Search Results: 釣魚攻擊 (180)

    消委會測試 24 款收費及免費網絡安全軟件。結果發現,雖然網絡安全軟件並未提供滴水不漏的防護,但不少樣本於防護效能表現理想。至於 Microsoft的 Windows 內置作業系統,於防護釣魚攻擊、勒索程式等方面,則表現欠佳。 是次測試包括 16 款 Windows 及 8 款 macOS 作業系統的網絡安全軟件,前者有 15 款同獲最高 4.5 分,當中 11…

    在高度依賴數碼系統儲存敏感資料的年代,網絡罪犯時刻都在尋可乘之機。雖然報道指勒索軟件集團「針對」特定行業,但 Sophos Counter Threat Unit(CTU)研究人員發現,大部分攻擊並非經過精心部署、專門鎖定某一受害者,而是黑客以投機方式見縫插針,利用現成漏洞發動攻擊。香港情況亦相若,有報告指出本地去年數據外洩個案急升 21%,當中仍以黑客入侵為主要原因。 想知最新科技新聞?立即免費訂閱! 這種投機式攻擊手法,現時亦已蔓延至日常電子商務活動。有本地用戶表示,其網購帳戶曾遭入侵,攻擊者疑似更改帳戶電郵地址,並利用帳戶內已儲存的信用卡資料實際下單。 另有用戶亦反映在旅遊預訂平台出現類似情況,黑客涉更改帳戶資料,並試圖購買機票和餐飲券。與其專注防禦特定黑客組織,機構和個人用戶應優先加強整體網絡防禦能力。 63% 騙案涉假演唱會門票 香港人的網購習慣已與生活密不可分,然而,這同時為新一波網絡犯罪打開新的犯罪途徑。香港警方數據顯示,單在 2025 年 1 月至 11 月,網絡詐騙分子已騙取消費者約 3.5 億港元。…

    以為啟動了多重因素認證(MFA)就足以保護員工帳戶安全?Microsoft 最新發表的安全報告就詳細揭露了一場針對全球超過 35,000 名用戶的大規模憑證竊取活動。研究員指黑客除了運用了多種技巧避過電郵安全工具的檢測,更擅於在精神層面向受害者施壓,導致不少企業員工中招,拱手送出帳戶登入 Token,黑客就毋須再想辦法攞 MFA 驗證碼,徹底攻破這項驗證技術。 想知最新科技新聞?立即免費訂閱! 黑客鎖定目標極具針對性 根據微軟調查顯示,這場跨國釣魚行動主要發生在今年 4 月 14 至 16 日,雖然 92% 目標來自美國,但仍有 25 個國家、13,000…

    逾 5.6 萬名九龍東醫院聯網病人資料外洩!當中疑包括病人姓名、身分證號碼、性別、出生日期、醫院編號、預約日期和健康資訊。消息指,事件疑與聯合醫院麻醉科外判承辦商進行的系統升級有關。醫管局向受影響病人致歉,指事件不涉網絡攻擊等因素。有專家質疑屬「語言偽術」,因即使黑客沒有攻擊局方的核心網絡,惟外判營運商被攻擊,也是針對醫管局資料。 想知最新科技新聞?立即免費訂閱! 軟件及應用程式安全研究員賴灼東在商台節目《在晴朗的一天出發》中指出,醫管局稱不涉及網絡攻擊的說法屬語言偽術。他相信,自 2023 年數碼港資料外泄事件後,已有組織一直緊盯香港不同關鍵基礎設及不同主要機構的外判營運商,即使機構將資料維護責任外判營運商,自己都有一定的監察責任。他建議醫管局及各政府部門,應實時監控承辦商的維護工作,一旦發現異常便可立刻攔截,而非後知後覺。 據了解,今次資料外洩事件,最先在暗網中的黑客論壇被發現。醫管局向受影響病人致歉,初步相信不涉網絡攻擊,並稱將採取一切可行措施,務求將對病人的影響減到最低。警方則表示,已交網絡安全及科技罪案調查科跟進,暫無人被捕。數字辦稱高度重視事件,已聯絡醫管局緊密跟進情況,持續進行情報監察。 醫管局行政總裁李夏茵向員工發信,指外洩資料以電腦原始檔案形式顯示,包含病人姓名、性別、身分證號碼、醫院檔案號碼及手術內容等資料,當中包括一個聯網小量員工姓名及職級,但未有發現員工身分證號碼或其他個人資料在當中。 李指,醫管局高度重視並嚴肅處理此事,已採取多項措施加強醫療系統以防止資料外洩;事件疑與有人非法盜取病人資料有關。 實政圓桌召集人田北辰在社交平台發文透露,此次事故疑涉及聯合醫院麻醉科的系統,該系統曾於 4 月 1 日由外判承辦商進行升級,其後便發生資料外洩。  HKCERT 提醒,外洩資料可能被不法分子用於身分盜竊、釣魚攻擊、社交工程詐騙及勒索等網絡罪行,強烈建議市民及早採取主動防禦策略,包括要小心處理可疑電郵、訊息及來電;定期檢查銀行帳戶、信用卡及醫療紀錄,留意有否不明登入紀錄、異常存取、不明交易紀錄等。如發現個人資料外洩,可向 HKCERT 和香港個人資料私隱專員公署報告和尋求協助。 醫管局將盡快透過…

    企業網絡安全防護日益嚴密,黑客的攻擊手法亦進化到更狡猾。近期一種名為「Kratos」的釣魚即服務(Phishing-as-a-Service)工具包在黑客圈子中崛起,其特點是透過極度複雜的「七重跳板」技術,將惡意連結重重收藏在合法服務之中,藉此避過企業重金部署的電郵安全防護系統。早前,瑞典知名漏洞管理及身份安全公司 Outpost24 的一名高層管理人員,便差點成為這場精心策劃的高級釣魚攻擊的受害人。 想知最新科技新聞?立即免費訂閱! 偽裝成 JP Morgan 減低戒心 這次攻擊事件由 Outpost24 的子公司 Specops Software 揭露,雖然系統及早識別並成功攔截了攻擊,未有造成任何系統破壞或用戶資料外洩,但從 Specops Software 公開的技術細節,卻充分展示了現時黑客在迴避偵測方面的驚人手段。有別於一般粗製濫造的釣魚電郵,這次黑客選擇偽裝成跨國金融巨頭 JP Morgan,並巧妙地將釣魚郵件無縫插入目標人物現有的電郵對話串中,邀請對方「審閱並簽署文件」,極大程度地降低了受害者的戒心。 為了確保這封帶有惡意連結的電郵能夠順利送達目標人物的收件箱,黑客下了一番苦功。首先,黑客為電郵加上了雙重…

    近日有騙徒冒充水務署,以短訊或電郵方式向市民發送訛稱「用水帳戶資料更新提示」通知,並列出所謂 「欠款」,誘使收件人點擊連結進入釣魚網站,並要求輸入個人資料或信用卡資料以繳交費用。近期受害人包括公司董事,輸入信用卡資料後隨即被扣 2.3 萬元。 想知最新科技新聞?立即免費訂閱! 假冒水務署的詐騙手法,早在兩年前已出現,近日的個案反映此類以政府公共服務名義進行的釣魚攻擊近期又再度活躍起來。在新一批受害人中,包括一名 69 歲公司男董事。該董事如常檢查電郵,發現一封署名「水務署客戶服務」的可疑電郵(地址:[email protected]),內容指欠交 $18.54 水費。他未有懷疑,點擊電郵內的超連結,進入假冒水務署的網站輸入信用卡資料。隨即收到銀行通知,帳戶被扣約 23,000元。他察覺有異,遂即時報警。 反詐騙協調中心呼籲市民保持警惕,就算發送人名稱有「WSD」或「GOV」也未必為真,並緊記以下三點: 1.水務署的短訊發送人名稱必定以「#」號開頭(#WSD及#WSD eWater); 2.水務署不會通過電郵或短訊內的超連結引領客戶到其他網站或要求客戶提供信用卡資料。 3.水務署致客戶有關電子帳單的電郵,均由 [email protected][email protected] 發出 虛假水費單五大特徵…

    網絡安全公司 Palo Alto Networks 發布報告,指一個神秘黑客組織已成功滲透全球數十個國家及地區的政府及關鍵基礎設施系統,其攻擊範圍之廣、目標之敏感,已對國際社會的穩定與安全構成嚴重威脅。 想知最新科技新聞?立即免費訂閱! Palo Alto Networks 將這次間諜行動命名為「影子戰役」(Shadow Campaign),報告指出,專家已確認攻擊者攻陷了分佈在 37 個國家的至少 70 個組織機構,偵察活動範圍更遍及全球 155 個國家的政府基礎設施。受害者的名單幾乎涵蓋了所有國家核心部門,包括執法與邊境管制機構、財政部,以及專注於貿易、自然資源和外交事務的政府部門。要攻陷眾多防備森嚴的目標,攻擊者採用了一套精密而隱蔽的多階段入侵攻擊鏈。 使用魚叉式網絡釣魚攻擊 黑客的入侵並未採用暴力破解,而是發動了魚叉式網絡釣魚(Spear-phishing)攻擊。他們精心設計釣魚電郵的內容,誘騙目標點擊連結或下載附件,從而在其系統中植入一個惡意軟件加載器。一般的惡意軟件為了避免被發現,會檢查系統中是否存在主流的數十種防毒軟件,但「影子戰役」中使用的加載器卻反其道而行,僅僅檢查五款特定的安全產品,專家指可以極大地降低觸發警報的可能性,更容易在系統中潛伏。 成功植入加載器後,攻擊便進入第二階段,在系統中部署秘密武器並橫向移動,專家發現一款前所未見的…

    世界經濟論壇(WEF)年會現正於瑞士舉行,吸引近 3,000 位來自 130 多個國家和地區的政商、金融、創科、文化藝術界以及國際組織、非政府機構與智庫的領袖出席,共同探討當前全球重要的政經議題。WEF 剛發布了《2026 年全球網絡安全展望》報告,揭示全球企業領袖在網絡安全風險認知上出現重大改變,網上詐騙亦取代勒索軟件,成頭號大敵。 立即下載:世界經濟論壇《2026 年全球網絡安全展望》報告 勒索軟件一直是企業管理層近年最頭痛的問題,而自從生成式 AI 出現,亦成為他們的另一痛點。不過 WEF 剛發布的《2026 年全球網絡安全展望》指出,管理層開始重視新的安全隱憂,而且 CEO 及 CISO 亦各有睇法,可能會對企業的防禦策略一致性帶來新的挑戰。 CEO…

    全球各地 Instagram 用戶近日紛紛收到重設密碼電郵,隨即有網安公司發警告,指有約 1,750 萬筆帳戶資料疑似外洩,包括使用者名稱、電郵,甚至透過重設密碼功能試圖奪取帳號,引發一輪恐慌!及後 Meta 發聲明,稱已修復漏洞,否認系統遭入侵。 想知最新科技新聞?立即免費訂閱! 近日大批 Instagram 用戶無主動操作下,收到來自 [email protected] 的「重設密碼」電郵,內容顯示有人嘗試更改帳戶密碼,並附連結要求驗證。用戶來自美國、歐洲、亞洲等地,部分用戶更連續收到多封電郵。 不少 Instagram 用戶都收到重設密碼電郵,遍布世界各地,引起恐慌。 擾攘數天後,網安公司 Malwarebytes 於 1…

    隨著香港在日益互聯的環境中加速數碼轉型,保障高風險數據已成為一項超越傳統邊界防禦的必要任務。在我負責本地身份安全工作的角色中,有一個事實變得非常明確:身份已成為網絡安全的第一道防線。無論是人類身份(如員工、供應商、合作夥伴)還是非人類身份(如自動化系統),在人工智能驅動的網絡威脅日益加劇的時代,身份已成為新的攻擊媒介。 想睇更多專家見解?立即免費訂閱! 隨著自動化和人工智能的興起,身份生態系統在複雜性和規模上顯著增長。數以千計的身份需要在雲端、本地和混合環境中被安全管理,而機構必須意識到非人類實體同樣需要像人類身份一樣嚴格的治理。 逾七成機構未有移除離職員工權限 SailPoint 的研究顯示,72% 的機構曾意外授予對敏感數據的不當存取權限,超過 70% 的機構未能在員工離職後移除其存取權限,導致合規風險和潛在的資料外洩。這些數據突顯了即時可視性和自動化生命週期管理的迫切需求,以防止權限過度分配並降低身份遭入侵的影響範圍。 威脅形勢不斷演變,對手利用人工智能進行高度針對性的網絡釣魚攻擊、憑證竊取和即時身份濫用。傳統的靜態角色存取控制已無法應對這些動態威脅。香港的機構必須採用人工智能驅動的統一身份安全解決方案,持續分析存取模式、挖掘角色、偵測異常並即時調整權限。這種方法以智能自動化取代被動治理,減少攻擊面,並提升預先識別受損帳戶的能力。 許多機構擁有如個人識別資訊(PII)、敏感資料和財務數據等的關鍵數據。這類高風險數據必須有效治理,並應成為全面身份安全策略的第一步。若在治理生命週期中缺乏對敏感資產的可視性,當安全團隊在資訊不足的情況下運作時,可能導致合規漏洞。因此,了解誰在存取敏感數據以及其使用方式至關重要。將操作人員的背景資訊(如所屬部門、存取概況、地點或生命週期狀態)進行關聯,有助於區分合法與高風險的存取行為。 機構須採取統一身份安全策略 香港要求對敏感數據的存取進行全面可視化和問責的監管環境更增添了複雜性。機構必須採取統一的人工智能驅動身份安全策略,在機構變更發生時即時作出存取決策,而非依賴定期審查。這種主動的方法高度依賴維護良好且具背景資訊的數據,以建立和維持健康的存取模型,成為基於身份的存取的唯一真實來源。統一身份平台讓機構能夠主動監控敏感數據存取、執行最小權限政策並自動化修復流程。這種整合方法有助於加快合規準備並強化整體安全姿態。 展望未來,隨著高風險數據類型和身份(尤其是與物聯網和雲原生應用相關的身份)持續擴展,傳統安全模型將面臨更大挑戰。採用零信任原則,如最小權限存取、持續驗證和主動風險評估,不僅是防禦日益複雜攻擊的關鍵,更是推動安全創新和業務韌性的基石。 香港高風險數據安全的未來在於策略性轉變:在人工智能驅動的世界中,將身份視為真正的安全控制平面。能夠善用智能、適應性身份安全的機構,不僅能降低風險,更能建立持續信任、強化合規能力,並在日益數碼化的經濟中實現穩健成長。 撰文:SailPoint 香港、澳門及台灣副總裁戴健慶(Simon)欲觀看更多 Simon 撰寫的文章,可按此瀏覽。