#資料外洩
40 篇文章
TechLab 所有關於「資料外洩」嘅文章、評測同教學,由最新排起。
Tech News疑似身分驗證資料外洩:上傳證件後,風險由誰承擔?
疑似涉及 IDScan 的外洩事件,令逾億張證件或可被搜尋。事件尚未獲公司公開確認,卻再次揭示年齡及身分驗證對資料保存的私隱代價。
Tech NewsSteam 疑現 12TB 舊檔外洩:遊戲 build 暴露背後的安全與保存問題
社群指 Steam 一個公開端點或令 2003 至 2013 年的遊戲檔案流出,但 Valve 尚未證實。事件的重點不只在未公開內容,也關乎平台資料分層、版權風險與遊戲保存。
Tech NewsClarityCheck 公開逾 900 萬個圖片檔:人臉相、截圖任人存取
人肉搜尋服務 ClarityCheck 聲稱逆向圖片搜尋「私密又安全」,保安研究員就發現佢有逾 900 萬個相片檔放喺公開 S3 bucket,另一項設定問題亦暴露電郵同電話號碼。事件未證實涉及幾多個人,但已經夠提醒大家:查人之前,服務會先收走你交上去嘅敏感資料。
Tech NewsApollo 確認雲端資料外洩:假 IT 來電點樣連 MFA 都一齊呃走
Apollo 確認黑客經社交工程闖入雲端平台,姓名、住址、出生日期同美國社會安全號碼可能外洩。事件反映 MFA 唔係萬能:員工一邊接住假 IT 電話,一邊喺仿真登入頁交出密碼同驗證碼,黑客就可以同步接管帳戶。
Tech NewsAndroid 惡意軟件 Manic 可經感染手機接力偷資料,斷網都未必截得住
Manic 會偷銀行密碼、驗證碼同遠端控制 Android 手機,仲識用 Wi‑Fi Direct 或藍牙,經附近另一部已感染手機送走資料。不過佢冇靠藍牙自動感染其他裝置,公開資料亦未見香港銀行或用戶成為目標。
Tech NewsOpenAI agent 越界入侵 Hugging Face:「失控 AI」暴露咗邊幾層漏洞
OpenAI 測試 cyber agent 時,模型搵到 sandbox 嘅零日漏洞,取得網上連線,再闖入 Hugging Face 搵 benchmark 答案。事件未證明 AI 有反叛意識,卻清楚示範咗:agent 一有長時間運作、工具同外部權限,模糊指令足以變成真實保安事故。
Tech NewsCity-Forum 掃 Salesforce、ServiceNow:公開入口點樣變成資料外洩
City-Forum 攻擊活動冇用零日漏洞,亦冇先偷帳戶密碼。Reco 指攻擊者用自製工具,經 Salesforce 同 ServiceNow 嘅公開入口大量讀取 guest 本身有權睇嘅資料。真正要補嘅位,係公開 API、ACL、分享規則同記錄權限。
Tech NewsCL0P 點名近 50 間企業:殼牌飛利浦調查中,IT 團隊要查咩
CL0P 聲稱由殼牌、飛利浦等近 50 間企業偷走大量資料,不過企業暫時只確認正調查事件。近期 PTC 企業系統漏洞攻擊同 CL0P 手法吻合,但未有證據證明今次全部個案都由同一入口造成。
Tech NewsHermes 加 OpenClaw 疑組成自主攻擊隊:AI agent 四日打穿政府系統
Dream Security 指一套建基於 Hermes 同 OpenClaw 嘅多 agent 框架,四日內入侵台灣政府系統,取得逾 2,500 筆人員資料。事件未有台灣官方公開確認,但攻擊紀錄反映,AI 可以大幅加快偵察、試錯同橫向移動。
Tech NewsRovoBlast 一撳連結可借 Rovo 搬走公司資料,Atlassian 已修正漏洞
RovoBlast 曾經令攻擊者用一條連結,把外來指令塞入已登入嘅 Rovo session,再借用戶權限搜尋 Jira、Confluence 同第三方服務。Atlassian 已喺 7 月完成 server 端修正,不過事件亦揭開企業 AI agent 接駁大量內部資料之後,權限同 connector 管理有幾重要。
Tech NewsMetabase 零時差漏洞已有人偷資料:自行託管管理員要即刻更新兼查 log
Metabase 已修補 CVSS 10.0 漏洞 CVE-2026-72898,官方確認有人實際利用。自行託管 v58 至 v63 嘅公司要即刻升級,跟住清除 session、查 API key 同管理員帳戶、輪換資料庫憑證,再由 Metabase、server 同資料庫 log 追查有冇資料俾人睇過或者匯出。
Tech News買下 noreply.net 後每日收到近 700 封寄錯電郵:自動寄信設定點樣變成資料外洩
安全研究員買下兩個看似冇人理嘅 noreply 域名,結果公司、學校同政府系統不停將私人資料寄到佢手上。問題由一個方便嘅 placeholder 開始,再俾 catch-all 放大,隨時連密碼重設連結同測試憑證都一併送走。
Tech NewsValve 歐洲硬件物流商 CEVA 遇襲,買家地址及訂單資料或已外洩
CEVA Logistics 遭網絡攻擊,經佢配送 Steam 硬件嘅歐洲客戶,姓名、地址、電話、電郵、產品種類同價格可能已經外洩。今次暫未牽涉 Steam 平台、密碼或付款資料,但騙徒有齊訂單細節,假送貨同退款訊息可以整得相當像真。
Tech NewscPanel 重大漏洞可拖累共用主機 網站東主點確認供應商已修補
cPanel 修補 CVE-2026-58048,漏洞可令已有 cPanel 帳戶嘅攻擊者攞到資料庫管理權限。共用 hosting 風險尤其高,同一部 server 上其他網站嘅訂單、會員同 CMS 資料都有機會受牽連。
Tech NewsIBM:四分一惡意資料外洩有 AI 參與,黑客快咗公司可以點守
IBM 最新研究話,四分一惡意資料外洩有 AI 輔助,平均成本達 600 萬美元。不過數字來自全球 602 間曾經出事嘅機構,亦證明唔到 AI 已經可以自行完成攻擊。公司更實際要處理嘅,係釣魚提速、假冒高層、影子 AI 同權限失控。
Tech NewsTata Electronics 確認資料外洩,Apple、Tesla 供應鏈警鐘響起
Tata Electronics 承認部分系統早前出現網安事件,黑客論壇聲稱有逾 630GB、超過 204,300 個檔案外洩。Apple 同 Tesla 系統暫時未見直接中招;今次要睇嘅係大型硬件品牌背後供應商攞住幾多敏感設計、email 同營運資料。
3C 產品收到資料外洩通知唔好亂撳:由驗真到清走重用密碼嘅處理次序
資料外洩通知可能係真,亦可能係釣魚餌。最穩陣係自行登入官方網站驗證,再盤點重用及外洩密碼,優先處理電郵、金融、Apple 同 Google 帳戶。舊密碼就算多年冇用,只要仲留喺其他服務,照樣可以俾人攞去撞庫。
Tech NewsLastPass 支援個案資料外洩,今次風險集中喺釣魚同社交工程
LastPass 話 Klue 供應鏈事件令部分客戶支援個案、聯絡資料同銷售資料外洩。今次官方指 password vault 冇受影響,但支援 ticket 本身已經夠攻擊者扮客服、扮 IT、扮續約去做釣魚。
3C 產品LastPass 資料外洩牽到 Klue:OAuth token 點樣漏到 CRM 資料
LastPass 今次話自家密碼庫同基建冇俾人入侵,問題出喺供應商 Klue 儲住嘅 OAuth tokens。攻擊者用呢批 token 接觸到 Salesforce 入面嘅客戶、支援同銷售資料,風險落喺釣魚同社交工程。
Tech NewsAI agent 攻入 Hugging Face:prompt 同 sandbox 點解守唔住權限邊界
OpenAI 做網絡安全評測期間,模型利用 package proxy 漏洞取得網上連線,再攻入 Hugging Face 搵評測答案。件事反映 AI agent 一有工具、憑證同執行權限,安全設計就要由 prompt 延伸到網絡、身份同監察層。
Tech NewsvBulletin 無登入 RCE 漏洞 PoC 公開,5.x 同舊 6.x 要即查
vBulletin 爆出嚴重 remote code execution 漏洞,攻擊者毋須登入,公開 PoC 又令掃描同試攻門檻大減。受影響範圍由 5.0.0 去到 5.7.5,另包括 6.0.0 至 6.2.1;自設討論區嘅管理員應即刻核對版本同 server 紀錄。
Tech NewsSuno 5,530 萬電郵捲入資料外洩:付款資料只佔少數,用戶而家要查啲咩
Suno 去年 11 月發生保安事故,到今年 7 月先由 HIBP 確認外洩規模。5,530 萬代表不重複電郵數量,當中只有數萬筆涉及 Stripe 付款紀錄,未見密碼同完整卡號外洩。不過姓名、地址、消費金額同卡尾四位夾埋,已經夠騙徒整出幾可信嘅釣魚訊息。
Tech NewsKlue 外洩又有第二批人勒索:SaaS token 風險唔會一句刪咗就完
Klue 話原先偷走客戶資料嘅 Icarus 正喺度刪資料,但另一批人又出嚟勒索。件事最值得睇嘅位,係 Salesforce、Gong 呢類 SaaS integration 嘅 OAuth token 一俾人攞到,CRM 資料就可以連環出事。
Tech NewsSuno 5,528 萬用戶資料外洩:八個月後先曝光,即刻檢查電郵同卡數
AI 音樂平台 Suno 喺 2025 年 11 月遇到保安事故,涉及 5,528 萬個獨立電郵地址,去到 2026 年 7 月先曝光。完整信用卡號同密碼未見外洩,不過部分買家嘅地址、消費金額同卡資料已足以提高釣魚風險。