Canvas網上教學平台遭黑客組織ShinyHunters入侵,全球2.75億用戶資料外洩,本港至少五間院校包括理大、科大等已通報私隱公署。HKCERT主管李子圖警告,黑客已取得姓名、電郵及學生編號,後續釣魚攻擊風險極高,呼籲受影響師生切勿點擊可疑連結或批准非本人發起的雙重驗證請求,並建議院校暫時停用平台及監察異常活動。

Canvas平台遭入侵洩2.75億用戶資料 本港至少五院校中招 HKCERT籲提防精準釣魚攻擊

跨國網上教學管理平台Canvas懷疑遭黑客組織「ShinyHunters」入侵,全球逾9,000間機構、約2.75億用戶資料外洩,被盜數據達3.65TB。Canvas平台遭入侵,本港至少五間院校已向個人資料私隱專員公署通報,包括理工大學、科技大學、演藝學院、建造學院及香港教育城。 即加入CFTime TG 討論區!想掌握最新加密市場動態與 AI 新聞與資訊,更能隨時獲得免費 web 3入場券! 香港網絡安全事故協調中心(HKCERT)主管李子圖及生產力局首席數碼總監黎少斌就事故會見傳媒,警告黑客已取得大量用戶姓名、電郵、學生編號及通訊記錄,後續的精準釣魚攻擊風險極高。 Canvas平台遭入侵 凸顯SaaS模式風險 黑客曾篡改登入頁面勒索 李子圖表示,Canvas屬於「軟體即服務」(SaaS)雲端平台,是許多學校日常教學的核心系統,包括課程內容、作業提交、師生通訊及測驗管理。他表示:「一旦平台受影響,全球所有使用該平台的機構都會同步受影響。這次事故源於第三方雲端服務的安全漏洞,是本港院校無可避免要面對的供應鏈風險。」 他透露,開發商Instructure於4月29日偵測到未經授權活動,其後黑客組織ShinyHunters公開聲稱取得數據,更曾篡改部分院校的Canvas登入頁面,直接勒索贖金。 專家:最大風險是後續釣魚攻擊 生產力局首席數碼總監黎少斌強調,最嚴重的並非資料被盜本身,而是後續攻擊:「黑客手上已有你的真實資料,可以製造出高度逼真的釣魚電郵或短訊,誘騙你點擊惡意連結或批准非由你發起的雙重驗證請求。」 他提醒,若院校因日常運作無法停用Canvas,師生進入任何連結前必須仔細核實網址是否與官方一致。 HKCERT籲停用平台監察異常 不建議設「白名單」 李子圖建議受影響機構暫時停止使用Canvas,檢視儲存資料類別,分離第三方整合服務,並密切監察帳戶異常登入。師生則應提防可疑電郵,切勿批准非自己發起的雙重驗證要求,如其他服務使用相同密碼應即時更改。 被問及會否設立「安全SaaS平台白名單」,李子圖明確表示暫無計劃:「系統不斷更新,今日安全的平台明日可能出現漏洞。白名單反而會令機構過分依賴,減低自身警覺性,這是很危險的副作用。」他建議院校應將安全要求寫入採購合約,要求供應商說明數據加密方式及事故通報機制。 中小學生風險更高 籲加強基礎安全意識 有記者關注中小學生警覺性較低,李子圖承認這是重點關注群組。他透露HKCERT過去幾年已透過互動工作坊、動畫及遊戲化方式向中小學生推廣辨識釣魚網站的基本技巧,呼籲家長及學校藉今次事件加強教育。

Read More
Coinbase平台安全性遭質疑,行政總裁Brian Armstrong表示非技術團隊現在也在上線生產程式碼,許多工作流程已被自動化,引發用戶對平台安全性的強烈反彈。此爭議喚起2025年資料外洩事件的痛苦記憶(影響69,461名客戶,外洩資料包括姓名、地址、銀行帳號等)。CEO強調「沒有人直接進行氛圍編碼」。

Coinbase平台安全性遭質疑 股價重挫 用戶怒批:住址外洩後每週遭社交工程詐騙騷擾

加密貨幣交易所Coinbase 股價受壓,昨日一度下跌近5%,收市跌穿200美元。此次下跌源於公司內部披露:「不懂寫程式的人,現在也能把程式碼直接推到產品上線」,Coinbase平台安全性遭質疑,引發強烈反彈,並喚起2025年資料外洩事件的痛苦記憶。 即加入CFTime TG 討論區!想掌握最新加密市場動態與 AI 新聞與資訊,更能隨時獲得免費 web 3入場券! Coinbase平台安全性遭質疑:2025年洩密事件尚未癒合 2025年5月,Coinbase披露一宗影響69,461名客戶的資料外洩事件,約佔當時每月活躍用戶的1%。駭客透過賄賂海外客服外包商TaskUs的員工,竊取內部支援工具中的個資。 外洩資料包括: 雖然密碼與私鑰未被洩露,但外洩資訊已被用於釣魚攻擊與社交工程詐騙。Coinbase當時拒絕了2,000萬美元的贖金要求,並承諾懸賞抓捕駭客,但後續估計補救成本可能高達4億美元,並面臨多起集體訴訟。 最新爭議:非技術員工參與程式碼上線 行政總裁Brian Armstrong在裁員公告中表示:「AI正改變我們的工作方式。過去一年,我看到工程師使用AI在數天內完成過去團隊需要數週的工作。非技術團隊現在也在上線生產程式碼,許多工作流程已被自動化。」 此言論迅速引發用戶強烈不滿: Armstrong辯護:所有AI程式碼都經人工審查 面對批評,Armstrong在X平台上回應:「不用說,所有AI生成的程式碼都經過嚴格的人工審查。沒有人直接在生產環境中進行『氛圍編碼』。我們正在提高發貨與創新速度,同時持續提升安全標準。」 他將此政策重新定位為「生產力提升」而非「品質妥協」。然而,對於已在2025年事件中付出代價的零售用戶而言,此區別能否重建信任,仍是未知數。 股價反應:市場正在投票 Coinbase股價週二開市即下跌近5%,反映了市場對這波爭議的初步判斷。分析人士指出,這不僅是對單一政策的反應,更是用戶對交易所整體信任度的表態。 結論:信任修復的長期考驗 Coinbase目前面臨的核心問題已超越技術層面:一個曾在資料安全上失足的交易所,是否應讓非傳統工程背景的員工參與核心程式碼上線?即使有AI輔助與人工審查,用戶的「感受」與「記憶」仍是決定平台忠誠度的關鍵變數。短期內,COIN股價將持續反映市場對這項政策與公司治理能力的信心投票。

Read More
與特朗普關聯的加密項目WLFI正式起訴Tron創辦人孫宇晨,指控其發動有計劃的媒體抹黑行動,意圖損害項目聲譽並壓低代幣價格。WLFI稱孫宇晨試圖將其代幣轉移至幣安違反條款,因此凍結資產,隨後孫宇晨散布誤導性說法,甚至僱用網紅與機器人帳戶擴大傳播。孫宇晨證實已獲悉訴訟,表示將在法庭上獲勝。WLFI代幣過去一週下跌15%。

特朗普關聯項目WLFI正式起訴孫宇晨!控發動「媒體抹黑行動」壓低代幣價格

與美國現任總統特朗普關聯的加密貨幣項目World Liberty Financial(WLFI),週一正式向Tron創辦人孫宇晨(Justin Sun)提出誹謗訴訟,指控其發動一場有計劃的媒體抹黑行動,WLFI正式起訴孫宇晨,指孫意圖損害WLFI聲譽並壓低其代幣價格。 從合作到對簿公堂:一場公開恩怨的法律升級 根據訴狀文件,孫宇晨自4月12日起,透過媒體與社交平台散布虛假陳述。WLFI指稱,這些言論旨在操縱市場情緒,而非提出合理的項目質疑。 兩方的裂痕並非毫無徵兆。2024年11月,一個與孫宇晨相關的實體購買了3,000萬美元的WLFI代幣,他隨後亦加入WLFI擔任顧問。然而,關係隨後出現變化。 WLFI正式起訴孫宇晨 爭議核心:代幣凍結引發連鎖反應 WLFI指控孫宇晨試圖將其代幣轉移至幣安(Binance),違反了雙方原先同意的條款。WLFI遂依據合約權利凍結相關資產,並強調此舉是「保護措施」而非懲罰。 孫宇晨則在4月底率先對WLFI提吿,聲稱該公司非法鎖定其價值曾達10億美元(現已大幅縮水)的代幣,並剝奪其投票權。他的訴訟將WLFI描述為侵權方;而WLFI隨後提出的誹謗案,則呈現截然不同的故事版本。 WLFI進一步指控,在資產遭凍結後,孫宇晨公開散布關於該項目治理機制的誤導性說法,甚至暗示系統存在「秘密後門」。該公司還指控孫宇晨花錢僱用網紅與機器人帳戶,在社交媒體上擴大其言論的傳播範圍。 孫宇晨則證實已獲悉此訴訟,並表示他為自己的行為辯護,預期將在法庭上獲勝。 市場反應:代幣價格劇烈波動 WLFI代幣在訴訟消息公佈後一度跳漲8%,但此漲幅的背景更為嚴峻——該代幣此前一週已下跌15%,過去一個月累計跌幅達35%。 WLFI在訴訟中要求法院判決孫宇晨就其對代幣造成的損失承擔財務賠償責任,惟具體求償金額尚未對外披露。 結論:昔日合作夥伴,今日法庭對手 曾經共享商業關係的兩方,如今正將爭端搬到公眾視野與法庭之上。這起案件不僅涉及誹謗指控,更牽涉代幣鎖倉、治理權利與加密項目合作模式的邊界界定,後續發展將備受業界關注。

Read More
關注 AI 資安風險 香港 企業不可掉以輕心。本文揭露員工使用 ChatGPT 時常見的洩密行為,分析香港 PDPO 法律責任,並提供 OpenClaw 私有 AI 部署解決方案,確保公司數據安全。

公司員工每天用 ChatGPT,但你知道資料去咗邊?揭露 90% 中小企忽略的 AI 資安風險

AI 資安風險 香港 企業老闆必須正視的議題:當你的員工說要「提升效率」,老闆通常會說「好,用吧」。 於是公司上下開始用 ChatGPT 寫報告、分析數據、起草合約、回覆客戶電郵。生產力確實提升了,老闆滿意,員工開心。 但沒有人問過一個問題:那些輸入進去的資料,究竟去了哪裡? 這篇文章不是要你停止使用 AI。AI 是真實有效的生產力工具。但在你的公司全面擁抱 AI 之前,有幾件事你必須先搞清楚——否則你可能在不知情的情況下,每天都在幫公司「洩密」。 員工輸入 ChatGPT 的資料,OpenAI 真的會「忘記」嗎? 很多人以為 ChatGPT 就像一個不會說話的助手,你問它問題,它回答,然後什麼都不記得。 現實並非如此。 根據 OpenAI 的服務條款,使用免費版或標準付費版 ChatGPT 的用戶,其輸入的對話內容預設會被用於訓練模型。換句話說,你的員工今天輸入的客戶資料、合約條款、財務數字,有可能成為 OpenAI 未來模型的訓練素材。 即使 OpenAI 聲稱有保護措施,但資料一旦離開你的公司伺服器,你就失去了控制權。 這不是假設性的風險。這是你每天都在面對的現實。 導致 AI 資安風險 香港 中小企最常見的 5 種高風險操作 根據業界觀察,以下是香港中小企員工最常見、同時風險最高的 AI 使用方式: 1. 輸入客戶個人資料 「幫我根據這份客戶名單,寫一封個人化的跟進電郵。」員工直接將客戶姓名、電話、電郵、購買記錄貼入 ChatGPT。這批資料隨即上傳至 OpenAI 的伺服器。 2. 貼上合約及法律文件 「幫我檢查這份合約有沒有問題。」合約內容包含雙方公司名稱、條款、商業條件,全部外洩。 3. 用 AI 分析財務數據…

Read More
滲透測試

中小企唔使做滲透測試?資訊保安專家:幾千蚊嘅基本測試 救得返你 50 萬嘅生意

「滲透測試?我間公司得幾個人,邊有咁多人嚟 hack 我?」 上個月,呢句話出自新蒲崗一間做禮品訂製嘅老闆阿 Tom 口中。今個月,佢唔再講呢句話。 點解?因為佢公司個網站俾人「放咗後門」,成個客戶資料庫被拖走,仲要收到勒索電郵:「俾三個比特幣,唔係就公開你啲客嘅電話地址。」Tom 走嚟問我:「我哋乜嘢保安都冇做過咩?我個網站用 Wix 整㗎,Wix 唔係包咗保安㗎咩?」 我話:「你間舖有冇裝閘?有。但有冇諗過,個賊可能唔係爆門,而係爬窗?」滲透測試,就係幫你搵返邊隻窗冇鎖好。今日同你拆解:點解幾千蚊嘅基本測試,可能係你公司最抵嘅投資。 一、首先,到底咩係「滲透測試」? 先搞清楚一個成日撈亂嘅概念:漏洞掃描 (Vulnerability Scanning) 與 滲透測試 (Penetration Test)。 比較項目 漏洞掃描 滲透測試 形象比喻 用儀器 check 你間屋有幾多度門 真係搵個人試下點樣入到你間屋 操作方式 自動化軟件 run 一次,出份報告話你知邊度有漏洞 真人黑客模擬攻擊,試下「有漏洞嘅地方,到底入唔入到」 最終結果 「你度門鎖有問題」 「你度門鎖有問題,我用一張八達通 3 秒就開到,仲入咗去攞咗你本數簿」 簡單講:漏洞掃描係「話你知有問題」,滲透測試係「話你知個問題有幾大鑊」。中小企成日做嘅,多數只係前者,甚至乜都冇做。 二、真實案例:幾千蚊嘅測試,點樣救返 $50 萬生意 荃灣一間做食品批發嘅公司,有個官網可以俾客人落單。老闆一直覺得:「我個網係搵 freelancer 寫嘅,用咗幾年都冇事,應該安全掛?」後來經朋友介紹,搵人做咗一次基本滲透測試,盛惠 $8,000。 你估吓發現咩? 測試員同佢講:「如果呢啲資料漏咗出去,單係私隱條例嘅罰款同聲譽損失,已經可以超過 $50 萬。」老闆當場面青唇白。 即晚,佢哋用兩小時改咗密碼、加咗登入限制同 IP 限制。總成本:$8,000。如果冇做測試,後果不堪設想。 三、中小企最常見嘅「三大保安錯覺」 四、專家建議:中小企應該點做滲透測試?…

Read More
資訊保安入門

老闆必睇:七成資料外洩來自員工一個無心動作 教你三招資訊保安入門法

觀塘一間做電子零件批發嘅公司,上個月唔見咗成個客戶資料庫。 唔係黑客攻擊,唔係伺服器漏洞。只係一個新入職嘅同事,將公司嘅 Excel 報價單,轉發咗去自己嘅 Gmail「諗住返屋企繼續做」。第二日,競爭對手嘅報價同佢一模一樣,仲平多三個百分點。 老闆到今日都唔知邊度出事。其實,漏洞就喺嗰封「無心」嘅轉寄郵件。這就是為什麼對於中小企來說,資訊保安入門的第一課,不是買防火牆,而是管理「人」。 為什麼「人」是公司最大的安全漏洞? 根據統計,全球超過七成的資料外洩事故與員工的操作有關。在香港,中小企老闆往往為了方便,允許員工用私人電話處理公事,或是在公共 Wi-Fi 下存取公司系統。這些行為在缺乏資訊保安入門意識的情況下,就像是把保險箱的鑰匙掛在大門口。 教你三招「人肉防火牆」入門法 1. 嚴禁「公私不分」:建立個人與公司電郵的邊界 就像開頭提到的案例,很多員工並非惡意洩密,只是圖個方便。 2. 開啟兩步驗證(2FA):最後一道防線 如果你還在只用密碼登入,那你根本還沒進入資訊保安入門的門檻。 3. 「最小權限」原則:唔需要知就唔好知 很多老闆為了方便,給全公司員工「管理員」權限。一旦其中一人的帳戶被盜,全公司的資料就會被清空。 資訊保安不一定要花大錢 很多老闆以為做資訊保安入門要買幾十萬的伺服器,其實不然。透過免費或低成本的雲端管理工具,例如 的權限控制,或是 這種密碼管理工具,已經能解決 90% 的基礎風險。 結語:保安是一種文化 不是一種軟體 工具再強,也擋不住一個轉寄 Gmail 的「無心之失」。老闆必須讓員工明白,保護資料就是保護自己的飯碗。建立一套清晰的守則,比起買任何昂貴的防毒軟體都來得有效。 延伸閱讀: 保護了資料後,想提升營運效率?參考《「低代碼」是什麼?中小企老闆必須知道的營商新趨勢》,讓你的業務在安全的情況下飛速增長!

Read More
Transak資料外洩

加密貨幣平台Transak資料外洩 逾9萬用戶個資遭竊

加密貨幣交易入口平台Transak資料外洩,超過92,000名用戶的個人資訊遭到竊取,佔其用戶基礎的1.14%。Transak於10月21日發聲明,指出此次事件源於駭客透過釣魚郵件入侵一名員工的筆記型電腦,進而取得存取Transak第三方KYC(認識你的客戶)服務供應商系統的權限,以及該員工的被盜帳號憑證。 即加入CFTime TG 討論區!想掌握最新加密市場動態與 AI 新聞與資訊,更能隨時獲得免費 web 3入場券! Transak資料外洩 未涉及沒有任何財務資訊 此次資料外洩事件影響範圍涵蓋92,554名用戶,洩露的個人資訊包括姓名、出生日期、護照、駕照以及用戶提交的自拍照。然而,Transak強調,此次事件中沒有任何財務資訊外洩,包括電子郵件地址、電話號碼、密碼、信用卡資料、社會安全號碼等均未受影響。 公司已著手聯繫所有受影響的用戶,並已通報英國數據保護機構以及歐盟和美國的相關監管機構。 Transak主要提供法幣與加密貨幣之間的轉換服務,與多個主流加密貨幣錢包和交易所(例如Binance、MetaMask和Coinbase)合作。 此次事件凸顯了企業內部安全防護的重要性,以及釣魚郵件等網路攻擊對企業及用戶資料安全造成的嚴重威脅。 值得注意的是,近期類似事件也發生在金融機構富達投資 (Fidelity Investments)身上。富達投資於8月17日至19日期間發生資料外洩,超過77,000名消費者的個人資訊外洩,為其過去一年內發生的第四起資料外洩事件。 這也再次警示金融科技產業,需持續強化資安措施,以保護用戶資料安全。 Transak此次事件的後續發展,以及相關監管機構的調查結果,值得持續關注。

Read More
CloudMile萬里雲

近半企業因資安漏洞遭受逾百萬美元損失 CloudMile萬里雲助你加強網絡保安

據安全解決方案供應商Fortinet調查顯示,84%組織在過去一年中至少遭遇一次駭客入侵,其中48%的企業因資安漏洞而遭受超過100萬美元(約780萬港元)經濟損失。46%的組織認為「雲端安全技能」是當前企業最需要的資訊安全技能。 想掌握最新加密市場動態與 AI 新聞與資訊,與行業專家交流?即加入CFTime Whatsapp 討論區! 過去一年,香港的兩間公營機構先後遭受黑客入侵,導致大量敏感資料被盜竊和勒索,凸顯了資安的重要性。企業可以通過尋求第三方專業的資安管理服務來保護內部的敏感和機密資料。 隨著企業越來越多地將傳統機房轉移到雲端,以降低硬件成本並增加靈活性,資料在雲端和地端整合的過程中面臨風險管理挑戰。企業可能缺乏對雲端和地端資安產品的了解,並且內部人員可能不熟悉使用雲端資安產品。這種情況下,使用者的錯誤或雲端配置錯誤可能導致資料外洩,進而對企業造成嚴重損失。 此外,生成式人工智能(Generative AI)的應用越來越廣泛,相關數據的收集和儲存可能涉及與供應商和服務提供者等第三方的資料共享。在資料共享的過程中,可能會面臨未授權存取和竊取資料的風險。如果企業未採取必要的資料安全保護措施,就可能面臨資料外洩和用戶隱私資料被竊取等資料安全風險。 CloudMile萬里雲推出針對企業客戶的「資安管理解決方案」 有見及此,亞洲領先的人工智慧與雲端服務供應商「CloudMile萬里雲」推出了針對企業客戶的「資安管理解決方案」,以應對Web3相關的企業及項目帶來的安全挑戰。這個解決方案專注於處理混合多雲環境和人工智能應用風險,並利用各大公有雲的數據生態系統和CloudMile團隊的技術支援,幫助企業預防網絡安全威脅。 CloudMile是一間提供雲端運算和人工智慧顧問諮詢及導入服務的供應商。他們在亞太地區已經為700多家公司提供服務,並擁有豐富的雲端架構建設經驗。他們的「資安管理解決方案」包括整體評估、執行面向討論和標準導入方案,以幫助客戶評估現有的資安架構和資源,並提供相應的建議和解決方案來加強資訊安全。 該方案將參考國際資安標準,包括ISO27001、NIST、CIS等,協助企業做資安架構的現狀評估、確認目標及執行項目、藍圖及資安治理策略,以及包含評估現有資安防禦架構及指標、企業內部資安文化、治理方式改革方向及優先執行順序等。同時,CloudMile為企業提供專業標準化導入程序方法,包括雲端環境、架構網路、安全架構及人員配置的技術規劃及環境建置、提供雲端FinOps服務進行雲端架構優化,並且能安排教育訓練及即時技術支援為客戶排解技術問題。 透過CloudMile的資安管理解決方案,企業可以更好地管理和降低Web3相關項目帶來的安全風險。他們可以依靠CloudMile的專業團隊和先進技術來保護企業的資訊和數據安全,同時提高整體的資安防禦能力。

Read More