緊急資安警示!⚠️ Mirage2FA釣魚攻擊狂潮,已影響超過4,500間美歐企業,專門繞過Microsoft 365雙重認證!
根據ANY.RUN最新研究,商業化釣魚即服務(PhaaS)工具包Mirage2FA自2024年起活躍至今,已鎖定超過4,500個組織電郵域名,美國佔63.7%受害者。 攻擊手法極為精準:郵件夾帶HTML/SVG附件,利用HTML走私同高度混淆JavaScript,喺瀏覽器內直接執行,偽造完美Microsoft 365登...
根據ANY.RUN最新研究,商業化釣魚即服務(PhaaS)工具包Mirage2FA自2024年起活躍至今,已鎖定超過4,500個組織電郵域名,美國佔63.7%受害者。 攻擊手法極為精準:郵件夾帶HTML/SVG附件,利用HTML走私同高度混淆JavaScript,喺瀏覽器內直接執行,偽造完美Microsoft 365登...
資安公司 Truffle Security 最新調查發現,過去幾年公開洩露嘅 AWS 存取金鑰中,仍有超過 9,300 個可以成功認證,當中包括 768 個與企業相關、擁有完整管理員權限(AdministratorAccess 或 root)嘅金鑰。 研究團隊掃描了超過 43 萬個公開發現(包括 Git 歷史、Hugg...
美國國家標準與技術研究院(NIST)最新發布《Multi-Cloud Architecture Challenges》報告(IR 8613 初稿),警告企業使用多個雲服務供應商時,會面臨 23 項獨特或被大幅放大嘅安全同合規風險。 報告指出,多雲環境最難處理嘅五大結構性問題包括: 身份與存取管理(IAM)不一致 遙測同...
資安公司 Truffle Security 最新調查發現,超過 9,000 對公開可存取且仍活躍的 AWS 存取金鑰對在網上洩露。這些金鑰可能導致雲端帳戶被未授權存取、資料外洩或資源被惡意使用。 洩露來源包括公開程式碼庫、配置檔案及各種線上平台。研究人員呼籲企業立即掃描並輪換金鑰,啟用最小權限原則及多因素認證。雲端安全...
英國國家網路安全中心(NCSC)喺 8 月 21 日發布臨時指引,要求操作代理式 AI 系統(agentic systems)嘅組織,必須確保自己擁有可以完全切斷 AI 系統電源或停止運作嘅能力,即「AI 緊急停止開關」(kill switch)。 指引指出,近期多宗 AI Agent 自主繞過安全防護、甚至發動攻擊嘅...
加拿大 Coinkite 公司喺 8 月 21 日發布 Coldcard 最新韌體,距離早前因種子生成缺陷導致超過 1.14 億美元比特幣被盜事件僅數星期。 公司表示,今次審查使用包括 Kimi 等前沿 AI 模型,除咗原本隨機數問題,仲發現交易批准、USB 資料處理同韌體更新驗證等多處問題。新種子生成強制要求用戶手動...
GitLab 喺 8 月 17 日緊急發布修補,修復 CVSS 9.4 分嘅關鍵 GraphQL 程式碼注入漏洞(CVE-2026-19478)。漏洞影響 CE/EE 由 18.2 起多個版本,未認證攻擊者只需發送精心構造嘅 GraphQL 請求,就可以遠端修改或完全刪除公開專案同用戶資料,無需登入、無需用戶互動。 安...
Rust 官方安全團隊 8 月 20 日發出緊急警告:熱門 crate arrayref(下載量超過 2.45 億次)嘅新版本 0.3.10 被植入惡意依賴 proc-macro1。建置時會自動下載並執行遠端惡意 payload! 攻擊者疑似compromised 維護者帳號,短暫上架後被刪除。arrayref 被大量...