TAG

#資安

317 篇文章

TechLab 所有關於「資安」嘅文章、評測同教學,由最新排起。

WordPress、HTTP/2、SonicWall 同日響警號:站主同公司 IT 應先補邊個?Tech News

WordPress、HTTP/2、SonicWall 同日響警號:站主同公司 IT 應先補邊個?

今輪三組漏洞入面,WordPress 核心漏洞最貼近一般站主,SonicWall SMA 1000 就因為經已有人入侵而最急。HTTP/2 問題只影響部分 server 實作,IT 團隊要先查清產品同版本,唔好見到 HTTP/2 三個字就一刀切停服務。

15 天前
Windows「假 TTF」惡意程式點入侵:付款電郵壓縮檔先係入口Tech News

Windows「假 TTF」惡意程式點入侵:付款電郵壓縮檔先係入口

FortiGuard 發現一批由商業合作、付款通知電郵散播嘅 Windows 惡意程式,攻擊者用 .ttf 副檔名掩飾後段載入器。收件人要先執行壓縮檔內嘅 JScript,攻擊鏈先會開動,財務、採購同中小企尤其要識得處理呢類附件。

15 天前
假 CAPTCHA 叫你貼 Terminal 指令 ClickLock 點樣逼 Mac 用戶交密碼Tech News

假 CAPTCHA 叫你貼 Terminal 指令 ClickLock 點樣逼 Mac 用戶交密碼

ClickLock 用假驗證頁氹 Mac 用戶自行執行惡意指令,再扮 macOS 密碼框、密集關閉常用程式,逼人交出登入密碼。今次拆解佢點避過傳統防護、中招時有咩徵兆,同點樣用較穩陣方法清理及保住網上帳戶。

15 天前
Gemini 3.5 Pro 再延期:coding 能力點解成為焦點Tech News

Gemini 3.5 Pro 再延期:coding 能力點解成為焦點

Gemini 3.5 Pro 錯過 Google 原先預告嘅六月檔期。消息指模型 coding 表現同穩定性未達內部目標,但 Google 只確認測試仍然繼續。對用 Gemini API、coding agent 同企業 AI 平台嘅團隊嚟講,延期最實際嘅影響係模型選擇同開發時間表又要重排。

15 天前
AICM 1.1 增至 247 項控制:公司開 AI agent 前要查啲咩Tech News

AICM 1.1 增至 247 項控制:公司開 AI agent 前要查啲咩

公司引入內部 chatbot、coding agent 或第三方雲端 AI,風險唔止員工打錯一句 prompt。AICM 1.1 用 247 項控制同 320 條評估問題,幫團隊逐層檢查資料、權限、日誌、供應商同事故處理,不過框架映射唔代表已經符合法規。

15 天前
Claude 可以代你登入又睇唔到密碼,1Password 保到邊度?Tech News

Claude 可以代你登入又睇唔到密碼,1Password 保到邊度?

1Password for Claude 俾 Claude 經授權登入網站,密碼同一次性驗證碼唔會交到模型手上。呢套設計減低 agent 接觸密碼同一次性驗證碼嘅風險,不過成功登入之後,Claude 仍然可以操作帳戶,撳錯掣、改錯資料同受惡意網頁誤導嘅風險依然存在。

16 天前
資安團隊用 AI 快過公司管得切:六項控制要即刻補返Tech News

資安團隊用 AI 快過公司管得切:六項控制要即刻補返

SANS 調查指,將 AI 納入資安策略嘅機構一年間由 50%升至 78%,但有正式 AI 風險管理同合規計劃嘅比例只得 36%。當 AI 開始參與威脅偵測、事故調查甚至 red team,企業要補嘅已經唔止係一份使用守則。

17 天前
裝過受污染 Jscrambler 點算?查清 npm 痕跡同即刻換走 secretsTech News

裝過受污染 Jscrambler 點算?查清 npm 痕跡同即刻換走 secrets

Jscrambler 嘅 npm 發布 token 遭人偷走,攻擊者接連推出五個惡意版本,部分仲會喺安裝時執行。開發團隊要翻查 lockfile、CI 記錄同 npm cache;只要惡意程式曾經行過,就要當部機或 runner 已失守,撤銷所有可能外洩嘅 secrets。

17 天前
歐盟迫 Google 拆 Android AI 圍牆,第三方助手終於有機會追上 GeminiTech News

歐盟迫 Google 拆 Android AI 圍牆,第三方助手終於有機會追上 Gemini

歐盟敲定 Android AI 互通措施,Google 要畀第三方助手使用語音喚醒、畫面及 app 情境、跨 app 操作同裝置端模型。呢次改動會郁到 Gemini 最實際嘅系統優勢,不過要到 Android 18 先全面見真章,香港亦未確定受惠。

17 天前
Kimi K3 用 2.8T MoE 追 Claude、GPT:coding 強,自己部署仲要等Tech News

Kimi K3 用 2.8T MoE 追 Claude、GPT:coding 強,自己部署仲要等

Moonshot AI 推出 Kimi K3,主打 2.8T MoE、100 萬 token context 同長時間 coding agent。官方測試話表現貼近 Claude Fable 5 同 GPT-5.6 Sol,不過獨立測試見到速度、成本各有取捨,完整權重亦要等到 7 月 27 日。

17 天前
Chrome 150 一口氣補 7 個漏洞 三個重大 UAF 問題要重開瀏覽器先搞掂Tech News

Chrome 150 一口氣補 7 個漏洞 三個重大 UAF 問題要重開瀏覽器先搞掂

Google 為 Chrome 150 修補 7 個保安漏洞,當中三個重大 UAF 問題牽涉鏡頭擷取、GPU 同 Network 元件。暫時冇證據顯示漏洞已遭利用,不過更新分批推出,裝好之後亦要重開瀏覽器先正式生效。

17 天前
AI agent 嘅風險未必出喺最後答案:TraceSafe 追查工具呼叫途中問題Tech News

AI agent 嘅風險未必出喺最後答案:TraceSafe 追查工具呼叫途中問題

Agent 交出嘅答案睇落正常,背後可能一早讀錯檔案、洩漏 API key,甚至呼叫咗唔應該用嘅工具。TraceSafe-Bench 將焦點放喺多步工具呼叫軌跡,提醒開發團隊要喺執行期間檢查權限、參數同外部資料。

17 天前
OpenShift 4.22 加入 AI agent 接口:MCP 點樣限制 Kubernetes 權限Tech News

OpenShift 4.22 加入 AI agent 接口:MCP 點樣限制 Kubernetes 權限

Red Hat 喺 OpenShift 4.22 加入技術預覽版 MCP server 同 gateway,等 AI agent 可以查叢集狀態,甚至經批准後改動資源。真正值得睇嘅係 RBAC、OAuth、工具限制同 audit log 點樣夾埋用;功能仍未適合直接放入 production,敏感資料亦唔會自動遮走。

17 天前
Taboola 用 LLM 審廣告:由 demo 上線,差在模型外面嗰五層工程Tech News

Taboola 用 LLM 審廣告:由 demo 上線,差在模型外面嗰五層工程

Taboola 公開 LLM 廣告審查系統 Argus 嘅設計:模型只負責推理,外圍再加多階段審查、RAG、工具、模型路由同 prompt 測試。公司聲稱處理時間由 12 小時縮到幾分鐘,不過未有完整錯誤率同跨語言數據,暫時更值得睇嘅係佢點控制上線風險。

17 天前
GitHub 假 repo 扮正版軟件散毒:撳 README 下載前點樣驗明正身Tech News

GitHub 假 repo 扮正版軟件散毒:撳 README 下載前點樣驗明正身

Arctic Wolf 發現近 300 個 GitHub repo 冒充知名軟件同保安品牌,README 再將人帶去下載 BoryptGrab 類竊資軟件。個 repo 睇落企理,唔代表入面嘅程式可信;開發者下載前要查清楚擁有者、官方網站、release 來源同簽署資料。

18 天前
Uber 擬吞 Delivery Hero:香港 foodpanda 會歸邊,優惠收費暫時未有答案Tech News

Uber 擬吞 Delivery Hero:香港 foodpanda 會歸邊,優惠收費暫時未有答案

Uber 向 Delivery Hero 股東提出現金收購要約,香港 foodpanda 亦列入 Uber 接手嘅業務。不過 Uber Eats 已經撤港多年,兩個本地外賣 app 唔會即時合併;品牌、會員優惠、餐廳收費同營運安排,官方暫時全部未有定案。

18 天前
傳蘋果洽購 AI 晶片公司:Baltra 延期,Siri 借 Nvidia 救火Tech News

傳蘋果洽購 AI 晶片公司:Baltra 延期,Siri 借 Nvidia 救火

The Information 指蘋果正接觸 AI 晶片初創,連銀行都加入研究交易;不過暫時冇收購對象、作價或者時間表。背後關鍵係 Baltra server 晶片延期,而新 Siri 跑大型模型時,已要借 Google Cloud 入面嘅 Nvidia GPU。

18 天前
RabbitMQ 爆兩個權限漏洞:先查 OAuth 設定,再升級兼換 secretTech News

RabbitMQ 爆兩個權限漏洞:先查 OAuth 設定,再升級兼換 secret

RabbitMQ 3.13 至 4.2 多個版本有兩個權限漏洞:一個只影響特定 OAuth 管理介面設定,可以洩漏 client secret;另一個要先有帳戶,但可繞過權限探測 queue 資料。管理員要檢查版本、收窄 15672 port、升級,同埋輪換可能外洩嘅 secret。

18 天前
Microsoft Entra ID 轉用 passkey:企業 IT 由而家起要處理嘅部署問題Tech News

Microsoft Entra ID 轉用 passkey:企業 IT 由而家起要處理嘅部署問題

Microsoft 據報會由 2026 年 9 月起,逐步推動 Entra ID 用戶註冊 passkey;到 2027 年 2 月,企業若仍想用 SMS 或語音 MFA,就要另接第三方傳送服務。IT 團隊要及早盤點受影響帳戶、裝置支援同復原流程,唔好等登入提示出現先處理。

18 天前
GitHub 有 292 個假軟件 repo 散播 BoryptGrab,撳下載前要睇清呢幾樣Tech News

GitHub 有 292 個假軟件 repo 散播 BoryptGrab,撳下載前要睇清呢幾樣

Arctic Wolf 發現至少 292 個冒充知名軟件品牌嘅 GitHub repo,會用假 README 引人下載 BoryptGrab。呢隻 Windows 竊資程式識偷瀏覽器密碼、Cookie、通訊 app session 同錢包資料;如果執行過可疑 ZIP,淨係刪檔都唔夠。

18 天前
一個故事 prompt 繞過 AI 防線:26 款模型單輪越獄平均成功率 71.3%Tech News

一個故事 prompt 繞過 AI 防線:26 款模型單輪越獄平均成功率 71.3%

F5 用 40 篇藏有危險步驟嘅故事,測試 26 款前沿 AI 模型,單輪越獄平均成功率達 71.3%。呢個數字唔代表所有模型平時都有同等失守機會,卻提醒公司揀模型時,能力榜同安全回應同樣要睇。

18 天前
AWS 誘餌藏「情境炸彈」截停 AI 入侵,但中招之後仲要有人執手尾Tech News

AWS 誘餌藏「情境炸彈」截停 AI 入侵,但中招之後仲要有人執手尾

Tracebit 喺 AWS 誘餌 secret 入面收埋會觸發模型安全限制嘅文字,等惡意 AI agent 搜掠資源時自己停低。測試數字幾搶眼,不過研究仍屬早期成果,亦由銷售 canary 服務嘅公司發表。實際防守仍要靠收緊權限、輪替憑證同快速應變。

18 天前
Notepad++ 8.9.7 修補 5 個漏洞:舊版用戶點樣安全更新同核對版本Tech News

Notepad++ 8.9.7 修補 5 個漏洞:舊版用戶點樣安全更新同核對版本

Notepad++ 8.9.7 一口氣修補 5 個保安問題,影響程式本身、外掛更新、工作階段、巨集同安裝程式。部分漏洞可以令程式崩潰、讀取檔案,甚至喺特定條件下執行指令;用緊 8.9.6.4 或更舊版本,最好直接升級再核對安裝檔簽署。

18 天前
Dell 電腦更新警報:7 月補丁收緊派送,問題其實由 6 月開始Tech News

Dell 電腦更新警報:7 月補丁收緊派送,問題其實由 6 月開始

部分配備 Intel IPF driver 嘅 Dell 電腦,裝咗 6 月預覽更新後可能出現耗電、效能或系統異常。微軟已暫停向相關裝置派送 7 月 KB5101650;未收到更新未必係 Windows Update 壞咗,已更新亦唔代表一定中招。

18 天前