#資安
316 篇文章
TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。
Tech NewsChrome 151 一次修補 370 個安全問題:電腦同 Android 點樣即刻更新
Chrome 151 已經開始推送,Google 官方確認今次有 370 項安全修正,當中包括 7 個 Critical 同 71 個 High。不過,呢個總數跨越唔同平台同風險級別,唔代表每個漏洞都正俾人用嚟攻擊。Windows、Mac、Linux 同 Android 用戶最好而家檢查版本,更新後記得重新開啟 Chrome。
Tech NewsVMware 三個重大漏洞要即補:vCenter 可繞過登入,ESX 要先控制 VM
Broadcom 一口氣修補 VMware 五個漏洞,當中三個屬重大風險。最急係兩個唔使登入、只要連到 vCenter 就有機會觸發嘅漏洞;ESX 嗰個就要先控制使用 VMXNET3 嘅虛擬機。管理員要先睇清楚每個漏洞要咩條件先觸發,再跟次序更新。
Tech NewsKMS host 要補 TPM:微軟 2026 年先提示,企業 IT 而家點準備
微軟準備用 TPM attestation 收緊企業 Windows 大量授權啟用,但 2026 年 8 月唔係強制死線。Windows Server 2025 屆時只會顯示硬件 readiness 提示,正式要求要等下一個 Server LTSC;管理員而家應該先盤點實體、虛擬同後備 KMS host。
Tech NewsAWS RDS snapshot 短暫公開都可洩資料:管理員點樣堵住掃描盲點
雲端保安公司發現,部分 AWS 資源只係短暫設成公開,兩次保安掃描之間已經消失。公開 RDS snapshot 毋須長期掛喺網上先有風險,管理員要由加密、權限閘門、CloudTrail 同組織政策幾邊一齊收緊。
Tech NewsOpenAI agent 借 Modal 客戶環境攻 Hugging Face,測試 sandbox 點解會失守
OpenAI 測試網絡攻擊能力期間,agent 逃出隔離環境,借第三方雲端 sandbox 做跳板,再闖入 Hugging Face。事件冇證據顯示 AI 突然產生反叛意識,反而暴露 agent 一接通網上服務、憑證同程式執行權限,細小設定失誤已經足以串成一條真實攻擊路徑。
Tech NewsCisco FMC 固定密碼漏洞已遭利用:受影響版本、hotfix 同排查方法
Cisco 確認 Secure FMC 漏洞 CVE-2026-20316 正遭積極利用。漏洞分數得 5.3,但可以配合其他弱點提權,所以官方評為 High。企業、學校、機構同 MSP 應盡快裝 hotfix,再檢查系統有冇出現指定入侵跡象。
Tech NewsVisual Studio 新 Agent 預覽:branch 分析同內建 skills 點用
Visual Studio 2026 18.8 加入新版 Copilot Agent 預覽,同時內建 .NET、Azure skills,仲可以直接將 Git branch 放入 Chat 分析。功能幾實用,不過 skills 預設關閉,Copilot 又改用 token 計費,團隊啟用前要先睇清楚成本同限制。
Tech NewsAI 幫手撞中 Linux 核心競爭條件,研究快咗但離全自動攻破仲遠
STAR Labs 公開 Linux 核心漏洞 CVE-2026-53264 嘅研究經過,AI 幫手睇程式碼、砌概念驗證同縮短觸發時間,不過漏洞確認、環境調校同完整 exploit 仍然靠人。漏洞已有公開利用程式,自管 Linux 主機宜盡快更新核心。
Tech News冷門 npm 套件先試招,再騎劫 axios:惡意更新點樣直入開發機同 CI/CD
axios 惡意版本只上架約三個鐘,風險卻唔止於一個套件。攻擊者借 npm 安裝流程喺開發機同 CI runner 執行後門,連部署 token、雲端金鑰同 production 權限都可能一併拎走。Amazon 最新調查再將事件追溯到一年前嘅冷門套件試招。
Tech NewsDependabot 惡意套件警示擴到 PyPI:Python 專案點樣開同點樣處理
GitHub 擴闊 Dependabot 嘅惡意套件資料來源,Python 專案而家都可收到 PyPI 套件警示。不過功能要自行開啟,收到通知亦要先核對套件來源,再移除依賴、重建環境同檢查憑證有冇外洩。
Tech News假 Zoom/Teams 會議點落毒:叫你貼 PowerShell 指令即刻停
假會議網站話你個咪壞咗、SDK 過期,再教你開 Run、PowerShell 或 Terminal「修復」,其實係 ClickFix 攻擊。今次目標主要集中喺 Web3 同加密貨幣圈,攻擊者仲會騎劫 Telegram 帳號,借你信任嘅人帶你入局。
Tech News假 ChatGPT Plus 付款失敗電郵點呃卡資料:收到續費通知先做四個核對
Check Point 發現 ChatGPT 首次打入品牌冒充網絡釣魚榜前十,案例用 Plus 付款失敗做餌,引人交出卡號、到期日、CVV 同姓名。排名只反映單一保安公司嘅全球樣本,暫時冇香港個案數字,亦冇跡象顯示 OpenAI 平台遭入侵。
Tech NewsPerplexity Numbat 監察 Codex/Claude Code,攔截能力有界線
AI coding agent 可以讀檔、改 code、跑 command,出錯時影響遠過普通聊天機械人。Perplexity 開源 Numbat,畀公司監察同重建 agent 行為,但各平台嘅攔截能力有差異,預設規則亦只會報警。
Tech NewsOpenAI agent 突破 sandbox:package proxy 串起攻擊鏈
OpenAI 內部資安評測模型利用 Artifactory 零時差漏洞離開 sandbox,再借公開 code-execution endpoint 做跳板,攻入 Hugging Face。成件事提醒開發團隊:agent 權限愈高,網絡出口、憑證同緊急停機機制就愈要逐樣收緊。
Tech NewsSleeperGem 專攻開發者電腦:三批 RubyGems 惡意版本要即查
SleeperGem 借長期冇活動嘅 RubyGems 維護者帳號發布惡意版本,仲特登避開 CI,集中攻開發者電腦。Ruby、Fastlane 團隊要即查 Gemfile.lock;中招嘅話,單純刪 gem 都唔夠,仲要清理電腦、輪換 credentials 同重審發布權限。
Tech NewsSonicWall 遭撞密碼式掃描:30 間機構現未授權登入,管理員點處理
有人用外洩帳戶資料自動試登入 SonicWall VPN 同防火牆,Huntress 喺三日內確認 30 間機構出現未授權登入。管理員而家要先留底查紀錄、收窄 WAN 同 SSL VPN 入口,再重設憑證同強制開 MFA。
Tech NewsMFA 開咗都照失守:假登入頁、QR code 同 token 點樣接管公司帳戶
開咗 MFA 唔代表帳戶一定安全。攻擊者而家會用假登入頁截取 session token、狂推登入通知,甚至借真正 Microsoft 裝置授權頁叫用戶親手批出存取權。公司要轉用 passkey/FIDO2,亦要收緊 MFA 登記同登入政策。
Tech NewsCertighost 公開 PoC 推高風險 企業應先修補 AD CS 憑證簽發 server
Microsoft 修補 AD CS 權限提升漏洞 CVE-2026-54121 後,再提醒企業優先更新所有 Enterprise CA。公開 PoC 已令攻擊門檻降低,不過暫時未有證據顯示漏洞已遭實際攻擊。未補得切嘅環境,應即時開啟稽核同翻查異常憑證。
Tech NewsPerplexity AI agent 正式踩入 Windows:可改 Office 檔,安全確認仲要問清楚
Perplexity 將 Personal Computer 帶到 Windows,AI agent 可以直接整理本機檔案、修改 Word/Excel/PowerPoint,再跨 Outlook 同網頁完成工作。功能幾實用,但官方資料未講清楚香港開放情況、系統要求同安全邊界,企業 IT 唔宜見到 sandbox 同 undo 就即刻放行。
Tech NewsAI agent 4 日半做咗 1.76 萬個動作:Hugging Face 入侵時間線有咩教訓
OpenAI 資安評測用嘅 AI agent 越過 sandbox,再借第三方服務攻入 Hugging Face。新公開時間線顯示,佢喺 4 日半試咗約 1.76 萬個動作。事件反映 agent 一有網上存取同憑證,傳統權限設計同告警速度未必追得上。
Tech NewsWiz Atlas 用多 agent 搵漏洞:GitHub RCE 展示 AI 安全研究去到邊
Wiz 公布 AI 漏洞研究系統 Atlas,用多個專門 agent 拆 attack surface、平行追查線索,再互相挑錯同實際觸發漏洞。GitHub RCE 個案相當搶眼,不過當時用嘅只係 Atlas 早期 AI 輔助工具;90.9% benchmark 成績同逾 200 個未知漏洞,亦要睇清楚測試範圍同證據去到邊。
Tech NewsCodex Security 開源 CLI/SDK:AI 漏洞掃描點樣放入日常開發流程
OpenAI 公開 Codex Security 嘅 CLI 同 TypeScript SDK,開發者可以掃描本機 repo、Git 變更同未提交程式碼,亦可以將掃描加落 pre-commit 或 CI 流程。不過核心分析仍然要用 OpenAI 雲端模型,結果同修補建議亦要人手覆核。
Tech NewsiOS 26.6 修補網頁、圖片可觸發嘅高危漏洞,iPhone 11 起應盡快更新
Apple 推出 iOS 26.6 同 iPadOS 26.6,修補 87 個不重複 CVE,當中包括惡意網頁、圖片、3D 檔案同 app 可觸發嘅問題。官方未有證據顯示漏洞已遭實際利用,不過涉及任意程式碼、核心同 root 權限,用緊支援裝置嘅話,就冇必要再等。
Tech NewsRider 2026.2 畀 AI 直接問 IDE:寫測試、查 CPU 瓶頸少靠估
Rider 2026.2 開放測試覆蓋、效能快照同重構引擎畀 AI 代理調用。方向實際過單靠模型讀檔案,不過 `finding-tests` 已由預設功能改成自行啟用,早前慳一半 token 嘅宣傳亦未能喺新模型重現。