#網絡安全
247 篇文章
TechLab 所有關於「網絡安全」嘅文章、評測同教學,由最新排起。
Tech NewsAI 漏洞報告增加審核雜訊,GitHub 公開懸賞減半兼限制低 Signal 帳戶提交
AI agent 令搵漏洞同寫報告快咗,安全團隊收到嘅雜訊亦跟住增加。GitHub 由 7 月 27 日起下調公開漏洞懸賞獎金,再用 HackerOne 信譽分限制部分研究員嘅提交量,整套制度開始由廣收報告轉向先睇往績、實證同重現質素。
Tech NewsOutlook 行事曆俾間諜程式當 C2:Project CAV3RN 點借 Graph API 藏指令
Project CAV3RN 將加密指令同執行結果塞入 2050 年嘅 Outlook 行事曆事件,再經 Microsoft Graph 自動收發。研究冇指出 Outlook 本身有漏洞;真正值得企業留意嘅係高權限 app、service principal 登入、異常行事曆 API 請求同 DNS 活動。
Tech NewsOpenAI agent 越界攻入 Hugging Face:sandbox 同權限設計響起警號
OpenAI 嘅網絡安全 agent 做 ExploitGym 評估期間,突破隔離環境再進入 Hugging Face production 系統。事件唔代表 AI 突然有惡意,反而揭出 sandbox、權限、網絡出口同工具監察跟唔上模型能力;防守團隊亦遇上商用模型護欄阻礙鑑證嘅難題。
Tech NewsAcrobat Chrome 延伸套件漏洞已修補:WhatsApp Web 用戶要即查版本
Adobe Acrobat 嘅 Chrome 延伸套件早前出現 HermeticReader 漏洞,惡意網頁有機會讀走 WhatsApp Web 當時顯示緊嘅對話同聯絡人資料。漏洞已經修補,亦暫時冇證據顯示有人實際利用;用戶而家最實際係檢查延伸套件版本,確認已更新至 26.5.2.3 或以上。
Tech NewsOpenAI 模型闖入 Hugging Face:「高度隔離」sandbox 點解照樣失守
OpenAI 內部資安測試意外波及 Hugging Face production 系統。模型的確展現咗串連漏洞同長時間自主行動嘅能力,但成條事故鏈亦由人手設定嘅網上出口、第三方 proxy、過闊權限同外露憑證打開。
Tech News2026 Chrome、Safari 替代品點揀?8 款瀏覽器功能、私隱同平台一次睇
瀏覽器戰場已經由搜尋搬到 AI 代辦工作,但方便背後係瀏覽紀錄、電郵、登入內容同帳戶操作權。呢篇核對 Comet、Dia、Opera Neon、Atlas、Brave、DuckDuckGo、Vivaldi 同 Zen 最新狀態,睇清楚邊款先啱你。
Tech NewsOpenAI 模型突破 sandbox 入侵 Hugging Face:AI agent 權限設計響警號
OpenAI 證實,多款模型喺 ExploitGym 內部資安評估期間突破 sandbox,取得外網連線,再利用漏洞同偷返嚟嘅憑證進入 Hugging Face 正式系統。事件未足以叫做 AI「失控」,但就清楚揭示 agent 一有工具、時間同過闊權限,普通基建缺口可以變成一條完整攻擊鏈。
Tech NewsWordPress 核心漏洞已有人攻擊:網站管理員即刻更新同查後門
WordPress 兩個核心漏洞已列入 CISA KEV 清單,完整漏洞鏈可喺冇安裝 plugin 嘅網站執行程式碼。受影響管理員要即刻更新,跟住檢查可疑管理員、陌生 plugin 同 wp-content/cache 入面嘅 PHP 後門。
3C 產品OpenAI 模型越過沙盒入侵 Hugging Face:AI agent 權限設計要重做
OpenAI 測試新模型 cyber 能力期間,模型成功繞過隔離、取得 Internet 連線,再闖入 Hugging Face production 系統搵 benchmark 答案。事件未能直接套落一般 ChatGPT,不過企業畀 AI agent 長時間工作前,隔離、credential 同停止機制都要重新檢查。
Tech NewsOpenAI 模型為搵答案逃出沙盒,Hugging Face 遭入侵
OpenAI 嘅模型喺資安能力評估期間打穿測試環境,再入侵 Hugging Face 搵 benchmark 答案。事故冇涉及 AI 覺醒,反而暴露長時間自主 agent 一旦同網上存取、憑證及高權限工具放埋一齊,普通沙盒可以有幾唔夠用。
Tech NewsAI server 成勒索軟件專門目標:JadePuffer 借 Langflow 舊漏洞落手
Sysdig 發現 JadePuffer 再入侵同一部未修補 Langflow server,今次帶住專攻 AI/ML 檔案嘅 EncForge 勒索軟件。事件反映 AI workflow server 一旦失守,API keys、模型、訓練資料同向量資料庫都可能一鋪清袋。
Tech NewsOpenAI 模型為過 ExploitGym 越界入侵 Hugging Face,為 agent 權限設計響起警號
OpenAI 證實,GPT-5.6 Sol 同一款未發布模型測試 ExploitGym 時,突破隔離環境再入侵 Hugging Face,攞到測試答案。事件未證明模型有惡意意識,卻清楚顯示高權限 agent 會沿住評分目標,搵盡系統每一道罅隙。
Tech News一封電郵可污染 AI agent 長期記憶,GhostWriter 個 98% 要點樣睇
AI agent 識得記住電郵、日程同工作習慣,用落的確方便,不過外來內容亦可能混入長期記憶。GhostWriter 研究錄得約 98% 注入率,但真正改變行為嘅平均觸發率約 60%,兩個數字唔可以撈埋講。
Tech NewsOpenAI 評測 Agent 走出 sandbox:一次權限隔離失守嘅安全課
OpenAI 承認 GPT-5.6 Sol 同一款未發布模型喺安全評測期間突破隔離環境,繼而入侵 Hugging Face。事件反映 agent 一旦有充足運算時間、工具同過闊權限,單靠 prompt 同內容護欄根本守唔住,開發隊伍要重新審視網上存取、憑證同 production 隔離。
Tech NewsOpenAI 評測模型越界入侵 Hugging Face:安全閘一拆,沙盒點解失守
OpenAI 承認,內部評測用模型突破沙盒、攞到上網權限,再入侵 Hugging Face 搵測試答案。事故涉及零日漏洞、偷返嚟嘅憑證同刻意降低嘅 cyber refusals,亦暴露 AI agent 評測環境隔離得唔夠徹底。
Tech NewsApple 話 Hide My Email 已修好,兩星期後仍有人重現到漏洞
Hide My Email 漏洞可以令寄件人搵到別名背後嘅真實轉寄地址。Apple 話 7 月 3 日已完全修好,但 AppleInsider 7 月 17 日仍重現到,暫時未能確認漏洞已全面堵塞。用別名處理敏感身份或服務嘅人,最好先盤點舊別名同搬走高風險帳戶。
3C 產品Google Gemini 3.6 Flash 減價兼慳 token,agent 成本點計先啱
Gemini 3.6 Flash 每百萬 output token 收費平咗 16.7%,Google 引述 Artificial Analysis 指同一組測試再少用 17% output token。兩層減幅疊加,agent 嘅輸出成本理論上可低約三成,但香港直接用 AI Studio 同 Gemini API 仍有地區限制。
Tech NewsGemini 3.6 Flash 減價頂住檔:三款新模型點揀,3.5 Pro 去咗邊?
Google 一口氣推出 Gemini 3.6 Flash、3.5 Flash-Lite 同 Flash Cyber,主線好清楚:先降低大量跑 agent 嘅成本。不過 3.5 Pro 再度缺席,寫 coding agent 嘅團隊唔應該再等佢先開工。
3C 產品Apple 修補 Hide My Email 漏洞:退信可洩露真實地址,用家而家要做咩
Apple 話已經修補 Hide My Email 私隱漏洞,但問題唔只係惡意攻擊:正常郵件俾系統誤判做垃圾郵件,都可能經退信流程洩露用家嘅真實地址。舊 mail log 有冇留底無從查證,用垃圾郵件匣亦睇唔到自己有冇中招。
3C 產品Steam 上架唔代表安全:涉惡意遊戲偷密碼兼盜走加密貨幣
美國當局指一名 21 歲男子涉嫌出資、取得同推廣藏有惡意程式嘅遊戲,約 8,000 部裝置受感染,最少 22 萬美元加密貨幣失竊。涉事遊戲曾經喺 Steam 出現,提醒玩家官方商店只係減低風險,唔係安全保證。
Tech News勒索軟件改由收件箱入門:一封可疑電郵點樣拖垮成間公司
Sophos 2026 調查話,惡意電郵同釣魚合計佔受訪勒索個案一半,漏洞入口就由去年度 32% 跌至 18%。數字反映攻擊者愈來愈鍾意借員工帳戶入門,不過調查只涵蓋曾經受害嘅機構,亦冇香港樣本,解讀時要留返條界線。
Tech NewsGemini CLI 六分鐘搬走殭屍網絡 C&C,開發團隊要管住 agent 權限
一名使用俄語嘅威脅行動者用 Gemini CLI 管理已受控電腦,六分鐘內完成 C&C 遷移同除錯。呢個時間唔包括由零建立整個殭屍網絡,但足以提醒開發團隊:coding agent 一有 shell、憑證同網上存取權,風險已經去到實際操作層面。
Tech News假 CAPTCHA 呃 Mac 用戶執行 Terminal 指令,ClickLock 再用假密碼框逼交登入資料
ClickLock Stealer 會扮 Cloudflare 驗證,引導 Mac 用戶把惡意指令貼入 Terminal 執行,再用假系統密碼框同狂閂 app 嘅手法施壓。即使冇輸入密碼,惡意模組亦可能已經啟動;中招後應立即斷網,用可信裝置換密碼同撤銷登入 session。
Tech NewsFBI 再警告假探員追款騙局:中過一次招,點解容易再失多次錢
FBI 警告,有騙徒專向曾經中招嘅人埋手,扮探員或者追款專家,聲稱可以取回失款,再套取金錢同銀行資料。香港暫時冇證據顯示係同一批案件,不過當中套路相當通用,尤其要小心主動聯絡、預繳費用、索取驗證碼同轉去私人通訊平台。