TAG

#資安

317 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

調查 Pegasus 嘅議員自己中招:iPhone 高風險用戶要點防Tech News

調查 Pegasus 嘅議員自己中招:iPhone 高風險用戶要點防

iThome 報道歐洲 PEGA 委員會前成員 Stelios Kouloglou 嘅 iPhone 俾 Pegasus 入侵。Citizen Lab 原報告講得清楚:呢類攻擊打嘅唔係普通用戶,記者、議員、NGO 同高風險通訊圈先係重點。

26 天前
Tenda 多款路由器爆隱藏後門,屋企同細公司而家要點查Tech News

Tenda 多款路由器爆隱藏後門,屋企同細公司而家要點查

CERT/CC 公開 CVE-2026-11405,指 Tenda FH1201、W15E、AC10、AC5、AC6 部分 firmware 有未公開登入路徑,可攞到 admin 權限。改密碼未必夠,最急係關遠端管理、只畀 LAN 管理同檢查實際 firmware。

26 天前
ClickFix 假驗證攻擊擴到 Mac,見到陌生指令就要停手Tech News

ClickFix 假驗證攻擊擴到 Mac,見到陌生指令就要停手

iThome 報道 ReliaQuest 指,ClickFix 喺 2026 年 3 至 5 月已成主要 malware 投遞手法;Microsoft 同 Jamf 亦見到 macOS 版用 Terminal 或 Script Editor 引人執行指令。重點係攻擊者最想你做嘅,其實係親手貼指令呢一步,Mac 用戶都會中招。

26 天前
Gitea Docker 漏洞已有人掃,自架 Git server 要即升級Tech News

Gitea Docker 漏洞已有人掃,自架 Git server 要即升級

Gitea CVE-2026-20896 已有掃描跡象,官方 6 月 21 日修補。用 Docker 自架、開咗反向代理登入,而容器 HTTP port 又俾外面掂到嘅團隊,要即刻升到 1.26.4,同埋收窄可信 proxy 設定。

26 天前
Search Console 可睇 IG/TikTok 流量:Google 正拉近搜尋同社交內容Tech News

Search Console 可睇 IG/TikTok 流量:Google 正拉近搜尋同社交內容

Google Search Console 新增 platform properties,創作者可以分開睇 Instagram、TikTok、X、YouTube 喺 Google Search / Discover 帶嚟嘅點擊同曝光。好用,但唔係完整社交分析工具。

26 天前
Joomla 兩個頁面編輯外掛爆滿分漏洞,站主唔好淨係更新就算Tech News

Joomla 兩個頁面編輯外掛爆滿分漏洞,站主唔好淨係更新就算

iThome 報道,CISA 已經放 SP Page Builder 同 PageBuilder CK 兩個 Joomla 漏洞入 KEV。兩個都係免登入上載檔案後可執行 PHP code,站主除咗更新外掛,仲要查可疑 Super Admin、web shell 同 server 憑證。

26 天前
Langflow 漏洞入 CISA KEV,自架 AI agent 工具要即刻補Tech News

Langflow 漏洞入 CISA KEV,自架 AI agent 工具要即刻補

CISA 7 月 7 日把 Langflow CVE-2026-55255 放入 KEV,iThome 報道美國聯邦機構要喺 7 月 10 日前處理。呢個漏洞唔止係 CVSS 分數高咁簡單;如果自架 AI agent 工具對外開放,flow、API key 同內部資料都有機會俾人借住條路打。

26 天前
Meta Muse Image 入 WhatsApp 同 IG:生圖功能夠貼地,私隱設定要睇清Tech News

Meta Muse Image 入 WhatsApp 同 IG:生圖功能夠貼地,私隱設定要睇清

Meta 發表 Muse Image,生圖、改圖、IG Story 特效同 WhatsApp 對話生圖都會放入 Meta AI。功能睇落啱創作者同小店用,但官方只講有限地區;公開 IG 帳號相片亦可能俾人用嚟生圖,設定要自己關。

26 天前
Rust 首次入 TIOBE 前十:memory safety 由口號變成選型壓力Tech News

Rust 首次入 TIOBE 前十:memory safety 由口號變成選型壓力

iThome 報道 Rust 首次排入 TIOBE 前十,官方榜單顯示佢喺 2026 年 7 月排第 10、評分 1.34%。呢件事唔代表 C/C++ 退場,較似係公司開始攞 memory safety 做技術選型、招聘同安全成本盤算。

26 天前
Dialogflow CX 漏洞已補好,但客服 AI agent 權限要重查Tech News

Dialogflow CX 漏洞已補好,但客服 AI agent 權限要重查

iThome 報道 Varonis 揭露 Google Dialogflow CX Rogue Agent 漏洞。Google 已補好,亦冇已知客戶受影響;用開 Playbook Code Blocks 嘅團隊,仲要翻查 playbook 權限、共享 project 同 logs。

26 天前
自架 Gitea 用 Docker 要即刻睇:一個 header 已可冒認用戶Tech News

自架 Gitea 用 Docker 要即刻睇:一個 header 已可冒認用戶

iThome 報道 Gitea 漏洞已有人試探,官方 advisory 確認舊版 Docker image 預設信任所有 proxy;只要反向代理登入開咗,攻擊者可用 X-WEBAUTH-USER 冒認用戶。自架 repo、CI secret 同私有 code 要即刻盤點。

26 天前
AI agents 入企業,Cisco Duo IAM 想補返權限治理缺口Tech News

AI agents 入企業,Cisco Duo IAM 想補返權限治理缺口

iThome 報道,Cisco 喺台灣展示新版 Duo IAM,想將零信任存取套用到 AI agents 身上。呢件事值得睇,因為企業用 coding agents 連 GitHub、Jira、Slack 同內部資料時,舊式員工帳號同 API key 已經好難交代風險。

26 天前
BeyondTrust RS/PRA 四個高危漏洞:自建遠端支援系統要即補 25.3.3Tech News

BeyondTrust RS/PRA 四個高危漏洞:自建遠端支援系統要即補 25.3.3

BeyondTrust 修補 Remote Support 同 Privileged Remote Access 四個漏洞,最嚴重可喺特定設定下繞過登入。官方話雲端客戶 4 月已補好;自建版公司要升到 25.3.3 以上,仲要檢查管理入口有冇外露。

26 天前
2026 上半年資安大鑊整理:舊 token、AI 客服同基建一齊出事Tech News

2026 上半年資安大鑊整理:舊 token、AI 客服同基建一齊出事

TechCrunch 整理咗 2026 上半年幾單重災級外洩同勒索事件。睇落由政府資料到水務、學校平台、Instagram 都有,其實共通點好清楚:攻擊者唔一定靠高深漏洞,好多時係攞到舊憑證、呃到人批 login,或者揀中冇人管嘅供應鏈。

27 天前
Lazarus 扮 Rollup package 混入 npm,香港開發機同 CI 要即刻自查Tech News

Lazarus 扮 Rollup package 混入 npm,香港開發機同 CI 要即刻自查

JFrog 6 月 30 日揭露一批扮 Rollup polyfill 嘅 npm package,iThome 7 月 7 日報道呢波 Lazarus 供應鏈攻擊。麻煩位係 build 工具一入開發機或 CI,就可能摸到 token、browser session 同 crypto wallet。

27 天前
PolinRider 伸入 npm、Composer 同 Go:裝包前真係要望清楚Tech News

PolinRider 伸入 npm、Composer 同 Go:裝包前真係要望清楚

iThome 報道,Socket 發現 PolinRider 已經由 npm 擴到 Packagist、Go module 同 Chrome Web Store。重點唔止係某個套件有毒,而係求職 coding task、package install、VS Code task 全部都可以變成入口;本地開發團隊要查 lockfile、repo history 同 secrets。

27 天前
OpenSSH 10.4 補 8 項安全問題:PQC 簽章有得試,升級前要睇相容性Tech News

OpenSSH 10.4 補 8 項安全問題:PQC 簽章有得試,升級前要睇相容性

iThome 報道 OpenSSH 10.4 修補 8 項安全問題同加入混合式 PQC 簽章。對照官方 notes,今次最值得睇嘅唔只係補洞,仲有幾個會影響舊 script、Linux sandbox 同老舊 SSH implementation 嘅相容性位。

27 天前
AWS ACM 支援 ACME:TLS 憑證就嚟短到唔應該再人手續Tech News

AWS ACM 支援 ACME:TLS 憑證就嚟短到唔應該再人手續

AWS ACM 而家可畀 ACME 客戶端申請公開 TLS 憑證,Certbot、cert-manager、acme.sh 都可接入。好處係權限同監察集中返;麻煩係佢唔係免費替代 Let’s Encrypt,域名同 wildcard 都要計 ACM 定價。

27 天前
QuimaRAT 用 Java 跨 Windows、macOS、Linux,公司 IT 要醒神Tech News

QuimaRAT 用 Java 跨 Windows、macOS、Linux,公司 IT 要醒神

LevelBlue 公開 QuimaRAT 分析,iThome 報道佢以 MaaS 模式賣。呢類 Java RAT 麻煩位係 Windows、macOS、Linux 混合環境都要一齊守,尤其可疑 JAR、釣魚附件同異常 Java process。

27 天前
ColdFusion 滿分漏洞兩個鐘見攻擊:舊 web app 唔 patch 就係入口Tech News

ColdFusion 滿分漏洞兩個鐘見攻擊:舊 web app 唔 patch 就係入口

iThome 報道 ColdFusion CVE-2026-48282 公開技術細節後,唔夠兩個鐘已有蜜罐見到攻擊。Adobe 已推 2025 Update 10、2023 Update 21;公司 IT 最少要查版本、CFIDE/RDS 暴露、WAF 同 log。

27 天前
Akira 借假 OpManager 下載頁落手,IT admin 要改下載 SOPTech News

Akira 借假 OpManager 下載頁落手,IT admin 要改下載 SOP

iThome 報道呢宗 Akira 案例,入口由 IT admin 搜 ManageEngine OpManager 開始,假下載頁送出木馬 MSI。企業下載工具、驗 hash、權限同備份 SOP,今次都要重新睇過。

27 天前
Gartner 講主權 AI 同 agent 風險:公司唔好只買 Copilot 就算Tech News

Gartner 講主權 AI 同 agent 風險:公司唔好只買 Copilot 就算

iThome 報道,Gartner 喺未來兩年資料與分析重點入面,放入主權 AI、AI agent 風險同 AI governance 平台。對香港公司嚟講,買 Copilot 或 OpenAI API 只係起步;資料留喺邊、agent 可以做幾多、出事有冇 audit log 同人手覆核,會直接影響可唔可以放入正式流程。

27 天前
Apple Hide My Email 疑似穿窿:真實電郵有機會俾人反查,iCloud+ 用戶先停一停Tech News

Apple Hide My Email 疑似穿窿:真實電郵有機會俾人反查,iCloud+ 用戶先停一停

iThome 報道,EasyOptOuts 研究員指 Hide My Email 可俾人用 alias 反推出真實電郵;Apple 曾兩度話修好,但研究員話仍可重現。未有公開修補前,敏感帳戶唔好太依賴呢層遮掩。

27 天前
酒店客服收「相片 ZIP」要小心:Calendly 同 Google redirect 都可以包裝釣魚Tech News

酒店客服收「相片 ZIP」要小心:Calendly 同 Google redirect 都可以包裝釣魚

iThome 報道引述 Microsoft Threat Intelligence,2026 年 4 月起有攻擊者針對歐洲同亞洲酒店業,用假客人投訴、相片 ZIP、Calendly 通知同 Google redirect 派 TonRAT。最要記住係:SPF/DKIM/DMARC pass 只代表寄信路徑睇落正常,唔代表附件安全。

27 天前