#資安
317 篇文章
TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。
Tech News調查 Pegasus 嘅議員自己中招:iPhone 高風險用戶要點防
iThome 報道歐洲 PEGA 委員會前成員 Stelios Kouloglou 嘅 iPhone 俾 Pegasus 入侵。Citizen Lab 原報告講得清楚:呢類攻擊打嘅唔係普通用戶,記者、議員、NGO 同高風險通訊圈先係重點。
Tech NewsTenda 多款路由器爆隱藏後門,屋企同細公司而家要點查
CERT/CC 公開 CVE-2026-11405,指 Tenda FH1201、W15E、AC10、AC5、AC6 部分 firmware 有未公開登入路徑,可攞到 admin 權限。改密碼未必夠,最急係關遠端管理、只畀 LAN 管理同檢查實際 firmware。
Tech NewsClickFix 假驗證攻擊擴到 Mac,見到陌生指令就要停手
iThome 報道 ReliaQuest 指,ClickFix 喺 2026 年 3 至 5 月已成主要 malware 投遞手法;Microsoft 同 Jamf 亦見到 macOS 版用 Terminal 或 Script Editor 引人執行指令。重點係攻擊者最想你做嘅,其實係親手貼指令呢一步,Mac 用戶都會中招。
Tech NewsGitea Docker 漏洞已有人掃,自架 Git server 要即升級
Gitea CVE-2026-20896 已有掃描跡象,官方 6 月 21 日修補。用 Docker 自架、開咗反向代理登入,而容器 HTTP port 又俾外面掂到嘅團隊,要即刻升到 1.26.4,同埋收窄可信 proxy 設定。
Tech NewsSearch Console 可睇 IG/TikTok 流量:Google 正拉近搜尋同社交內容
Google Search Console 新增 platform properties,創作者可以分開睇 Instagram、TikTok、X、YouTube 喺 Google Search / Discover 帶嚟嘅點擊同曝光。好用,但唔係完整社交分析工具。
Tech NewsJoomla 兩個頁面編輯外掛爆滿分漏洞,站主唔好淨係更新就算
iThome 報道,CISA 已經放 SP Page Builder 同 PageBuilder CK 兩個 Joomla 漏洞入 KEV。兩個都係免登入上載檔案後可執行 PHP code,站主除咗更新外掛,仲要查可疑 Super Admin、web shell 同 server 憑證。
Tech NewsLangflow 漏洞入 CISA KEV,自架 AI agent 工具要即刻補
CISA 7 月 7 日把 Langflow CVE-2026-55255 放入 KEV,iThome 報道美國聯邦機構要喺 7 月 10 日前處理。呢個漏洞唔止係 CVSS 分數高咁簡單;如果自架 AI agent 工具對外開放,flow、API key 同內部資料都有機會俾人借住條路打。
Tech NewsMeta Muse Image 入 WhatsApp 同 IG:生圖功能夠貼地,私隱設定要睇清
Meta 發表 Muse Image,生圖、改圖、IG Story 特效同 WhatsApp 對話生圖都會放入 Meta AI。功能睇落啱創作者同小店用,但官方只講有限地區;公開 IG 帳號相片亦可能俾人用嚟生圖,設定要自己關。
Tech NewsRust 首次入 TIOBE 前十:memory safety 由口號變成選型壓力
iThome 報道 Rust 首次排入 TIOBE 前十,官方榜單顯示佢喺 2026 年 7 月排第 10、評分 1.34%。呢件事唔代表 C/C++ 退場,較似係公司開始攞 memory safety 做技術選型、招聘同安全成本盤算。
Tech NewsDialogflow CX 漏洞已補好,但客服 AI agent 權限要重查
iThome 報道 Varonis 揭露 Google Dialogflow CX Rogue Agent 漏洞。Google 已補好,亦冇已知客戶受影響;用開 Playbook Code Blocks 嘅團隊,仲要翻查 playbook 權限、共享 project 同 logs。
Tech News自架 Gitea 用 Docker 要即刻睇:一個 header 已可冒認用戶
iThome 報道 Gitea 漏洞已有人試探,官方 advisory 確認舊版 Docker image 預設信任所有 proxy;只要反向代理登入開咗,攻擊者可用 X-WEBAUTH-USER 冒認用戶。自架 repo、CI secret 同私有 code 要即刻盤點。
Tech NewsAI agents 入企業,Cisco Duo IAM 想補返權限治理缺口
iThome 報道,Cisco 喺台灣展示新版 Duo IAM,想將零信任存取套用到 AI agents 身上。呢件事值得睇,因為企業用 coding agents 連 GitHub、Jira、Slack 同內部資料時,舊式員工帳號同 API key 已經好難交代風險。
Tech NewsBeyondTrust RS/PRA 四個高危漏洞:自建遠端支援系統要即補 25.3.3
BeyondTrust 修補 Remote Support 同 Privileged Remote Access 四個漏洞,最嚴重可喺特定設定下繞過登入。官方話雲端客戶 4 月已補好;自建版公司要升到 25.3.3 以上,仲要檢查管理入口有冇外露。
Tech News2026 上半年資安大鑊整理:舊 token、AI 客服同基建一齊出事
TechCrunch 整理咗 2026 上半年幾單重災級外洩同勒索事件。睇落由政府資料到水務、學校平台、Instagram 都有,其實共通點好清楚:攻擊者唔一定靠高深漏洞,好多時係攞到舊憑證、呃到人批 login,或者揀中冇人管嘅供應鏈。
Tech NewsLazarus 扮 Rollup package 混入 npm,香港開發機同 CI 要即刻自查
JFrog 6 月 30 日揭露一批扮 Rollup polyfill 嘅 npm package,iThome 7 月 7 日報道呢波 Lazarus 供應鏈攻擊。麻煩位係 build 工具一入開發機或 CI,就可能摸到 token、browser session 同 crypto wallet。
Tech NewsPolinRider 伸入 npm、Composer 同 Go:裝包前真係要望清楚
iThome 報道,Socket 發現 PolinRider 已經由 npm 擴到 Packagist、Go module 同 Chrome Web Store。重點唔止係某個套件有毒,而係求職 coding task、package install、VS Code task 全部都可以變成入口;本地開發團隊要查 lockfile、repo history 同 secrets。
Tech NewsOpenSSH 10.4 補 8 項安全問題:PQC 簽章有得試,升級前要睇相容性
iThome 報道 OpenSSH 10.4 修補 8 項安全問題同加入混合式 PQC 簽章。對照官方 notes,今次最值得睇嘅唔只係補洞,仲有幾個會影響舊 script、Linux sandbox 同老舊 SSH implementation 嘅相容性位。
Tech NewsAWS ACM 支援 ACME:TLS 憑證就嚟短到唔應該再人手續
AWS ACM 而家可畀 ACME 客戶端申請公開 TLS 憑證,Certbot、cert-manager、acme.sh 都可接入。好處係權限同監察集中返;麻煩係佢唔係免費替代 Let’s Encrypt,域名同 wildcard 都要計 ACM 定價。
Tech NewsQuimaRAT 用 Java 跨 Windows、macOS、Linux,公司 IT 要醒神
LevelBlue 公開 QuimaRAT 分析,iThome 報道佢以 MaaS 模式賣。呢類 Java RAT 麻煩位係 Windows、macOS、Linux 混合環境都要一齊守,尤其可疑 JAR、釣魚附件同異常 Java process。
Tech NewsColdFusion 滿分漏洞兩個鐘見攻擊:舊 web app 唔 patch 就係入口
iThome 報道 ColdFusion CVE-2026-48282 公開技術細節後,唔夠兩個鐘已有蜜罐見到攻擊。Adobe 已推 2025 Update 10、2023 Update 21;公司 IT 最少要查版本、CFIDE/RDS 暴露、WAF 同 log。
Tech NewsAkira 借假 OpManager 下載頁落手,IT admin 要改下載 SOP
iThome 報道呢宗 Akira 案例,入口由 IT admin 搜 ManageEngine OpManager 開始,假下載頁送出木馬 MSI。企業下載工具、驗 hash、權限同備份 SOP,今次都要重新睇過。
Tech NewsGartner 講主權 AI 同 agent 風險:公司唔好只買 Copilot 就算
iThome 報道,Gartner 喺未來兩年資料與分析重點入面,放入主權 AI、AI agent 風險同 AI governance 平台。對香港公司嚟講,買 Copilot 或 OpenAI API 只係起步;資料留喺邊、agent 可以做幾多、出事有冇 audit log 同人手覆核,會直接影響可唔可以放入正式流程。
Tech NewsApple Hide My Email 疑似穿窿:真實電郵有機會俾人反查,iCloud+ 用戶先停一停
iThome 報道,EasyOptOuts 研究員指 Hide My Email 可俾人用 alias 反推出真實電郵;Apple 曾兩度話修好,但研究員話仍可重現。未有公開修補前,敏感帳戶唔好太依賴呢層遮掩。
Tech News酒店客服收「相片 ZIP」要小心:Calendly 同 Google redirect 都可以包裝釣魚
iThome 報道引述 Microsoft Threat Intelligence,2026 年 4 月起有攻擊者針對歐洲同亞洲酒店業,用假客人投訴、相片 ZIP、Calendly 通知同 Google redirect 派 TonRAT。最要記住係:SPF/DKIM/DMARC pass 只代表寄信路徑睇落正常,唔代表附件安全。