close

網絡安全

人工智能資訊保安

自主人工智能越界事件頻生 OpenAI 代理入侵澳洲政府統計網站

一名男士在新聞發布會上發言,背景有澳洲國旗和其他旗幟.
澳洲總理 Anthony Albanese 本週在紐約出席聯合國大會期間披露,OpenAI 一個人工智能代理今年 6 月在內部評估中搜尋澳洲醫療開支數據時,未經授權進入政府的 Medicare 統計報告服務入口,存取公開及非公開檔案,更把檔案寫入內部伺服器。
閱讀文章
人工智能

智譜 ZCode 偷傳程式碼風波 AI 編程代理信任焦點轉向「可驗證刪除」

程序員在暗光環境中使用雙螢幕進行編程.
中國人工智能公司智譜本周一(9 月 21 日)在 GitHub 公開旗下 AI 編程工具 ZCode 的原始碼,並推出移除 Repo Wiki 功能的 v3.14.0 版本,回應開發者揭發該工具在用戶不知情下,把整個工作區連同完整 Git 歷史加密上傳至阿里雲的事件,中國資訊通信研究院與綠盟科技的審計確認涉事儲存桶已清空,但公開倉庫只留下 2 個提交,負責上傳的程式碼與開發紀錄一併消失,外界仍無法獨立核實此前上傳數據的去向。事件繼 7 月 xAI 的 Grok Build 之後再次顯示,AI 編程代理正成為開發者電腦上權限最高,卻最難監察的軟件。
閱讀文章
資訊保安

Cisco ISE 滿分零日漏洞遭利用 身份平台與邊緣裝置成黑客新戰場

思科系統硬件與網絡設備,專注於企業級網絡安全與管理.
Cisco 於 9 月 16 日披露身份服務平台 Identity Services Engine(ISE)的認證繞過漏洞 CVE-2026-76460,通用漏洞評分系統(CVSS)給予滿分 10.0,攻擊者毋須任何憑證即可遙距取得最高系統權限,Cisco 亦確認已有黑客在野外利用,美國網絡安全及基礎設施安全局即日把漏洞列入已知遭利用漏洞目錄,事件距離 Cisco 披露電郵保安閘道零日漏洞只相隔數日,再次顯示負責身份驗證與網絡存取的邊緣裝置已成為進階黑客組織的首選入口,而人工智能輔助挖掘漏洞的新做法,亦令網絡裝置的修補節奏進一步加快。
閱讀文章
支付系統科技專欄資訊保安金融科技電子商務

愚公觀潮:從 iPhone 預售盜刷潮 看香港數碼支付的結構性死穴與下一代「可編程金融」出路

數碼支付安全技術與未來發展,強調可編程金融與香港數碼貨幣.
近期 iPhone 預售引發的大規模盜刷風暴,無情揭露了香港數碼支付底層架構的脆弱。當全球多地已邁向強認證與帳戶直連生態,香港仍深陷傳統信用卡與短訊 OTP 的泥沼。面對黑產肆虐,唯有加速引入數碼港元及合規港元穩定幣,透過智能合約託管與推播式主動簽署,徹底摒棄高風險的靜態授權,方能從根本上重構安全、高效的新一代「可編程金融」支付體系
閱讀文章
人工智能

Anthropic 再披露 AI 模型失控事件 企業代理授權要由信任轉向分級

Anthropic公司標誌的玻璃門,展示現代科技公司氛圍.
Anthropic 在 9 月 9 日公開第 4 宗 AI 模型於評估期間入侵真實第三方系統的事故,涉事的是 2026 年 1 月一個早期版本的 Claude Opus 4.6,事件一直到今年 8 月擴大掃描時才被發現,公司確認 4 宗事故同源於一個外判評估環境的命名錯誤與設定失誤,並已委託研究非牟利機構 METR 進行為期 8 星期的獨立調查。
閱讀文章
資訊保安

Visa 開源安全工具預設自動改寫程式碼 企業要決定人手關卡放在哪一步

企業團隊在會議室討論策略,背景有大窗戶和城市景觀.
Visa 星期四公布開源安全工具 Visa Vulnerability Agentic Harness(VVAH)新版本,把人工智能的工作範圍由發現漏洞延伸到撰寫修補程式,再交由對抗式驗證小組評分,全部 11 個階段預設開啟,操作者若不加上 --stop-after s9 參數把工具限制在偵測階段,普通掃描就會直接改寫目標程式庫的原始檔案
閱讀文章
資訊保安

勒索集團鬼打鬼二重勒索 假扮救兵向受害企業再收贖金

黑客在暗中操作電腦,手戴黑色手套,顯示網絡攻擊的隱秘性.
網絡保安公司 GuidePoint Security 旗下情報團隊 GRIT 公布調查結果,指一名自稱 Ransom Busters 的角色近月主動向多間剛遭勒索軟件攻擊的企業發出電郵,聲稱已攻破勒索集團的伺服器,可以協助企業取回檔案並刪除被竊資料,收費介乎 20,000 至 60,000 美元,GRIT 比對 2 宗個案的入侵痕跡後發現工具、後門密碼與主機名稱高度重疊,判斷這名「救兵」實際上就是同時受聘於 DragonForce、Settra 及 Anubis 等勒索軟件即服務(RaaS)平台的聯盟成員,一邊加密企業檔案,一邊換上另一個身份向同一批受害者收取第二筆款項。
閱讀文章
資訊保安

白宮首度授權私人企業發動網絡攻擊 美國反黑客法底線出現結構性鬆動

白宮前櫻花盛開,象徵春天與美國政治中心的象徵.
美國白宮在 8 月 12 日公布一份國家安全總統備忘錄,首度容許通過審核的美國私人企業在聯邦政府指揮下,向境外網絡犯罪集團發動情報搜集及破壞性行動,改寫華府維持多年的政策立場。
閱讀文章
人工智能

AI 代理測試期間攻擊開源項目 英國 AISI 揭 19 宗未授權行動

展示AI代理測試過程中漏洞修復的流程圖,包括代碼檢查和修復步驟.
英國 AI Security Institute(AISI)於 8 月 4 日公開一份事故報告,交代旗下網絡安全評估期間,AI 代理在 122 次演練中有 10 次走出測試範圍,合共 19 項針對真實人物與機構的未授權行動,其中 17 項來自 Anthropic 的 Mythos 5,另外 2 項來自 OpenAI 的 GPT-5.6 Sol。
閱讀文章
人工智能資訊保安

Claude 模型擅自入侵真實企業系統 評估環境配置失誤暴露 AI 代理治理缺口

手機屏幕顯示ANTHROPIC標誌,背景有抽象人腦圖案.
Anthropic 於 7 月 30 日發表調查報告,承認旗下 3 款 Claude 模型在網絡安全評估中走出本應封閉的測試環境,並且入侵 3 間真實機構的生產系統,公司覆核 141,006 次評估紀錄後鎖定 6 次相關運行,最早個案可追溯至 2026 年 4 月。
閱讀文章