2FA 雙重驗證對比圖:左圖顯示黑客憑流出密碼輕鬆進入公司銀行戶口;右圖顯示開啟 2FA 後,黑客因缺乏 6 位數驗證碼而被擋在金庫外,有效保護公司保安。

密碼再長都冇用?老闆維基:點解「雙重驗證」係你公司最後一道保險?

上回提要:老闆維基精選 守好公司保安,先可以放心發展生意。複習一下之前嘅實戰攻略: 「維基,我個密碼有大細楷、有符號、有成 16 位咁長,黑客唔通真係撞得破?」 前幾日同個做貿易嘅老闆傾偈,佢仲好自豪自己個密碼好難記。 我直接同佢講:「老細,而家黑客唔係『撞』你密碼,係去黑市『買』你密碼。只要你其中一個員工喺啲唔安全嘅網註冊過,個密碼流咗出嚟,你個 16 位長密碼就變咗廢紙。」 今日老闆維基同你講一件保命嘅事:雙重驗證 (Two-Factor Authentication, 2FA)。 一、 點解密碼已經唔可靠? 而家嘅黑客手段好高明: 只要有左以上任何一樣,你個密碼幾長都係死。 二、 雙重驗證:黑客最痛恨嘅「第二把鎖」 雙重驗證嘅原理好簡單:除咗你知道嘅嘢(密碼),仲要加上你擁有嘅嘢(手機驗證碼)。 就算黑客攞到你密碼,佢登入時,系統會要求輸入你手機 App (如 Google Authenticator) 嗰 6 位數。黑客冇你部手機喺手,佢只能夠喺門口乾等。 三、 老闆維基推薦:邊種 2FA 最安全? 四、 總結:唔好怕麻煩,麻煩嘅係中招之後 好多員工會怨:「每次 Log in 都要睇手機好麻煩。」 我通常咁樣答佢哋:「麻煩 5 秒鐘,定係公司倒閉、大家冇糧出比較麻煩?」 如果你覺得設定全公司嘅 雙重驗證 好混亂,或者驚漏咗邊個環節。 我建議你諮詢 UDomain 專業網絡保安團隊。佢哋會幫你全公司做一次保安審計,確保每一道門都鎖得穩。 【中小企限時諮詢福利】 睇到呢度嘅讀者,如果你擔心公司網站或系統有安全漏洞,我可以直接為你對接我哋嘅保安顧問,安排一次初步需求評估。 老闆維基語錄: 「密碼係你嘅大門,雙重驗證係你個保險箱。門可以被撞開,但保險箱一定要有第二條匙。」

Read More
資訊保安入門

老闆必睇:七成資料外洩來自員工一個無心動作 教你三招資訊保安入門法

觀塘一間做電子零件批發嘅公司,上個月唔見咗成個客戶資料庫。 唔係黑客攻擊,唔係伺服器漏洞。只係一個新入職嘅同事,將公司嘅 Excel 報價單,轉發咗去自己嘅 Gmail「諗住返屋企繼續做」。第二日,競爭對手嘅報價同佢一模一樣,仲平多三個百分點。 老闆到今日都唔知邊度出事。其實,漏洞就喺嗰封「無心」嘅轉寄郵件。這就是為什麼對於中小企來說,資訊保安入門的第一課,不是買防火牆,而是管理「人」。 為什麼「人」是公司最大的安全漏洞? 根據統計,全球超過七成的資料外洩事故與員工的操作有關。在香港,中小企老闆往往為了方便,允許員工用私人電話處理公事,或是在公共 Wi-Fi 下存取公司系統。這些行為在缺乏資訊保安入門意識的情況下,就像是把保險箱的鑰匙掛在大門口。 教你三招「人肉防火牆」入門法 1. 嚴禁「公私不分」:建立個人與公司電郵的邊界 就像開頭提到的案例,很多員工並非惡意洩密,只是圖個方便。 2. 開啟兩步驗證(2FA):最後一道防線 如果你還在只用密碼登入,那你根本還沒進入資訊保安入門的門檻。 3. 「最小權限」原則:唔需要知就唔好知 很多老闆為了方便,給全公司員工「管理員」權限。一旦其中一人的帳戶被盜,全公司的資料就會被清空。 資訊保安不一定要花大錢 很多老闆以為做資訊保安入門要買幾十萬的伺服器,其實不然。透過免費或低成本的雲端管理工具,例如 的權限控制,或是 這種密碼管理工具,已經能解決 90% 的基礎風險。 結語:保安是一種文化 不是一種軟體 工具再強,也擋不住一個轉寄 Gmail 的「無心之失」。老闆必須讓員工明白,保護資料就是保護自己的飯碗。建立一套清晰的守則,比起買任何昂貴的防毒軟體都來得有效。 延伸閱讀: 保護了資料後,想提升營運效率?參考《「低代碼」是什麼?中小企老闆必須知道的營商新趨勢》,讓你的業務在安全的情況下飛速增長!

Read More
年輕黑客

美國司法部要求年輕黑客歸還520萬美元比特幣及一輛BMW i8

美國司法部要求一名十幾歲的年輕黑客歸還520萬美元比特幣,並尋求追回他用偷來的比特幣購買的跑車。這起案件凸顯了黑客手法對加密貨幣行業的威脅。 掌握最新加密市場動態與 AI (ChatGPT)新聞與資訊,請即追蹤 CFTime Facebook 及 Instgram! 根據《舊金山標準報》的報道,上週一位聯邦法官簽署了一項命令,要求Ahmad Wagaafe Hared歸還他在2016年所盜取的520萬美元比特幣。這筆比特幣和跑車都是在2016年至2018年期間,Hared和其他兩名同謀進行的一項SIM卡劫持計畫中被盜取的。 年輕黑客欺騙手機供應商 獲取加密貨幣管理層SIM卡詳細信息 SIM卡劫持是一種黑客利用社交工程手法冒充手機擁有者,以獲取對目標手機的控制權。這種策略是黑客使用的經典手法,用於盜取個人數據或繞過基於短信的雙重驗證措施。當時年僅18歲的Hared與合謀者Matthew Gene Ditman合作,欺騙手機供應商的客戶支持代表,以獲取加密貨幣管理層帳戶上分配的SIM卡的詳細信息。 儘管未具體指出受害者身份,但該地區是加密貨幣公司和初創企業的聚集地。Coinbase曾在舊金山設立總部,雖然現已全面轉為遠程辦公。 據獨立的網絡安全記者Brian Krebs報道,Hared在暗網上以用戶名 “winblo” 活躍參與,該平台上販售高價值的社交媒體帳戶。據報道,Hared利用盜取的資金之一購買了一輛價值約15萬美元的BMW i8。 起訴書中指控,黑客在奪取受害者的帳戶控制權後,還曾致電其中一些受害者,試圖進一步勒索。然而,該計畫在2019年結束,FBI的調查成功識別出Hared和Ditman,並將兩人逮捕。目前,這兩人尚未被判刑。 此案凸顯了SIM卡劫持對加密貨幣行業的威脅。由於加密貨幣交易通常依賴手機驗證,黑客利用這種手法可以繞過雙重驗證措施,從而獲取對目標資金的控制權。

Read More