Quantcast
Channel: iThome
Viewing all 31791 articles
Browse latest View live

全球1500隊競逐臺灣HITCON CTF競賽創新高,中國首度沒進Top 10決賽名單

$
0
0

預計在12月8日~9日在臺灣舉辦HITCON CTF(搶旗攻防賽)入圍的決賽名單出爐,去年HITCON CTF冠軍隊韓國隊Cykorkinesis和亞軍波蘭隊LC↯BC,依舊入圍前十名、打進決賽名單,但這次前十名首度沒有中國隊伍。此次比賽分數最高的前兩名臺灣隊伍也可以同場和這全世界高手實地對戰,分別是第21名的臺大隊伍Balsn和第29名的中央大學隊伍DoubleSigma。

這次在11月4日~11月6日舉辦的HITCON CTF線上解題的初賽,總共有1541隊報名參加,而最後有送出解題金鑰的隊伍更超過1千隊。HITCON CTF領隊李倫銓表示,可以獲得全球這麼多隊伍願意參與比賽,顯示HITCON已經建立自己的品牌效益,各國隊伍肯定HITCON CTF出題品質,也把這樣的比賽當做一種盛宴,

「HITCON花了12年時間建立的品牌知名度,已經獲得全球資安圈的肯定。」李倫銓表示,臺灣等於是透過HITCON CTF的比賽,和全世界各國交流,這次入圍前十名的隊伍中,除了熟悉的老面孔外,也有越南的參賽隊伍入圍。他指出,以往HITCON也曾經和越南團隊在其他的比賽交手過,也具有相當實力。他也期待,透過這樣的比賽方式,可以讓全世界看到臺灣的資安實力,也讓參賽的臺灣隊伍,可以在這樣的比賽過程中,逐步累積更多的實力。

而李倫銓更透露,這次包括全球入圍HITCON CTF決賽的前十名隊伍,和兩隊臺灣隊伍則要在HITCON CTF決賽中,為了他們的「美食」努力。他進一步解釋,HITCON團隊發揮創意,在決賽時,會將整個比賽會場設計成為一個美食街的樣子,只要解開題目的隊伍,就可以品嚐到該題題目的臺灣美食,「如果都沒有解題成功,參賽隊伍可能就得餓肚子了。」他笑著表示。

HITCON CTF採用動態分數,越多人解題分數越低

李倫銓表示,這次HITCON CTF線上解題比賽最大的特色就是,採用全球比賽很少使用的動態分數,也就是說,每一題題目的分數都不是像以往固定不變的分數,題目分數會隨著解題人數變多、分數變得越低,當然,如果是第一個解出題目的隊伍,分數一定還是最高分的。

他強調,各種比賽之所不採用動態分數,難度在於,必須要事先有能力建立一個穩定的出題平臺,再者,也必須有能力知道哪些隊伍是作弊隊伍,才能夠有效維持這個出題平臺的公正性。

李倫銓也表示,以往或多或少都會發生參賽隊伍作弊的事情,這次,主辦單位則發現到,有隊伍是利用潛入其他隊伍討論的IRC線上聊天室偷聽、偷看討論過程以及送出解題的金鑰。

他強調,「道德」是從事資安和白帽駭客的最低指標,除了將作弊隊伍除名之外,無法確保落實自己資安防護的隊伍,也同樣面臨嚴重的資安危機。「參賽隊伍都不要心存僥倖,HITCON團隊會公正處理相關的作弊議題,以維持整個比賽的公正性。」他說。

至於遭到DDoS攻擊事件,李倫銓表示,這是有國外的參賽隊伍針對HITCON出題平臺發動DDoS攻擊,最終則是和電信業者合作,共同解決這樣遭受攻擊的危機。

這次入圍的10個參賽隊伍中,也首度沒有中國隊伍參賽。李倫銓表示,其實DEF CON CTF常見的入圍隊伍,各隊都有自己擅長和專攻的比賽領域,加上各個隊伍成員集結的時間不一定,這個時間對於已經在上班工作的中國隊伍而言,或許就是比較不容易集結的時間。但他也相信,這些中國隊伍一定也會在適當的比賽中展現實力,爭取入圍DEF CON CTF決賽的機會。

 


為圓太空旅行夢,Amazon創辦人Jeff Bezos出售價值11億美元的Amazon股票

$
0
0

Amazon創辦人Jeff Bezos在上周出售了100萬股的Amazon股票,拿回了近11億美元的現金。

Bezos一直是Amazon的最大股東,上周拋售了約1.3%的持股,仍持有16.4%的Amazon股份。根據彭博社(Bloomberg)本周日(11/5)的全球富豪排行榜,Bezos現為全球首富,身價高達946億美元,領先微軟創辦人Bill Gates的884億美元。

這並非Bezos首次大量出脫手上的Amazon股票,去年8月及今年5月Bezos都曾出售約100萬股的Amazon股票,外界揣測這可能與Bezos另一個創業夢想有關。

Bezos在今年4月舉行的太空研討會(Space Symposium)上透露,他打算每年都要出售價值10億美元的Amazon股票來投資Blue Origin。

Bezos早在2000年創立Blue Origin,它是個太空旅行專案,打造可將人帶到太空中旅行的火箭,Bezos不曾忘記這個17年前的夢想,希望讓乘客只要支付30萬美元就能遨遊次軌道太空(suborbital space)。

【災情持續擴大,全球每天新增300個挖礦網站】黑色產業覬覦瀏覽器挖礦,5億訪客不知電腦變礦工

$
0
0

「天啊!上線8天,用量從每秒10萬次,暴增到每秒1,350萬次。」足足是135倍的爆量成長。瀏覽器挖礦服務Coinhive團隊在官網第一周營運報告中,毫不隱瞞自己的驚訝,也向數百封抱怨伺服器滿載的使用者投訴信,統一致歉。

9月14日,Coinhive剛推出了一項新型態的虛擬貨幣採礦平臺Coinhive,這是一個可在瀏覽器環境,用JavaScript執行球門羅幣(Monero,代號XMR)挖礦計算的服務。上線第一天,每秒只有10萬次挖礦雜奏運算(Hash)的API呼叫,但是,到了第8天,Coinhive平臺累計的挖礦雜奏運算呼叫次數,就爆衝到每秒1,350萬次呼叫,占了門羅幣這個全球第六大虛擬貨幣整體區塊Hash值計算量的5%,同時連上Coinhive的WebSocket連線數,多達220萬個,若以預設值每臺電腦用3個WebSocket連線數估算,相當有73萬臺電腦成了挖礦機。

原本Coinhive平臺所有系統,都部署在單一臺伺服器上,Coinhive也緊急在幾天內擴充到38臺主機規模的分散式叢集(28臺WebSocket代理伺服器、6臺Web伺服器、2臺資料庫伺服器和2臺維運用VPS),才撐住百倍爆量的需求。

但,Coinhive團隊的驚喜,旋即成了全球網民的痛苦。因為許多挖礦電腦的擁有者,並不知道自己的筆電、PC,或是手機,都成了暗中幫陌生人賺錢的挖礦機,CPU運算滿載,系統效能遲緩,甚至連打開文書處理軟體要寫份報告,都要等上好久。

9月15日,全球最大BT種子網站的使用者最先傳出災情,發現每次瀏覽海盜灣首頁,CPU使用率都會突然衝破80%,直到關閉網頁才停止。分析網頁程式碼後發現,海盜灣暗中執行Coinhive程式來挖礦,但沒有坦白告知而引用戶不滿,甚至鬧上媒體。

海盜灣事件讓Coinhive這個瀏覽器挖礦程式聲名大噪,廣大引起的關注,甚至引來了黑色產業的覬覦。趨勢科技研發部資深工程師王博榮指出,看上挖礦程式可以無風險地賺取虛擬貨幣利益,開始有黑色產業濫用Coinhive挖礦程式,將Coinhive挖礦程式惡意植入他人網頁。像趨勢科技就在9月19日時首次發現,惡名昭彰的惡意廣告組織ElTest,展開了植入Coinhive程式偷挖礦的活動,追查之下,早在9月14日,趨勢全球用戶已有人連上了暗藏Coinhive挖礦程式的網頁,最高峰是9月20日,一天內高達7萬次連線。

王博榮表示,觀測到9月底,嵌入Coinhive挖礦程式的網站,45%是英文語系,又以盜版影片網站和部落格為大宗,在臺灣也有幾個部落格上榜,不過多數網站都會首頁告知,一旦連上該網頁,就會用使用者的CPU來挖擴,若不願意提供CPU資源也可關閉,讓使用者選擇。

不過,依照趨勢科技的統計,全球每天至少增加300個藏有Coinhive挖礦程式的網站,甚至,95%以上的網站都未經用戶同意或告知,就開始偷偷挖礦。

依照趨勢的監控,黑色產業最初利用Coinhive的事件是發生在9月19日,EITest利用技術詐騙網頁的方式,讓用戶在不知情的情況下,淪為礦工,王博榮指出,這類的攻擊手法,是透過網站伺服器上執行的軟體系統,辨識造訪網頁用戶的電腦軟體漏洞,並藉機植入惡意程式。

舉例來說,駭客會發送偽裝成微軟技術解決的提醒視窗,提醒用戶的電腦系統,已經被惡意軟體侵害,但是用戶卻無法關閉該視窗,接著,該網頁就就會從Coinhive的伺服器上,下載JavaScript的挖礦腳本,並偷偷將用戶的電腦,變成一個礦工。

黑色產業開始覬覦,3周災情就蔓延全球

黑色產業覬覦瀏覽器挖礦,災情越演越烈。知名廣告過濾服務AdGuard展開了一項全球性的網站清查,緊急在10月12日公布了結果。AdGuard發現,海盜灣網站不是特例,Alexa排名前10萬的網站,有220個網站,暗藏了挖礦程式,其中最大者是在法國排名70大的檔案分享平臺Uptobox,每月訪客數多達6,000萬人次,臺灣也有4個網站上榜。這批網站每月平均訪客,累計多達5億人次,若不考慮一人造訪多個網站的重複情況,可以說,全球這5億名訪客的電腦,都成了挖礦機,在瀏覽這批網站時,偷偷地暗中挖礦。

這些網站大多沒有告知使用者,就像是偷用使用者的瀏覽器來挖礦,像Uptobox技術長緊急出面解釋,暗中執行挖礦程式而未告知,是為了測試新的營收模式,事件曝光後,也承諾會改回原來的網路廣告模式。

綁架10萬臺PC的瀏覽器挖礦,能獲利多少?

根據Check Point估計,目前每天約可以挖出720個門羅幣區塊,獎勵金合計有4,464個門羅幣。而一般PC的算力,啟用4個瀏覽器執行緒時,每秒可以計算出45個Hash值,相較於全球門羅幣的算力是每秒2億6,612.2萬個Hash,按算力比例,一臺PC執行一天可以賺到0.000754個門羅幣。以10月底門羅幣每顆約88.46美元的幣值,挖礦網站若能綁架10萬臺PC,連續執行1天挖礦程式,就可以不勞而獲,賺到相當於臺幣20萬元的收入。

暗中測試這種靠用戶挖礦獲利的網站,不只Uptobox,AdGuard後來還發現,美國知名CBS媒體集團旗下,有百萬用戶的影音串流服務Showtime.com網站也藏了Coinhive程式,直到事件曝光後就移除了,但Showtime拒絕說明這是主動測試還是網站遭駭。

挖礦綁架植入手法開始多元化

這種綁架使用者瀏覽器暗中挖礦的行為,開始出現一個專有名詞「挖礦綁架」(Cryptojacking)來形容,成了專家資安威脅清單上最新一項威脅,趨勢科技、Fortinet、Check Point等資安業者相繼投入研究,甚至開始攔截,或列入要阻擋的惡意威脅清單。

如廣告過濾軟體如AdGuard開始提供阻擋機制,而防毒軟體Avast則是當用戶瀏覽這類網站時,直接阻擋挖礦程式碼。Check Point也將這類挖礦綁架的網頁視為重大威脅,在自家安全閘道器產品中列入封鎖名單。更有電信業者,如中華電信開始將Coinhive網址列入企業資安黑名單,禁止用戶瀏覽。CDN業者Cloudflare也開始封鎖那些擅自利用使用者電腦資源採礦的帳號與服務。Coinhive官方更因產品遭濫用而出面道歉,並推出了會強制跳出告知說明的新版JavaScript挖礦程式,但,舊版本仍持續服務。

不過,瀏覽器挖礦技術還在持續變化,而挖礦綁架手法也開始進化,一來開始出現更多種類的挖礦程式,除了Coinhive,還有JSEcoin、CryptoLoot、MineMyTraffic,以及10月底出現的Papoto,有意用瀏覽器挖礦者開始有更多選擇,而資安黑名單要封鎖的挖礦程式網址,也越來越多,甚至防不勝防。

挖礦腳本程式植入手法越來越多元,先前大多是藏在網頁頁尾程式碼中,但最近,網站安全公司Sucuri就發現了好幾種新手法,一來是將Coinhive程式碼加密,降低被發現的機率,另一種是直接植入知名部落格平臺WordPress核心網頁,如管理模組標頭網頁admin-header.php,或通用範本檔general-template.php中,第三種Sucuri發現的新手法則更難偵測,挖礦腳本程式直接寫入了開源電商平臺Magento的資料庫,當你打開購物車程式,從資料庫取出的不是訂單資訊,而是要來綁架瀏覽器的挖礦程式。而資安公司Check Point則發現,有影音網站跳出的Flash Video Player安裝提醒視窗中,也會暗中執行挖礦程式。甚至,WordPress已有一項挖礦免費擴充套件,直接安裝就可以啟用瀏覽器挖礦功能,來偷用用戶的CPU資源。王博榮表示,這款套件預設是不開啟使用者告知機制。趨勢科技甚至發現了多款含有採礦能力的行動App,利用內建Webview動態載入JavaScript與原生程式碼注入來閃避偵測,其中有兩款App用的就是Coinhive的挖礦程式。

如何避免自家電腦淪為礦工?

一般用戶可以開啟系統監控CPU使用率的工具,是否連上特定網頁時,CPU使用率突然飆高,關掉網頁後卻又恢復正常,就可能藏有挖礦程式。或使用Chrome瀏覽器時,按下F12打開開發者工具,查看Network功能分頁,若開啟的網頁藏有挖礦程式,會出現異常網路流量,或有不尋常的wasm檔案。

而在企業端,王博榮建議,因挖礦網站須連回Coinhive伺服器才能進行挖礦作業,因此,企業只要封鎖Coinhive網址的連線行為,就能阻止。目前也有廣告過濾程式如AdBlock Plus和AdGuard可以直接阻擋Coinhive的JavaScript程式,Chrome瀏覽器也出現了幾款專門封鎖挖礦行為的外掛,如AntiMiner、No Coin、MinerBlock等。

而對網站開發人員而言,王博榮提醒,需注意所用的第三方套件,最好用程式碼掃描工具,過濾挖礦程式的API,或是避免出現挖礦程式函式庫的連結,也要避用剛推出而未有大量使用者的套件,尤其是整合多功能的複雜套件,應更謹慎。文☉王宏仁、何維涓

【數字看災情】瀏覽器挖礦如何影響全球

$
0
0

知名廣告過濾服務AdGuard在挖礦綁架事件爆發3周後,在10月12日發表了一份全球挖礦綁架災情統計。AdGuard掃描了Alexa流量全球排行榜上的前10萬個網站,發現有220個是挖礦網站,暗藏了至少一種JavaScript挖礦程式,包括了Coinhive、JSEcoin、CryptoLoot或MineMyTraffic。

不過,AdGuard無法分辨是網站主自行加入網頁中(例如海盜灣網站就是自己加入了挖礦程式),或是遭惡意人士植入挖礦程式。

這批網站合計每個月有5億人次造訪,等於是,這5億人的筆電、PC或手機,都曾一度成為了挖礦肉雞。這段期間3周來的累計挖礦獲利約4.3萬美元(臺幣129萬元)。

220個AdGuard掃描出藏有挖礦程式碼的網站中,以美國網站最大宗,18.7%的網站來自美國,其次是印度網站、俄羅斯網站和巴西網站。臺灣也有4個網站內藏有挖礦程式,以主要是內容農場或成人網站。

主要受災網站類型是電視、電影等影音類網站(17.73%),其次是檔案分享類網站(占17.73%)。另外也有7.7%的網站是是新聞媒體。規模最大的是法國的檔案分享平臺Uptobox,每月瀏覽人數約6千萬人次。Uptobox該站技術長也在遭踢爆暗藏挖礦程式後,宣布結束測試已經移除了,改回原來的網路廣告模式。

Container雙周報第46期:通吃Swarm與K8s,Docker也開始原生支援Kubernetes

$
0
0

重點新聞(10月21日-11月03日)

通吃Swarm與K8s,Docker也開始原生支援Kubernetes

容器調度工具的競爭局面中,Kubernetes可說是站穩龍頭,不只各家廠商搶著支援,連Docker都開始支援Kubernetes,包含企業版Docker、支援Windows與Mac的Docker社群版,以及Moby專案,用戶可自行選擇透過Kubernetes或Swarm來調度及管理容器任務。

今後Docker平臺都將同時提供Swarm與Kubernetes兩種調度工具,且會採用來自雲端原生運算基金會(Cloud Native Computing Foundation,CNCF)的Kubernetes。

而Docker技術長Solomon Hykes表示,Docker團隊正著手開發更多新元件,要讓開發者部署Docker化應用後,更容易利用原生的Kubernetes工具進行調度。他同時也預告,下一版本的Docker平臺就會正式支援社群版、企業版及桌面版。

而Docker原生整併Kubernetes的做法並非先例,像是容器作業系統廠商CoreOS在今年初時,就宣布放棄自家開發的容器調度工具Fleet,改用Kubernetes。而IT大廠紛紛也用各種形式支援此項技術,例如,微軟近日在自家公有雲Azure上推出代管Kubernetes服務AKS,甲骨文則是在剛落幕不久的OpenWorld大會上,以Kubernetes為基礎,釋出了甲骨文容器引擎。更多資料

Rancher執行長解讀今年歐洲DockerCon

不時在自家官方部落格分享趨勢、技術看法的Rancher執行長梁勝,在歐洲DockerCon結束之後,也分享了他的所見所聞。不過相比過去,這一次梁勝的發文,卻嗅出Docker公司也開始碰上創新動能下降的瓶頸。

梁勝表示,此次DocekrCon中,最大亮點便是Docker整併Kubernetes,同步支援開發者使用Swarm、Kubernetes這兩種容器調度工具。除此外,他也觀察到,這次歐洲DockerCon的主要訴求,聚焦在傳統應用程式現代化(Modernize Traditional Applications,MTA)專案,將傳統Windows、Linux應用程式利用Docker容器打包,部署於現代雲端環境架構執行。「DockerCon的與會者,多半期待Docker勾勒出更具前瞻性的潛在商機」,但梁勝表示,對於大多數參加者,MTA專案並不特別吸引人。

做為Docker生態系的夥伴,梁勝也表示,想要利用Docker這門技術進行創新的難度日漸提高。他舉例,過去無論是Docker Swarm、Docker Compose、Docker網路及儲存套件都相當創新,「但是現今容器技術的新發想,許多都是來自Kubernetes或CNCF生態系。」更多資料

Kubernetes容器Runtime介面CRI-O 1.0版推出

隸屬Kubernetes育成專案下的Kubernetes容器Runtime介面CRI-O,該元件除了相容於開放容器OCI標準外,也讓開發者除了選用Docker、Moby,還可透過該元件作為執行Kubernetes的Runtime環境。而近日該元件也正式踏入1.0版,貢獻者共來自紅帽、Intel、SUSE及IBM等IT大廠。

紅帽資深顧問工程師Daniel Walsh表示,過去Docker專案更新速度過快,因而導致Kubernetes變得不穩定。而CRI-O的原先構想,就是建造一支簡單的背景常駐程式,除了能相容Kubernetes容器Runtime介面,也要能執行符合開放容器OCI標準的容器,而此次釋出的CRI-O 1.0版,則是以Kubernetes 1.7版為基礎,「現在正在開發中的OpenShift 3.7版,也整合了CRI-O。」他表示。更多資料

微軟Azure容器服務ACS改名AKS,主打代管Kubernetes容器調度服務

容器調度工具Kubernetes現在看來是標準配備功能,除Docker在日前都宣布,開始原生支援Kubernetes外,微軟近日也宣布,旗下的雲端容器服務Azure Container Service(ACS)也將以Kubernetes服務為主,並將縮寫改為AKS。目前,新版AKS在預覽階段。

微軟的雲端容器服務(ACS)於2016年4月正式上市,在指揮調度層採用開放原始碼,提供使用者可於雲端環境或就地部署、建置應用程式。並且今年2月正式整合,Kubernetes容器調度工具,又於4月買下Kubernetes容器調度管理工具開發商Deis,加強Azure環境上Kubernetes的易使用性。

而AKS服務就是主打開源Kubernetes服務,提供使用者Azure雲端的Kubernetes託管服務,降低了用戶的操作複雜度及營運成本。除了Kubernetes功能之外,AKS服務也包含了Azure託管控制層、自動升級、自我修復、簡易擴充等功能。

另外,值得注意的是,AKS的簡化了叢集節點數量的擴充,以及Kubernetes的版本升級,從1.7.7版升級至1.8.1版。

使用者可以免費使用AKS服務,也就是微軟免費幫用戶託管Kubernetes叢集,且用戶僅需支付使用VM的費用。另外,除了Docker和Azure Container都採用Kubernetes作為容器調度工具之外,資料中心作業系統廠商Mesosphere也採用Kubernetes。另外,微軟也計畫將繼續支援容器調度工具Swarm和Mesosphere DC/OS,讓用戶自行選擇習慣的工具。更多資料

Google與思科結盟推廣混合雲架構,原生支援本地Kubernetes環境

日前Google和思科結盟,加強企業混合雲的合作,讓思科私有雲環境得以介接Google公有雲環境。 隨著企業需求走向公、私雲混合,這類的合作也越來越多,例如,AWS和Google也分別和VMware合作,以提供企業混合雲服務。而紅帽則是與AWS、Azure及GCP合作,讓OpenShift能在跨雲、混合雲環境執行。

這項合作結合思科的網管、安全、服務管理技術,以及Google的容器叢集管理系統Kubernetes、微服務管理框架Istio及API管理平臺Apigee,讓思科企業客戶有擴充需求時,更容易將其現有部署的應用及資料搬移或擴展到Google Cloud Platform上,企業開發人員還能以熟悉的開發工具、runtime及生產環境來開發新的雲端及本地部署應用。 

思科執行長Chuck Robbins指出,思科和Google的合作可提供企業客戶靈活性、擴充性及企業級的安全和服務。Google Cloud Platform執行長Diane Greene則表示,雙方的合作可讓企業以簡易和漸進方式採用雲端方案。 

這項合作對思科而言,補足了公有雲不足的問題;由於不敵微軟Azure、AWS的競爭,思科在今年3月關閉其公有雲服務。對Google來說,最新合作有助於接觸到思科的大型企業客戶,這正是Google較難以打入的市場區隔。取得思科的合作追趕雲端龍頭包括AWS及微軟Azure。 更多資料

Container產品更多動態

·紅帽Fedora Atomic Host更新,開始支援Kubernetes 1.7.3版更多資訊

·微軟正式推出代管Azure容器儲存庫服務,提供私有隨需擴充容器儲存庫更多資訊

·容器平臺Kotena釋出1.4.0版,支援自動化Let's Encrypt憑證更多資訊

·持續整合工具Buddy 1.5.51版釋出,具備自我簽署憑證的Docker映像檔可上傳至容器儲存庫更多資訊

·網路虛擬化工具Calico相容IPv6協定,支援整併Calico套件的K8s叢集更多資訊

·紅帽OpenShift支援網頁UI工具Monocular,可用圖像介面管理Kubernetes應用程式更多資訊

·Mesosphere宣布DC/OS開始支援深度學習框架TensorFlow更多資訊

Container資源

※How-To:開始使用Google容器引擎

※How-To:在DC/OS上使用深度學習框架TensorFlow

※How-To:在OpenShift上部署網頁UI工具Monocular

※簡介:容器平臺Kotena

研究人員展示AI的弱點:把烏龜辨識為槍枝

$
0
0

麻省理工學院(MIT)的AI實驗室LabSix上周發表一研究報告,以合成的3D對抗物件(adversarial objects)來愚弄受過訓練的神經網路,顯示基於人工智慧的神經網路存有弱點,把人類可輕易辨識的烏龜當成是槍枝。

在人們愈來愈信任人工智慧(AI)的當下,除了AI可能延襲人們的偏見而引發討論之外,研究人員也發現AI仍有可遭受攻擊的安全漏洞。

研究人員說明,基於神經網路的分類器在許多任務上可達到近似人類的效能,也被應用在高風險的實體系統上,不過,這些神經網路在遇見對抗物件時特別虛弱,當透過某些輸入值來困擾它們時,就會造成神經網路在分類上的錯亂。

過去的對抗物件演算法並不成熟,物件可能轉個角度就能讓AI成功辨識,相關的攻擊行動也只是理論上的。然而,LabSix採用了一個全新的演算去,可用來產生可靠的2D或3D的對抗範例,它完全愚弄了Google的InceptionV3影像分類引擎,不管從哪個角度,InceptionV3都會將烏龜辨識成槍枝,或是把棒球當成咖啡,就算是加入背景,InceptionV3也會以為在水裡的烏龜是槍枝,而手套中的棒球是咖啡。

研究人員認為,若對抗物件被證實是個針對AI的可靠攻擊指標,那麼就應該發展防禦它的能力。它可能被用來攻擊自動駕駛車,透過混淆的道路指標來愚弄AI系統,像是竄改道路速限,或是精心打造一個可矇騙機場掃描系統的行李箱。

阿富汗下令封鎖Telegram與WhatsApp,民怨打壓言論自由

$
0
0

阿富汗的電信管理局(ATRA)上周以安全為由,要求境內的電信業者封鎖Telegram與WhatsApp兩款傳訊程式,雖然當局指稱只是暫時性的封鎖,目的是為了測試新技術,但仍然引起當地民眾的躁動。

根據外電報導,ATRA表示他們是接到阿富汗國家安全機構的請求,於是要求當地的電信業者於11月1日起封鎖Telegram與WhatsApp,以便測試新技術,只預計封鎖20天。

然而,當地民眾並不埋單,認為這是阿富汗抑制言論自由的審查行為,在Telegram與WhatsApp之後可能會接著封鎖Facebook與Twitter。

Telegram與WhatsApp皆屬加密傳訊程式,其中,Telegram曾因拒絕俄國情報局(FSB)的請求,交出可破解使用者電話號碼的加密金鑰,而被判罰80萬俄國盧布(約1.4萬美元)。

除了阿富汗之外,還有其他國家曾封鎖或正封鎖Telegram或WhatsApp,包括中國、伊朗、土耳其與沙烏地阿拉伯等。

金融木馬也講究SEO優化!駭客靠SEO提高受害網站的Google搜尋排序,來散布金融木馬

$
0
0

思科旗下的安全研究團隊Talos近日揭露一新型態的金融木馬散布途徑,顯示駭客直接入侵合法網站,同時利用Google搜尋來觸及受害者,而非利用網釣或是零時差漏洞等傳統手法來散布惡意程式。

駭客的作法是先列出熱門的關鍵字名單,這份名單是根據使用者最常搜尋的金融相關字串進行最佳化,且鎖定印度與中東市場。繼之入侵高評價的合法網站,並嵌入上述的熱門關鍵字以協助這些網站進行搜尋引擎最佳化(SEO),確保它們在搜尋結果中的排序。

Talos是從駭客所選擇的關鍵字來判斷駭客的目標對象,例如「印度karur vysya銀行的帳號有幾個數字?」,或是「沙烏地阿拉伯銀行al rajhi在齋戒月的營業時間?」。

研究顯示,搜尋引擎用戶通常只點選搜尋結果中的前幾筆連結,才使得SEO愈來愈盛行,而Talos亦發現,駭客有本事讓搜尋結果的第一頁就出現多筆惡意網頁。

當使用者點選了被駭客操縱的網頁之後,最終會被引導至下載惡意的Word文件,執行後就會被植入Zeus Panda金融木馬。Zeus Panda整合了多項技術以閃避偵測,並於適當時機竊取使用者的金融或其他機密憑證。

儘管使用者可能很難從搜尋結果中辨識這些已被駭客操控的網頁,但仍然有機會在下載或執行惡意Word文件時懸崖勒馬。


又有美國大學生竄改成績被逮,學生自駭大學網路長達21個月

$
0
0

上個月才傳出一名美國堪薩斯大學(Kansas University,KU)學生因側錄教授登入憑證以竄改成績而遭到開除的事件,近日美國聯邦調查局(FBI)便宣布逮捕一名19歲的愛荷華大學學生Trevor Graves,原因如出一轍,並因涉及電腦詐欺法而被送上法院

美國檢察官Marc Krickbaum表示,Graves在2015年3月到2016年11月間越權存取愛荷華大學的電腦網路,變更成績,還替自己與同學在考試前取得試卷備份,造成該校超過5000美元的損失。

根據FBI的調查,Graves在許多台學校電腦上安裝了鍵盤側錄裝置,以取得教授的登入憑證,在這長達21個月的期間,Graves總計竄改逾90次的成績,包括他自己以及其他5名同學,而且還會定期偷出考試卷與同學分享。

一名教授在去年12月發現Graves的成績被變更了,於是通報學的IT部門,學校在查獲鍵盤側錄裝置之後請FBI協助調查。FBI探員在Graves的手機與隨身碟上查獲了他與同學的對話,以及被複製的考卷,並在今年10月底逮捕了Graves。

三星祭出廣告嘲諷iPhone,鼓勵蘋果用戶「升級」到Galaxy

$
0
0

三星本周日(11/5)藉由官方的YouTube頻道發表了一則新的Galaxy品牌廣告,這支影片主要是用來嘲諷蘋果的iPhone,並鼓勵蘋果迷「升級」(Upgrade)到Galaxy。

影片從2007年蘋果門市在開賣第一代iPhone時大排長龍開始,影片主角顯然是個蘋果迷,他很開心地買了他的第一台iPhone,但即便到了2010年的iPhone 4,仍會陷入因儲存容量不足而無法拍照的窘境;2013年的iPhone 5S還在使用手寫輸入,而女友的Galaxy已有了觸控筆;接下來的iPhone版本還缺乏與Galaxy相當的防水功能與無線充電能力。

可以想見的是,影片主角終於捨棄蘋果而選擇了三星,最後一幕則是他走過了在本月開賣iPhone X的蘋果門市,但排隊人潮已不若往昔。

三星甚至設立了「Switch to Galaxy」網頁以向蘋果用戶招手,宣稱其Galaxy系列提供可擴充到256GB容量的儲存空間,還有15GB的雲端免費儲存;電池續航力、充電速度及無線充電功能也優於iPhone;具備IP68的防塵/防水等級,可在1.5米深的水中支撐30分鐘。不過,該網頁比較的對象是蘋果在去年發表的iPhone 7,而非甫上市的iPhone 8系列或iPhone X,最新的iPhone 8/8 Plus/X皆已具備無線充電能力,自iPhone 7起亦已支援IP67的防塵/防水等級,可在1米深的水裡支撐30分鐘。

iPhone X可能也有螢幕烙印問題,官方說:只有極端使用情況下才會發生

$
0
0

繼Google Pixel 2 XL之後,蘋果提醒,周五正式開賣的最新旗艦機iPhone X可能也會有螢幕烙印問題。

Google Pixel 2 XL 10月初推出後問題不斷,消費者反映pOLED螢幕出現烙印、色澤暗淡及顏色偏藍現象。當時Google工程部門主管即表示,這種稱為螢幕「差別老化」是所有OLED手機的共同現象,強調Pixel 2 XL並不會比其他OLED手機來得嚴重。不過Google仍會釋出軟體更新來解決這些問題。

同樣採用OLED的iPhone似乎也不例外。蘋果支援網頁說明,若使用者以偏角觀看OLED顯示器,可能會注意到螢幕色彩和色澤的些許變化,這是OLED的正常現象,只要長時間使用,OLED顯示器即會出現些微的視覺變化。

蘋果也提醒,手機可能會有影像暫留或烙印現象,尤其是發生在螢幕長時間顯示高色差影像的「極端情形」下。但蘋果強調,該公司的Super Retina顯示器抑制OLED烙印的能力是業界最佳的。

而為了減少iPhone X長時間使用的副作用,蘋果建議消費者下載最新版的iOS 11,再利用自動亮度調節、手機不用時關閉螢幕,以及避免長時間以最大亮度顯示靜態圖片等技巧,進而Super Retina顯示器的使用年限。

Mac、Linux版Tor瀏覽器重大漏洞會暴露用戶IP

$
0
0

安全研究人員發現Mac與Linux Tor瀏覽器出現重大漏洞,使用者在造訪特定網址會洩露自己的IP位址。Tor瀏覽器專案小組已經緊急修補該漏洞。
 
首先發現這項漏洞是由安全研究公司We Are Segment將之稱為TorMoil。由於Tor專案小組從接獲通報到周一才緊急修補完成該漏洞修補,因此安全業者僅提供部份資訊。TorMoil為Firefox瀏覽器處理file://機制的漏洞,在使用者連向特別改造過的URL後,他的電腦作業系統會繞過Tor瀏覽器,而直接連到惡意遠端主機,使兩端的用戶IP位址都會洩露。
 
編號24136的漏洞僅影響Mac、Linux版本的Tor瀏覽器用戶,但基於Debian的匿名作業系統Tail及沙盒執行的Tor瀏覽器、以及Windows版用戶都未受影響。
 
在經過通報後,Tor專案已經在10月31修補所有漏洞,也在周一於Alpha頻道緊急釋出了Mac OS X及Linux版的Tor瀏覽器更新版本7.5a7,並表示未發現有任何漏洞遭開採的情形。至於Windows版,則仍然維持在現有的Tor瀏覽器7.5a6。

 

多了一個字就不是正版,小心WhatsApp出現冒牌分身

$
0
0

樹大招風,Google Play近日出現幾可亂真的冒牌分身,企圖誘騙使用者下載發廣告財。

名為Dexter Genius的Reddit網友上周首先發現這支假WhatsApp。從外表來看,這支冒牌貨和真的WhatsApp幾乎無法分辨;在Google Play中,真的WhatsApp的名稱為WhatsApp Messenger,但冒牌貨則是Update WhatsApp Messenger
 
經過反組譯後發現,冒牌貨是一個廣告軟體wrapper,下載後則會載入一個whatsapp.apk,但它其實無法讓使用者連網傳訊,只是趁機導引流量賺取廣告財。而且這款app為躲避偵測,還刻意不取名稱,也沒有圖示。
 
雖然經過網友通報後Google已經緊急將之下架,不過已經有超過100萬下載次數。
 
一如網友抱怨,這個冒牌貨還是躲過了Google Play Protect安全防護服務的掃瞄。在此之前,已經有多次安全研究人員在Google Play上發現包括銀行木馬程式惡意廣告軟體,或是會騙取高價簡訊費用的惡意程式

科技業史上最高價併購! Broadcom出價1300億美元要收購高通

$
0
0

經過上周五的短期市場傳言後,網路晶片業者博通(Broadcom)周一正式宣佈已向行動晶片巨頭高通(Qualcomm)提出以1,300億美元收購的提議,一旦完成,將創下科技業史上最高金額的併購案。
 
博通收購金額以包括60美元現金及10美元股票,共計每股70美元,為高通11月2日收盤股價溢價28%,總計近1300億美元,包括250億美元的淨債。博通表示高通去年10月提出、仍在進行中的470億美元恩智浦(NXP)收購案,將不影響博通及高通之間的收購提議。
 
博通執行長暨總裁Hock Tan表示,該公司的收購提議對雙方公司的股東及相關利益人都具有相當吸引力,高通股東可因此獲得豐厚而立即的現金溢價收益,以及置身新合併公司龐大潛力的機會,這樁互惠的交易可讓新公司取得優異的技術及產品,一舉成為全球通訊產業的領導業者。他表示若沒有把握使雙方客戶都贊助雙方的整合,就不會提出收購提議。
 
博通是Wi-Fi及藍牙晶片龍頭供應商,為全球第5大晶片商,而高通則以其Snapdragon系列及3G CDMA專利技術在高階智慧型手機SoC市場據擁有近乎壟斷地位,為全球第3大。如果本案完成,將超越2015年安華高(Avago)以370億美元收購博通一案,成為科技史上金額最高的收購案,也讓合併的新公司成為僅次於英特爾及三星的全球第3大晶片業者。
 
面對博通的收購提議,該公司雖然表示會再評估,但路透社引述消息人士指出,高通方面認為這個價格太低,而且可能遭到主管機關的否決,即使最後會成功,也是一宗曠日廢時的合併。
 
路透社引述,Tan不排除採取強渡關山的作法,發動代理人策略撤換高通董事會以遂其目的。他表示,博通強烈希望和高通合作,實現雙贏的交易。
 
高通近來遭遇重重挑戰。高通以專利向各手機業者收取巨額權利金,身陷包括美、中、韓等政府的壟斷官司中。今年蘋果與高通各以超收權利金及侵權互告,目前愈演愈烈,蘋果甚至計畫未來iPhone將完全不再使用高通晶片。此外,高通去年底擬收購恩智浦進軍物聯網市場,然而現在還卡在歐盟主管機關的反壟斷調查中,後續還有中國方面的審查。

 

三星手機滑動解鎖被判侵權,需賠蘋果1.2億美元

$
0
0

美國最高法院周一駁回蘋果與三星包括滑動解鎖等2項專利官司的上訴,三星應賠償蘋果1.2億美元,也為纏訟多年的官司畫下句點。
 
2011年蘋果向美國北加州聯邦地方法院控告三星侵犯了滑動解鎖(slide to unlock)及觸控螢幕(將電話號碼轉成)連結的2項專利,牽涉Galaxy智慧型手機等10款產品,當時蘋果求償21.9億美元。三星方面則認為更早之前已有別公司有類似作法,主張蘋果專利無效。
 
2014年5月北加州地方法院判決三星侵權,不過將賠償金額降為11.9億美元。隨後三星持續上訴之下,又在2016年10月上訴巡迴法院敗訴。今年2月本案打到最高法院,而在昨日遭法官駁回,維持下級法院的判決。
 
去年美國專利商標局將滑動解鎖判定為蘋果專利,這也意謂著所有Android或其他平台的手機及平板都可能被視為侵權,引發業界嘩然。
 
滑動解鎖已是早年iPhone的解鎖方式,之後iOS 10以後iPhone又導入了按Home鍵、Touch ID,以及iPhone X的臉部辨識Face ID技術等新解鎖方式。
 
三星透過媒體發出聲明,表示對結果不服,該公司認為最高法院法官應審理本案,以伸張促進創新、防止專利體系濫用的合理標準,且表示結果將使蘋果從無效專利中獲取不公平的利潤。
 
雖然本案落幕,兩公司還會在法院上相見,因為蘋果於2011年控告三星侵犯iPhone外型設計專利一案,在打了6年後,上周再開啟了新回合,以決定三星該賠蘋果多少錢。

 


天堂文件揭露臉書與Twitter都曾有俄國資金,是政治操作還是商業投資?

$
0
0

德國媒體《南德日報》(Suddeutsche Zeitung)本周日(11/5)聯手全球100家媒體共同揭露離岸法律事務所Appleby所外洩的「天堂文件」(Paradise Papers)中,顯示由俄國官方持有的兩家公司曾先後入股臉書(Facebook)與Twitter。

1898年成立的Appleby專門處理全球避稅天堂的法律文件,去年10月對外坦承曾遭駭客入侵,造成客戶海外投資檔案外洩,《南德日報》循徑買下了這批資料,並以「天堂文件」為名發表,內含1.4TB、1340萬份的文件,涉及百慕達、英屬維京群島、開曼群島等全球19個避稅天堂,並與國際調查記者同盟(ICIJ)及100家媒體於本周日(11/5)開始聯手揭露。

根據相關檔案,俄國官方銀行VTB Bank與能源企業Gazprom都曾藉由DST Global分別投資了Twitter與臉書,DST Global是由俄國科技富豪Yuri Milner所創立的投資公司,且與美國總統川普(Donald Trump)的女婿Jared Kushner有所關連。

Kushner不僅是川普的女婿,也是川普的資深顧問,他創立了一個房地產專案,Milner亦參與其中,但當Kushner加入川普的施政團隊時,並未對外揭露此事。

文件顯示,VTB Bank投資Twitter的金額約為1.91億美元,而在臉書於2012年上市前,DST Global投入臉書的金額則有10億美元,DST Global最多曾握有5%的Twitter股份與8%的臉書股份。

儘管上述很難不令人聯想到俄國的政治意圖,然而Milner對外透露,針對臉書與Twitter的投資完全是商業考量。事實上,DST Global在臉書及Twitter相繼於2012年及2013年上市後不久即拋售相關股票以實現獲利。

美國政府曾公開抨擊俄國試圖透過駭客行動與假消息來干預2016年的美國總統大選,現則打算立法規範網路上的政治廣告,臉書已從善如流地發表廣告透明化政策,將揭露該站每則廣告的內容、支出與受眾等資訊,若為政治廣告還必須額外確認廣告主身分。

還記得去年的巴拿馬文件外洩案嗎?也是離岸律師事務所的Mossack Fonseca因遭駭客入侵而外洩了2.6TB的資料,涵蓋21.4萬家公司與1150萬份文件,涉及了全球72名前任或現任的國家元首與其家人,亦是由《南德日報》號召全球媒體共同披露。

至於隨著文件內容被公開而再度成為客戶箭靶的Appleby也在周一(11/6)發表了聲明,指出兇手是名專業的駭客,該公司沒有做錯任何事,也不是洩露資料的元兇,此外,Appleby也宣稱「天堂文件」所內含的1340萬筆文件並非全然來自該公司。除了對此意外所帶來的困擾向客戶致歉外,Appleby亦承諾將採用更嚴格的商業行為標準。

【出賣眼球的下一步是出租CPU運算力】挖礦如何成為一門新生意,瀏覽器挖礦原理大剖析

$
0
0

知名海盜灣網站綁架個人電腦CPU資源來挖礦的事件,打開了的大門,甚至開始吸引不少網站主,開始思考,如何將加密貨幣的挖礦行為,變成新型態的商業模式。但,早在5年前,在瀏覽器上跑JavaScript挖礦程式的點子就已經出現了。

「2011年的瀏覽器挖礦,跟現在的概念一樣,只不過當時挖得是比特幣。」去年擠進Google Play商店熱門App排行榜的「挖鑽石換Line貼圖」App作者黃士晉觀察,這是一個揪眾幫忙用手機挖礦,再送Line付費貼圖的小遊戲。他也是臺灣區塊鏈社群的活躍者,一直想從虛擬貨幣挖礦中,找出新的應用模式。

海盜灣事件喚起了黃士晉對瀏覽器挖礦的注意後,他開發了一個名為「挖挖」的單頁網站,除了簡單介紹,只在網頁加上了短短幾行的Coinhive挖礦JavaScript程式碼就成了一個利用挖礦獲利的網站。當訪客瀏覽挖挖網站時,就會介接到提供挖礦礦池的Coinhive下載挖礦程式,再用訪客的電腦CPU來挖門羅幣(Monero,代號XMR)。

黃士晉解釋,Coinhive網站就是一個虛擬貨幣的礦池,將挖礦需要的Hash雜湊值計算工作,分配給所有連上來的礦工電腦,若有電腦搶先計算出有效的區塊Hash值,先回傳到Coinhive礦池伺服器,再由Coinhive向門羅幣區塊鏈提出,驗證有效後,Coinhive就能得到獎勵,再分潤給上傳這個區塊Hash值的礦工電腦,Coinhive再進行下一次的派工,將區塊計算需要的資訊,再分派給各礦工。若Coinhive回報給門羅幣區塊鏈的Hash值無效(例如有人搶先一步完成這個區塊的計算),Coinhive就會通知各礦工電腦放棄現有計算工作,重新派工,再進行下一輪區塊的計算。

Coinhive的JavaScript挖礦程式,會透過WebSocket通道,自動串連礦工電腦上瀏覽器,將挖礦全程自動化。

為何是門羅幣?1萬倍效能差距可以縮短到35%

這次的挖礦事件,最讓大家疑惑的問題是,為什麼是門羅幣?它為什麼可以利用CPU挖礦?黃士晉指出,門羅幣的抗礦機(ASIC Resistant)特色,正是讓任何瀏覽器都有機會成為礦工的關鍵。黃士晉解釋,2014年誕生的門羅幣,最初的設計就是要開發出一款純CPU可以挖的幣,讓挖礦者必須使用CPU或GPU來計算,以提高挖礦運算的分散程度,避免算力過度集中在大型礦池。

去中心化(Decentralization)是所有加密貨幣的前提與特色,但是門羅幣的設計更是注重這一點,它所使用的演算法稱作Cryptonight,特別針對CPU架構來優化,尤其利用了CPU擅長的AES(進階加密標準)還搭配了高耗記憶體快取的設計,「門羅幣挖礦作業時,必須先載入前幾個區塊的資料來加入計算,它規定就是如此,所以,礦工電腦必須有足夠的記憶體來儲存這些資料。」一般比特幣專用挖礦機,以強化運算為主,不會搭載足夠的記憶體。

再加上,門羅幣Cryptonight演算法有另一個特性是,可以讓JavaScript挖礦程式的效能,不會輸C++語言開發的ASIC大型礦機程式太多,「尤其遠不如其他加密貨幣那樣效能差距極大。」黃士晉表示。

像Coinhive評估,用C++寫的挖礦程式,只比在瀏覽器上執行JavaScript挖礦程式的效能,多了35%而已,不像比特幣,「只靠CPU和GPU挖礦,比起現今最快的ASIC礦機,兩者算力相差了一萬倍,相當懸殊。」他解釋,原因是比特幣挖礦設計,採用SHA-256雜湊演算法,可以使用ASIC軟體輕鬆完成。因此,比特幣礦機憑著架設簡單、便宜且利潤高,導致比特幣的挖礦工作被大型礦池壟斷了。

他指出:「門羅幣採用的Cryptonight演算法,可說是一種ASIC Resistant(抗礦機)」,讓門羅幣礦機的效果變得不像比特幣礦機那樣有效率。

並非技術上無法打造出門羅幣礦機,黃士晉補充,Cryptonight演算法挖礦時,需要載入大量資料,若想實現超高速計算,就算是用DDR記憶體還不夠快,得用更高速的記憶體快取才行,這就帶來相當昂貴的記憶體成本,對礦機廠商而言,不一定能符合回收效益。甚至,「一旦門羅幣礦機真的出現了,這些幣種還可能會進行硬分岔(Hard-fork),就是要讓這些礦機無法使用。」

換句話說,正是ASIC Resistant特色的門羅幣,讓世界各地的礦工,可以在家中用電腦就能進行挖礦。這也是像Coinhive瀏覽器挖礦程式,非選擇門羅幣不可的原因。

短短兩行程式碼讓你的電腦也變成挖礦一份子

海盜灣利用JavaScript瀏覽器挖礦的概念其實並非首例,2011年的Browser Bitcoin Miner就是最早現身的瀏覽器挖礦,只不過當時挖的比特幣的難度僅是現在的百萬分之一。而此次造成熱潮的Coinhive,原本只是德國一家經營圖片農場的公司,為了想辦法替自家的網站賺錢,開始用瀏覽器挖門羅幣的生意。

Coinhive自成一個門羅幣的礦池節點,負責同步過去門羅幣的區塊鏈資料,利用兩行短短的程式碼將挖礦資料分散給,每一個串接的瀏覽器執行挖礦,再將結果回傳。

此時,網頁擁有者就可以到Coinhive後臺點選Dashboard查看挖礦的狀況與收益。只不過,利用Coinhive進行挖礦,獲利必須跟Coinhive對分,Coinhive抽取30%。剩下的70%才是歸網頁擁有者所有。

顛覆網路廣告的商業模式?從搶眼球注意力,改搶CPU演算時間

憑藉著瀏覽器挖礦的熱潮,現在也衍生出各式各樣的獲利模式,更被視為新型態的廣告模式。

海盜灣事件爆發後,Coinhive在自家官網上坦承,這是他們正在測試的新廣告模式。未來,用戶可以選擇接受傳統的網頁廣告,或是選擇貢獻CPU挖礦來獲得完全無廣告的瀏覽頁面。

黃士晉架設挖挖網站,也正是要來測試這項廣告新概念,他解釋,在挖挖網站上,幫忙用瀏覽器挖礦的用戶,每計算一萬次,就可以得到一張彩票,當挖到一顆門羅幣後,黃士晉就會從中抽出一位得主,贈送0.85顆門羅幣,而黃士晉自己則保留0.15顆。他也試著從中挖出一條有別於網路廣告的另條生路。

「盜版網站、色情網站、或是直播與影片網站,最適合用這種挖礦獲利模式。」黃士晉這樣認為,尤其現在許多廣告商跟廣告主開始要求,自家廣告不能出現到違法網站中,如盜版、軟體、BT種子或色情類網站等,這類網站能接到的零星小廣告,每一次點擊(CPC)單價非常低,可能只有0.01美元,很難自給自足,「瀏覽器挖礦將會是這些盜版網站、色情網站的新選擇。」

甚至,色情網站不需透過Coinhive介接,可以自己成為礦池,就省去了30%的抽成,因為加密貨幣的匿名性,沒有人能拒絕色情網站成為節點。用戶在網站停留越久才能挖礦獲利,黃士晉認為,只要能吸引用戶長時間上站,瀏覽器挖礦一定是新選擇。「以前是搶注意力,現在是搶CPU的計算時間,除了網路廣告,瀏覽器挖礦可以讓網站獲利模式多一個選擇。」

不過,黃士晉倒是不看好在手機瀏覽器上挖礦,因為遊戲App廣告的話,每千次點擊(CPM)收益較高,平均可獲得6~12美元。而且,手機效能不及電腦,手機瀏覽器挖礦效果較差,更會因為挖礦占用了手機效能後,也會影響到遊戲執行的品質。

不過,他提醒,利用CPU挖礦的前提是要告知用戶,這才是新型態的廣告收益,否則可能觸犯妨礙電腦使用罪。

網友惡整推特,推文竟長達3.5萬字元

$
0
0

推特(Twitter)9月間已經將輸入字數放寬到280字元,但是還有人覺得不滿意。周末被二名使用者找出破綻,而成功貼了一篇長達3.5萬字元的貼文。
 
11月4日名為Timrasett及HackneyYT的德國使用者送出一則貼文,以德文寫著「@Timrasett及@HackneyYT可以突破字元限制!你們不相信?以下有大約35k字元為證」。接著就是一整頁以重覆複製、貼上而成無意義字元。
 
則曾造成推特一度當掉的惡搞貼文已經被移除,但仍保留在網頁備份網站中。推特一度暫停了兩人的帳號,不過稍後即恢復。
 
這項惡作劇也讓原本已經將輸入上限由140字元放寬280字元的推特破功。兩人隨後推文表示,他們只是想展示要駭入推特有多容易,兩人還會持續尋找推特的漏洞,這35,000字元只是剛開始而已。
 
推特昨日重申網站管理政策,表示使用者不得擾亂推特系統、在抓漏獎勵活動之外刺探與入侵推特漏洞,以及以病毒、垃圾郵件或過載流量及郵件炸彈干擾任何使用者、主機或系統。

 

迎戰Nvidia!英特爾攜手AMD打造輕薄筆電專用的高階處理器

$
0
0

英特爾(Intel)與AMD周一(11/6)宣布,英特爾將打造一款整合Intel Core H系列處理器與AMD Radeon客製化繪圖晶片的高階處理器,以在更輕薄的筆電上提供高效能運算。外界則認為這兩家競爭對手的結合是為了迎戰它們共同的敵人—Nvidia。

Nvidia現為全球繪圖處理器市場的龍頭,產品應用橫跨多個領域,從高階PC、企業主機到開採虛擬貨幣,亦快速進入人工智慧與機器學習領域,且連續9季都端出了超乎華爾街分析師預期的財報,成長速度與規模讓它迅速成為英特爾的眼中釘。

事實上,英特爾也有自家的繪圖晶片,只是效能不比Nvidia,而Radeon則是AMD的繪圖晶片品牌,並有專為行動電腦及遊戲打造的高階版本,為Nvidia在該領域的主要競爭對手之一。

英特爾表示,目前最棒的行動電腦是Intel Core H系列的處理器再加上獨立顯卡,但這通常會讓系統的高度達到26mm,但現今輕薄筆電的高度多半在16mm以下,甚至只有11mm。於是,他們決定與AMD合作,以打造輕薄且高效能的行動平台。

根據英特爾的規畫,新產品將成為Intel Core第八代家族的一部份,採用高效能的Intel Core H系列處理器、第二代的高頻寬記憶體(High Bandwidth Memory,HBM),並整合AMD Radeon的客製化獨立繪圖晶片,將它們集中在單一的處理器封裝中,首款採用該平台的產品預計在明年第一季便會問世。

英特爾說,這將是全球首個採用HMB2的行動PC解決方案,意味著它將比傳統採用獨顯的系統使用更少的電力與空間。AMD Radeon總經理Scott Herkelman表示,此一合作可望擴大Radeon GPU的市佔率,並讓遊戲玩家與內容創作者擁有更輕薄的高效能筆電,享受最佳的視覺體驗。

IEEE P1735標準遭爆有多個漏洞,電子設計的智慧產權恐被竊

$
0
0

美國國土安全部旗下的電腦緊急應變小組(US-CERT)上周警告,專門用來加密電子設計之智慧產權(intellectual property ,IP)的IEEE P1735標準含有7個安全漏洞,將允許駭客竊取這些原本利用加密技術來保護的智慧產權。

有鑑於一個複雜的電子設計智慧產權可能牽涉到許多IP持有人,促使他們利用IEEE P1735標準來進行IP的保護,該標準描述的是電子設計智慧產權的各種加密方法,以及相關智慧產權的存取權限管理。相關漏洞最早是在今年9月由美國佛羅里達大學的研究人員所提出,並詳述於「標準化不良密碼學實作」的研究報告中

US-CERT列出了7個IEEE P1735標準的安全漏洞,從CVE-2017-13091到CVE-2017-13097,將允許駭客解密IP、修改加密的IP或加密金鑰以安裝硬體木馬,或是破解IP的存取控制等,最嚴重的情況即是允許駭客取得明文的智慧產權內容。

上述漏洞將造成IP持有人金錢上或聲譽上的損失,例如若被安裝了硬體木馬,基於被駭專利所打造的IC即可能出現效能不佳或故障的狀況,也許還暗藏了後門。

US-CERT警告,除了IEEE P1735標準本身含有漏洞之外,那些採用IEEE P1735標準的電子設計自動化(EDA)工具,或是基於這些工具所打造的產品皆會受到波及。

市場上約有十多家EDA工具開發商,包含AMD、思科、IBM、英特爾、國家儀器、高通與三星等,它們皆已在9月或上周接到通知,惟尚不知其更新腳步。

Viewing all 31791 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>