TAG

#資安

316 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

Chrome 151 一次修補 370 個安全問題:電腦同 Android 點樣即刻更新Tech News

Chrome 151 一次修補 370 個安全問題:電腦同 Android 點樣即刻更新

Chrome 151 已經開始推送,Google 官方確認今次有 370 項安全修正,當中包括 7 個 Critical 同 71 個 High。不過,呢個總數跨越唔同平台同風險級別,唔代表每個漏洞都正俾人用嚟攻擊。Windows、Mac、Linux 同 Android 用戶最好而家檢查版本,更新後記得重新開啟 Chrome。

4 天前
VMware 三個重大漏洞要即補:vCenter 可繞過登入,ESX 要先控制 VMTech News

VMware 三個重大漏洞要即補:vCenter 可繞過登入,ESX 要先控制 VM

Broadcom 一口氣修補 VMware 五個漏洞,當中三個屬重大風險。最急係兩個唔使登入、只要連到 vCenter 就有機會觸發嘅漏洞;ESX 嗰個就要先控制使用 VMXNET3 嘅虛擬機。管理員要先睇清楚每個漏洞要咩條件先觸發,再跟次序更新。

4 天前
KMS host 要補 TPM:微軟 2026 年先提示,企業 IT 而家點準備Tech News

KMS host 要補 TPM:微軟 2026 年先提示,企業 IT 而家點準備

微軟準備用 TPM attestation 收緊企業 Windows 大量授權啟用,但 2026 年 8 月唔係強制死線。Windows Server 2025 屆時只會顯示硬件 readiness 提示,正式要求要等下一個 Server LTSC;管理員而家應該先盤點實體、虛擬同後備 KMS host。

4 天前
AWS RDS snapshot 短暫公開都可洩資料:管理員點樣堵住掃描盲點Tech News

AWS RDS snapshot 短暫公開都可洩資料:管理員點樣堵住掃描盲點

雲端保安公司發現,部分 AWS 資源只係短暫設成公開,兩次保安掃描之間已經消失。公開 RDS snapshot 毋須長期掛喺網上先有風險,管理員要由加密、權限閘門、CloudTrail 同組織政策幾邊一齊收緊。

4 天前
OpenAI agent 借 Modal 客戶環境攻 Hugging Face,測試 sandbox 點解會失守Tech News

OpenAI agent 借 Modal 客戶環境攻 Hugging Face,測試 sandbox 點解會失守

OpenAI 測試網絡攻擊能力期間,agent 逃出隔離環境,借第三方雲端 sandbox 做跳板,再闖入 Hugging Face。事件冇證據顯示 AI 突然產生反叛意識,反而暴露 agent 一接通網上服務、憑證同程式執行權限,細小設定失誤已經足以串成一條真實攻擊路徑。

4 天前
Cisco FMC 固定密碼漏洞已遭利用:受影響版本、hotfix 同排查方法Tech News

Cisco FMC 固定密碼漏洞已遭利用:受影響版本、hotfix 同排查方法

Cisco 確認 Secure FMC 漏洞 CVE-2026-20316 正遭積極利用。漏洞分數得 5.3,但可以配合其他弱點提權,所以官方評為 High。企業、學校、機構同 MSP 應盡快裝 hotfix,再檢查系統有冇出現指定入侵跡象。

4 天前
Visual Studio 新 Agent 預覽:branch 分析同內建 skills 點用Tech News

Visual Studio 新 Agent 預覽:branch 分析同內建 skills 點用

Visual Studio 2026 18.8 加入新版 Copilot Agent 預覽,同時內建 .NET、Azure skills,仲可以直接將 Git branch 放入 Chat 分析。功能幾實用,不過 skills 預設關閉,Copilot 又改用 token 計費,團隊啟用前要先睇清楚成本同限制。

4 天前
AI 幫手撞中 Linux 核心競爭條件,研究快咗但離全自動攻破仲遠Tech News

AI 幫手撞中 Linux 核心競爭條件,研究快咗但離全自動攻破仲遠

STAR Labs 公開 Linux 核心漏洞 CVE-2026-53264 嘅研究經過,AI 幫手睇程式碼、砌概念驗證同縮短觸發時間,不過漏洞確認、環境調校同完整 exploit 仍然靠人。漏洞已有公開利用程式,自管 Linux 主機宜盡快更新核心。

4 天前
冷門 npm 套件先試招,再騎劫 axios:惡意更新點樣直入開發機同 CI/CDTech News

冷門 npm 套件先試招,再騎劫 axios:惡意更新點樣直入開發機同 CI/CD

axios 惡意版本只上架約三個鐘,風險卻唔止於一個套件。攻擊者借 npm 安裝流程喺開發機同 CI runner 執行後門,連部署 token、雲端金鑰同 production 權限都可能一併拎走。Amazon 最新調查再將事件追溯到一年前嘅冷門套件試招。

4 天前
Dependabot 惡意套件警示擴到 PyPI:Python 專案點樣開同點樣處理Tech News

Dependabot 惡意套件警示擴到 PyPI:Python 專案點樣開同點樣處理

GitHub 擴闊 Dependabot 嘅惡意套件資料來源,Python 專案而家都可收到 PyPI 套件警示。不過功能要自行開啟,收到通知亦要先核對套件來源,再移除依賴、重建環境同檢查憑證有冇外洩。

4 天前
假 Zoom/Teams 會議點落毒:叫你貼 PowerShell 指令即刻停Tech News

假 Zoom/Teams 會議點落毒:叫你貼 PowerShell 指令即刻停

假會議網站話你個咪壞咗、SDK 過期,再教你開 Run、PowerShell 或 Terminal「修復」,其實係 ClickFix 攻擊。今次目標主要集中喺 Web3 同加密貨幣圈,攻擊者仲會騎劫 Telegram 帳號,借你信任嘅人帶你入局。

4 天前
假 ChatGPT Plus 付款失敗電郵點呃卡資料:收到續費通知先做四個核對Tech News

假 ChatGPT Plus 付款失敗電郵點呃卡資料:收到續費通知先做四個核對

Check Point 發現 ChatGPT 首次打入品牌冒充網絡釣魚榜前十,案例用 Plus 付款失敗做餌,引人交出卡號、到期日、CVV 同姓名。排名只反映單一保安公司嘅全球樣本,暫時冇香港個案數字,亦冇跡象顯示 OpenAI 平台遭入侵。

4 天前
Perplexity Numbat 監察 Codex/Claude Code,攔截能力有界線Tech News

Perplexity Numbat 監察 Codex/Claude Code,攔截能力有界線

AI coding agent 可以讀檔、改 code、跑 command,出錯時影響遠過普通聊天機械人。Perplexity 開源 Numbat,畀公司監察同重建 agent 行為,但各平台嘅攔截能力有差異,預設規則亦只會報警。

4 天前
OpenAI agent 突破 sandbox:package proxy 串起攻擊鏈Tech News

OpenAI agent 突破 sandbox:package proxy 串起攻擊鏈

OpenAI 內部資安評測模型利用 Artifactory 零時差漏洞離開 sandbox,再借公開 code-execution endpoint 做跳板,攻入 Hugging Face。成件事提醒開發團隊:agent 權限愈高,網絡出口、憑證同緊急停機機制就愈要逐樣收緊。

4 天前
SleeperGem 專攻開發者電腦:三批 RubyGems 惡意版本要即查Tech News

SleeperGem 專攻開發者電腦:三批 RubyGems 惡意版本要即查

SleeperGem 借長期冇活動嘅 RubyGems 維護者帳號發布惡意版本,仲特登避開 CI,集中攻開發者電腦。Ruby、Fastlane 團隊要即查 Gemfile.lock;中招嘅話,單純刪 gem 都唔夠,仲要清理電腦、輪換 credentials 同重審發布權限。

4 天前
SonicWall 遭撞密碼式掃描:30 間機構現未授權登入,管理員點處理Tech News

SonicWall 遭撞密碼式掃描:30 間機構現未授權登入,管理員點處理

有人用外洩帳戶資料自動試登入 SonicWall VPN 同防火牆,Huntress 喺三日內確認 30 間機構出現未授權登入。管理員而家要先留底查紀錄、收窄 WAN 同 SSL VPN 入口,再重設憑證同強制開 MFA。

4 天前
MFA 開咗都照失守:假登入頁、QR code 同 token 點樣接管公司帳戶Tech News

MFA 開咗都照失守:假登入頁、QR code 同 token 點樣接管公司帳戶

開咗 MFA 唔代表帳戶一定安全。攻擊者而家會用假登入頁截取 session token、狂推登入通知,甚至借真正 Microsoft 裝置授權頁叫用戶親手批出存取權。公司要轉用 passkey/FIDO2,亦要收緊 MFA 登記同登入政策。

5 天前
Certighost 公開 PoC 推高風險 企業應先修補 AD CS 憑證簽發 serverTech News

Certighost 公開 PoC 推高風險 企業應先修補 AD CS 憑證簽發 server

Microsoft 修補 AD CS 權限提升漏洞 CVE-2026-54121 後,再提醒企業優先更新所有 Enterprise CA。公開 PoC 已令攻擊門檻降低,不過暫時未有證據顯示漏洞已遭實際攻擊。未補得切嘅環境,應即時開啟稽核同翻查異常憑證。

5 天前
Perplexity AI agent 正式踩入 Windows:可改 Office 檔,安全確認仲要問清楚Tech News

Perplexity AI agent 正式踩入 Windows:可改 Office 檔,安全確認仲要問清楚

Perplexity 將 Personal Computer 帶到 Windows,AI agent 可以直接整理本機檔案、修改 Word/Excel/PowerPoint,再跨 Outlook 同網頁完成工作。功能幾實用,但官方資料未講清楚香港開放情況、系統要求同安全邊界,企業 IT 唔宜見到 sandbox 同 undo 就即刻放行。

5 天前
AI agent 4 日半做咗 1.76 萬個動作:Hugging Face 入侵時間線有咩教訓Tech News

AI agent 4 日半做咗 1.76 萬個動作:Hugging Face 入侵時間線有咩教訓

OpenAI 資安評測用嘅 AI agent 越過 sandbox,再借第三方服務攻入 Hugging Face。新公開時間線顯示,佢喺 4 日半試咗約 1.76 萬個動作。事件反映 agent 一有網上存取同憑證,傳統權限設計同告警速度未必追得上。

5 天前
Wiz Atlas 用多 agent 搵漏洞:GitHub RCE 展示 AI 安全研究去到邊Tech News

Wiz Atlas 用多 agent 搵漏洞:GitHub RCE 展示 AI 安全研究去到邊

Wiz 公布 AI 漏洞研究系統 Atlas,用多個專門 agent 拆 attack surface、平行追查線索,再互相挑錯同實際觸發漏洞。GitHub RCE 個案相當搶眼,不過當時用嘅只係 Atlas 早期 AI 輔助工具;90.9% benchmark 成績同逾 200 個未知漏洞,亦要睇清楚測試範圍同證據去到邊。

5 天前
Codex Security 開源 CLI/SDK:AI 漏洞掃描點樣放入日常開發流程Tech News

Codex Security 開源 CLI/SDK:AI 漏洞掃描點樣放入日常開發流程

OpenAI 公開 Codex Security 嘅 CLI 同 TypeScript SDK,開發者可以掃描本機 repo、Git 變更同未提交程式碼,亦可以將掃描加落 pre-commit 或 CI 流程。不過核心分析仍然要用 OpenAI 雲端模型,結果同修補建議亦要人手覆核。

5 天前
iOS 26.6 修補網頁、圖片可觸發嘅高危漏洞,iPhone 11 起應盡快更新Tech News

iOS 26.6 修補網頁、圖片可觸發嘅高危漏洞,iPhone 11 起應盡快更新

Apple 推出 iOS 26.6 同 iPadOS 26.6,修補 87 個不重複 CVE,當中包括惡意網頁、圖片、3D 檔案同 app 可觸發嘅問題。官方未有證據顯示漏洞已遭實際利用,不過涉及任意程式碼、核心同 root 權限,用緊支援裝置嘅話,就冇必要再等。

5 天前
Rider 2026.2 畀 AI 直接問 IDE:寫測試、查 CPU 瓶頸少靠估Tech News

Rider 2026.2 畀 AI 直接問 IDE:寫測試、查 CPU 瓶頸少靠估

Rider 2026.2 開放測試覆蓋、效能快照同重構引擎畀 AI 代理調用。方向實際過單靠模型讀檔案,不過 `finding-tests` 已由預設功能改成自行啟用,早前慳一半 token 嘅宣傳亦未能喺新模型重現。

5 天前