TAG

#資安

492 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

Akamai 拆解「自帶 EDR」:保安軟件點解可以反過來護住惡意程式Tech News

Akamai 拆解「自帶 EDR」:保安軟件點解可以反過來護住惡意程式

Akamai 示範攻擊者點樣濫用 SentinelOne 安裝程式同高權限介面,避過 Windows PPL 保護,再借 EDR 嘅防篡改功能掩護惡意程式。研究未見用於真實攻擊,但公司 IT 唔可以只靠端點顯示「安全」就當冇事。

1 個月前
有 2FA 一樣可俾人改密碼:漏洞藏喺重設流程同 sessionTech News

有 2FA 一樣可俾人改密碼:漏洞藏喺重設流程同 session

台灣資安署披露,有政府網站將重設驗證碼同登入 OTP 送到瀏覽器,後端又冇重新核實身份,結果攻擊者可以改密碼兼登入管理帳號。件事冇證明 OTP 技術失守,出事嘅係成條帳戶復原流程。

1 個月前
Google 搵 Marvell 擴闊 TPU 供應鏈,1,200 億美元其實係業績上限Tech News

Google 搵 Marvell 擴闊 TPU 供應鏈,1,200 億美元其實係業績上限

Google 同 Marvell 簽咗多年客製晶片協議,範圍由 AI 推論加速器去到網絡、儲存同 RAM 介面。不過 1,200 億美元只係認股權證全部歸屬所對應嘅累計收入上限,唔代表 Google 已經落實同額訂單。

1 個月前
MCP 每月下載近 5 億次,企業接駁 AI agent 前要先補好權限管治Tech News

MCP 每月下載近 5 億次,企業接駁 AI agent 前要先補好權限管治

Mozilla 指 MCP 普及速度遠超企業管治能力,不過報告引用嘅 9,700 萬月下載量已經過時,最新官方數字接近 5 億。數字反映相關開發工具好活躍,但唔代表有同等數量嘅公司正式部署。企業接駁 GitHub、雲端服務或者內部資料前,要先分清讀取、寫入同高風險操作點樣批核。

1 個月前
npm、RubyGems 56 個仿冒套件偷 Windows 資料:裝過點查、未中招點防Tech News

npm、RubyGems 56 個仿冒套件偷 Windows 資料:裝過點查、未中招點防

攻擊者用 40 個 npm 套件同 16 個 RubyGems 套件扮成熱門 dependency,安裝時即喺 Windows 啟動竊密程式。以下整理完整名單、lockfile 同 Windows 檢查方法,亦講清楚懷疑中招後點處理登入憑證、Telegram session 同加密貨幣錢包。

1 個月前
GitLab 修補 14 項漏洞:自行託管用戶要升級到邊版、點樣準備Tech News

GitLab 修補 14 項漏洞:自行託管用戶要升級到邊版、點樣準備

GitLab 19.2.2、19.1.4 同 19.0.6 修補多項安全問題,當中包括 Analytics 儀表板 XSS、套件庫遠端執行程式碼同 CI/CD API 權限漏洞。GitLab.com 已經處理,自行託管用戶就要備份、核對升級路線再更新。

1 個月前
Defender 爆 ShieldBreak 零時差:低權限可升 SYSTEM,修補仍未到Tech News

Defender 爆 ShieldBreak 零時差:低權限可升 SYSTEM,修補仍未到

ShieldBreak 可借 Microsoft Defender 嘅高權限,由普通帳戶升至 SYSTEM。Microsoft 已用 CVE-2026-69414 獨立追蹤,但正式修補仲未推出;一般用戶唔使當成上網即中招,公司 IT 就要開始盤點同監察。

1 個月前
Ray 漏洞確認遭積極利用:Safari/Firefox 可借 DNS 重綁攻擊開發環境Tech News

Ray 漏洞確認遭積極利用:Safari/Firefox 可借 DNS 重綁攻擊開發環境

Ray 去年修補嘅 CVE-2025-62593,最近俾 CISA 確認已有人實際利用。開發者只要用 Safari 或 Firefox 開過惡意網站,瀏覽器就可能變成通道,畀攻擊者向本機或公司內部嘅 Ray 服務落指令。

1 個月前
麥當勞等 9 間企業 Azure 目錄疑外洩:有 MFA 點解仲會失守?Tech News

麥當勞等 9 間企業 Azure 目錄疑外洩:有 MFA 點解仲會失守?

黑客聲稱取得麥當勞、Vodafone、TCS 等企業合共逾 360 萬筆 Azure 目錄資料,不過入侵方法同實際規模仍未證實。事件值得公司 IT 留意嘅位,係 infostealer 除咗偷密碼,亦可能偷走已完成 MFA 嘅登入 token。

1 個月前
1 Tbps 級 DDoS 第二季急增:Cloudflare 免費防護夠唔夠用?Tech News

1 Tbps 級 DDoS 第二季急增:Cloudflare 免費防護夠唔夠用?

Cloudflare 話今年第二季截停 805 宗超過 1 Tbps 嘅網絡層 DDoS,第一季得 130 宗。數字夠搶眼,不過一般網站最實際嘅風險,往往係源站 IP 外洩、告警冇開,同埋遇上事故先發現備援從未試過。

1 個月前
SAP Commerce Cloud 滿分漏洞出現利用嘗試:更新完仲要重新部署Tech News

SAP Commerce Cloud 滿分漏洞出現利用嘗試:更新完仲要重新部署

SAP 修補 CVE-2026-58231 後三日,honeypot 已錄得利用嘗試。漏洞影響 Commerce Cloud 2211 嘅 Data Hub Adapter,管理員除咗更新,仲要重建同重新部署應用,再核對線上環境真係行緊修正版。

1 個月前
Claude 五項服務中斷 36 分鐘:Claude Code、API 點樣避開單點故障Tech News

Claude 五項服務中斷 36 分鐘:Claude Code、API 點樣避開單點故障

Claude 喺香港時間 8 月 17 日清晨短暫中斷,Claude.ai、Console、API、Claude Code 同 Cowork 全部受影響。事故約 36 分鐘後解決,但一次過冧足多個入口,提醒開發團隊:轉用同一供應商另一個介面,未必算得上真正後備。

1 個月前
GeoServer SQL 注入已有探測活動,管理員而家要做嘅五件事Tech News

GeoServer SQL 注入已有探測活動,管理員而家要做嘅五件事

GeoServer 新發現嘅免登入 SQL 注入漏洞,公開後幾個鐘已錄得數百次探測。官方而家已有修補版,管理員要確認服務有冇公開上網、限制存取、收細資料庫權限,再由紀錄分清掃描同真正入侵。

1 個月前
Cursor Builds 預熱 Cloud Agents:省低開工等待,3 倍快要睇 repoTech News

Cursor Builds 預熱 Cloud Agents:省低開工等待,3 倍快要睇 repo

Cursor 用 Builds 喺背景預先拉 code、安裝 dependencies 同保存環境,等 Cloud Agents 一啟動就可以開工。方向幾實際,尤其啱大型 repo 同多 agent 並行,不過「最高快 3 倍」只係官方內部數據,實際效果會相差好遠。

1 個月前
量子電腦未到,Google Cloud PQC 時鐘已行:2026 年先查三樣設定Tech News

量子電腦未到,Google Cloud PQC 時鐘已行:2026 年先查三樣設定

Google Cloud 公布 2027 至 2029 年 PQC 路線圖,但現有用戶最近嘅期限其實係 2026 年 10 月。Load Balancer 會開始預設啟用混合式量子安全 key exchange,公司要及早檢查 TLS client、SSL policy 同 KMS key,尤其係要長期保密嘅資料。

1 個月前
Rancher 權限漏洞可由測試叢集跳入控制層,管理員要即查 RBACTech News

Rancher 權限漏洞可由測試叢集跳入控制層,管理員要即查 RBAC

CVE-2026-44945 唔係街外任何人撳幾下就攻得入,不過門檻亦冇想像中高:一般 Rancher 用戶可以匯入自己控制嘅叢集,再借跨叢集權限檢查漏洞升做管理員。官方已推出四個修補版本,未升級嘅團隊要收緊建立叢集權限,同時翻查高權限綁定同 API audit log。

1 個月前
Interrupt Injection 繞過 Spectre v2 防線,Intel/AMD 影響要分開睇Tech News

Interrupt Injection 繞過 Spectre v2 防線,Intel/AMD 影響要分開睇

MIT CSAIL 研究人員搵到 Spectre v2 防線入面一個極短時間空隙,再用硬件中斷污染分支預測。研究涵蓋四款 Intel/AMD CPU,但完整讀取 kernel 記憶體嘅攻擊只喺 AMD Zen 2 Linux 上完成,實際風險較集中喺共用 server 同雲端環境。

1 個月前
扮 GitHub 叫你貼 Terminal 指令:AmnesiaStealer 偷密碼兼接管 Mac 瀏覽器Tech News

扮 GitHub 叫你貼 Terminal 指令:AmnesiaStealer 偷密碼兼接管 Mac 瀏覽器

AmnesiaStealer 用假 GitHub 下載頁引人自行執行 Terminal 指令,入侵後會偷登入密碼、Keychain、瀏覽器資料、Apple Notes、Telegram session 同錢包資料,仲可以複製 Chromium profile,等攻擊者遙控已登入嘅網站。

1 個月前
一通假銀行電話點樣借你部 Android 申貸,再用 NFC 遙距盜刷Tech News

一通假銀行電話點樣借你部 Android 申貸,再用 NFC 遙距盜刷

騙徒扮銀行職員,誘使受害人側載 SpyNote,再遙控手機裝入 WindRelay、操作銀行 app 申貸,仲叫人將實體卡貼近手機,實時中繼 NFC 交易。攻擊要受害人連環配合,Android 同 NFC 本身冇遭破解,但成條騙局可以喺十幾分鐘內完成。

1 個月前
TP-Link Aginet 五個漏洞可奪設備控制權,香港供應版本是否受影響未明Tech News

TP-Link Aginet 五個漏洞可奪設備控制權,香港供應版本是否受影響未明

TP-Link 修補 Aginet 系列五個漏洞,最嚴重一個可繞過登入驗證,攞到設備完整控制權。香港寬頻同網上行均有 Aginet 產品,但 ISP 自訂型號及韌體未有足夠資料確認受影響,用戶應先查機底標籤,再向寬頻商追問更新狀態。

1 個月前
Kimwolf v7 扮 Chrome 發 DDoS:平價 Android TV Box 點解成為攻擊節點Tech News

Kimwolf v7 扮 Chrome 發 DDoS:平價 Android TV Box 點解成為攻擊節點

Kimwolf v7 用 HTTP/2 配合 Chrome 類瀏覽器指紋,令 DDoS 請求更難靠簡單規則分辨;另一邊又用 ENS、Tor 同本機代理保住控制通道。真正麻煩係大批缺乏更新、開住 ADB 或預載代理軟件嘅平價 Android TV Box,插電上網已經可以成為攻擊節點。

1 個月前
CSA 2026 雲端威脅榜:AI 幫攻擊者加速,企業 agent 權限亦成新入口Tech News

CSA 2026 雲端威脅榜:AI 幫攻擊者加速,企業 agent 權限亦成新入口

CSA 最新雲端威脅調查首次將兩類 AI 風險排入前列:攻擊者用 AI 加快搵漏洞同釣魚,企業 AI 系統本身亦可能俾人操控。公司引入 agent 同跨系統整合時,帳戶、權限同 connector 管理要跟得上。

1 個月前
City-Forum 掃 Salesforce、ServiceNow:公開入口點樣變成資料外洩Tech News

City-Forum 掃 Salesforce、ServiceNow:公開入口點樣變成資料外洩

City-Forum 攻擊活動冇用零日漏洞,亦冇先偷帳戶密碼。Reco 指攻擊者用自製工具,經 Salesforce 同 ServiceNow 嘅公開入口大量讀取 guest 本身有權睇嘅資料。真正要補嘅位,係公開 API、ACL、分享規則同記錄權限。

1 個月前
VMware vCenter 漏洞已有人利用:reverse SSH 留後門,企業要即刻修補Tech News

VMware vCenter 漏洞已有人利用:reverse SSH 留後門,企業要即刻修補

vCenter Syslog 漏洞 CVE-2026-59310 已傳出有人利用,攻擊者入侵後會部署 reverse SSH,長期保留遙距通道。Broadcom 冇提供 workaround,企業除咗即刻升級,亦要檢查 vCenter 有冇不明程式同異常對外 SSH 連線。

1 個月前