Search Results: 漏洞 (860)

    Google近日罕有公開披露,其資訊安全團隊在供應鏈黑客組織 TeamPCP 發動大規模開源污染攻擊期間,成功安排分析師以臥底身分滲入對方核心圈,從早期開始監察整個攻擊過程,並透過撤銷大量失竊憑證,阻斷對方後續勒索計畫。 TeamPCP 於 2025 年底冒起,短短數月內污染數百個開源程式,竊取逾 50 萬組開發者憑證,並利用名為「Mini Shai-Hulud」的自動化蠕蟲擴散攻擊。該惡意程式名稱取自《沙丘》中的沙蟲,最終入侵逾千間企業,目標包括 GitHub、Mercor、OpenAI 員工裝置及歐盟執委會等。 想睇更多科技新聞,立即免費訂閱! Google Threat Intelligence Group 研究員 Austin Larsen…

    到底網絡犯罪集團是否著重「江湖規矩」?雖然暫時都未見有明文規定,但多年來犯罪集團之間大多各有各做,甚少正面衝突,可見同行競爭都不會太離譜。不過,近日勒索軟件集團 ShinyHunters 卻公開警告同行 Clop(又稱 Cl0p)切勿越界,更用實際行動展示自己有能力入侵及騎劫對方的伺服器。這場「鬼打鬼」內鬥,原來源於雙方較早前在 Oracle 系統攻擊事件中結下的仇怨…… 想睇更多科技新聞,立即免費訂閱! 上星期五,ShinyHunters 聲稱利用 Clop 伺服器內的 Grav CMS 內容管理系統中一個未經驗證的檔案上載漏洞,先上載一個小型文字檔案至 Clop 伺服器,內容是警告 Clop 不要再試圖威脅他們,並附有 ShinyHunters…

    安全機構 Hudson Rock 及 ADAMnetworks 近日發表聯合報告,披露黑客入侵 HBO Max 在 Reddit 的官方認證帳戶,並在約 48 小時內透過該帳戶發出 108 個惡意廣告,散佈多款木馬程式,試圖向 Windows 及 macOS 用家發動「ClickFix」攻擊,誘導受害者「親手」下達指令,把惡意程式帶入自己系統。 想睇更多科技新聞,立即免費訂閱!…

    隨着香港《保護關鍵基礎設施(電腦系統)條例》今年生效,關鍵基礎設施營運者的網絡安全工作,正由傳統 IT 防護延伸至營運技術(Operational Technology, OT)。網絡安全公司 Kaspersky 亞太區董事總經理 Adrian Hia,分享企業 OT 安全轉型步驟,認為其首要任務是審視資產的數量,提高資產可視性,再建立專為 OT 環境而設的 OT SOC,才能有效達致 OT 安全。 法例推動企業正視 OT 網絡風險 …

    中文大學新聞與傳播學院網站懷疑遭受黑客入侵,部分訪客瀏覽網站時被重新導向至一個博彩網站。中大回覆傳媒查詢時表示,學院昨日(15日)早上發現網站被導向至博彩網頁後,已即時暫停網站運作,並呈報大學資訊科技服務處跟進保安事宜,現正修復網站及調查事件,現階段未發現個人敏感資料外洩。 博彩網站域名於事發前一日註冊 「中大校政關注組」在社交平台發帖表示,發現中大新聞與傳播學院網站(com.cuhk.edu.hk)疑似遭到入侵,部分訪客在瀏覽網站時,疑被重新導向至網域為「cuhk.tech」的博彩網站,該網站網址帶有中大英文簡稱「CUHK」,疑似仿冒中大。 關注組就事件進行溯源調查,發現該疑似博彩網站於前日(14日)下午約 1 時 47 分註冊網域名稱,並於兩分鐘內接入 Cloudflare,網域擁有人資料已啟用保護功能,無法查閱。根據公開掃描服務網站 Urlscan 的紀錄,相關攻擊最早於昨日凌晨約 2 時首次被監測到。 關注組表示,透過被動 DNS、HTTP、TLS、公開憑證透明度資料及公開掃描服務檢視事件,期間沒有進行漏洞利用,初步調查顯示事件或涉及伺服器入侵,而非網域或 DNS 層面的劫持。惟暫未能確認學院資料庫是否曾被讀取,以及師生資料是否存在外洩。關注組進一步排查中大及新傳學院其他網站後,暫未發現明顯異常問題。 中大新傳學院網站至今仍未能正常瀏覽。 私隱專員公署稱未接獲通報 個人資料私隱專員公署回覆傳媒查詢時表示,未接獲相關機構的資料外洩事故通報,亦暫未接獲與事件相關的查詢或投訴,會主動聯絡相關機構了解事件。…

    2026 年國家網絡安全宣傳周首日,香港網絡安全事故協調中心(HKCERT)發出警示,指企業及機構的 VPN、防火牆、路由器及遙距存取系統等「網絡邊界設備」正成為黑客最常針對的入侵入口,呼籲業界採取「假設已被入侵」(Assume Breach)思維,除修補漏洞外更要持續監察異常活動與帳戶安全。 想睇更多科技新聞,立即免費訂閱! 日本數位廳事件突顯邊界設備弱點 HKCERT 以日本數位廳近日公布的事故為例,指其轄下政府解決方案服務(GSS)因 VPN 相關設備漏洞遭入侵,約 24.6 萬項個人資料可能受影響,涵蓋政府人員、承辦商及合作夥伴。 事件反映即使大型機構設有多重保安措施,一旦邊界設備存在漏洞或帳戶憑證被盜,仍可能引發大規模資料外洩。 中心指出,近年針對 VPN、防火牆及遙距存取服務的攻擊持續上升,又強調即使機構及時完成漏洞修補,風險亦未必隨之消失,因為黑客可能早在修補前已成功滲入網絡並建立持久存取機制,即使漏洞已修,若驗證資料早前已洩,攻擊者仍可憑舊憑證重新登入延續入侵。 因此,企業除修補外,應檢查帳戶安全與系統紀錄,確認是否曾出現未經授權存取行為,並在完成更新後進一步排查是否留有後門程式、惡意帳戶或其他持久存取機制。 邊界失守後的連鎖風險 HKCERT 列出網絡邊界設備被攻破後可能引發的後續風險,包括:.帳戶、密碼及其他身份驗證資料被持續盜用;.黑客長期潛伏、暗中收集資訊;.利用已入侵帳戶橫向移動、提升權限並存取其他系統;.最終導致資料外洩、勒索軟件攻擊或業務中斷。 中心提醒,邊界設備失守往往只是攻擊的開始,其後影響可能更大。…

    英偉達行政總裁黃仁勳於舊金山舉辦的高盛 Communacopia+科技大會上向聽衆表示,隨着 AI 技術持續進步,網絡安全極可能迎來重大變革。他分析,當前 AI 模型正大幅加速自動化編程進程,為行業帶來前所未有的衝擊。 想睇更多科技新聞,立即免費訂閱! 代碼生成速度的飛躍,直接導致系統漏洞與被惡意利用的風險同步激增,後續修復需求亦急劇攀升。黃仁勳以供求關係形容此現象,直言製造問題正是創造市場需求的直接推力,雖然推動需求的方式有負責任與不討喜之分,但各方均渴望產品引發市場轟動並吸引買家排隊。 資本開支回報與生態佈局 英偉達上月公佈亮眼長期業績預期後,華爾街更加確信大型數據中心對 AI 領域的資本投入仍會延續,晶片巨頭亦將持續受惠。不過,隨着投資規模不斷擴大,英偉達與整體計算行業同樣面臨市場嚴格審視,必須具體證明巨額資本開支,最終能轉化為實質經濟價值。 與此同時,英偉達近期頻繁進行的外部交易引起廣泛討論,部分分析人士擔憂相關動作或對新興 AI 市場生態造成扭曲。上週,英偉達正式宣佈斥資約 130 億美元收購 AI 初創企業 Hugging…

    法國政府機構近年接連遭受網絡攻擊,多宗資料外洩事件涉及大量民眾個人資料。面對日益嚴峻的數碼安全風險,法國政府已啟動緊急應對計劃,並計劃成立新的國家數碼事務專責機構,以加強統籌資安防護及重建政府資訊安全體系。 法國公共財政總局近日發生大規模資料外洩,約 67.8 萬人受影響,成為政府機構近期遭網絡攻擊的最新案例。事件反映政府資訊系統仍存在保安漏洞,亦令法國政府面對保護公民個人資料的壓力進一步上升。 想睇更多科技新聞,立即免費訂閱! 自 2026 年起,法國已發生十多宗重大網絡攻擊,涉及數以百萬計個人資料外洩。受影響機構包括教育部及國家安全憑證局等。隨着政府服務加快數碼化,既有防護措施未必能同步應對不斷演變的網絡威脅,令個人資料面臨更高風險。 為加強應對,法國政府推出涵蓋 40 項措施的緊急計劃,並撥款 2 億歐元,計劃設立專責國家數碼事務的新機構。同時,各政府部門將被要求把數碼預算的 5% 投放於網絡安全,以提升系統防護、監察及應變能力。 網絡攻擊手法亦引起外界關注。一名 19 歲法國男子曾透過修改個人帳戶網址中的一個數字,取得數百人的個人資料,反映部分系統或存在基本權限控制不足的問題。事件令專家質疑法國公共數碼服務的安全設計及監管水平。 法國政府認為,有必要透過新機構統一網安指引與標準,協調各部門採取一致防護措施。法國總理勒克努表示,隨着科技發展及數碼化程度提高,網絡安全必須成為政府優先事項;防範網絡威脅不僅需要政府部門投入,亦有賴企業及公民社會共同參與。

    台灣多個政府機構早前遭受懷疑與中國有關的黑客攻擊,據報攻擊結合人工操作及人工智能(AI)代理工具,發動混合式網絡攻擊。英國《金融時報》報道,攻擊者於 7 月初曾嘗試進入 21 個政府系統,至少 85 個政府帳戶遭入侵,並取得超過 2,500 項人事資料。 報道指出,攻擊範圍其後擴大至台灣核安會及能源公司。研究人員發現,黑客的內部通訊使用簡體中文,惟被竊取的資料以繁體中文記錄,因而推斷行動幕後人士可能與中國有關。 想睇更多科技新聞,立即免費訂閱! 台灣數位發展部表示,網絡安全監察單位於 7 月已偵測到針對政府機構的異常攻擊;台灣資安院則自 7 月 20 日起陸續發出警示,政府隨即啟動調查及應變工作。數位發展部稱,當局已查明攻擊來源、所用手法及影響範圍,受影響機構亦已陸續完成處理。 調查顯示,這輪攻擊呈現明顯境外來源特徵。黑客把人手操作與 OpenClaw…

    隨著生成式 AI(Generative AI)從單向的「對話問答」(ChatBot)演進至具執行力的「自主智能體」(Agentic AI),全球及本地企業正經歷一場從「人找工具」到「讓 AI 編排工作流」的範式轉移。 想睇更多專家見解,立即免費訂閱! 傳統的 AI 屬於「一問一答」,而 Agentic AI 則具備目標導向(Goal-Oriented)、任務拆解(Task Decomposition)、自我修正(Self-Reflection)以及工具調用(Tool Use)的能力。企業不再只是用 AI 撰寫電郵,而是讓 AI 自動分析數據、編排系統指令甚至生成合規報告。然而,「賦予 AI…