數碼化時代釣魚攻擊手法正不斷演進,Check Point 旗下威脅情報部門 Check Point Research(CPR)發布《2025 年第二季品牌釣魚報告》,揭示網絡犯罪分子在釣魚攻擊中最常冒充的品牌,以盜取使用者個人及電子支付資料。其中 Microsoft 仍居首位,其次是 Google、Apple;值得留意的是第四名的 Spotify,是自 2019 年第四季以來重回前 10 位。 想知最新科技新聞?立即免費訂閱! Check Point 香港及澳門區總經理周秀雲表示,網絡犯罪份子持續利用消費者對知名品牌的信任進行釣魚攻擊。隨着 Spotify 再度成為最常被冒充的品牌之一,加上旅遊相關的詐騙案件,因暑假旅遊旺季來臨而激增,證明網絡釣魚攻擊正緊隨着消費者的行為模式和季節趨勢不斷演化。因此提升公眾意識、加強教育、設置安全防護機制等工作至關重要。 2025…
Search Results: 身分驗證 (38)
科技企業微軟(Microsoft)發出警告,指旗下軟件 SharePoint,遭受到大規模網絡攻擊。據估計,事件恐令全球最少 100 間企業遭到黑客入侵,導致資料外洩。微軟緊急發布更新,修復資訊安全漏洞。 想知最新科技新聞?立即免費訂閱! SharePoint 是由微軟開發的企業檔案管理工具,被廣泛應用於文件共享和內部協作。微軟日前指出,SharePoint 出現安全漏洞,有黑客藉機展開網絡攻擊。路透社則表示,黑客利用 SharePoint 未被披露的漏洞,實施「零日攻擊」滲透伺服器。 美國網絡安全暨基礎設施安全局(CISA)的聲明指,該漏洞可提供未經身分驗證的系統存取和對 SharePoint 內容的完全存取權限,黑客入侵 SharePoint 後,可以存取系統內所有文件,不排除有大量企業或機構、甚至政府部門資料外洩,當局仍在評估事件實際影響。 微軟於當地周日晚上,緊急推出兩款軟件更新,針對 SharePoint 其中兩個版本,但 2016 年或之前推出的版本,則仍未能修復安全漏洞。美國聯邦調查局指已得悉事件,正與各方合作調查。…
隨着 AI 在各行各業應用普及,數碼世界真假邊界越來越模糊。網絡安全解決方案供應商 Check Point 發布首份《AI 安全報告》,深入拆解網絡犯罪分子如何以 AI 技術作為武器,並為網絡安全業界提供一系列防禦建議與實踐策略。 想知最新科技新聞?立即免費訂閱! 網絡犯罪分子正利用生成式 AI 和大型語言模型(LLM)大規模偽造身分,破壞公眾對數碼身分的信任。網絡用戶已無法單憑表像去判斷網絡上看到或聽到資訊的真偽。AI 驅動的深度偽造技術,甚至可繞過最先進身分驗證機制,令每一個人都有機會成為網絡欺詐的受害者。 Check Point 指出,某些地下犯罪服務組織的技術越發先進,更有迹象顯示「數碼分身」即將崛起。這些 AI 驅動的複製體不但能複製外貌和聲音,更能模仿人類的思想與行為。 四大關鍵威脅: 威脅變化的背後核心,是 AI 高度模仿和操控數碼身分的能力,因而模糊了真實與虛假之間的界線。以下是導致信任瓦解的四個核心領域: .AI 加強身分冒充及社交工程攻擊:犯罪者利用 AI 生成像真度極高的釣魚郵件、虛假音訊和深度偽造影片。近期更有犯罪者利用 AI…
踏入 2025 年,主導科技發展的技術估計仍是人工智能(AI),雖然 AI 有助提升網絡安全的格局,但亦為網絡罪犯帶來更強大及方便的力量,對企業和機構造成莫大威脅。而在 AI 帶來的網絡安全威脅中,專家認為主要表現在以下幾個方面,管理者必須及早認清弱點,防患於未然。 想知最新科技新聞?立即免費訂閱! 首先在勒索軟件方面,專家指在 2025 年,這種攻擊手法不再局限於加密數據或勒索金錢,而是逐漸演變為一種系統性破壞的工具。未來的攻擊還可能會專注於刪除或篡改機密數據,破壞數據的完整性,例如黑客有可能篡改醫療記錄,或者跨國銀行的財務數據等,比起單純導致金錢上或營運中斷所帶來的損失,新的攻擊方法還會危害生命,又或令公眾對金融機構失去信任,造成更大的威脅。 而在攻擊方面,去年勒索軟件出現了許多新技術,大大提升攻擊的複雜與多樣化,例如新的攻擊已顯示黑客會濫用合法工具,並在最後階段才引入惡意軟件,而這些攻擊都可以透過 AI 和自動化技術,實現更快及精準的攻擊。 另一個 AI 帶來的影響,在於黑客可用來設計高針對性的網絡釣魚攻擊、開發先進的惡意軟件,以生成式 AI 為例,早前香港一間跨國企業的員工便遭受深偽技術(deepfake)所騙,令公司損失兩億港元,專家警告這種技術將會發展得愈來愈成熟,讓網絡罪犯可以輕易繞過身分驗證系統,或散播錯誤訊息。 第三個…
由本地解決方案分銷商安領科技(Edvance Technology)主辦、一年一度 IT 界盛事 TechFORWARD 25 於 11 月 29 日順利舉行。現場有多達 16 間頂尖網絡安全供應商參展,亦有多場演講環節,涵蓋幾乎所有網絡安全領域。全日吸引超過 300 名 IT 業界專家參與,現場氣氛熱烈! 早上先由 Edvance International.…
疫情促使企業轉向數碼化的趨勢快速發展,引發網絡安全生態發生數個重大變化。全球步入數碼時代,今時今日的企業需要更多工具、應用程式、存取和連接。另一方面,企業併購、週期性的人員變動、雲端採納持續增加等多種變數,要有效且有效率地為用戶提供相關必要資料的存取權限變得更加複雜困難。 想睇更多專家見解?立即免費訂閱! 身分數量龐大 僅手動程序難應付 企業面對管理包括員工、承辦商以至機器等數以百萬個身分,而這些身分與大量存取點連接,當中又附連不同的存取權限等級要求,必須審慎管理。要應付如此繁重的工作,企業卻通常僅依賴身分驗證和聯合身份驗證來核實員工的存取權,惟這也缺乏治理監督,未能妥善管理誰有權存取甚麼資料。更令人擔憂的是,有企業仍然依賴手動程序來授予資源存取權限,然而身分數量龐大,手動程序根本無法持續監控、分析及評估風險。 香港企業面對的網絡威脅趨增,去年錄得的企業網絡攻擊報告便有 37 宗,比 2022 年的 24 宗增加 54%;呈報的虧損則從 2022 年的 70 萬港元增至 210 萬港元(268,400美元)。 在此背景下,Verizon 最近的數據顯示,86%…
全球領先的雲端服務提供商 Akamai 發現,API 正成爲攻擊目標,相關攻擊不但可能持續增加,更出現越來越多針對 API 設計的特定攻擊技術,因此企業需要採取多種保護措施。Akamai 最新網絡安全報告更揭示了 API 最新攻擊趨勢、講解組織需了解的新興法規及合規要求、如何建立 API 安全策略及實際案例等,值得組織或企業人員參考。 從設計角度來看,API 是數據管道。因此,一旦攻擊者通過漏洞利用或針對業務邏輯的攻擊等常用手段,實現未經授權的訪問,API 便可能將數據暴露給攻擊者。 2022 年,Gartner 預測 API 濫用和數據泄露到 2024…
疫情後,不少企業都開始接受員工遙距工作,甚至會聘請遠在其他地區的人入職,很可能連真人也未見過一面。不過,早前網絡安全意識培訓公司 KnowBe4 的安全事故就為這種聘僱模式敲響警鐘,突顯了國家級黑客組織利用深度偽造的身分,滲透企業的問題日益嚴峻。 想知最新科技新聞?立即免費訂閱! 本月中,KnowBe4 發現一名剛獲聘為「首席軟件工程師」的新員工,在接收到公司給他的電腦設備後便立即遙距登入系統,試圖在公司系統內植入惡意軟件。 他的可疑舉動立即觸發網絡安全工具的警報,IT 部門立即聯絡該員工核實情況,對方起初聲稱正在按照安裝指南解決路由器的連線問題,可能因此觸發警報,但經 IT 部門翻查連線記錄後,便發現他原來連接了一部 Raspberry Pi 在執行其他操作,當中包括篡改 session 記錄文件、下載及安裝惡意軟件。其後當 IT 員工試圖與他通話,獲取更多細節時,便發現已無法再找上對方。 利用DeepFake技術瞞過面試人員 KnowBe4 發言人指,經調查後推斷這名假員工隸屬於北韓國家級黑客組織,據知他利用了深度偽造技術製成了求職信及通過人事部門的遙距預見,隱藏了自己真正身份,從而獲得公司聘用。發言人又指相信這個黑客並非身處美國或登記的住址內,而是利用假地址接收電腦設備,再經…
早前 Microsoft 宣布為 Windows 11 推出新 AI 功能「Recall」,讓用家可以用母語搜尋在電腦上進行過的一切活動,不過新功能接連被揭存在網絡安全漏洞,迫於公眾壓力,Microsoft 唯有停止將 Recall 作為預設開啟功能,改為要用家手動設定才可使用。過度自信,未必是好事。 想知最新科技新聞?立即免費訂閱! 要使用 Windows 11 新推出的 Recall 功能,用家需要一部 Copilot +…
新一波數據外洩事故,涉及消防局、公司註冊處、機電署、市建局等多個公營機構,牽連逾 13 萬市民的敏感資料,同期亦有上市公司疑遭入侵數據庫,客戶資料被放到暗網發售。多宗事故反映香港的公私營機構均存在資訊保安漏洞,當中有甚麼值得企業引以為鑑?我們邀請了DYXnet 第一線的網絡安全專家鍾而政(Louis)教路,拆解如何利用近年廣受企業採用的安全存取服務(SASE) 降低數據外洩風險,並透過資訊安全監控中心(SOC)託管服務的 AI 技術及時獲得警報及響應,將事故防患於未然! SASE 遠端資料存取 保護敏感資料免受黑客入侵 儘管近期數據外洩事故情節各有不同,但均凸顯敏感資料存取權限和及早響應未知安全威脅的重要性。其實早在疫情期間,業界已警惕到「在家工作」模式存在著巨大的安全風險,Louis 表示:「員工在辦公室以外的地方、利用不同的個人裝置進入公司網絡存取資料,假如企業未有啟用多重認證功能,並且沒有檢查終端狀態及行為,分散式的遠端連接網絡會令攻擊點大增,在地部署的堡壘式安全防禦不足以應付來自四方八面的安全需求。」Louis進一步指出,消委會的事故便是如此,根據私隱專員公署最近出爐的調查報告,黑客首先取得消委會一個有管理員權限的帳戶憑證,再透過 VPN 進入消委會的網絡,以勒索軟件攻擊伺服器。 Gartner 於 2019 年提出 SASE 的概念,其零信任(Zero Trust)機制在疫情期間受到企業青睞,Louis…