

1 個月前