Google威脅情報集團首次在野外捕獲由AI生成零日漏洞程式,該Python腳本能夠繞過開源系統管理工具上的雙重認證(2FA)。Google推出AI代理Big Sleep 及自動化修補系統CodeMender。幣安研究發現,AI代理在利用智能合約漏洞方面的表現是偵測威脅的兩倍。

Google首度捕獲AI生成零日漏洞!Python腳本繞過2FA,攻擊者計劃大規模部署前遭攔截

Google威脅情報集團首次在野外捕獲一個由AI生成零日漏洞利用程式,並在攻擊者計劃大規模部署之前將其成功攔截。此事件被視為網絡攻擊手段的一個重要轉折點,也對依賴智能合約與數位錢包的加密貨幣產業敲響了警鐘。 即加入CFTime TG 討論區!想掌握最新加密市場動態與 AI 新聞與資訊,更能隨時獲得免費 web 3入場券! 攻擊手法:AI生成的Python腳本繞過雙重認證 該惡意程式碼以Python編寫,能夠繞過一個流行的開源系統管理工具上的雙重認證(2FA)。Google尚未透露受影響的供應商名稱。 多個跡象指向該程式碼由大型語言模型(LLM)撰寫: Google強調,其自有的Gemini模型並未被用於此次攻擊。GTIG首席分析師John Hultquist警告,更為隱晦的AI輔助入侵可能已經在未被察覺的情況下進行。 Hultquist指出: 「每一代新模型都將降低對專家開發攻擊工具的依賴,但它們幾乎肯定已經存在。我們必須認識到,我們對間諜與犯罪分子後台的可見性是有限的。跡象不會那麼明顯。競賽已經開始了。」 AI生成零日漏洞防禦方反擊:AI獵人與自動修補系統 同一份報告還標記了與俄羅斯相關的惡意軟體家族PROMPTFLUX及PROMPTSPY——後者是一個Android後門程式,能即時向Gemini發送請求以規劃下一步行動。與中國及北韓相關的駭客組織則正在一個包含85,000個漏洞的數據集上訓練私有模型。 Google已推出以下應對措施: Big Sleep目前已成功封堵了一個攻擊者正準備利用的漏洞。 為何加密貨幣產業應高度關注 攻擊與防禦之間的差距正在急劇擴大。幣安研究近期發現,AI代理在利用智能合約漏洞方面的表現,是其在偵測威脅方面的兩倍。 此外,先前的報導已揭露: 在此背景下,交易所雖正部署自己的AI防護盾,但威脅的標準持續攀升。 結論:下一場競賽將在AI代理之間展開 Google首次捕獲AI生成的零日漏洞,標誌著網絡攻擊已進入一個新時代:攻擊者與防禦者均開始部署自主代理,下一波零日漏洞可能由機器端產生。對加密貨幣產業而言,這意味著安全防禦不能再僅依賴傳統的審計與人工監控——AI對AI的軍備競賽已經拉開序幕,而這場競賽的結果,將直接影響數位資產託管、智能合約安全及用戶資金保護的未來。

Read More
Canvas網上教學平台遭黑客組織ShinyHunters入侵,全球2.75億用戶資料外洩,本港至少五間院校包括理大、科大等已通報私隱公署。HKCERT主管李子圖警告,黑客已取得姓名、電郵及學生編號,後續釣魚攻擊風險極高,呼籲受影響師生切勿點擊可疑連結或批准非本人發起的雙重驗證請求,並建議院校暫時停用平台及監察異常活動。

Canvas平台遭入侵洩2.75億用戶資料 本港至少五院校中招 HKCERT籲提防精準釣魚攻擊

跨國網上教學管理平台Canvas懷疑遭黑客組織「ShinyHunters」入侵,全球逾9,000間機構、約2.75億用戶資料外洩,被盜數據達3.65TB。Canvas平台遭入侵,本港至少五間院校已向個人資料私隱專員公署通報,包括理工大學、科技大學、演藝學院、建造學院及香港教育城。 即加入CFTime TG 討論區!想掌握最新加密市場動態與 AI 新聞與資訊,更能隨時獲得免費 web 3入場券! 香港網絡安全事故協調中心(HKCERT)主管李子圖及生產力局首席數碼總監黎少斌就事故會見傳媒,警告黑客已取得大量用戶姓名、電郵、學生編號及通訊記錄,後續的精準釣魚攻擊風險極高。 Canvas平台遭入侵 凸顯SaaS模式風險 黑客曾篡改登入頁面勒索 李子圖表示,Canvas屬於「軟體即服務」(SaaS)雲端平台,是許多學校日常教學的核心系統,包括課程內容、作業提交、師生通訊及測驗管理。他表示:「一旦平台受影響,全球所有使用該平台的機構都會同步受影響。這次事故源於第三方雲端服務的安全漏洞,是本港院校無可避免要面對的供應鏈風險。」 他透露,開發商Instructure於4月29日偵測到未經授權活動,其後黑客組織ShinyHunters公開聲稱取得數據,更曾篡改部分院校的Canvas登入頁面,直接勒索贖金。 專家:最大風險是後續釣魚攻擊 生產力局首席數碼總監黎少斌強調,最嚴重的並非資料被盜本身,而是後續攻擊:「黑客手上已有你的真實資料,可以製造出高度逼真的釣魚電郵或短訊,誘騙你點擊惡意連結或批准非由你發起的雙重驗證請求。」 他提醒,若院校因日常運作無法停用Canvas,師生進入任何連結前必須仔細核實網址是否與官方一致。 HKCERT籲停用平台監察異常 不建議設「白名單」 李子圖建議受影響機構暫時停止使用Canvas,檢視儲存資料類別,分離第三方整合服務,並密切監察帳戶異常登入。師生則應提防可疑電郵,切勿批准非自己發起的雙重驗證要求,如其他服務使用相同密碼應即時更改。 被問及會否設立「安全SaaS平台白名單」,李子圖明確表示暫無計劃:「系統不斷更新,今日安全的平台明日可能出現漏洞。白名單反而會令機構過分依賴,減低自身警覺性,這是很危險的副作用。」他建議院校應將安全要求寫入採購合約,要求供應商說明數據加密方式及事故通報機制。 中小學生風險更高 籲加強基礎安全意識 有記者關注中小學生警覺性較低,李子圖承認這是重點關注群組。他透露HKCERT過去幾年已透過互動工作坊、動畫及遊戲化方式向中小學生推廣辨識釣魚網站的基本技巧,呼籲家長及學校藉今次事件加強教育。

Read More
用AI創業搞網絡安全,半年即接上市公司及警方大單!前Big4合夥人KT告別高薪厚職成立Nyxlab,從3人起步,一年擴張至45人。每日處理5TB數據,將八成初階分析工作自動化,顛覆傳統安全監控模式。客戶涵蓋金融、零售、基建及政府部門。深入專訪Nyxlab創辦人,揭開AI網絡安全公司的實戰之路。

AI 網絡安全初創Nyxlab半年突圍:上市公司與政府部門成客戶 前Big 4合夥人:「穩定收入綁不住我們」

在網絡安全這個向來依賴「高手」與「經驗」的行業,一間由前國際四大會計師事務所羅兵咸永道(PwC) 精英組成的初創 Nyxlab,卻在短短一年間上演了一場「AI 極速傳說」。從去年 12 月 1 日僅得 3 位創辦成員,到如今團隊已急增至近 50 人,並每日處理逾 5TB 數據,客戶涵蓋香港上市公司、金融機構及關鍵基礎設施。 即加入CFTime TG 討論區!想掌握最新加密市場動態與 AI 新聞與資訊,更能隨時獲得免費 web 3入場券! CFTime 專訪了 Nyxlab 聯合創辦人兼行政總裁 顏國定(KT),他曾是 PwC 網絡安全的核心骨幹,親身剖析為何放棄高薪厚職選擇 AI 創業,以及如何在無名氣、無客戶的狀態下,說服香港頂尖機構買單。 從收購觸發的創業契機 談及出走的契機,KT 透露一切源於一年前 PwC 的一場潛在收購。當時所屬的網絡安全團隊醞釀進行管理層收購(MBO)。雖然最終因各種原因未能成事,卻為團隊打開了獨立的大門。 「那是一個很好的機會,讓我們重新思考自己想走的路。」KT 說。就在那時,AI 浪潮爆發,成為了最佳的催化劑。「我們看到市場上有一個缺口:沒人真正把 AI 融入安全營運。大家都在講人工智能網絡安全,但我們想做的是把操作層面九成自動化。」 他強調,自己和另一位聯合創辦人當時已是擁有股份的合夥人,收入穩定,前途無限。「但我們很有熱情。不是說一份穩定的朝九晚五、穩定的收入就可以綁得住我們。見到機遇,就想豁出去。」 AI 不是口號,是「把蠢會做的工作自動化」 Nyxlab 的核心競爭力,在於對安全監控中心(Security Operations Center,簡稱 SOC)的徹底 AI 化。KT 用一個具體例子說明: 「傳統第一級分析師要處理大量警示,例如 Windows 系統突然多了一個新用戶——可能是黑客留下的後門,也可能是新員工入職。第一級分析師要去確認,這些是很花人力物力的工作。」 以前這種工作全靠人力堆砌。現在,Nyxlab 已將「八九成第一級分析師的工作自動化」。…

Read More
社交工程攻擊:黑客唔 hack 系統,直接 hack 你同事個腦!

黑客唔 Hack 你系統,直接 Hack 你同事個腦?老闆維基:3 招防範「社交工程攻擊」!

上回提要:老闆維基精選 守好公司保安,先可以放心發展生意。複習一下之前嘅實戰攻略: 「維基,我請咗個 IT 專家,裝晒最新嘅防火牆同防毒軟件,公司保安實冇問題啦!」 好多老闆都係咁諗,以為錢解決到嘅技術問題,就唔係問題。 我直接同佢講:「老細,你防到黑客用電腦技術撞門,但你防唔防到黑客直接騙你同事開門?」 今日老闆維基同你拆解黑客最鍾意、最落地嘅攻擊方式:社交工程攻擊 (Social Engineering)。 一、咩係社交工程攻擊? 講穿咗,社交工程攻擊就係「騙術」。 黑客發現,要攻破一個裝咗最新防禦系統嘅伺服器,可能要幾個月;但要呃一個忙緊嘅同事交出密碼,可能只要 5 分鐘。 佢哋唔係用程式代碼去 Hack 你系統,佢哋係用人性弱點去 Hack 你同事個腦。 二、3 種常見嘅「Hack 腦」騙術 1. 扮老闆出 Emergency Email (Business Email Compromise) 黑客會開一個同你(老闆)好似嘅 Email(例如把 boss@company.com 變成 boss@company-hk.com),然後 send 畀會計: 「我宜家喺機場開會,好急!快啲匯 $50,000 畀呢個供應商,否則筆貨會畀人扣起!返嚟先同你簽單。」 同事一見到老闆咁急,又驚做慢咗會畀人鬧,往往連電話都唔打個 Confirm,就直接匯咗錢。 2. 扮 IT 同事攞密碼 黑客打電話畀新同事或者 Reception: 「喂,我係 IT 部阿 Ben。我哋宜家做緊系統升級,需要你嘅密碼嚟確認個 Account 安全。你畀個密碼我,我搞掂佢。」 同事諗住…

Read More
收到「順豐派件失敗」短訊?小心係釣魚短訊!老闆維基分享真實案例:觀塘老闆因一個短訊損失十萬。結合順豐 改用 APP 通知的新政策,教你如何辨別假訊息,守住公司 WhatsApp 與銀行戶口。

收到「順豐派件失敗」短訊?老闆維基:撳錯一條 Link 冇咗十萬 呢啲學費唔好交!

上回提要:老闆維基精選 守好公司保安,先可以放心發展生意。複習一下之前嘅實戰攻略: 上個禮拜,觀塘一間做電子零件批發嘅老闆阿文,WhatsApp 收到一條訊息: 【順豐速運】你嘅包裹派件失敗,請點擊連結重新預約: 阿文心諗:最近係有批貨喺深圳寄緊過嚟,可能真係 派件失敗。佢冇諗咁多,就咁撳咗落去。 一個鐘後,佢公司嘅 Facebook 專頁、Google 廣告帳戶,全部登入唔到。 一個月後,佢計返條數:直接損失 + 生意影響 + 搵人搞返掂啲嘢嘅時間,冇咗差唔多十萬。 而一切嘅開始,只係嗰一下「撳落去」。 一、點解「順豐派件失敗」咁易中?騙徒手法拆解 呢類訊息叫 釣魚短訊 (Smishing)。騙徒最鍾意用「順豐」名義,因為我哋日日都寄件,收到「派件失敗」通常唔會懷疑。 但大家留意,順豐為咗保障大家,已經出咗最新政策: 順豐香港將減少 SMS 發送,所有快件自取訊息通知,將全部改為透過官方官方手機應用程式「SFHK APP」發放。 換言之,如果你仲收到要求你撳 Link 嘅「派件失敗」SMS,九成九係假嘅! 二、收到可疑訊息,老闆維基教你點睇真 阿文後悔話:「條 Link 睇落真係好似順豐。」 其實,只要你同同事養成呢兩個「保安習慣」,就可以避開呢十萬蚊嘅陷阱。 三、如果同事已經「撳咗」,點樣止血? 如果你或者同事發現入錯資料,即時做呢三件事: 四、總結:你一撳,就係幫人開門 阿文而家喺公司貼咗張紙:「收到順豐派件失敗訊息,先問老闆,唔好自己撳。」 騙徒手法會變,核心不變:引你撳 Link。保護公司銀行戶口同客底,除咗靠自己小心,有需要可以搵專業嘅網絡保安團隊幫你做一次全公司保安審核,確保冇後門畀黑客入。 老闆維基語錄: 「急你嘅,即係呃你嘅。預防『派件失敗』騙案,認準官方 APP,長按網址唔好篤。」

Read More
2FA 雙重驗證對比圖:左圖顯示黑客憑流出密碼輕鬆進入公司銀行戶口;右圖顯示開啟 2FA 後,黑客因缺乏 6 位數驗證碼而被擋在金庫外,有效保護公司保安。

密碼再長都冇用?老闆維基:點解「雙重驗證」係你公司最後一道保險?

上回提要:老闆維基精選 守好公司保安,先可以放心發展生意。複習一下之前嘅實戰攻略: 「維基,我個密碼有大細楷、有符號、有成 16 位咁長,黑客唔通真係撞得破?」 前幾日同個做貿易嘅老闆傾偈,佢仲好自豪自己個密碼好難記。 我直接同佢講:「老細,而家黑客唔係『撞』你密碼,係去黑市『買』你密碼。只要你其中一個員工喺啲唔安全嘅網註冊過,個密碼流咗出嚟,你個 16 位長密碼就變咗廢紙。」 今日老闆維基同你講一件保命嘅事:雙重驗證 (Two-Factor Authentication, 2FA)。 一、 點解密碼已經唔可靠? 而家嘅黑客手段好高明: 只要有左以上任何一樣,你個密碼幾長都係死。 二、 雙重驗證:黑客最痛恨嘅「第二把鎖」 雙重驗證嘅原理好簡單:除咗你知道嘅嘢(密碼),仲要加上你擁有嘅嘢(手機驗證碼)。 就算黑客攞到你密碼,佢登入時,系統會要求輸入你手機 App (如 Google Authenticator) 嗰 6 位數。黑客冇你部手機喺手,佢只能夠喺門口乾等。 三、 老闆維基推薦:邊種 2FA 最安全? 四、 總結:唔好怕麻煩,麻煩嘅係中招之後 好多員工會怨:「每次 Log in 都要睇手機好麻煩。」 我通常咁樣答佢哋:「麻煩 5 秒鐘,定係公司倒閉、大家冇糧出比較麻煩?」 如果你覺得設定全公司嘅 雙重驗證 好混亂,或者驚漏咗邊個環節。 我建議你諮詢 UDomain 專業網絡保安團隊。佢哋會幫你全公司做一次保安審計,確保每一道門都鎖得穩。 【中小企限時諮詢福利】 睇到呢度嘅讀者,如果你擔心公司網站或系統有安全漏洞,我可以直接為你對接我哋嘅保安顧問,安排一次初步需求評估。 老闆維基語錄: 「密碼係你嘅大門,雙重驗證係你個保險箱。門可以被撞開,但保險箱一定要有第二條匙。」

Read More
關注 AI 資安風險 香港 企業不可掉以輕心。本文揭露員工使用 ChatGPT 時常見的洩密行為,分析香港 PDPO 法律責任,並提供 OpenClaw 私有 AI 部署解決方案,確保公司數據安全。

公司員工每天用 ChatGPT,但你知道資料去咗邊?揭露 90% 中小企忽略的 AI 資安風險

AI 資安風險 香港 企業老闆必須正視的議題:當你的員工說要「提升效率」,老闆通常會說「好,用吧」。 於是公司上下開始用 ChatGPT 寫報告、分析數據、起草合約、回覆客戶電郵。生產力確實提升了,老闆滿意,員工開心。 但沒有人問過一個問題:那些輸入進去的資料,究竟去了哪裡? 這篇文章不是要你停止使用 AI。AI 是真實有效的生產力工具。但在你的公司全面擁抱 AI 之前,有幾件事你必須先搞清楚——否則你可能在不知情的情況下,每天都在幫公司「洩密」。 員工輸入 ChatGPT 的資料,OpenAI 真的會「忘記」嗎? 很多人以為 ChatGPT 就像一個不會說話的助手,你問它問題,它回答,然後什麼都不記得。 現實並非如此。 根據 OpenAI 的服務條款,使用免費版或標準付費版 ChatGPT 的用戶,其輸入的對話內容預設會被用於訓練模型。換句話說,你的員工今天輸入的客戶資料、合約條款、財務數字,有可能成為 OpenAI 未來模型的訓練素材。 即使 OpenAI 聲稱有保護措施,但資料一旦離開你的公司伺服器,你就失去了控制權。 這不是假設性的風險。這是你每天都在面對的現實。 導致 AI 資安風險 香港 中小企最常見的 5 種高風險操作 根據業界觀察,以下是香港中小企員工最常見、同時風險最高的 AI 使用方式: 1. 輸入客戶個人資料 「幫我根據這份客戶名單,寫一封個人化的跟進電郵。」員工直接將客戶姓名、電話、電郵、購買記錄貼入 ChatGPT。這批資料隨即上傳至 OpenAI 的伺服器。 2. 貼上合約及法律文件 「幫我檢查這份合約有沒有問題。」合約內容包含雙方公司名稱、條款、商業條件,全部外洩。 3. 用 AI 分析財務數據…

Read More
老闆維基「公司保安」必做三件事對比圖:由沒有 2FA 認證與離線備份的混亂辦公室(左),轉型為開啟 2FA 嚴格授權與斷網存放備份的專業安全空間(右)。

公司保安必做三件事:今日放工前 set 好,唔好等黑客幫你執位! | 老闆維基

上回提要:老闆維基精選 之前我哋講過 AI 應用同埋員工權限,未搞掂嘅老闆快啲補課: 老闆必做三件事:今日放工前,幫你間公司 set 好最基本嘅「公司保安」 「維基,我間公司仔得幾個人,唔通真係要每個月使幾千蚊買防火牆?」 好多老闆一聽到 公司保安,就覺得係大公司先玩得起嘅「燒錢遊戲」。 結果呢?根據統計,黑客最鍾意搵 SME 開刀,因為你哋嘅門口通常係「中門大開」。 今日唔講經,我直接畀三份指令你。 唔使請 IT,唔使買新機,今日放工前,叫你啲同事(連埋你自己)做晒呢三件事。 第一件事:強制開啟「雙重認證 (2FA)」 好多人仲係一組密碼走天涯。如果員工個 Email 密碼外洩咗,你公司所有客戶資料、合約、甚至銀行入錢嘅確認信,黑客都睇晒。 第二件事:檢查「離線備份」 好多老闆話:「我有 Back Up 呀,我插住個 Hard Disk 每日自動 Backup 㗎。」 聽住,如果黑客放勒索病毒入你部電腦,佢會連住你插住嗰個 Hard Disk 一齊加密埋。到時你個 Backup 就會變咗廢紙。 第三件事:清理「幽靈權限」 我之前講過,離職同事仲睇到你啲客,係 公司保安 嘅大忌。 好多時老闆太忙,舊同事走咗半年,佢個公司 Email 同 CRM 權限仲 active 緊。 總結:公司保安係「習慣」,唔係「支出」 阿文聽我講完,即刻叫全公司停工 15 分鐘搞掂晒呢三件事。 佢話:「原來唔係錢嘅問題,係我有冇要求大家去鎖門。」 今日放工前,你鎖咗門未? 老闆維基語錄:…

Read More
員工離職權限回收

離職員工仲睇到你公司啲客?【員工離職權限回收】一個簡單設定 等佢走咗都入唔到你系統

「王生,你公司嗰個前同事阿明,仲 Login 緊你個雲端。」 上個月,我朋友阿基收到呢個 Message,成個人醒一醒。 這正正暴露了香港中小企最容易忽略的 「員工離職權限」 管理問題。 阿基喺新蒲崗開咗間貿易公司,阿明三個月前辭職走咗,結果發現:離職員工嘅 Account 一路都仲 Active 緊。 即係話: 阿基話:「我唔係話阿明會害我,但佢而家去咗邊度做嘢,我連知都唔知。」今日同你分享:點樣用一個簡單設定,確保離職同事走咗之後,真係「走乾淨」。 一、 問題有幾普遍?(數據唔識呃人) 根據 2025 年嘅網絡安全調查,中小企嘅「權限漏洞」比想像中嚴重: 你間公司,好大機會仲有幾個「幽靈 Account」喺度。 二、 邊啲 Account 最易漏?(SME 檢查清單) Account 類型 風險等級 點解易漏? Google Workspace / M365 🔴 高 員工收 Email、用 Drive 存文件,最核心。 CRM 系統 (Salesforce/Hubspot) 🔴 高 客戶底單、通訊錄全喺入面。 雲端硬碟 (Dropbox/OneDrive) 🔴 高 以前 Share 過嘅 Link…

Read More
滲透測試

中小企唔使做滲透測試?資訊保安專家:幾千蚊嘅基本測試 救得返你 50 萬嘅生意

「滲透測試?我間公司得幾個人,邊有咁多人嚟 hack 我?」 上個月,呢句話出自新蒲崗一間做禮品訂製嘅老闆阿 Tom 口中。今個月,佢唔再講呢句話。 點解?因為佢公司個網站俾人「放咗後門」,成個客戶資料庫被拖走,仲要收到勒索電郵:「俾三個比特幣,唔係就公開你啲客嘅電話地址。」Tom 走嚟問我:「我哋乜嘢保安都冇做過咩?我個網站用 Wix 整㗎,Wix 唔係包咗保安㗎咩?」 我話:「你間舖有冇裝閘?有。但有冇諗過,個賊可能唔係爆門,而係爬窗?」滲透測試,就係幫你搵返邊隻窗冇鎖好。今日同你拆解:點解幾千蚊嘅基本測試,可能係你公司最抵嘅投資。 一、首先,到底咩係「滲透測試」? 先搞清楚一個成日撈亂嘅概念:漏洞掃描 (Vulnerability Scanning) 與 滲透測試 (Penetration Test)。 比較項目 漏洞掃描 滲透測試 形象比喻 用儀器 check 你間屋有幾多度門 真係搵個人試下點樣入到你間屋 操作方式 自動化軟件 run 一次,出份報告話你知邊度有漏洞 真人黑客模擬攻擊,試下「有漏洞嘅地方,到底入唔入到」 最終結果 「你度門鎖有問題」 「你度門鎖有問題,我用一張八達通 3 秒就開到,仲入咗去攞咗你本數簿」 簡單講:漏洞掃描係「話你知有問題」,滲透測試係「話你知個問題有幾大鑊」。中小企成日做嘅,多數只係前者,甚至乜都冇做。 二、真實案例:幾千蚊嘅測試,點樣救返 $50 萬生意 荃灣一間做食品批發嘅公司,有個官網可以俾客人落單。老闆一直覺得:「我個網係搵 freelancer 寫嘅,用咗幾年都冇事,應該安全掛?」後來經朋友介紹,搵人做咗一次基本滲透測試,盛惠 $8,000。 你估吓發現咩? 測試員同佢講:「如果呢啲資料漏咗出去,單係私隱條例嘅罰款同聲譽損失,已經可以超過 $50 萬。」老闆當場面青唇白。 即晚,佢哋用兩小時改咗密碼、加咗登入限制同 IP 限制。總成本:$8,000。如果冇做測試,後果不堪設想。 三、中小企最常見嘅「三大保安錯覺」 四、專家建議:中小企應該點做滲透測試?…

Read More