TAG

#釣魚攻擊

12 篇文章

TechLab 所有關於「釣魚攻擊」嘅文章、評測同教學,由最新排起。

黑客入侵社交帳戶偷私密相片勒索:密碼、相簿同中招後點處理Tech News

黑客入侵社交帳戶偷私密相片勒索:密碼、相簿同中招後點處理

FBI 警告,黑客會用重用密碼、假客服同釣魚網站接管社交及個人帳戶,再偷走私密相片勒索。攻擊唔分地區,香港用家亦要檢查密碼、passkey、登入裝置、雲端相簿分享同第三方 app 權限;一旦中招,保留證據、停止付款,再搶救電郵同帳戶。

11 天前
真 Microsoft 網址都可以中招:Kali365 點攞走公司帳戶 tokenTech News

真 Microsoft 網址都可以中招:Kali365 點攞走公司帳戶 token

Kali365 利用正常嘅 Microsoft Device Code 登入流程,令人喺真網站替攻擊者批出 Microsoft 365 token。已知樣本集中美國,未見香港機構遇襲證據,但公司同學校嘅 Microsoft 365 管理員都有必要檢查設定。

11 天前
酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365Tech News

酒店 Wi‑Fi 唔止偷密碼:假更新同 Device Code 點攻陷 Microsoft 365

攻擊者入侵酒店同會議場地嘅 Wi‑Fi 閘道器,再用假更新植入木馬,甚至借 Microsoft 正版登入頁呃用戶授權。香港未見確認個案,不過出差期間用公司 Microsoft 365 嘅人值得識得分辨。

19 天前
passkey 名單點名 Instagram、Netflix:密碼同 SMS 2FA 真係要換Tech News

passkey 名單點名 Instagram、Netflix:密碼同 SMS 2FA 真係要換

新網站 Why No Passkeys? 話全球最常用、又有登入嘅網站入面,仲有 24% 未支援 passkey。呢份名單最有用嘅地方,係畀你一眼睇到邊啲帳戶值得即刻去開 passkey。

25 天前
Zimbra 舊版睇一封信已可中招:企業電郵同雙重認證備用碼齊外洩Tech News

Zimbra 舊版睇一封信已可中招:企業電郵同雙重認證備用碼齊外洩

俄羅斯政府支援組織利用 Zimbra Classic UI 漏洞,只要收件人喺未修補嘅 webmail 睇到惡意郵件,攻擊程式就有機會借用登入狀態,偷走近 90 日電郵、通訊錄同雙重認證備用碼。修補版本早已推出,管理員仲要檢查有冇留下長期存取途徑。

29 天前
Microsoft 365 開咗 MFA 都可以中招:Evilginx 點樣偷走登入 sessionTech News

Microsoft 365 開咗 MFA 都可以中招:Evilginx 點樣偷走登入 session

Evilginx 類工具夾喺用戶同 Microsoft 登入系統中間,等受害者完成密碼同 MFA,再偷走已獲授權嘅 session。Lexfo 追查到三組相關攻擊,但 218 個帳號其實來自裝置驗證碼行動。公司除咗升級 passkey/FIDO2,仲要收緊 Conditional Access、監察異常登入同適時撤銷 session。

1 個月前
Signal / WhatsApp 騎劫提醒:加密冇壞,先查 linked deviceTech News

Signal / WhatsApp 騎劫提醒:加密冇壞,先查 linked device

FBI 同 CISA 話俄方情報相關攻擊者已經騎劫過數以千計通訊 app 帳戶,手法唔係打穿 Signal 或 WhatsApp 加密,而係用假客服、驗證碼、PIN、linked device 同 Signal 備份 recovery key 叫用戶自己交出入口。

1 個月前
Forg365 釣魚拆解:真 Microsoft 登入頁同假頁兩條路,MFA 點解守唔晒Tech News

Forg365 釣魚拆解:真 Microsoft 登入頁同假頁兩條路,MFA 點解守唔晒

Forg365 集合 AI 誘餌、device code 釣魚、AiTM 同 session 延續工具。受害人就算見到真 Microsoft 登入頁,或者已經完成 MFA,都可能親手授權攻擊者。公司 IT 要查 Conditional Access、抗釣魚 MFA 同 Entra 登入紀錄。

1 個月前
Teams 假 IT 支援電話呃人裝 EtherRAT,公司要收緊咩Tech News

Teams 假 IT 支援電話呃人裝 EtherRAT,公司要收緊咩

iThome 報道 Unit 42 近期見到一宗 Teams 社交工程攻擊:釣魚信先引人開 PDF,跟住假 IT 支援打 Teams 電話,誘使員工交出控制權同裝遠端工具,最後落 EtherRAT。呢類招數對用 Microsoft 365 嘅公司好貼地,因為假支援正正扮緊日常流程。

1 個月前
假記者加 LINE 再寄惡意附件:社交工程最麻煩係身份夠似真Tech News

假記者加 LINE 再寄惡意附件:社交工程最麻煩係身份夠似真

iThome 報道,台灣調查局破獲有人偽冒國際記者,用租返嚟嘅 LINE 帳號接觸政學界人士,再用惡意附件嘗試入侵。呢件事值得留意嘅位,係攻擊者先用可信身份建立關係,再引你開附件或者回覆。

1 個月前
酒店客服收「相片 ZIP」要小心:Calendly 同 Google redirect 都可以包裝釣魚Tech News

酒店客服收「相片 ZIP」要小心:Calendly 同 Google redirect 都可以包裝釣魚

iThome 報道引述 Microsoft Threat Intelligence,2026 年 4 月起有攻擊者針對歐洲同亞洲酒店業,用假客人投訴、相片 ZIP、Calendly 通知同 Google redirect 派 TonRAT。最要記住係:SPF/DKIM/DMARC pass 只代表寄信路徑睇落正常,唔代表附件安全。

2 個月前
Signal 假客服釣復原 key:備份安全最大弱點係人手交出去Tech News

Signal 假客服釣復原 key:備份安全最大弱點係人手交出去

新一波釣魚訊息假冒 Signal Support,聲稱備份同步有問題,誘使用家交出 Secure Backups recovery key。重點唔係 Signal 加密被破,而係攻擊者想繞過加密,拎到舊訊息、相片同文件。

3 個月前