TAG

#網絡安全

215 篇文章

TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。

Tailscale 免費版可免開 port 連屋企 NAS,但取代唔到一般付費 VPN3C 產品

Tailscale 免費版可免開 port 連屋企 NAS,但取代唔到一般付費 VPN

Tailscale 免費版而家容許最多 6 個用戶,裝置數量亦冇上限,用嚟遙距連 NAS、Home Assistant 同家用 server 幾吸引。佢可以避開 port forwarding 同 DDNS,不過用途同一般私隱 VPN 分得好開,帳戶及權限亦要自己管好。

1 個月前
AWS 天價帳單虛驚:估算系統出錯,見到幾十億應該點處理?Tech News

AWS 天價帳單虛驚:估算系統出錯,見到幾十億應該點處理?

AWS Billing 畫面突然顯示幾百萬甚至幾十億美元,睇落夠嚇人。不過 AWS 確認出錯嘅係預估收費系統,畫面銀碼唔代表實際用量同正式收費。遇到呢類事故,先查官方狀態、invoice 同資源紀錄,唔好急住停機或者取消信用卡。

1 個月前
Steam 上架唔等於安全:8 款遊戲被指暗藏惡意程式偷加密資產Tech News

Steam 上架唔等於安全:8 款遊戲被指暗藏惡意程式偷加密資產

美國聯邦調查人員拘捕一名 21 歲男子,指佢涉嫌經 Steam 遊戲散播惡意程式,入侵約 80 個加密錢包。涉事遊戲曾經上到 Steam,但仍可暗藏惡意程式,偷走瀏覽器登入資料同錢包憑證,呢點尤其值得玩家留意。

1 個月前
Steam 遊戲暗藏惡意程式偷加密貨幣 FBI 公開 8 款涉事作品3C 產品

Steam 遊戲暗藏惡意程式偷加密貨幣 FBI 公開 8 款涉事作品

美國當局指控一個集團用藏有惡意程式嘅遊戲感染約 8,000 部裝置,再鎖定持有加密貨幣嘅玩家。FBI 已公開 8 款涉事 Steam 遊戲;如果曾經下載,處理方法唔止 uninstall,帳戶密碼同錢包都要當成可能外洩。

1 個月前
Shark 掃地機漏洞未補:一部機嘅證書可控制同區其他裝置3C 產品

Shark 掃地機漏洞未補:一部機嘅證書可控制同區其他裝置

Shark 掃地機械人爆出未修補雲端漏洞:攻擊者可由一部裝置取得證書,再向同一 AWS region 其他裝置發指令,風險包括鏡頭畫面、家居地圖同 Wi‑Fi 密碼外洩。研究員觀察到約 67 萬部機回應探測,但呢個數字唔等於已有 67 萬部遭入侵。

1 個月前
AI agent 嘅風險未必出喺最後答案:TraceSafe 追查工具呼叫途中問題Tech News

AI agent 嘅風險未必出喺最後答案:TraceSafe 追查工具呼叫途中問題

Agent 交出嘅答案睇落正常,背後可能一早讀錯檔案、洩漏 API key,甚至呼叫咗唔應該用嘅工具。TraceSafe-Bench 將焦點放喺多步工具呼叫軌跡,提醒開發團隊要喺執行期間檢查權限、參數同外部資料。

1 個月前
企業 AI agent 駁得入 CRM 仲未夠,權限同審計先決定用唔用得Tech News

企業 AI agent 駁得入 CRM 仲未夠,權限同審計先決定用唔用得

模型識睇文件、寫程式同操作工具,只代表佢有能力做事。公司真係畀 AI agent 接觸 CRM、內部檔案同業務系統之前,仲要處理獨立身份、最小權限、操作審批、審計紀錄同人工接管。OpenAI Frontier 正正瞄準呢層企業基建。

1 個月前
Anthropic 高薪請核武生化專家,Claude 安全網點解仲要真人把關Tech News

Anthropic 高薪請核武生化專家,Claude 安全網點解仲要真人把關

Anthropic 一口氣招聘核武、生化、爆炸品同網絡犯罪專才,年薪最高達 28.5 萬美元。職位名稱聽落搶眼,實際工作重點係審查模型互動、分流可疑個案同改善自動攔截系統,反映前沿 AI 安全已經由模型拒答,走到持續監察同真人執法判斷。

1 個月前
CAPTCHA 叫你貼指令入 PowerShell?Sandworm 都用嘅 ClickFix 騙局拆解Tech News

CAPTCHA 叫你貼指令入 PowerShell?Sandworm 都用嘅 ClickFix 騙局拆解

烏克蘭 CERT-UA 指俄羅斯黑客組織 Sandworm 已經用 ClickFix 攻擊敏感機構。呢種假 CAPTCHA 會暗中複製惡意指令,再叫你貼入 Windows 執行。記住一條最實用嘅判斷線:正常 CAPTCHA 唔會叫你撳 Win+R、開 PowerShell,亦唔會叫你執行任何指令。

1 個月前
Linus 撐 AI 入 Linux,但 Sashiko 命中五成唔代表可以放任 vibe codingTech News

Linus 撐 AI 入 Linux,但 Sashiko 命中五成唔代表可以放任 vibe coding

Linus Torvalds 表明 Linux 接受 AI 工具,反對者可以 fork 或離開。不過今次爭議核心其實係 Sashiko 自動審查 kernel patch 有幾可信:項目方聲稱可找出 53.6% 已知 bug,同時估計誤報率低過約 20%,但測試方法同 maintainer 成本都要拆開睇。

1 個月前
冇 public IPv4 點算?用 Cloudflare Tunnel 遙距連屋企 server3C 產品

冇 public IPv4 點算?用 Cloudflare Tunnel 遙距連屋企 server

屋企 NAS、Home Assistant 或自架 dashboard 明明行得好好,離開 Wi-Fi 就連唔到,問題可能係 CGNAT。Cloudflare Tunnel 可以靠主動向外連線避過 port forwarding,不過正式公開服務之前,記得加 Access、MFA,同埋睇清楚私隱及流量限制。

1 個月前
GitHub 有 292 個假軟件 repo 散播 BoryptGrab,撳下載前要睇清呢幾樣Tech News

GitHub 有 292 個假軟件 repo 散播 BoryptGrab,撳下載前要睇清呢幾樣

Arctic Wolf 發現至少 292 個冒充知名軟件品牌嘅 GitHub repo,會用假 README 引人下載 BoryptGrab。呢隻 Windows 竊資程式識偷瀏覽器密碼、Cookie、通訊 app session 同錢包資料;如果執行過可疑 ZIP,淨係刪檔都唔夠。

1 個月前
Windows LegacyHive 公開 PoC:共用電腦同公司裝置風險較高Tech News

Windows LegacyHive 公開 PoC:共用電腦同公司裝置風險較高

研究人員公開 Windows 本機權限提升漏洞 LegacyHive 嘅概念驗證程式,指一般帳戶有機會存取其他用戶嘅 Registry hive。呢個唔係遙距入侵招式,但對共用電腦、公司裝置同多人登入嘅 Windows server,確實多咗一條值得防範嘅提權路徑。

1 個月前
一部員工電腦中 infostealer,點樣成年後先拖垮足協系統Tech News

一部員工電腦中 infostealer,點樣成年後先拖垮足協系統

阿根廷足協發現機構帳戶寄出未經授權嘅電郵,地下論壇亦有人聲稱出售相關資料。Hudson Rock 認為,入口可能係一部早喺 2025 年感染 infostealer 嘅員工電腦。事件未有完整調查結果,但已經示範咗瀏覽器密碼、session、密碼重用同冇 MFA 點樣串成一次機構事故。

1 個月前
First Light 全球拘捕 5,811 人:騙款出境後,跨境截款點樣搶時間Tech News

First Light 全球拘捕 5,811 人:騙款出境後,跨境截款點樣搶時間

Interpol 聯同 97 個國家及地區打擊社交工程騙案,拘捕 5,811 人,截住約 2.93 億美元涉案資產。香港亦喺參與名單,惟官方冇拆出本地成果。今次值得睇嘅重點,係 I-GRIP 點樣跨境追截法幣同虛擬資產,同埋中招後點樣爭取時間。

1 個月前
GPT-Red 自動追住 AI agent 漏洞打,0.05% 成功率其實講少咗好多嘢Tech News

GPT-Red 自動追住 AI agent 漏洞打,0.05% 成功率其實講少咗好多嘢

OpenAI 用內部紅隊模型 GPT-Red 自動生成提示注入,再將搵到嘅攻擊樣本餵返畀產品模型訓練。GPT-5.6 Sol 喺指定直接注入測試只得 0.05% 失手,不過呢個數字未涵蓋所有間接攻擊,更唔係企業可以放心交出資料同權限嘅保證。

1 個月前
Wget 爆中度 SSRF 漏洞:自動下載外來 URL 嘅服務最要小心Tech News

Wget 爆中度 SSRF 漏洞:自動下載外來 URL 嘅服務最要小心

GNU Wget 1.25.0 或之前版本有一個 SSRF 漏洞,惡意 FTP server 可借用執行 Wget 嗰部機連入內網。真正要優先處理嘅係會自動接收外來 URL、跟隨 HTTP 轉址兼容許 FTP 嘅服務;等套件更新期間,亦有幾項限制可以即刻加上。

1 個月前
SonicWall SMA 1000 兩漏洞已有人利用:三款設備要即升級兼查入侵Tech News

SonicWall SMA 1000 兩漏洞已有人利用:三款設備要即升級兼查入侵

SonicWall 已確認 SMA 1000 兩個漏洞有人積極利用,受影響重點係 6210、7210、8200v 指定 build。管理員除咗裝 hotfix,仲要照官方 IoC 查入侵跡象;CMS 嘅官方資訊未完全對齊,同樣要即時核對。

1 個月前
Microsoft 7 月補三個零時差漏洞:一般 Windows 用戶同企業 IT 邊個要即刻更新Tech News

Microsoft 7 月補三個零時差漏洞:一般 Windows 用戶同企業 IT 邊個要即刻更新

Microsoft 7 月安全更新修補三個零時差漏洞,當中 AD FS 同 SharePoint Server 漏洞已遭利用;BitLocker 漏洞就喺修補前公開,但未見攻擊。一般 Windows 用戶同企業 IT 嘅處理次序其實差好遠。

1 個月前
GPT-5.6 網上安全權限 9 月收緊:邊類 Codex 個人用戶要加固登入Tech News

GPT-5.6 網上安全權限 9 月收緊:邊類 Codex 個人用戶要加固登入

OpenAI 要求 Trusted Access for Cyber 個人成員喺 9 月 1 日前啟用進階帳戶安全防護同 hardware-backed passkey,先可保留最強網上安全能力。一般 GPT-5.6/Codex 用戶唔受呢項期限影響,亦唔使急買 YubiKey。

1 個月前
UAT-7810 借路由器同 NAS 砌 ORB:屋企 Wi-Fi 點樣變攻擊跳板Tech News

UAT-7810 借路由器同 NAS 砌 ORB:屋企 Wi-Fi 點樣變攻擊跳板

iThome 報道 Cisco Talos 追蹤到 UAT-7810 繼續為 LapDogs ORB 網絡開發 LONGLEASH、DOGLEASH 同 JARLEASH。呢類攻擊未必令你即刻察覺,但 router、NAS、IoT 一旦長期唔更新,就可能變成攻擊者借路嘅節點。

1 個月前
Google 聯同 FBI 打 NetNut:你屋企 IP 點解會變代理出口Tech News

Google 聯同 FBI 打 NetNut:你屋企 IP 點解會變代理出口

iThome 報道 Google、FBI 同 Lumen 針對 NetNut 採取行動;Google 估全球最少 200 萬部家用裝置牽涉其中。真正值得睇嘅係,Smart TV、TV box、router 同舊手機點樣變成陌生人嘅代理出口,拖低你屋企 IP reputation。

2 個月前
公共 Wi‑Fi 冇 VPN 廣告講到咁恐怖,真正要睇 HTTPS 同假熱點3C 產品

公共 Wi‑Fi 冇 VPN 廣告講到咁恐怖,真正要睇 HTTPS 同假熱點

XDA 指公共 Wi‑Fi 風險已低過以前,FTC 同 Google 資料亦支持 HTTPS 普及呢點。VPN 仍然有用,但佢唔會令假熱點、釣魚頁同舊裝置變安全;日常要分清私隱、地區限制、公司內網同真正防護。

2 個月前