專家專欄

    我哋 Sangfor 應急響應團隊喺 2026 年 3 月處理多宗企業入侵個案時,留意到一個幾值得警惕的趨勢:黑客開始將「AI 工具熱潮」變成釣魚入口,而且手法比以往更加隱蔽、更加貼近用戶行為。

    老實講,呢個已經唔單止係技術升級咁簡單。我自己比較在意的一點係——黑客其實係利用緊企業對「新工具」嘅容忍度。好多公司對未知 AI 工具未有清晰管控,但員工又急於試新嘢,結果就形成一個非常理想嘅攻擊面。

    今次呢單所謂「OpenClaw AI」事件,我認為幾有代表性。表面睇係下載一個 AI 工具,但實際上係一條設計得相當完整嘅攻擊鏈,由誘導下載到記憶體執行,全程自動化,而且快到你未必察覺。

    我想藉住呢個案例,拆解整個攻擊過程,同時分享幾個我自己喺實戰中嘅判斷。

    入侵流程解析:由「搵工具」到「記憶體入侵」

    根據我哋實際捕捉到嘅數據,整個攻擊由用戶下載,到觸發 EDR 告警,只係用咗大約 36 秒。重點唔係快,而係幾乎冇明顯痕跡。

    1.從搜尋開始:SEO 投毒其實比電郵更難防

    員工只係正常咁上網搜尋 AI 工具,結果點擊咗一個偽裝成官方網站嘅惡意連結(例如類似 ai-openclaw.com.cn 呢類域名)。

    我自己覺得,呢一步反而最危險,因為佢完全符合正常行為。企業平時教員工「唔好亂開電郵」,但冇人會覺得「搜尋結果都有問題」。黑客正正就係利用呢種認知盲點。

    2.安裝即中招:隨機目錄其實係刻意設計

    當用戶下載並執行安裝程式後,系統會喺 Program Files (x86) 底下建立多達 6 層隨機名稱目錄,例如:\tiZpP\dKyjda\...\YUZ8.exe

    呢種結構並唔係隨便整出嚟,而係刻意用嚟避開安全檢測。

    我會咁理解:黑客已經知道企業會用路徑黑名單、或人工排查,所以直接將路徑變到極度隨機化,令你「見到都唔覺得異常」,甚至難以追蹤。

    3.無文件攻擊:真正 payload 根本唔落地

    YUZ8.exe 本身只係一個 Loader。真正嘅惡意程式碼係:

    a. 喺記憶體解密
    b. 分配 RWX(可讀 / 可寫 / 可執行)空間
    c. 直接喺記憶體執行

    換句話講,硬碟上其實冇「完整木馬」。
    呢一點我覺得係關鍵轉變。如果企業仲係依賴傳統防毒(掃文件),基本上係睇唔到呢類攻擊。

    4.行為暴露:異常 Call Stack 先係破綻

    最後觸發告警,唔係因為文件,而係因為行為。當惡意程式嘗試從記憶體(RWX 區域)去載入系統 DLL(例如 ntdll.dll),EDR 偵測到異常 Call Stack,先判斷為高風險行為。

    我會咁講:今日真正有價值嘅偵測,已經唔係「見到咩檔案」,而係「程式點樣運行」。

    我對 OpenClaw 變種的三點判斷

    睇完成條攻擊鏈,我自己有幾個比較明確嘅觀察:

    第一點:攻擊入口已經轉向「熱門工具」

    由以往嘅稅務軟件、破解工具,轉到 AI 工具,其實反映一件事:
    黑客唔係隨機揀題材,而係緊貼用戶興趣。
    邊度最多人搜尋,邊度就係入口。

    第二點:技術唔係炫技,而係為咗「隱形」

    六層隨機目錄、無文件執行、記憶體載入——
    全部都係為一個目的:減少被發現機會。
    我反而覺得,呢類攻擊唔係變得更「複雜」,而係變得更「務實」。

    第三點:攻擊已經進入「對抗溯源」階段

    正常 DLL 應該來自磁碟,但今次係由記憶體載入。
    呢個代表咩?代表黑客已經預設企業會做分析,所以連「來源」都刻意隱藏。

    我對企業防守的幾點建議

    針對呢類「AI 熱點 + 無文件攻擊」模式,我會建議企業重新調整防守思路,而唔係只係加多幾條規則。

    第一,唔好再放任員工自由下載工具,尤其係 AI 工具

    我會建議:

    a. 統一由 IT 審批同分發
    b. 禁止使用「破解版 / 整合包」
    c. 明確列出可用工具清單

    呢啲措施聽落保守,但實際上係減少最大風險入口。

    第二,EDR 必須升級到「行為層」

    重點唔係再掃文件,而係:

    a. 監控異常目錄生成(特別係 Program Files)
    b. 偵測 RWX 記憶體分配
    c. 分析 Call Stack

    如果做唔到呢幾樣,其實係睇唔到現代攻擊。

    第三,威脅情報要跟得上節奏

    銀狐(Silver Fox)呢類家族更新速度好快。我會建議企業:

    a. 持續更新釣魚域名情報
    b. 留意 AI 工具相關假網站
    c. 監控 C2 通訊特徵

    情報慢一步,基本上就等於防守慢一步。

    第四,要開始關注「程式從邊度載入」

    唔只係問「邊個 process 開咗」,而係要問:呢個 process 嘅 code 係從邊度嚟?
    如果答案係記憶體,而唔係磁碟,其實已經好值得警惕。
    結語:今日最危險的,其實係「合理行為」

    今次事件最值得反思嘅地方唔係技術,而係入口。

    用戶只係:
    上網搜尋、下載工具、安裝
    全部都係「合理行為」。
    但正正因為合理,所以最容易中招。

    我自己一直覺得,現代攻擊已經唔再依賴明顯漏洞,而係利用日常習慣。黑客唔需要你犯錯,只需要你照常做事。所以企業真正要改變嘅,唔只係工具,而係對「風險行為」嘅定義。

    當連搜尋、下載、安裝都可能係攻擊起點時,防守就唔可以再停留喺傳統思維。

    撰文:周全(Sangfor IR Team 專家)

    Accelerate Hong Kong Edition 2026 匯聚一眾客戶、合作夥伴 以及 Fortinet 專家,透過一系列重點環節,解決實際安全難題,並以一站式安全平台示範更多可能性。

    參加者將會聽到業界領袖剖析最新威脅趨勢、平台策略及創新發展方向,亦可透過真實案例了解機構如何提升並重塑安全防護能力。  

    今次 APAC 系列活動會有更深入嘅實戰體驗、產品資訊同 roadmap 分享,等你親身了解 AI 點樣融入 Fortinet 方案,提升整體安全同自動化能力。

    一年一度網絡安全界盛事——由 Palo Alto Networks 舉辦的 Ignite on Tour Hong Kong 2026 圓滿結束。本年度大會以「Secure AI」為核心主題,吸引眾多企業 IT 決策者及網絡安全專家出席。Palo Alto Networks 香港及大灣區董事總經理馮志剛(Wickie)認為,安全是推動 AI 創新的重要基石,企業可透過平台化策略,在可控可視的前提下將「AI Vision Turn Into Reality(AI 願景轉化為現實)」。 

    影子 AI 成企業最大痛點 

    AI 技術急速發展,不少企業希望藉採用 AI 提高競爭力。然而,現階段企業普遍仍對 AI 的準確度及安全性存有疑慮,導致未敢將 AI 應用於關鍵業務系統,「企業可能未用,但員工可能會用」,催生出影子 AI(Shadow AI)的問題。 

    他以日常使用生成式 AI 為例,員工透過瀏覽器使用各大科技公司提供的 GenAI 工具時,企業往往難以掌握用戶輸入了甚麼資料,甚至是否涉及敏感數據上載。此外,數據在傳輸及處理過程中亦可能面對惡意攻擊風險。Wickie 認為,企業首要建立的是「可視性」——包括是否掌握影子 AI 的存在,以及能否全面了解內部 AI 使用情況,從而制定清晰的 AI 管治策略。 

    不過,AI 的運作多發生於 API 及對話層面,傳統以網絡為本的安全架構(Network-based Security)已未必足夠。因此,企業需要進一步強化「代理型端點安全」(Agentic Endpoint Security, AES)。Palo Alto Networks 早前完成收購以色列公司 Koi,正是為加強 AES 能力,並將與 Cortex Endpoint Agent 深度整合,提升對 AI 行為的監察與防護。 

    另一方面,隨著 AI Agent 逐步融入業務流程,「身分」正迅速成為攻擊者的主要切入點。Palo Alto Networks 近期收購身分安全龍頭 CyberArk,亦標誌著其正式將 Identity Security 納入平台化戰略核心,進一步鞏固整體安全版圖。 

    Palo Alto Networks 大中華區副總裁陳文俊 Adrian(右),以及Palo Alto Networks 香港及大灣區董事總經理馮志剛 Wickie,在 Ignite on Tour Hong Kong 2026 活動中擔任演講者,向來賓分析 AI 應用普及下,為網絡安全帶來的複雜環境。

    安全瀏覽器如貼身保鑣 

    在實際部署層面,Wickie 指出,企業推動 AI 時需同時兼顧三大範疇安全,包括 AI SaaS 應用、企業自行開發的 AI 工具,以及 AI Agent。Wickie 提醒,這類基礎建設不一定建在自家數據中心,企業需要一個如 Prisma AIRS 全面的平台,提供中間端對端(end-to-end)的管理,維持安全姿態(Posture)、資料安全、權限控制等。 

    值得一提的是,Prisma AIRS 更可透過 AI Agent 自動進行 Red Teaming 測試,即持續模擬攻擊場景,主動發現潛在漏洞,令企業在 AI 時代下維持更高的防禦能力。 

    從用戶層面出發, Wickie 則建議企業部署安全瀏覽器(Secure Browser),作為最直接且有效的 AI 管控方式。透過安全瀏覽器,企業可以清楚掌握員工的數據上載行為,並識別未經授權的 AI 使用情況,大幅提升透明度與管治能力。他形容:「就好似有個 bodyguard,無論員工去到邊,都可以受到保護。」 

     Ignite on Tour Hong Kong 2026 作為一年一度網絡安全界盛事,吸引眾多企業 IT 決策者及網絡安全專家出席。

    三大平台互相協作 整合數據及能力 

    談到整體策略, Palo Alto Networks 早在數年前已提倡平台化(Platformization)概念,Wickie 直言:「Product bundle 唔代表係 Platform。」他解釋,要達致平台化,不單單是最基本的數據交換,以 Security Operation 為例,包含終端(End point)、SIEM、自動化、威脅情報等工具,能夠在同一界面使用多個功能,將數據及能力完全整合,才是真正的平台化。 

    目前,Palo Alto Networks 已建立三大平台,包括網絡安全(Strata)、安全營運及雲端(Cortex),以及身分安全(CyberArk),並透過 AI 驅動的 Precision AI 作為核心引擎,加快分析與回應速度,同時促進跨平台協作,形成更完整的安全生態。 

    面對「既要用 AI,又要確保安全」的挑戰,Wickie 認為關鍵在於先釐清 AI 風險,並明確設定應用目標。他指出,不少企業高層已理解 AI 的潛在風險,但往往對 AI 能力抱有過高期望,「AI 唔係萬能,你要清楚定義佢可以做到去邊」。當企業能準確界定 AI 的角色與範圍,自然更容易建立相應的安全策略,實現創新與風險之間的平衡。 

    跨國網上教學管理平台 Canvas 上月遭黑客入侵,香港網絡安全事故協調中心(HKCERT)召開記者會,公布本港至少 5 間教育機構受影響,逾 4 萬師生資料疑外洩。

    曾篡改登入頁面意圖直接勒索

    Canvas 母公司 Instructure 於 4 月底遭黑客組織 ShinyHunters 利用「Free-for-Teacher」服務漏洞入侵,竊取全球 8,809 間教育機構逾 2.75 億用戶資料,總量達 3.65TB。被盜資料包括姓名、電郵地址、學生編號及用戶間通訊訊息,但暫無證據顯示密碼、身份證明或財務資料外洩。

    ShinyHunters 甚至曾篡改部分院校的 Canvas 登入頁面,意圖直接勒索院校;另外,網上流傳受影響學校名單,本港亦有多間院校榜上有名。

    理大科大同上榜

    香港網絡安全事故協調中心公布,香港個人資料私隱專員公署接獲本港 5 間教育機構通報資料外洩事故,包括理大、科大、香港建造學院、香港演藝學院及香港教育城,合計逾 4 萬多名師生資料外洩,機構已主動通報私隱公署。

    得悉事故後,HKCERT 已主動通報有機會受影響的本港院校採取緊急措施,包括監察帳戶有否異常活動,加強系統網絡保安,又提醒受影響機構暫時停止使用平台,而教職員及學生亦應提高警覺,留意可疑的釣魚電郵 。

    HKCERT 又提醒,黑客入侵系統後未必馬上有行動,生產力局首席數碼總監黎少斌指,收到任何 Canvas 的電郵都要「睇真啲」,「究竟係咪釣魚網站,如有任何懷疑,最好係同院校確認返電郵係咪真確,係咪有要求登入系統處理。」此舉能減低黑客發動社交工程攻擊的影響。

    此外,HKCERT 已啟用人工智能工具,主動掃瞄並移除針對 Canvas 的可疑網站。由於事故涉及第三方供應商網絡服務,中心提醒招標服務時,重點考慮網絡安全。