#MFA
14 篇文章
TechLab 所有關於「MFA」嘅文章、評測同教學,由最新排起。
Tech NewsApollo 確認雲端資料外洩:假 IT 來電點樣連 MFA 都一齊呃走
Apollo 確認黑客經社交工程闖入雲端平台,姓名、住址、出生日期同美國社會安全號碼可能外洩。事件反映 MFA 唔係萬能:員工一邊接住假 IT 電話,一邊喺仿真登入頁交出密碼同驗證碼,黑客就可以同步接管帳戶。
Tech NewsMedusa 勒索攻擊增至逾 500 間:漏洞公開一日已可俾人打入
CISA 更新 Medusa 勒索軟件警報,截至 2026 年 4 月,美國官方掌握逾 500 間關鍵基建相關受害機構。呢個數字唔代表全球總數,亦唔係香港統計。更值得 IT 團隊留意嘅係,相關攻擊者會搶喺漏洞公開後一日內出手,再用正常遙距管理工具偷資料同散播勒索軟件。
Tech News麥當勞等 9 間企業 Azure 目錄疑外洩:有 MFA 點解仲會失守?
黑客聲稱取得麥當勞、Vodafone、TCS 等企業合共逾 360 萬筆 Azure 目錄資料,不過入侵方法同實際規模仍未證實。事件值得公司 IT 留意嘅位,係 infostealer 除咗偷密碼,亦可能偷走已完成 MFA 嘅登入 token。
Tech News酒店 Wi‑Fi 可劫走 Microsoft 365 登入:MFA 點解都未必擋到
酒店 Wi‑Fi 個名同密碼都正確,背後嘅 gateway 一樣可以俾人控制。黑客改 DNS、擺假 Microsoft 365 頁面,再濫用 device code 登入,就連普通 MFA 都有機會俾用家自己放行。外遊公幹最好識得分清 hotspot、VPN 同 passkey 各自擋到邊一段。
Tech NewsSonicWall 遭撞密碼式掃描:30 間機構現未授權登入,管理員點處理
有人用外洩帳戶資料自動試登入 SonicWall VPN 同防火牆,Huntress 喺三日內確認 30 間機構出現未授權登入。管理員而家要先留底查紀錄、收窄 WAN 同 SSL VPN 入口,再重設憑證同強制開 MFA。
Tech NewsMFA 開咗都照失守:假登入頁、QR code 同 token 點樣接管公司帳戶
開咗 MFA 唔代表帳戶一定安全。攻擊者而家會用假登入頁截取 session token、狂推登入通知,甚至借真正 Microsoft 裝置授權頁叫用戶親手批出存取權。公司要轉用 passkey/FIDO2,亦要收緊 MFA 登記同登入政策。
Tech NewsZimbra 舊版開信即中招:管理員而家要查版本、郵件同登入紀錄
俄羅斯支援嘅攻擊者曾用 CVE-2025-66376 入侵 Zimbra,用戶只要開啟或預覽惡意郵件,攻擊程式就有機會偷走電郵、密碼同 2FA 資料。香港暫時未見公開受害個案,不過用緊自建 Zimbra 嘅公司、學校同 IT 供應商,應該即刻核對版本同翻查紀錄。
Tech NewsMicrosoft 365 開咗 MFA 都可以中招:Evilginx 點樣偷走登入 session
Evilginx 類工具夾喺用戶同 Microsoft 登入系統中間,等受害者完成密碼同 MFA,再偷走已獲授權嘅 session。Lexfo 追查到三組相關攻擊,但 218 個帳號其實來自裝置驗證碼行動。公司除咗升級 passkey/FIDO2,仲要收緊 Conditional Access、監察異常登入同適時撤銷 session。
Tech News勒索軟件改由收件箱入門:一封可疑電郵點樣拖垮成間公司
Sophos 2026 調查話,惡意電郵同釣魚合計佔受訪勒索個案一半,漏洞入口就由去年度 32% 跌至 18%。數字反映攻擊者愈來愈鍾意借員工帳戶入門,不過調查只涵蓋曾經受害嘅機構,亦冇香港樣本,解讀時要留返條界線。
Tech NewsMicrosoft Entra ID 轉用 passkey:企業 IT 由而家起要處理嘅部署問題
Microsoft 據報會由 2026 年 9 月起,逐步推動 Entra ID 用戶註冊 passkey;到 2027 年 2 月,企業若仍想用 SMS 或語音 MFA,就要另接第三方傳送服務。IT 團隊要及早盤點受影響帳戶、裝置支援同復原流程,唔好等登入提示出現先處理。
Tech News一部員工電腦中 infostealer,點樣成年後先拖垮足協系統
阿根廷足協發現機構帳戶寄出未經授權嘅電郵,地下論壇亦有人聲稱出售相關資料。Hudson Rock 認為,入口可能係一部早喺 2025 年感染 infostealer 嘅員工電腦。事件未有完整調查結果,但已經示範咗瀏覽器密碼、session、密碼重用同冇 MFA 點樣串成一次機構事故。
Tech NewsForg365 釣魚拆解:真 Microsoft 登入頁同假頁兩條路,MFA 點解守唔晒
Forg365 集合 AI 誘餌、device code 釣魚、AiTM 同 session 延續工具。受害人就算見到真 Microsoft 登入頁,或者已經完成 MFA,都可能親手授權攻擊者。公司 IT 要查 Conditional Access、抗釣魚 MFA 同 Entra 登入紀錄。
Tech NewsDEBULL 濫用 Microsoft 裝置驗證碼,MFA 點解都未必擋得住
iThome 報道 ZeroBEC 揭露 DEBULL 濫用 Microsoft device code flow,令用戶喺真 Microsoft 頁面完成登入後,攻擊者可以攞到 M365 token。MFA 冇廢,但公司要管住呢條登入路徑。
3C 產品Scattered Spider 案:Windows GDID 點樣變成執法線索
Peter Stokes 被控同 Scattered Spider 有關,檢方話 Microsoft GDID 幫手串起 ngrok、VPN proxy 同多個帳戶。呢單案牽涉 Windows 遙測私隱,亦提醒公司要收緊 helpdesk 同 MFA reset 流程。