網絡安全平台供應商 Check Point 指出,隨企業對生成式 AI(GenAI)工具的使用迅速擴展,敏感資料外洩的風險不斷增加,全球企業使用的每 44 個 GenAI 指令中,就有 1 個存在高度資料外洩風險。此外,Check Point 亦揭示近日大型 Facebook 釣魚攻擊,有黑客濫用 Facebook Business Suite 及 facebookmail.com 功能,傳送假冒 Meta 官方通知的釣魚郵件,輕易繞過傳統安全篩檢。
連續三個月亞太地區排名第一
根據 Check Point 公布的 2025 年 10 月《全球威脅指數》報告,發現香港每間機構遭受的網絡攻擊次數平均每週達到 1,858 次,按年增加 37%,升幅已連續三個月在亞太地區排名第一。在香港,教育業為首要攻擊目標,其次是工業/製造業。 在十月,全球企業使用的每 44 個 GenAI 指令中,就有 1 個存在高度資料外洩風險,影響到 87% 會恆常使用 GenAI 工具的機構。另有額外 19% 的指令涉及潛在敏感資料,例如例如內部通訊紀錄、客戶資料或專有程式碼,這突顯了加強 AI 管治和資料保護措施的迫切需要。 如欲取得完整的 2025 年 10 月全球威脅指數報告及其他資訊,請瀏覽 Check Point 網誌。新型釣魚攻擊活動 利用 Meta Business Suite 對準中小企業
Check Point 電郵安全研究人員,最近更揭露一項大規模的釣魚攻擊。攻擊者已發送超過 40,000 封釣魚郵件至逾 5,000 名客戶,主要遍及美國、歐洲、加拿大及澳洲,並鎖定頻繁使用 Facebook 廣告的行業,包括汽車、教育、地產、酒店及金融等。此攻擊活動主要針對中小企業(SMB)及中型市場機構,少數大型知名企業亦有受害。這些企業特別依賴 Meta 平台進行客戶互動,其員工亦經常會收取到「Meta Business」的通知,因此更容易誤信偽造訊息。 網絡犯罪分子首先以 Facebook 官方的標誌及名稱建立假冒的商業專頁,並利用商業邀請功能,發送看似官方通知的釣魚郵件。關鍵在於,這些訊息都來自真實的 facebookmail.com 網域。一般用戶通常對陌生的發件地址不抱信任,但這次的電郵來自熟悉且受信任的域名,使釣魚訊息更具說服力。 這些電郵的設計與真實的 Facebook 通知無異,語氣急切,包括: 1.「請即行動:邀請您加入免費的廣告優惠計劃」 2.「Meta 代理合作夥伴邀請」 3.「帳戶驗證要求」 每封電郵均包含偽裝成 Facebook 官方通知的惡意連結。受害者點擊後,會被引導至一個釣魚網站(如 vercel.app 等網域),以盜取其賬戶憑證及敏感資料。 [caption id="attachment_25265" align="alignnone" width="788"]
真實的釣魚郵件範例[/caption]
電郵的標題及內容高度重複,可見攻擊者使用了模板批量推送電郵,目的是希望廣泛散播攻擊及提升電郵點擊率,而非僅針對單一目標。再者,釣魚郵件通過官方的 facebookmail.com 網域發送,使訊息更具說服力,同時也難以被自動化系統辨識。