科技新聞

    網絡安全公司 ESET 早前揭露,一間身份未被公開的全球性證券交易所遭受針對性網絡間諜攻擊,專家指幕後黑手是與中國有關聯的黑客組織「Budworm」(又稱「APT27」)。這班黑客不單入侵系統,更幾乎偷盡受害者所有機密電郵,細膩手法令人難以防犯。

    惡意程式改頭換面

    據 ESET 研究人員分析,黑客首先以不明手段取得目標電腦系統的最高管理員權限後,隨即展開一連串偽裝工程。他們將惡意程式改頭換面,假冒成用家每日都會接觸到的正常檔案,例如 Adobe 閱讀器更新程式、OneDrive 安裝助理等,再將這些「臥底程式」藏進正常的系統資料夾,令網絡安全系統不會對這類連線起疑。更絕的是黑客為這些假程式設定了每 5 分鐘自動執行一次的排程,確保即使個別程式被意外終止,幾分鐘後又會再被執行。

    站穩陣腳後,黑客著手建立數據外洩渠道,他們一開始的選擇是 Dropbox。透過這個人畜無害的雲端服務,黑客暗中將受害者電腦內的數據源源不絕地上傳至自己控制的帳戶。由於 Dropbox 流量在大多數企業網絡中屬於正常通訊,整個偷竊過程在防禦系統眼中,跟員工儲存工作文件毫無分別。

    研究人員續指出,這次攻擊最具破壞力的環節是系統性竊取電郵的手法。黑客設置了一個偽裝成「Lenovo 系統健康檢查」的排程任務,每 5 小時自動執行一次,全程扮演盡職的系統維護工具。他們使用專門讀取 Outlook 電郵檔案的工具,並將其偽裝成 .tmp 暫存檔,開始靜靜打包機密數據。

    螞蟻搬家式偷資料避偵測

    初次出手,黑客一口氣將目標帳戶過去三個月所有電郵打包外傳,但之後五個月他們卻異常克制,每隔 2 至 4 週才偷取一次,每次只拿一小批,成功避開防毒軟件對大規模數據異動的警報機制。這種「細水長流」的偷竊方式,最終令受害者難以察覺它的存在。而隨著攻擊進入後期,黑客開始變招。他們將傳輸渠道由 Dropbox 切換至 OneDrive,以繞過公司更新後的網絡安全措施;同時每隔幾週重寫一次排程任務內容,防止被行為分析工具識破固定規律。

    研究員指在入侵行動被發現前最後一個月,黑客仍不忘在系統中植入假冒成 Intel 診斷工具及微軟測試引擎的全新惡意檔案,顯示他們在為更長遠的潛伏計劃鋪路。最終雖然東窗事發,但若非 ESET 及時介入,這場間諜行動相信還會繼續下去。

    事件之所以備受關注,在於目標是一間掌握大量市場敏感資訊的證券交易所。若外洩電郵涉及未公開的企業併購消息、監管決定或內部通訊,其情報價值對國家級黑客來說幾乎無價,甚至可被用於操控市場或進行商業間諜活動。

    網絡安全專家警告,APT27 近年愈來愈針對金融及關鍵基礎設施,傳統防毒或邊界防禦已難以招架。企業必須轉向「假設已被入侵」的安全思維,重點監控內部橫向移動、電郵存取行為異常,以及對合法雲端服務流量的深層審查。ESET 方面已發佈了有關這次入侵的 IoC 指標,詳情可以到官網查詢。

    資料來源:https://www.securityweek.com/hackers-target-global-stock-exchange-in-espionage-operation/

    一年一度網絡安全界盛事——由 Palo Alto Networks 舉辦的 Ignite on Tour Hong Kong 2026 圓滿結束。本年度大會以「Secure AI」為核心主題,吸引眾多企業 IT 決策者及網絡安全專家出席。Palo Alto Networks 香港及大灣區董事總經理馮志剛(Wickie)認為,安全是推動 AI 創新的重要基石,企業可透過平台化策略,在可控可視的前提下將「AI Vision Turn Into Reality(AI 願景轉化為現實)」。 

    影子 AI 成企業最大痛點 

    AI 技術急速發展,不少企業希望藉採用 AI 提高競爭力。然而,現階段企業普遍仍對 AI 的準確度及安全性存有疑慮,導致未敢將 AI 應用於關鍵業務系統,「企業可能未用,但員工可能會用」,催生出影子 AI(Shadow AI)的問題。 

    他以日常使用生成式 AI 為例,員工透過瀏覽器使用各大科技公司提供的 GenAI 工具時,企業往往難以掌握用戶輸入了甚麼資料,甚至是否涉及敏感數據上載。此外,數據在傳輸及處理過程中亦可能面對惡意攻擊風險。Wickie 認為,企業首要建立的是「可視性」——包括是否掌握影子 AI 的存在,以及能否全面了解內部 AI 使用情況,從而制定清晰的 AI 管治策略。 

    不過,AI 的運作多發生於 API 及對話層面,傳統以網絡為本的安全架構(Network-based Security)已未必足夠。因此,企業需要進一步強化「代理型端點安全」(Agentic Endpoint Security, AES)。Palo Alto Networks 早前完成收購以色列公司 Koi,正是為加強 AES 能力,並將與 Cortex Endpoint Agent 深度整合,提升對 AI 行為的監察與防護。 

    另一方面,隨著 AI Agent 逐步融入業務流程,「身分」正迅速成為攻擊者的主要切入點。Palo Alto Networks 近期收購身分安全龍頭 CyberArk,亦標誌著其正式將 Identity Security 納入平台化戰略核心,進一步鞏固整體安全版圖。 

    Palo Alto Networks 大中華區副總裁陳文俊 Adrian(右),以及Palo Alto Networks 香港及大灣區董事總經理馮志剛 Wickie,在 Ignite on Tour Hong Kong 2026 活動中擔任演講者,向來賓分析 AI 應用普及下,為網絡安全帶來的複雜環境。

    安全瀏覽器如貼身保鑣 

    在實際部署層面,Wickie 指出,企業推動 AI 時需同時兼顧三大範疇安全,包括 AI SaaS 應用、企業自行開發的 AI 工具,以及 AI Agent。Wickie 提醒,這類基礎建設不一定建在自家數據中心,企業需要一個如 Prisma AIRS 全面的平台,提供中間端對端(end-to-end)的管理,維持安全姿態(Posture)、資料安全、權限控制等。 

    值得一提的是,Prisma AIRS 更可透過 AI Agent 自動進行 Red Teaming 測試,即持續模擬攻擊場景,主動發現潛在漏洞,令企業在 AI 時代下維持更高的防禦能力。 

    從用戶層面出發, Wickie 則建議企業部署安全瀏覽器(Secure Browser),作為最直接且有效的 AI 管控方式。透過安全瀏覽器,企業可以清楚掌握員工的數據上載行為,並識別未經授權的 AI 使用情況,大幅提升透明度與管治能力。他形容:「就好似有個 bodyguard,無論員工去到邊,都可以受到保護。」 

     Ignite on Tour Hong Kong 2026 作為一年一度網絡安全界盛事,吸引眾多企業 IT 決策者及網絡安全專家出席。

    三大平台互相協作 整合數據及能力 

    談到整體策略, Palo Alto Networks 早在數年前已提倡平台化(Platformization)概念,Wickie 直言:「Product bundle 唔代表係 Platform。」他解釋,要達致平台化,不單單是最基本的數據交換,以 Security Operation 為例,包含終端(End point)、SIEM、自動化、威脅情報等工具,能夠在同一界面使用多個功能,將數據及能力完全整合,才是真正的平台化。 

    目前,Palo Alto Networks 已建立三大平台,包括網絡安全(Strata)、安全營運及雲端(Cortex),以及身分安全(CyberArk),並透過 AI 驅動的 Precision AI 作為核心引擎,加快分析與回應速度,同時促進跨平台協作,形成更完整的安全生態。 

    面對「既要用 AI,又要確保安全」的挑戰,Wickie 認為關鍵在於先釐清 AI 風險,並明確設定應用目標。他指出,不少企業高層已理解 AI 的潛在風險,但往往對 AI 能力抱有過高期望,「AI 唔係萬能,你要清楚定義佢可以做到去邊」。當企業能準確界定 AI 的角色與範圍,自然更容易建立相應的安全策略,實現創新與風險之間的平衡。 

    網絡安全公司 ESET 早前揭露,一間身份未被公開的全球性證券交易所遭受針對性網絡間諜攻擊,專家指幕後黑手是與中國有關聯的黑客組織「Budworm」(又稱「APT27」)。這班黑客不單入侵系統,更幾乎偷盡受害者所有機密電郵,細膩手法令人難以防犯。

    惡意程式改頭換面

    據 ESET 研究人員分析,黑客首先以不明手段取得目標電腦系統的最高管理員權限後,隨即展開一連串偽裝工程。他們將惡意程式改頭換面,假冒成用家每日都會接觸到的正常檔案,例如 Adobe 閱讀器更新程式、OneDrive 安裝助理等,再將這些「臥底程式」藏進正常的系統資料夾,令網絡安全系統不會對這類連線起疑。更絕的是黑客為這些假程式設定了每 5 分鐘自動執行一次的排程,確保即使個別程式被意外終止,幾分鐘後又會再被執行。

    站穩陣腳後,黑客著手建立數據外洩渠道,他們一開始的選擇是 Dropbox。透過這個人畜無害的雲端服務,黑客暗中將受害者電腦內的數據源源不絕地上傳至自己控制的帳戶。由於 Dropbox 流量在大多數企業網絡中屬於正常通訊,整個偷竊過程在防禦系統眼中,跟員工儲存工作文件毫無分別。

    研究人員續指出,這次攻擊最具破壞力的環節是系統性竊取電郵的手法。黑客設置了一個偽裝成「Lenovo 系統健康檢查」的排程任務,每 5 小時自動執行一次,全程扮演盡職的系統維護工具。他們使用專門讀取 Outlook 電郵檔案的工具,並將其偽裝成 .tmp 暫存檔,開始靜靜打包機密數據。

    螞蟻搬家式偷資料避偵測

    初次出手,黑客一口氣將目標帳戶過去三個月所有電郵打包外傳,但之後五個月他們卻異常克制,每隔 2 至 4 週才偷取一次,每次只拿一小批,成功避開防毒軟件對大規模數據異動的警報機制。這種「細水長流」的偷竊方式,最終令受害者難以察覺它的存在。而隨著攻擊進入後期,黑客開始變招。他們將傳輸渠道由 Dropbox 切換至 OneDrive,以繞過公司更新後的網絡安全措施;同時每隔幾週重寫一次排程任務內容,防止被行為分析工具識破固定規律。

    研究員指在入侵行動被發現前最後一個月,黑客仍不忘在系統中植入假冒成 Intel 診斷工具及微軟測試引擎的全新惡意檔案,顯示他們在為更長遠的潛伏計劃鋪路。最終雖然東窗事發,但若非 ESET 及時介入,這場間諜行動相信還會繼續下去。

    事件之所以備受關注,在於目標是一間掌握大量市場敏感資訊的證券交易所。若外洩電郵涉及未公開的企業併購消息、監管決定或內部通訊,其情報價值對國家級黑客來說幾乎無價,甚至可被用於操控市場或進行商業間諜活動。

    網絡安全專家警告,APT27 近年愈來愈針對金融及關鍵基礎設施,傳統防毒或邊界防禦已難以招架。企業必須轉向「假設已被入侵」的安全思維,重點監控內部橫向移動、電郵存取行為異常,以及對合法雲端服務流量的深層審查。ESET 方面已發佈了有關這次入侵的 IoC 指標,詳情可以到官網查詢。

    資料來源:https://www.securityweek.com/hackers-target-global-stock-exchange-in-espionage-operation/