Uncategorized

    美國白宮最近公布總統國家安全備忘錄,宣布建立一項打擊跨國網絡犯罪的計劃。根據備忘錄,通過美國司法部及國土安全部審核的私人企業,可在聯邦政府的指揮、控制及監督下,參與針對境外跨國網絡犯罪組織的網絡行動。

    相關目標包括利用網絡從事勒索軟件、金融詐騙、性勒索及其他犯罪活動的跨國組織。計劃所針對的是具網絡能力的犯罪組織,而不是一般私人企業可自行選定的任何黑客或網絡目標。

    備忘錄列出兩類行動。第一類是網絡監控行動,目的是從相關網絡、資訊系統或基礎設施收集情報。第二類是網絡效果行動,可能涉及操控、干擾、阻斷、削弱或摧毀資訊系統、網絡及相關基礎設施。

    不過,私人企業不能自行決定目標或單方面發動行動。相關企業必須先接受政府審查及批准,並與司法部或國土安全部簽訂合約。每項行動亦須按照政府制定的程序,取得事先批准及書面指示。

    備忘錄要求國家協調中心負責建立、管理及維持相關計劃,並由司法部及國土安全部各委派一名執行主任參與監督。參與企業亦可能需要提供不少於 100 萬美元的保證金或託管款項;如違反合約條款,政府可按規定處理相關款項。

    為降低誤傷風險,企業如發現行動涉及美國公民、美國境內的資訊系統,或由美國公民控制的系統,必須停止行動、採取資料最小化措施,並向政府通報。如發現美國關鍵基礎設施面臨迫在眉睫的網絡攻擊,也必須立即報告。

    任何可能導致人員死亡或重傷,或在國際法下可能構成使用武力或武裝攻擊的行動,均不能由一般計劃主管直接批准,必須按照更高層級的法律及政策程序處理。

    這項措施延續特朗普政府於 3 月 6 日公布的《美國網絡安全戰略》。該戰略提出,政府應運用包括私人企業在內的各種力量,識別、干擾及削弱敵對網絡。

    白宮的做法顯示,美國政府正尋求加強公私合作,利用商業網絡安全企業的技術及人力打擊跨國網絡犯罪。不過,這份備忘錄並不代表私人企業獲得自行「反擊黑客」的全面權力。相關行動仍須在政府授權、監督及適用法律框架下進行,企業參與所涉及的具體法律、合約及跨境責任,仍有待實施細節進一步釐清。

    參加 Green Radar 「技術安全挑戰工作坊」,深入了解 Green Radar 創新的 grMail 解決方案,同時加深你對現今不斷演變的電郵安全環境的認識。

    透過工作坊,你可以:

    • 探索 grMail 的主要功能同優點,了解它如何加強電郵安全
    • 參與實戰 CTF 挑戰,測試並磨練你的技術能力
    • 參加即場問答環節,解答你的疑問
    • 與 Green Radar 專家及其他客戶交流
    • 競逐豐富獎品——最高可贏取價值港幣 2,000 元購物禮券!

    在 AI 時代下,身份安全成為首要重點,特權帳號管理 Privileged Access Management(PAM)亦成為企業不可或缺的安全基礎設施。成立近 5 年的 RankEZ,憑穩健可靠、持續創新的實力,火速成為港澳 PAM 市場新晉一哥,並透過最新推出的證書管理技術,協助企業應對「證書有效期縮減至 47 日」新挑戰。 

    獲 Gartner 認可 具市場認受性 

    國際研究權威 Gartner 早前推出中國 PAM 市場指南,RankEZ 成為其中一個上榜供應商,足以媲美國際知名廠商。RankEZ Founder & CEO 王升平(James)分析道,榜上其他供應商多以中國內地市場為核心,RankEZ 卻有所不同,「我們很早就選擇在香港設立區域總部,產品設計及服務能力,都是圍繞港澳市場去建立,為國際市場鋪墊」。 

    相較之下,RankEZ 在實際落地能力、合規理解及客戶信任度方面,均具備明顯優勢,加上與合作夥伴共同推動,RankEZ 在短短兩年間獲得眾多港澳客戶認可,當中以合規要求較高的金融機構與政府部門為主,亦涵蓋零售及跨國企業等。 

    首間 PAM 供應商實現數據落地在港 

    RankEZ 提供雲端核心技術,在 2026 年夥拍本地合作夥伴,實現數據落地在港,並已獲 SOC 2 認證,展現出 RankEZ 在安全性、可用性及機密性等方面,均達到信任服務準則。 

    得到客戶信賴之餘,RankEZ 亦獲本地業界肯定。James 在「網絡安全精英嘉許計劃 2025」的「互聯網及雲端服務業」範疇勇奪金獎。 

    RankEZ CEO James 在「網絡安全精英嘉許計劃 2025」的「互聯網及雲端服務業」範疇中,勇奪金獎,獲得業界肯定。 

    證書生命周期管理技術 解決企業當務之急 

    除了 PAM 核心能力,RankEZ 最近亦推出全新「證書生命周期管理 Certificate Lifecycle Management(CLM)」技術,以應對全球 SSL / TLS 證書有效期從 398 日,逐步縮短至 2029 年的 47 日的挑戰。 

    RankEZ 的 CLM 可以自動化證書簽發、更新與部署,並集中管理和監控,降低遺漏風險,更可滿足金融及監管機構的合規要求。目前證書有效期已減至 200 日,明年 3 月將進一步縮短至 100 日,期限越趨緊迫,亦帶動企業對自動化證書管理方案的需求持續上升。 

    RankEZ 以 PAM 為基礎,並已發展到 CLM,解決企業安全重點,從「人」延伸至「機器身分」,提供更完整的身分安全管理,進一步鞏固市場地位。 

    企業經常擔心黑客會否用 AI 寫釣魚電郵、深偽聲音呃錢,或者突然遇上從未曝光的「零日漏洞」。但美國及南韓網安部門最新警告提醒大家,有時最危險的未必是新招,而是企業明明早已知道有漏洞,卻一直未修補。

    企業遲遲未更新對外設備惹禍

    勒索軟件組織 Gunra 近日被指針對政府及關鍵基建機構落手,醫療、金融、公共服務、製造業等都可能成為目標。事件最值得注意的地方是,黑客用來打開企業大門的並非剛發現的漏洞,而是 Fortinet 防火牆及代理設備上分別在 2024 年及 2025 年已公開的兩個嚴重漏洞:CVE-2024-55591 及 CVE-2025-24472。

    Gunra 除了利用 Fortinet 設備的漏洞,也會利用外洩帳戶密碼、VPN 閘道的保安缺口,以及 Secure Shell(SSH)遙距存取設定出錯進行入侵。換句話說,黑客未必需要「破解」一間公司的系統;若企業的對外設備仍未更新,黑客可能只需在網上掃一掃,便能嘗試繞過登入驗證,慢慢滲入內部網絡。

    在 2025 年 4 月網絡安全專家首次發現 Gunra 時,組織所使用的勒索軟件已被發現與已解散的 Conti 組織有淵源。Conti 的程式碼在 2022 年外洩後,加密、解密及建立勒索軟件的工具被更多犯罪者研究和改裝,而 Gunra 便是其中一個。組織採用的亦是近年常見的「雙重勒索」玩法。黑客成功入侵後,不會急着加密公司檔案,而是先偷走客戶資料、合約、財務紀錄或內部文件;之後才鎖死系統,要求贖金。就算公司有備份、能夠把檔案還原,黑客仍可威脅公開或出售已偷走的資料。

    政府建議盤點連接互聯網設備

    此外,Gunra 近來更把生意做得愈來愈像「加盟制」。該組織在 2026 年初推出勒索軟件即服務平台,提供管理介面、可自訂的勒索軟件工具,以及 Windows 和 Linux 版本的加密程式,再招募其他黑客幫忙找目標、取得企業網絡存取權。成功收錢後,大家再分贓。

    美國及韓國政府部門建議,企業最先要做的不是添置更多新安全產品,而是應老老實實盤點所有連接互聯網的設備,包括防火牆、VPN、遙距管理系統及雲端帳戶,查清哪些設備仍在使用,軟件是否已經過期,哪些漏洞已經有修補程式但尚未安裝等。

    另外,企業亦應限制不必要的遙距登入、撤銷離職員工或舊系統留下的帳戶權限,並把重要系統分隔開來。即使某一部電腦或某個 VPN 帳戶失守,才不會讓黑客輕易橫行,直達擺放了重要機密資料的財務、客戶資料庫或營運系統。當 2024 年、2025 年的漏洞,到 2026 年仍可被黑客拿來開門,問題就不只是系統過舊,而是企業仍然低估了「遲一日修補」的代價。

    資料來源:https://www.bleepingcomputer.com/news/security/us-warns-of-gunra-ransomware-attacks-against-government-critical-infrastructure/