任何陌生來電都可能暗藏詐騙風險!防詐應用程式 Whoscall 與香港警務處反詐騙協調中心(ADCC)合作,當警方發現有市民疑誤墮騙局時,會以有 Whoscall 認證的來電聯絡相關人士,對方電話將顯示警徽及「香港警務處反詐騙協調中心」名稱,務求於關鍵時刻迅速介入,打擊相關罪案。 想知最新科技新聞?立即免費訂閱! 根據全球防詐聯盟 GASA 發佈的《2025 亞洲詐騙調查報告:香港篇》指出,香港市民每年平均面臨 202 宗詐騙威脅,全年損失高達 53 億港元,人均損失達 6,798 港元。信任科技(TrustTech)服務商 Gogolook 旗下的 Whoscall 與反詐騙協調中心合作,授權將…
Search Results: 漏洞 (836)
網絡安全界正面對一個現實:過去企業斥巨資建立的安全運營中心(SOC)正逐步淪為擺設。在網絡安全界別擁有逾 20 年經驗的Danelle Au,在外國媒體 Security Week 撰文時指出,整套 SOC 運作模式已無法追上時代需要,當攻擊者開始借助 AI 發動高速攻擊,依賴人手逐一處理警報的傳統 SOC 流程,根本就無力招架。 想知最新科技新聞?立即免費訂閱! 過去一年,AI 大大提升了黑客的攻擊效率及較低入門門檻。Google 威脅情報小組研究員在去年年底便確認了一款能夠在執行期間自行改寫編碼的 AI 惡意程式 PROMPTFLUX。它能夠實時與…
在高度依賴數碼系統儲存敏感資料的年代,網絡罪犯時刻都在尋可乘之機。雖然報道指勒索軟件集團「針對」特定行業,但 Sophos Counter Threat Unit(CTU)研究人員發現,大部分攻擊並非經過精心部署、專門鎖定某一受害者,而是黑客以投機方式見縫插針,利用現成漏洞發動攻擊。香港情況亦相若,有報告指出本地去年數據外洩個案急升 21%,當中仍以黑客入侵為主要原因。 想知最新科技新聞?立即免費訂閱! 這種投機式攻擊手法,現時亦已蔓延至日常電子商務活動。有本地用戶表示,其網購帳戶曾遭入侵,攻擊者疑似更改帳戶電郵地址,並利用帳戶內已儲存的信用卡資料實際下單。 另有用戶亦反映在旅遊預訂平台出現類似情況,黑客涉更改帳戶資料,並試圖購買機票和餐飲券。與其專注防禦特定黑客組織,機構和個人用戶應優先加強整體網絡防禦能力。 63% 騙案涉假演唱會門票 香港人的網購習慣已與生活密不可分,然而,這同時為新一波網絡犯罪打開新的犯罪途徑。香港警方數據顯示,單在 2025 年 1 月至 11 月,網絡詐騙分子已騙取消費者約 3.5 億港元。…
警方網絡安全及科技罪案調查科公布最新網絡安全報告,顯示整體科技罪案有下降趨勢,去年全年共 31,571宗,按年下跌近 7%。今年首季,整體科技罪案 6,504 宗,較去年同期跌 15.3%。 去年涉及科技罪案的損失金額,共 63 億 2 千萬元,按年上升約 23%,今年首季則有接近 13 億,較去年同期跌一成。至於去年涉及單一宗最大損失案件,與深偽技術詐騙有關,金額達到 1.45 億元。 想知最新科技新聞?立即免費訂閱! 此外,網罪科檢測逾 10 萬個重要基礎設施網絡資產的網絡安全評估,發現…
Canvas 網上教學平台遭黑客入侵,繼早前五間本地教育機構資料外洩後,私隱專員公署再接獲香港藝術學院及香港城市大學的通報,逾 2.8 萬名學生受影響。警方表示,目前接獲兩宗求助報案,當中有騙徒以事件為藉口誘騙市民,呼籲市民保持警覺並核實事實後再作回應。 想知最新科技新聞?立即免費訂閱! 再多兩間教育機構受影響 Canvas 系統用於管理成績、課程筆記、作業與講座影片等教學內容,其母公司 Instructure 最近遭黑客組織 ShinyHunters 入侵,影響全球約 2.75 億名用戶。私隱專員公署早前公布,五間本地教育機構出現資料外洩,包括香港理工大學、香港建造學院、香港教育城、香港科技大學與香港演藝學院。 其後公署再接獲兩間院校的通報:香港藝術學院約 71 名學生受影響,初步可能涉及姓名及電郵地址;香港城市大學約 2.8 萬名學生受影響,涉及姓名、電郵地址、課程名稱、報讀課程資料(包括用戶名稱及學生編號)以及系統內的訊息。 警方指出,截至本月…
一年一度網絡安全界盛事——由 Palo Alto Networks 舉辦的 Ignite on Tour Hong Kong 2026 圓滿結束。本年度大會以「Secure AI」為核心主題,吸引眾多企業 IT 決策者及網絡安全專家出席。Palo Alto Networks 香港及大灣區董事總經理馮志剛(Wickie)認為,安全是推動 AI 創新的重要基石,企業可透過平台化策略,在可控可視的前提下將「AI Vision Turn Into Reality(AI 願景轉化為現實)」。 影子 AI 成企業最大痛點 AI 技術急速發展,不少企業希望藉採用 AI 提高競爭力。然而,現階段企業普遍仍對 AI 的準確度及安全性存有疑慮,導致未敢將 AI 應用於關鍵業務系統,「企業可能未用,但員工可能會用」,催生出影子 AI(Shadow AI)的問題。 他以日常使用生成式 AI 為例,員工透過瀏覽器使用各大科技公司提供的 GenAI 工具時,企業往往難以掌握用戶輸入了甚麼資料,甚至是否涉及敏感數據上載。此外,數據在傳輸及處理過程中亦可能面對惡意攻擊風險。Wickie 認為,企業首要建立的是「可視性」——包括是否掌握影子 AI 的存在,以及能否全面了解內部 AI 使用情況,從而制定清晰的 AI 管治策略。 不過,AI 的運作多發生於 API 及對話層面,傳統以網絡為本的安全架構(Network-based Security)已未必足夠。因此,企業需要進一步強化「代理型端點安全」(Agentic Endpoint Security, AES)。Palo Alto Networks 早前完成收購以色列公司 Koi,正是為加強 AES 能力,並將與 Cortex…
我哋 Sangfor 應急響應團隊喺 2026 年 3 月處理多宗企業入侵個案時,留意到一個幾值得警惕的趨勢:黑客開始將「AI 工具熱潮」變成釣魚入口,而且手法比以往更加隱蔽、更加貼近用戶行為。 想睇更多專家見解,立即免費訂閱! 老實講,呢個已經唔單止係技術升級咁簡單。我自己比較在意的一點係——黑客其實係利用緊企業對「新工具」嘅容忍度。好多公司對未知 AI 工具未有清晰管控,但員工又急於試新嘢,結果就形成一個非常理想嘅攻擊面。 今次呢單所謂「OpenClaw AI」事件,我認為幾有代表性。表面睇係下載一個 AI 工具,但實際上係一條設計得相當完整嘅攻擊鏈,由誘導下載到記憶體執行,全程自動化,而且快到你未必察覺。 我想藉住呢個案例,拆解整個攻擊過程,同時分享幾個我自己喺實戰中嘅判斷。 入侵流程解析:由「搵工具」到「記憶體入侵」 根據我哋實際捕捉到嘅數據,整個攻擊由用戶下載,到觸發 EDR…
跨國網上教學管理平台 Canvas 上月遭黑客入侵,香港網絡安全事故協調中心(HKCERT)召開記者會,公布本港至少 5 間教育機構受影響,逾 4 萬師生資料疑外洩。 想知最新科技新聞?立即免費訂閱! 曾篡改登入頁面意圖直接勒索 Canvas 母公司 Instructure 於 4 月底遭黑客組織 ShinyHunters 利用「Free-for-Teacher」服務漏洞入侵,竊取全球 8,809 間教育機構逾 2.75…
繼 Anthropic 日前高調發布具備自動挖掘零日漏洞能力的 Mythos 後,OpenAI 隨即宣布推出專為網絡安全用途打造的 GPT-5.4-Cyber 模型,並同步擴展「Trusted Access for Cyber」計劃,將工具開放給數千位經過驗證的網安專家及安全團隊使用。相較一般版本,特製模型刻意放寬部分安全限制,務求讓防守方在合法情境下擁有更高操作自由度,應對日益複雜的攻擊手法。 想知最新科技新聞?立即免費訂閱! 據官方資料顯示,GPT-5.4-Cyber 是在 GPT-5.4 基礎上微調而成,新增多項針對攻防分析的能力,其中最受關注的是支援二進制逆向工程(binary reverse engineering)。這項功能可協助分析已編譯的可執行程式,從中識別潛在漏洞及惡意行為模式,大幅提升研究人員對惡意軟件的拆解效率,進一步將過往需要高門檻專業技能的工作工具化及自動化。 不過,這項技術目前仍屬「有限開放」階段。OpenAI 表示…
Sangfor 應急響應工程師近期在處理多宗應急響應(Incident Response)個案時,發現一個值得企業高度重視的趨勢:黑客的入侵手法,正由傳統電郵釣魚,逐步轉向更具欺騙性、也更貼近日常工作流程的協作平台攻擊。 想睇更多專家見解,立即免費訂閱! 作為 Sangfor IR Team 的其中一員,在筆者看來,這不是一次簡單的攻擊手法升級,而是黑客對企業防守習慣的一次精準利用。很多企業已經在郵件安全、防毒、連結檢測上投入大量資源,但對 Microsoft Teams 這類日常協作工具的警覺性,仍然明顯不足。黑客正是看準了這個心理落差,繞過傳統郵件安全過濾系統,直接把攻擊送到員工最習慣、也最容易放下戒心的地方。 本文希望拆解這條從「會議邀約」到「財務詐騙」的完整攻擊鏈,同時分享對這類事件的幾點實務判斷,提醒企業管理層、資訊保安負責人,以及前線員工,不要再把協作平台視為天然可信的內部空間。 入侵流程解析:從線上會議到帳戶劫持 從近期觀察到的個案來看,黑客的攻擊路徑已經相當成熟,而且每一步都圍繞一個核心原則:不急於破壞,而是先取得信任,再利用信任變現。 1. 突破常規:Teams 會議邀約釣魚 黑客先註冊合法的微軟帳號,成為 Teams…