TAG

#資安

317 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

勒索軟件改由收件箱入門:一封可疑電郵點樣拖垮成間公司Tech News

勒索軟件改由收件箱入門:一封可疑電郵點樣拖垮成間公司

Sophos 2026 調查話,惡意電郵同釣魚合計佔受訪勒索個案一半,漏洞入口就由去年度 32% 跌至 18%。數字反映攻擊者愈來愈鍾意借員工帳戶入門,不過調查只涵蓋曾經受害嘅機構,亦冇香港樣本,解讀時要留返條界線。

13 天前
SGLang 高危漏洞未有修補:自架 LLM 團隊即刻要查呢幾項Tech News

SGLang 高危漏洞未有修補:自架 LLM 團隊即刻要查呢幾項

SGLang 嘅 expert-parallel backup 子系統爆出高危反序列化漏洞。攻擊要同時符合功能已開啟、相關介面俾不可信網絡連到兩個條件,但成功後可喺推理 server 執行程式碼。正式修補未見影,自架團隊要先查設定、收窄網絡權限,同停用 Pickle IPC。

13 天前
微軟開源 Dusseldorf:私有 OAST 捕捉盲點,部署代價亦唔細Tech News

微軟開源 Dusseldorf:私有 OAST 捕捉盲點,部署代價亦唔細

Dusseldorf 用自家 DNS、HTTP 同 HTTPS listener 接收目標系統嘅頻外 callback,協助追查 SSRF、XXE 同 SSTI 等盲點。私有部署有助控制測試資料,不過 Azure、網域 NS、公開 IPv4 同身份整合樣樣都要自己處理。

13 天前
歐盟 AI 透明規則 8 月 2 日生效:聊天機械人同生成內容點樣標先算數Tech News

歐盟 AI 透明規則 8 月 2 日生效:聊天機械人同生成內容點樣標先算數

歐盟《AI 法案》第 50 條由 8 月 2 日起適用,聊天機械人、deepfake、AI 生成內容同情緒辨識都有新披露要求。不過責任按供應商、專業使用者同發布情境分開,source code、一般編輯輔助同經實質人手審核嘅公共利益文字亦有例外。

13 天前
Gemini CLI 六分鐘搬走殭屍網絡 C&C,開發團隊要管住 agent 權限Tech News

Gemini CLI 六分鐘搬走殭屍網絡 C&C,開發團隊要管住 agent 權限

一名使用俄語嘅威脅行動者用 Gemini CLI 管理已受控電腦,六分鐘內完成 C&C 遷移同除錯。呢個時間唔包括由零建立整個殭屍網絡,但足以提醒開發團隊:coding agent 一有 shell、憑證同網上存取權,風險已經去到實際操作層面。

13 天前
AI 審 code 唔使盲追最貴模型:平價模型重跑三次都有得追Tech News

AI 審 code 唔使盲追最貴模型:平價模型重跑三次都有得追

Aikido 用 13 款 AI 模型重查 26 個已知漏洞,發現同一模型跑三次再合併結果,可以搵返單次走漏嘅問題,平價模型亦有機會追貼高階版本。不過測試樣本細、直接指向漏洞位置,又冇公開誤報率,暫時未足以當成 coding agent 排行榜。

13 天前
7-Zip 26.02 修補 XZ 漏洞:要開惡意檔先中,仍然值得即刻更新Tech News

7-Zip 26.02 修補 XZ 漏洞:要開惡意檔先中,仍然值得即刻更新

7-Zip 修補一個可執行惡意程式碼嘅 XZ 解壓漏洞,但攻擊者要先氹用戶瀏覽惡意網頁或者開檔,唔可以直接隔空入機。用緊舊版嘅個人用戶同公司 IT,應檢查版本並升上 26.02。

13 天前
ServiceNow AI 沙箱漏洞傳遭利用:自建環境要即查帳戶同 MID ServerTech News

ServiceNow AI 沙箱漏洞傳遭利用:自建環境要即查帳戶同 MID Server

CVE-2026-6875 可畀未登入嘅攻擊者逃出 ServiceNow AI 平台沙箱,進一步讀取資料、開管理員帳戶,甚至借相連 MID Server 接觸內部網絡。第三方話已見利用活動,但官方暫時未見託管 instance 受影響;自建環境而家要立即核對版本同追查紀錄。

13 天前
OkoBot 專攻 Windows 加密貨幣用戶,假錢包畫面直接偷 seed phraseTech News

OkoBot 專攻 Windows 加密貨幣用戶,假錢包畫面直接偷 seed phrase

OkoBot 會由 ClickFix 或假 GitHub 軟件攻入 Windows,再裝入鍵盤側錄、畫面監控同惡意瀏覽器擴充功能。用 Ledger、Trezor 都要留神:硬件錢包本身冇失守,但中毒電腦可以喺官方桌面程式顯示假 seed phrase 頁面,等用戶親手交出資產控制權。

13 天前
一封電郵令 AI agent 記錯嘢:長期記憶點解會變成持續攻擊面Tech News

一封電郵令 AI agent 記錯嘢:長期記憶點解會變成持續攻擊面

MemGhost 研究示範,連接電郵同長期記憶嘅 AI agent,可以俾一封惡意郵件偷偷植入假資料,之後再按錯誤記憶答問題甚至執行操作。87.5% 成功率有指定測試條件,但已經足以提醒開發者重新處理記憶權限同來源。

14 天前
FBI 再警告假探員追款騙局:中過一次招,點解容易再失多次錢Tech News

FBI 再警告假探員追款騙局:中過一次招,點解容易再失多次錢

FBI 警告,有騙徒專向曾經中招嘅人埋手,扮探員或者追款專家,聲稱可以取回失款,再套取金錢同銀行資料。香港暫時冇證據顯示係同一批案件,不過當中套路相當通用,尤其要小心主動聯絡、預繳費用、索取驗證碼同轉去私人通訊平台。

14 天前
NadMesh 掃描自架 AI 服務:Ollama、ComfyUI 同 MCP 要即刻檢查咩Tech News

NadMesh 掃描自架 AI 服務:Ollama、ComfyUI 同 MCP 要即刻檢查咩

NadMesh botnet 正掃描 Ollama、ComfyUI、Gradio、n8n 同 MCP server,入侵後會搜掠 AWS key、Kubernetes token、.env 同 Docker 憑證。控制台數字未經獨立核實,但外露服務、舊漏洞同持久化痕跡已經值得即刻檢查。

14 天前
NGINX/F5 重大漏洞點樣分?三類管理員要即刻檢查版本同設定Tech News

NGINX/F5 重大漏洞點樣分?三類管理員要即刻檢查版本同設定

F5 7 月安全更新牽涉多條產品線,但唔代表每部 NGINX server 都可以直接俾人攻入。真正風險要睇版本、模組、設定同攻擊者本身有冇權限,Open Source、Ingress Controller 同 BIG-IP 嘅處理方法亦完全唔同。

14 天前
Windows 版 Zoom 爆 9.8 分帳號接管漏洞:受影響版本同更新方法一次睇Tech News

Windows 版 Zoom 爆 9.8 分帳號接管漏洞:受影響版本同更新方法一次睇

Zoom 修補 4 個 Windows 版漏洞,最嚴重嗰個毋須登入、毋須用戶撳掣,理論上可經網上接管帳號。普通 Zoom Workplace、VDI Client 同 VDI Plugin 嘅安全版本各有分別,公司 IT 要逐樣核對。

14 天前
中國牽頭 WAICO 集齊 29 國:AI 標準同算力合作會點走Tech News

中國牽頭 WAICO 集齊 29 國:AI 標準同算力合作會點走

WAICO 由中國牽頭、總部設喺上海,創始陣容集中喺全球南方。佢短期內改變唔到晶片供應,亦未有公開執法權,不過如果成員國開始共用模型測試、採購同數據標準,中國 AI 產品出海嘅阻力可能會慢慢降低。

14 天前
HTTP/2 停滯流量控制可拖垮 server:Apache、Citrix、F5 修補清單Tech News

HTTP/2 停滯流量控制可拖垮 server:Apache、Citrix、F5 修補清單

部分 HTTP/2 server 處理停滯流量控制時,會繼續產生回應兼佔住 RAM,攻擊者毋須登入都有機會拖慢甚至中斷服務。Apache Traffic Server、NetScaler 同 F5 BIG-IP 各有唔同修補方法,單靠一般限流未必夠。

14 天前
HollowByte 冇 CVE 仲易走漏:OpenSSL server 點查版本同補洞Tech News

HollowByte 冇 CVE 仲易走漏:OpenSSL server 點查版本同補洞

OpenSSL 嘅 HollowByte 可借細小 TLS 輸入放大記憶體消耗,Okta 實驗更見到 glibc 記憶體碎片持續佔位。麻煩位係佢冇 CVE,常見掃描工具未必會報警;維運人員要自行核對 OpenSSL 分支、Linux 套件修補紀錄,再重啟所有載入舊 library 嘅服務。

14 天前
SonicWall SMA 1000 零日漏洞已遭利用:升級後仲要查有冇失守Tech News

SonicWall SMA 1000 零日漏洞已遭利用:升級後仲要查有冇失守

SonicWall SMA 1000 兩個零日漏洞已經俾人用嚟入侵,攻擊者毋須登入就可以接觸設備內部服務,再攞到 root 權限。受影響公司除咗要裝 hotfix,仲要翻查紀錄;一旦發現入侵跡象,官方建議重灌設備、換密碼同重設 TOTP。

14 天前
WordPress wp2shell 核心漏洞要即時更新:受影響版本同檢查清單Tech News

WordPress wp2shell 核心漏洞要即時更新:受影響版本同檢查清單

WordPress 核心爆出 wp2shell 漏洞鏈,部分版本可俾未登入嘅攻擊者遠端執行程式碼。官方已推出 7.0.2、6.9.5 同 6.8.6,亦啟動強制自動更新;不過網站管理員仍要親自核實版本,更新後亦要檢查帳戶、檔案同主要功能有冇異常。

14 天前
Windows 11 24H2 十月到期?先睇清版本,再決定點升 25H2Tech News

Windows 11 24H2 十月到期?先睇清版本,再決定點升 25H2

Windows 11 24H2 唔係全部版本都喺 2026 年 10 月停止更新。Home、Pro 等一般版本要準備升 25H2,Enterprise 同 Education 就支援多一年。以下教你查清楚電腦版本、更新方法,同點解唔應該夾硬繞過微軟嘅相容性攔截。

14 天前
NotebookLM 改名 Gemini Notebook:同步做到邊,Search 仲未正式接入Tech News

NotebookLM 改名 Gemini Notebook:同步做到邊,Search 仲未正式接入

Google 將 NotebookLM 改名做 Gemini Notebook,重點落喺同 Gemini App 共用研究資料。來源、名稱同自訂指示可以同步,但分享 notebook、Studio 內容、手機功能同 Workspace 帳戶仍有限制;至於 Google Search AI Mode,現階段只係預告稍後接入。

14 天前
SonicWall SMA1000 零時差漏洞已遭利用:企業 IT 要即刻更新兼查入侵Tech News

SonicWall SMA1000 零時差漏洞已遭利用:企業 IT 要即刻更新兼查入侵

SonicWall SMA1000 兩個零時差漏洞正遭實際利用,HKCERT 已列為高風險。攻擊者可以由外網繞入設備內部服務,再取得 root 權限。用緊指定 6210、7210、8200v 或 CMS 版本嘅機構,要即刻更新、查 log,同確認帳戶及 MFA 資料有冇外洩。

14 天前
網站叫你按 Win+R 貼指令即刻停手:ACR Stealer 專偷瀏覽器登入資料Tech News

網站叫你按 Win+R 貼指令即刻停手:ACR Stealer 專偷瀏覽器登入資料

微軟發現 ACR Stealer 活動增加,攻擊者會用假驗證頁氹人按 Win+R,再貼上惡意指令。圖片、WebDAV 同 PowerShell 只係後續攻擊鏈;最易認嘅警號係:網站叫你親手執行系統指令。

14 天前
Roblox Build 用文字生成遊戲搬上手機,公開 Alpha 仍只係創作起步Tech News

Roblox Build 用文字生成遊戲搬上手機,公開 Alpha 仍只係創作起步

Roblox 想用 Build 將遊戲起稿搬入手機 app:打幾句 prompt,就有基本原型可以修改、試玩同發布。門檻的確低咗,不過公開 Alpha 首輪只限紐西蘭,生成質素、審核速度、營利安排同香港推出時間都未有答案。

14 天前