香港生產力促進局(生產力局)轄下的香港電腦保安事故協調中心(HKCERT)總結 2021 年香港資訊保安狀況,並發布 2022 年保安預測。HKCERT 總結 2021 年香港資訊保安狀況,指中心去年共處理 7,725 宗保安事故,當中最主要事故為網絡釣魚(3,737宗,佔48%),較 2020 年增加 7%,連續四年上升並創新高,當中逾七成事故涉及網上購物或網上銀行。而第二主要事故為殭屍網絡(3,479宗,佔45%),當中約半屬 Avalanche 殭屍網絡,事故較去年下跌 16%,主因相信是 2020 年 35 個地區聯手成功摧毀全球最大的殭屍網絡之一的…
Search Results: 網絡釣魚 (165)
數據備份儲存公司 Cloudian 最近公布一項調查指,即使曾接受反網絡釣魚培訓課程,但仍有 65% 的勒索軟件受害者,因為網絡釣魚而深受其害,反映勒索軟件組織仍以網絡釣魚,作為攻擊公司的主要方式。 有關調查的訪問對象為過去兩年曾遭遇勒索軟件攻擊的 200 名 IT 決策者,超過一半的受訪者表示,曾安排員工接受了反網絡釣魚培訓,有 49% 的受訪者表示,在受到攻擊時,已採取防禦措施。近 25% 的受訪者表示,他們的勒索軟件攻擊是透過網絡釣魚展開,而在這些受害者中,有 65% 曾接受反網絡釣魚培訓課程。對於員工人數少於 500 人的企業,41% 的企業表示他們的攻擊因網絡釣魚而中招;大約三分之一的受害者表示,他們的公共雲是受攻擊的切入點。 報告指出,調查結果反映網絡釣魚陷阱日益複雜,攻擊者會模仿為受害者的信任的人如同事或上司,發送釣魚電郵,這種攻擊又稱為…
BleepingComputer 披露,在本月初發現一款新型釣魚電郵活動,其附件含有以摩斯密碼掩藏的惡意 URL,繞過電郵安全過濾,由於過去未有同類以摩斯密碼作案的例子,因此事件被視為新型的混淆技術。這究竟是甚麼一回事呢? BleepingComputer 2 月 2 日在外國知名論壇 Reddit,發現首則關於使用摩斯密碼的釣魚電郵,並發現大量上傳到 VirusTotal 的攻擊樣本。這次網絡釣魚攻擊,以冒充受害公司發票的電子郵件,並以 “Revenue_payment_invoice February_Wednesday 02/03/2021” 為題;電郵中含有一個 HTML 附件,其命名方式模彷受害公司的 Excel 檔發票,命名為 “[company_name]…
最新價格調查就顯示,喺2019年網絡釣魚套件售價平均較 2018 年飊升149%!唔通連惡意軟件都供不應求? 所謂網絡釣魚套件,其實係專為唔多識自己編寫惡意軟件,而又好有興趣透過發送釣魚電郵係搵錢嘅罪犯而設,因為只要買咗呢啲套件再做少少設定,釣魚電郵就可以漁翁撒網咁發放出去,罪犯只要坐定定喺度等收網。情況就好似出售其他惡意軟件一樣。而網絡安全公司 Group-IB 上星期發表研究報告,指出 2019 年網絡釣魚套件嘅平均售價係 304 美元,比起 2018 年嘅 122 美元大升 149%。而原本最平賣緊 10 美元嘅套件,2019 年都要賣到 20 美元,最貴嘅更賣到…
網安公司卡巴斯基(Kaspersky)於 2026 年 6 月揭露一項名為 StrikeShark 的全球網絡攻擊行動,攻擊者利用知名漏洞與社會工程手法,透過新型惡意載入程式 SharkLoader 部署 Cobalt Strike Beacon,進而對受害機構進行長期監控與資料竊取 。卡巴斯基指出,受害者包括印尼的外交機構、台灣的政府部門,以及香港、黎巴嫩、敘利亞、哥倫比亞、北馬其頓、尼泊爾和塞爾維亞等地的軟體開發公司與其他組織。這顯示出該攻擊行動具有廣泛的地理覆蓋面與跨產業的目標。 想知最新科技新聞?立即免費訂閱! StrikeShark 攻擊手法:漏洞利用+社交工程雙軌並行 根據卡巴斯基分析,StrikeShark 的初期入侵管道主要有兩種: 1.利用暴露於網際網絡的應用程式伺服器漏洞:黑客針對 Microsoft…
隨著企業加速導入 AI,「員工」的定義正在重新改寫,工作場景已不再只是人類員工的世界,而是逐步走向人與 AI 代理共存的混合勞動力模式。網絡安全公司 KnowBe4 認識到,傳統的安全培訓已不足以滿足現今的需求。該公司近日將其企業網絡安全防禦能力延伸至 AI 風險管理,推出全新方案 Agent Risk Manager,專門針對 AI 代理(AI agent)的可視性與治理而設。 KnowBe4 更與本地分銷商 ACW Distribution (以下簡稱「ACW」) 合作,將安全管理延伸至數碼勞動力安全(Digital…
消委會測試 24 款收費及免費網絡安全軟件。結果發現,雖然網絡安全軟件並未提供滴水不漏的防護,但不少樣本於防護效能表現理想。至於 Microsoft的 Windows 內置作業系統,於防護釣魚攻擊、勒索程式等方面,則表現欠佳。 是次測試包括 16 款 Windows 及 8 款 macOS 作業系統的網絡安全軟件,前者有 15 款同獲最高 4.5 分,當中 11…
2026 年網絡安全環境正受三大力量同時影響,包括監管環境變化與網絡攻擊者演變帶來的不確定;AI、雲端與數碼轉型驅動的快速改變;及企業準備不足下被迫轉型。因此,網絡安全已成支撐企業韌性與增長的關鍵核心。網絡保安服務方案供應商 Fortinet 公布的最新研究,顯示隨著網絡安全環境日益複雜,加上 AI 驅動威脅不斷增加,香港企業現有的應對能力,正面臨嚴峻考驗,苦苦掙扎以跟上發展步伐。 想知最新科技新聞?立即免費訂閱! 是次研究由 Fortinet 委託,Forrester Consulting 透過向 585 名亞太區決策者及相關網絡安全方案影響者進行專項調查,以補充研究內容。調查於 2026 年 3 月展開,同月完成。研究指出,當前威脅環境不僅攻擊數量增加,攻擊手法亦愈趨精密、目標更明確,且愈來愈多由 AI 驅動。攻擊者以前所未有的速度、規模及協同能力運作,使企業面臨的挑戰已由單純防禦,轉向如何快速偵測、回應及復原。…
網絡安全公司 Palo Alto Networks 發布報告,指一個神秘黑客組織已成功滲透全球數十個國家及地區的政府及關鍵基礎設施系統,其攻擊範圍之廣、目標之敏感,已對國際社會的穩定與安全構成嚴重威脅。 想知最新科技新聞?立即免費訂閱! Palo Alto Networks 將這次間諜行動命名為「影子戰役」(Shadow Campaign),報告指出,專家已確認攻擊者攻陷了分佈在 37 個國家的至少 70 個組織機構,偵察活動範圍更遍及全球 155 個國家的政府基礎設施。受害者的名單幾乎涵蓋了所有國家核心部門,包括執法與邊境管制機構、財政部,以及專注於貿易、自然資源和外交事務的政府部門。要攻陷眾多防備森嚴的目標,攻擊者採用了一套精密而隱蔽的多階段入侵攻擊鏈。 使用魚叉式網絡釣魚攻擊 黑客的入侵並未採用暴力破解,而是發動了魚叉式網絡釣魚(Spear-phishing)攻擊。他們精心設計釣魚電郵的內容,誘騙目標點擊連結或下載附件,從而在其系統中植入一個惡意軟件加載器。一般的惡意軟件為了避免被發現,會檢查系統中是否存在主流的數十種防毒軟件,但「影子戰役」中使用的加載器卻反其道而行,僅僅檢查五款特定的安全產品,專家指可以極大地降低觸發警報的可能性,更容易在系統中潛伏。 成功植入加載器後,攻擊便進入第二階段,在系統中部署秘密武器並橫向移動,專家發現一款前所未見的…
隨著香港在日益互聯的環境中加速數碼轉型,保障高風險數據已成為一項超越傳統邊界防禦的必要任務。在我負責本地身份安全工作的角色中,有一個事實變得非常明確:身份已成為網絡安全的第一道防線。無論是人類身份(如員工、供應商、合作夥伴)還是非人類身份(如自動化系統),在人工智能驅動的網絡威脅日益加劇的時代,身份已成為新的攻擊媒介。 想睇更多專家見解?立即免費訂閱! 隨著自動化和人工智能的興起,身份生態系統在複雜性和規模上顯著增長。數以千計的身份需要在雲端、本地和混合環境中被安全管理,而機構必須意識到非人類實體同樣需要像人類身份一樣嚴格的治理。 逾七成機構未有移除離職員工權限 SailPoint 的研究顯示,72% 的機構曾意外授予對敏感數據的不當存取權限,超過 70% 的機構未能在員工離職後移除其存取權限,導致合規風險和潛在的資料外洩。這些數據突顯了即時可視性和自動化生命週期管理的迫切需求,以防止權限過度分配並降低身份遭入侵的影響範圍。 威脅形勢不斷演變,對手利用人工智能進行高度針對性的網絡釣魚攻擊、憑證竊取和即時身份濫用。傳統的靜態角色存取控制已無法應對這些動態威脅。香港的機構必須採用人工智能驅動的統一身份安全解決方案,持續分析存取模式、挖掘角色、偵測異常並即時調整權限。這種方法以智能自動化取代被動治理,減少攻擊面,並提升預先識別受損帳戶的能力。 許多機構擁有如個人識別資訊(PII)、敏感資料和財務數據等的關鍵數據。這類高風險數據必須有效治理,並應成為全面身份安全策略的第一步。若在治理生命週期中缺乏對敏感資產的可視性,當安全團隊在資訊不足的情況下運作時,可能導致合規漏洞。因此,了解誰在存取敏感數據以及其使用方式至關重要。將操作人員的背景資訊(如所屬部門、存取概況、地點或生命週期狀態)進行關聯,有助於區分合法與高風險的存取行為。 機構須採取統一身份安全策略 香港要求對敏感數據的存取進行全面可視化和問責的監管環境更增添了複雜性。機構必須採取統一的人工智能驅動身份安全策略,在機構變更發生時即時作出存取決策,而非依賴定期審查。這種主動的方法高度依賴維護良好且具背景資訊的數據,以建立和維持健康的存取模型,成為基於身份的存取的唯一真實來源。統一身份平台讓機構能夠主動監控敏感數據存取、執行最小權限政策並自動化修復流程。這種整合方法有助於加快合規準備並強化整體安全姿態。 展望未來,隨著高風險數據類型和身份(尤其是與物聯網和雲原生應用相關的身份)持續擴展,傳統安全模型將面臨更大挑戰。採用零信任原則,如最小權限存取、持續驗證和主動風險評估,不僅是防禦日益複雜攻擊的關鍵,更是推動安全創新和業務韌性的基石。 香港高風險數據安全的未來在於策略性轉變:在人工智能驅動的世界中,將身份視為真正的安全控制平面。能夠善用智能、適應性身份安全的機構,不僅能降低風險,更能建立持續信任、強化合規能力,並在日益數碼化的經濟中實現穩健成長。 撰文:SailPoint 香港、澳門及台灣副總裁戴健慶(Simon)欲觀看更多 Simon 撰寫的文章,可按此瀏覽。