#網絡安全
215 篇文章
TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。
3C 產品Tailscale 免費版可免開 port 連屋企 NAS,但取代唔到一般付費 VPN
Tailscale 免費版而家容許最多 6 個用戶,裝置數量亦冇上限,用嚟遙距連 NAS、Home Assistant 同家用 server 幾吸引。佢可以避開 port forwarding 同 DDNS,不過用途同一般私隱 VPN 分得好開,帳戶及權限亦要自己管好。
Tech NewsAWS 天價帳單虛驚:估算系統出錯,見到幾十億應該點處理?
AWS Billing 畫面突然顯示幾百萬甚至幾十億美元,睇落夠嚇人。不過 AWS 確認出錯嘅係預估收費系統,畫面銀碼唔代表實際用量同正式收費。遇到呢類事故,先查官方狀態、invoice 同資源紀錄,唔好急住停機或者取消信用卡。
Tech NewsSteam 上架唔等於安全:8 款遊戲被指暗藏惡意程式偷加密資產
美國聯邦調查人員拘捕一名 21 歲男子,指佢涉嫌經 Steam 遊戲散播惡意程式,入侵約 80 個加密錢包。涉事遊戲曾經上到 Steam,但仍可暗藏惡意程式,偷走瀏覽器登入資料同錢包憑證,呢點尤其值得玩家留意。
3C 產品Steam 遊戲暗藏惡意程式偷加密貨幣 FBI 公開 8 款涉事作品
美國當局指控一個集團用藏有惡意程式嘅遊戲感染約 8,000 部裝置,再鎖定持有加密貨幣嘅玩家。FBI 已公開 8 款涉事 Steam 遊戲;如果曾經下載,處理方法唔止 uninstall,帳戶密碼同錢包都要當成可能外洩。
3C 產品Shark 掃地機漏洞未補:一部機嘅證書可控制同區其他裝置
Shark 掃地機械人爆出未修補雲端漏洞:攻擊者可由一部裝置取得證書,再向同一 AWS region 其他裝置發指令,風險包括鏡頭畫面、家居地圖同 Wi‑Fi 密碼外洩。研究員觀察到約 67 萬部機回應探測,但呢個數字唔等於已有 67 萬部遭入侵。
Tech NewsAI agent 嘅風險未必出喺最後答案:TraceSafe 追查工具呼叫途中問題
Agent 交出嘅答案睇落正常,背後可能一早讀錯檔案、洩漏 API key,甚至呼叫咗唔應該用嘅工具。TraceSafe-Bench 將焦點放喺多步工具呼叫軌跡,提醒開發團隊要喺執行期間檢查權限、參數同外部資料。
Tech News企業 AI agent 駁得入 CRM 仲未夠,權限同審計先決定用唔用得
模型識睇文件、寫程式同操作工具,只代表佢有能力做事。公司真係畀 AI agent 接觸 CRM、內部檔案同業務系統之前,仲要處理獨立身份、最小權限、操作審批、審計紀錄同人工接管。OpenAI Frontier 正正瞄準呢層企業基建。
Tech NewsAnthropic 高薪請核武生化專家,Claude 安全網點解仲要真人把關
Anthropic 一口氣招聘核武、生化、爆炸品同網絡犯罪專才,年薪最高達 28.5 萬美元。職位名稱聽落搶眼,實際工作重點係審查模型互動、分流可疑個案同改善自動攔截系統,反映前沿 AI 安全已經由模型拒答,走到持續監察同真人執法判斷。
Tech NewsCAPTCHA 叫你貼指令入 PowerShell?Sandworm 都用嘅 ClickFix 騙局拆解
烏克蘭 CERT-UA 指俄羅斯黑客組織 Sandworm 已經用 ClickFix 攻擊敏感機構。呢種假 CAPTCHA 會暗中複製惡意指令,再叫你貼入 Windows 執行。記住一條最實用嘅判斷線:正常 CAPTCHA 唔會叫你撳 Win+R、開 PowerShell,亦唔會叫你執行任何指令。
Tech NewsLinus 撐 AI 入 Linux,但 Sashiko 命中五成唔代表可以放任 vibe coding
Linus Torvalds 表明 Linux 接受 AI 工具,反對者可以 fork 或離開。不過今次爭議核心其實係 Sashiko 自動審查 kernel patch 有幾可信:項目方聲稱可找出 53.6% 已知 bug,同時估計誤報率低過約 20%,但測試方法同 maintainer 成本都要拆開睇。
3C 產品冇 public IPv4 點算?用 Cloudflare Tunnel 遙距連屋企 server
屋企 NAS、Home Assistant 或自架 dashboard 明明行得好好,離開 Wi-Fi 就連唔到,問題可能係 CGNAT。Cloudflare Tunnel 可以靠主動向外連線避過 port forwarding,不過正式公開服務之前,記得加 Access、MFA,同埋睇清楚私隱及流量限制。
Tech NewsGitHub 有 292 個假軟件 repo 散播 BoryptGrab,撳下載前要睇清呢幾樣
Arctic Wolf 發現至少 292 個冒充知名軟件品牌嘅 GitHub repo,會用假 README 引人下載 BoryptGrab。呢隻 Windows 竊資程式識偷瀏覽器密碼、Cookie、通訊 app session 同錢包資料;如果執行過可疑 ZIP,淨係刪檔都唔夠。
Tech NewsWindows LegacyHive 公開 PoC:共用電腦同公司裝置風險較高
研究人員公開 Windows 本機權限提升漏洞 LegacyHive 嘅概念驗證程式,指一般帳戶有機會存取其他用戶嘅 Registry hive。呢個唔係遙距入侵招式,但對共用電腦、公司裝置同多人登入嘅 Windows server,確實多咗一條值得防範嘅提權路徑。
Tech News一部員工電腦中 infostealer,點樣成年後先拖垮足協系統
阿根廷足協發現機構帳戶寄出未經授權嘅電郵,地下論壇亦有人聲稱出售相關資料。Hudson Rock 認為,入口可能係一部早喺 2025 年感染 infostealer 嘅員工電腦。事件未有完整調查結果,但已經示範咗瀏覽器密碼、session、密碼重用同冇 MFA 點樣串成一次機構事故。
Tech NewsFirst Light 全球拘捕 5,811 人:騙款出境後,跨境截款點樣搶時間
Interpol 聯同 97 個國家及地區打擊社交工程騙案,拘捕 5,811 人,截住約 2.93 億美元涉案資產。香港亦喺參與名單,惟官方冇拆出本地成果。今次值得睇嘅重點,係 I-GRIP 點樣跨境追截法幣同虛擬資產,同埋中招後點樣爭取時間。
Tech NewsGPT-Red 自動追住 AI agent 漏洞打,0.05% 成功率其實講少咗好多嘢
OpenAI 用內部紅隊模型 GPT-Red 自動生成提示注入,再將搵到嘅攻擊樣本餵返畀產品模型訓練。GPT-5.6 Sol 喺指定直接注入測試只得 0.05% 失手,不過呢個數字未涵蓋所有間接攻擊,更唔係企業可以放心交出資料同權限嘅保證。
Tech NewsWget 爆中度 SSRF 漏洞:自動下載外來 URL 嘅服務最要小心
GNU Wget 1.25.0 或之前版本有一個 SSRF 漏洞,惡意 FTP server 可借用執行 Wget 嗰部機連入內網。真正要優先處理嘅係會自動接收外來 URL、跟隨 HTTP 轉址兼容許 FTP 嘅服務;等套件更新期間,亦有幾項限制可以即刻加上。
Tech NewsSonicWall SMA 1000 兩漏洞已有人利用:三款設備要即升級兼查入侵
SonicWall 已確認 SMA 1000 兩個漏洞有人積極利用,受影響重點係 6210、7210、8200v 指定 build。管理員除咗裝 hotfix,仲要照官方 IoC 查入侵跡象;CMS 嘅官方資訊未完全對齊,同樣要即時核對。
Tech NewsMicrosoft 7 月補三個零時差漏洞:一般 Windows 用戶同企業 IT 邊個要即刻更新
Microsoft 7 月安全更新修補三個零時差漏洞,當中 AD FS 同 SharePoint Server 漏洞已遭利用;BitLocker 漏洞就喺修補前公開,但未見攻擊。一般 Windows 用戶同企業 IT 嘅處理次序其實差好遠。
Tech NewsGPT-5.6 網上安全權限 9 月收緊:邊類 Codex 個人用戶要加固登入
OpenAI 要求 Trusted Access for Cyber 個人成員喺 9 月 1 日前啟用進階帳戶安全防護同 hardware-backed passkey,先可保留最強網上安全能力。一般 GPT-5.6/Codex 用戶唔受呢項期限影響,亦唔使急買 YubiKey。
Tech NewsUAT-7810 借路由器同 NAS 砌 ORB:屋企 Wi-Fi 點樣變攻擊跳板
iThome 報道 Cisco Talos 追蹤到 UAT-7810 繼續為 LapDogs ORB 網絡開發 LONGLEASH、DOGLEASH 同 JARLEASH。呢類攻擊未必令你即刻察覺,但 router、NAS、IoT 一旦長期唔更新,就可能變成攻擊者借路嘅節點。
Tech NewsGoogle 聯同 FBI 打 NetNut:你屋企 IP 點解會變代理出口
iThome 報道 Google、FBI 同 Lumen 針對 NetNut 採取行動;Google 估全球最少 200 萬部家用裝置牽涉其中。真正值得睇嘅係,Smart TV、TV box、router 同舊手機點樣變成陌生人嘅代理出口,拖低你屋企 IP reputation。
3C 產品公共 Wi‑Fi 冇 VPN 廣告講到咁恐怖,真正要睇 HTTPS 同假熱點
XDA 指公共 Wi‑Fi 風險已低過以前,FTC 同 Google 資料亦支持 HTTPS 普及呢點。VPN 仍然有用,但佢唔會令假熱點、釣魚頁同舊裝置變安全;日常要分清私隱、地區限制、公司內網同真正防護。