Quantcast
Channel: iThome
Viewing all 31427 articles
Browse latest View live

卡位5G市場! T-Mobile與Nokia簽署價值35億美元網路建置協議

$
0
0

甫於今年4月宣布將整併Sprint 的美國電信營運商T-Mobile周一(7/30)表示已與Nokia簽署價值35億美元的5G網路建置協議,將由Nokia提供端對端的5G技術、軟體與服務,為Nokia迄今所接到的最大一筆5G訂單。

在雙方的協議中,Nokia將協助T-Mobile建置符合 3GPP 5G New Radio(5G NR)標準的5G網路,包括600 MHz與28 GHz毫米波5G能力,以大規模部署可覆蓋全美的5G服務。

目前仍在測試階段的5G網路將仰賴更密集的小型天線來傳遞資料,估計其傳輸速度可達現有4G網路的50到100倍,首波商業化的5G服務預計於2020年問世,負責制定行動網路標準的GSM協會(Groupe Speciale Mobile Association,GSMA)則預測亞太地區將在由澳洲、中國、日本與南韓等市場領頭的情況下於2025年成為全球最大的5G區域。至於5G網路的三大設備商則分別是中國華為、瑞典的Ericsson與芬蘭的Nokia。

T-Mobile表示,擁有更快速度並支援更多連結的5G將能釋放隨選的VR與AR體驗,還能帶動自駕車、醫療監控、先進的工業自動化服務等要求低延遲的應用。

而T-Mobile與Nokia也將共同發展、測試及推出5G時代的跨領域連網應用,涵蓋企業、智慧城市、公用事業、運輸、健康、製造、零售、農業及政府機關等。


支援Daydream的Chrome瀏覽器來了! 讓你用VR瀏覽網路

$
0
0

Google周一(7/30)發表了支援Daydream虛擬實境(VR)平台的Chrome瀏覽器,使用者透過Daydream裝置與Chrome所瀏覽的網頁都將以VR呈現。

Daydream版本的Chrome具備完整的Chrome瀏覽器功能,包含語音搜尋、無痕模式到書籤等,但額外替Daydream設計了「電影模式」(Cinema Mode),以針對網路上的影片提供最佳化的VR觀看體驗。

此一Daydream版Chrome支援由Google開發的Daydream View與聯想的Lenovo Mirage Solo,其中,售價49美元的Daydream View可搭配Google Pixel 2、Samsung Galaxy S9/S9+、Samsung Galaxy S8/S8+、Asus ZenFone AR與LG V30等智慧型手機使用,至於Lenovo Mirage Solo則是目前全球唯一基於Daydream平台的獨立裝置,售價為399.99美元。

根據Google的說法,該公司是將Chrome整合到Daydream平台上,Daydream View用戶只要透過Google Play安裝最新版的Chrome for Android,就能在Daydream View的螢幕首頁啟用Chrome,也能根據需求選擇是要在Android手機或以Daydream View的VR模式瀏覽網頁。

至於Lenovo Mirage Solo用戶則可望於Daydream專用的程式市集中找到新版Chrome。

 

 

微軟Azure AD釋出新預覽功能,讓角色權限管理一目瞭然

$
0
0

近日除了整合Azure Monitor外,現在微軟Azure AD又有新預覽版功能,該公司表示,Azure AD加強了角色管理、控制功能,讓系統管理員的任務變得更快速。

在這個新預覽版功能中,除了列出角色清單、詳細描述內容外,Azure AD也會顯示當前系統內建的Directory roles,以及與該角色相關的文件。在儀表板內,管理員可以很快掌握當前總共有多少全域管理員帳號(Global administrators),或者某個特定人員所被分配的角色權限為何。

除了列出當前公有雲環境有的角色權限外,在新預覽版服務中,微軟也讓使用者可以在同一選單中,直接新增角色,讓角色指派過程變得更順暢。單一使用者可以被指派一個以上的特權角色,而系統管理員可以觀察該員已具備哪些角色身分,已經重複的角色權限就無法指派。

具備特權角色、全域管理權限的使用者,可以在管理清單中新增或者移除成員。同時,這個新功能也與Azure AD PIM( Privileged Identity Management )整合,在登入選登就可以看見「管理PIM」選項,微軟建議,未用該服務的企業用戶,可以更改設定,啟動PIM,保護系統管理員的安全。

在儀表板內,管理員可以很快掌握當前總共有多少全域管理員帳號(Global administrators),或者該員所被分配的角色權限為何。

點選Azure AD左方的「角色與管理員(Roles and administrators)」,系統馬上就會列出角色的清單,以及該角色可以執行的系統權限、操作等內容。圖片來源:微軟

除了列出當前公有雲環境現有的角色外,在新預覽版服務中,微軟也讓使用者可以在同一選單中,直接新增角色,讓角色指派過程變得更順暢。圖片來源:微軟

在指派角色的設計中,單一使用者可以被指派一個以上的特權角色,而系統管理員可以觀察該員已具備哪些角色身分,已經重複的角色權限就無法再次指派。圖片來源:微軟

Serverless釋出自家無伺服器應用開發平臺

$
0
0

成立於2015年的無伺服器新創公司Serverless,算是早期就進入此市場的新創廠商,當時即釋出開源的無伺服器框架Serverless Framework,在近日該公司推出自家無伺服器開發平臺Serverless Platform,目前還位處Beta版本階段。該公司表示,在A輪募資中已經取得1,000萬美元資金,預計將利用這筆資源擴張開發Serverless Platform。

Serverless創辦人兼執行長Austen Collins表示,該公司目的目標是利用雲端基礎架構隨需計價、隨需擴充的特性,降低軟體開發的延遲負擔(Overhead)。他表示,隨著大型企業如可口可樂公司喊出「無伺服器優先」的口號後,原先並未擁抱公有雲的公司,也紛紛開始嘗試導入無伺服器應用。在這項技術的採用率逐漸提升,團隊協作、Log紀錄,以及老舊系統整合的需求也隨之而來,「而這也是我們要發表Serverless Platform的目的。」Austen Collins表示,這次該公司發布的新產品,除了原先的建置服務,該平臺還新加入了維運、整合這兩大功能。

首先是第一特點維運功能。Austen Collins認為,無伺服器應用開發者最常碰到的三大痛點,就是除錯、監控及測試。因此,在Serverless Platform中,該公司加入了儀表板功能,替應用程式建立完整的架構圖,開發者也可以匯出Log紀錄、設定警報條件,即使企業用戶一次選用多個混合環境,Serverless Platform也可以在單一介面,列出雲端環境當前的基礎架構資源等。

同時,進行無伺服器應用開發的團隊,也能一次將所有成員,併入同一個專案工作區協作,團隊可在該工作區檢查每一次的部署歷史,以及程式碼的異動。

第二個大特色就是整合服務。這次該平臺上的一個新功能就是Event Gateway,可以將事件資料與無伺服器應用、雲端服務串接。Austen Collins認為,如此可以協助企業整合無伺服器應用及既有系統服務。而Event Gateway也可以與儀表板結合,直接提供即時的Log資訊。

著手無伺服器應用開發的團隊,可以將把所有成員併入同一個專案工作區,加速協作效率。圖片來源:Serverless

團隊可在該工作區檢查每一次的部署歷史,以及程式碼的異動。圖片來源:Serverless

 第二個大特色就是整合服務。這次該平臺上的一個新功能就是Event Gateway,可以將事件資料與無伺服器應用、雲端服務串接。而Event Gateway也可以與儀表板結合,直接提供即時的Log資訊。圖片來源:Serverless

目前使用者可以在AWS環境自行管理Event Gateway,或者選用Serverless所提供的代管服務。圖片來源:Serverless

獵豹移動推出可說中文的小豹音箱,要價不到4千元

$
0
0

獵豹移動在台灣推出了支援中文語音的智慧喇叭產品,小豹AI音箱,用戶可聲控音箱播放音樂、行事曆提醒、鬧鐘等功能,即日起在國內開賣,售價3799元。

這款音箱採用了獵戶星空所研發的獵戶語音OS,支援中文語音控制,使用者只要說出「小豹、小豹」,便能喚醒語音助理小豹,由於內建6個麥克風,搭配波束成形、聲源定位、回聲消除等技術,聲稱在3公尺內的喚醒率高達95%,但現場在周圍較吵雜的環境下,喚醒成功率就會大降。

為了提供一定品質的喇叭音效,該音箱內建了5顆揚聲器,號稱可和萬元等級的智慧喇叭比美。此外,為了符合國內使用者需求,獵豹移動也和KKBOX、Taxi Go合作,可以語音喚醒語音助理小豹,可播放KKBOX上約4000萬首音樂,播放有聲書或是代叫計程車。

國內將由良興電子銷售,售價3799元,首月購買的消費者可獲得價值900元的KKBOX音樂、有聲書無限聽及100元的Taxi Go乘車金。

除了可以播放音樂、設定鬧鐘、行事曆提醒、數學計算、星座運勢外,小豹AI音箱還支援了智慧家電控制,例如支援智慧插座,聲控開啟檯燈或電風扇,不過,目前支援的智慧連網家電產品還不多。音箱無法支援台語、客語。

台灣獵豹AI產品副總裁陳嘉翰表示,音箱採用的獵戶星空OS,收集了許多華人的中文語音資料,包括在台灣的員工語音資料,對中文的語音有相當的辨識率,未來將更新加入聲源辨識,以辨識不同的家庭成員提供個人化的助理服務。為了擴大音箱的應用,現在已釋出API,鼓勵有語音相關需求的產業開發適合的應用,目前已和飯店業者合作,未來可能看到小豹音箱在飯店場所。

除了小豹音箱,台灣獵豹也預告將來會再引進兒童陪伴機器人豹豹龍、無人咖啡店豹咖啡等其他AI、機器人產品。

可遙控的裝置存在危機,駭客社群首度展示他們如何破解Wi-Fi電力插座,取得控制權

$
0
0

物聯網(IoT)裝置不斷在我們的生活裡出現,然而這類裝置的安全性,由於開發時往往沒有納入相關的安全機制,因此也可能潛藏了威脅。UCCU Harker社群成員ES在HITCON #14大會上,發表對於能遠端遙控的MXQ Wi-Fi Smart Plug電力插座破解心得,這是我們首度看到,針對這種型態物聯網設備的分析。

MXQ Wi-Fi Smart Plug設備的外觀,就像我們常見的電力插座轉接頭,上面能夠連接家電的插頭,使用者能夠經由廠商提供的App,遠端遙控這款插座的電力供應,進而控制與之連接的家電開啟或是關閉。

ES表示,他會選擇物聯網插座進行研究,主要是認為在Mirai疆屍網路攻擊事件之後,鮮少人關心物聯網裝置的安全性,加上這種類型的物聯網裝置中,存在已知的CVE弱點,因此,他想要以此為出發點,著手了解更多類型物聯網裝置的內部架構,以及可能用來攻擊的手法。

雖然,這些物聯網裝置增進了我們生活的方便,像是烤麵包機和烤箱,加入了相關連網功能之後,使用者能夠遠端遙控,在外就啟動加熱食物,到家時就能食用。但是,若是這些裝置遭駭,有心人士取得控制權後,便能任意控制裝置,造成災害,像是上述的物聯網家電,也許藉由不斷加熱之後,會釀成火災。若換做是物聯網汽車,情況便可能是直接影響車上乘客的性命。

ES指出,由於物聯網裝置必須連上網路,才能正常執行,因此通常都是使用家裡或是企業中的無線網路連線,然而,在無線網路的連線上,卻可能產生危險。基本上,想要滲透物聯網裝置,一般可能會從裝置端、閘道端,以及伺服器端著手。其中,對於裝置與閘道端的通訊下手,便成為其中一個較為容易滲透的管道。

他以自己研究的MXQ Wi-Fi Smart Plug物聯網插座經驗,描述如何找到滲透物聯網裝置的管道,然後取得控制權。藉由成功連上裝置後並下達指令,ES得到了這臺裝置資訊、網路狀態,還能下達重開機,或是強行更新韌體,藉此塞入有問題的內容,讓裝置無法運作等,此外,ES也發現該廠牌的App,在非加密連線時,竟然採用了明文傳輸帳密,再者,他也在伺服器API的實作裡發現問題,導致資訊外洩,並且能夠盜取裝置的存取權,因此,透過竊聽這個插座的無線連線,甚至可以得到無線基地臺的SSID和金鑰,進而取得其他無線連網設備的控制權。他也表示,這類裝置若是要強化其安全性,往往需要更換其中的部分硬體元件,才能達成,因此必須在設備的開發之初,就要將安全性一併納入規畫之中。

ES用來研究的MXQ Wi-Fi Smart Plug,是一款物聯網插座。在原廠提供的影片中,以連接遠處的電燈做為展示,使用者只要透過手機上的App,就能藉由這款物聯網裝置,遠端控制電燈的開啟與關閉。然而,ES指出,這種裝置存在了潛藏的危機,像是透過非加密流量明文傳輸帳號與密碼,甚至在監聽插座的無線連線後,能夠取得無線基地臺的SSID與金鑰,進而取得其他無線連網設備的控制權。

資安一周第2期:下載知名開源軟體 ,小心誤闖山寨官網。變種Spectre漏洞攻擊可從遠端竊取機器資料

$
0
0

0725~0731一定要看的資安新聞

 

 山寨官網 

下載Keepass與7-Zip等知名軟體,小心誤闖山寨官網被植入廣告程式

一名安全研究人員Ivan Kwiatkowski揭露駭客仿冒知名開源軟體的官網,誘導使用者下載並安裝相關軟體,卻在軟體中植入廣告程式來牟利。

Kwiatkowski最早發現的是假冒為Keepass的Keepass.fr。Keepass為一開源的密碼管理程式,支援Windows、macOS與Linux等作業系統,它的官方網站為Keepass.info,但駭客卻建立了Keepass.fr,企圖魚目混珠。

除了假的Keepass.fr之外,駭客還建立了Keepass.com;而壓縮程式7-Zip的官網為7-zip.org,但駭客建立了7zip.fr;而由臺灣國網中心所開發的Clonezilla硬碟克隆軟體官網應是clonezilla.org,駭客則為其打造了clonezilla.es及clonezilla.fr。

資安專家建議使用者要下載自由或開源軟體前,得先確定官網位址,就算自以為是從官網下載,也最好經由防毒軟體進行掃描。更多內容

 

 Spectre漏洞 

新Spectre漏洞攻擊手法,可從遠端竊取機器資料

今年初發生在英特爾、AMD等晶片的Spectre漏洞令人餘悸猶存,現在有研究人員發現新的Spectre漏洞攻擊手法,讓駭客可從遠端發動攻擊,不需植入任何程式碼。

Spectre變種1(CVE-2017-5753)是發生於CPU中推測執行(speculative execution)的功能漏洞,有被駭客發動緩衝溢位攻擊,造成記憶體內容,包括密碼、加密金鑰外洩的風險。但條件是駭客必須在本機上執行程式碼。

在名為「NetSpectre」的新手法中,研究人員是以極慢速度將資料從目標機器中外洩出來。首先,他們透過Evict+Reload快取攻擊,以每小時15-bit速度汲取資料。另外,不像原本Spetre變種1攻擊使用的快取通道,他們再利用Intel AVX(Advanced Vector Extension,進階向量延伸)通道以每小時60-bit速度暗中取得資料,這也是第一個不使用快取通道的Spectre漏洞攻擊。他們並證實NetSpectre的攻擊手法可以運用在本地網路以及Google Cloud的VM之間。

研究團隊認為,NetSpectre手法展示了Spectre攻擊已經從本機端擴大為遠端攻擊,也讓為數更多的裝置暴露於風險中。更多內容

 

 HITCON  數位貨幣 

第14屆HITCON社群場新嘗試,專用數位貨幣及實境挑戰遊戲

在第14屆臺灣駭客年會社群場(HITCON CMT),除了多項技術分享的議程之外,大會活動也是一直以來的重點。例如,今年大會推出專用的數位貨幣HITCON Token,並推出限定的冷錢包,也就是開源的區塊鏈硬體電路板,含電子紙、WIFI與藍牙(BLE)等多種功能,且電路板內建安全元件、可離線存放密碼貨幣。同時,大會規畫了資安挑戰賽,讓與會者可從大會競賽或攤位活動中取得HITCON Token,運用於交換紀念品或取得活動參加資格。

大會今年也首度推出駭客版實境密室逃脫遊戲HITCON Hackdoor。遊戲中充滿門禁系統破解、無線連網設備入侵、破解手機密碼檔、無線網路Wi-Fi等挑戰。主辦單位也帶領與會者學習和挑戰生活中的各種物聯網裝置,並察覺任何系統可能存在的資安問題。更多內容

 

 GCP  虛擬機器安全技術 

GCP推出可防竄改的虛擬機器安全技術

將工作負載移往雲端,安全性是企業的重點考量之一,Google從3月開始,發布了一系列雲端的安全性更新,更在5月的時候發布了安全的沙盒容器Runtime gVisor,以及機密運算開發框架Asylo。而在Cloud Next大會上,同樣也釋出了一系列雲端安全技術,而Google宣布在GCP上,Shielded虛擬機器測試版上線,其具備不受Rootkit和其他惡意軟體攻擊的高安全性。

Shielded虛擬機器使用了一系列先進的安全控制技術,幫助使用者抵禦Rootkit和Bootkit這類惡意軟體,確保使用者的虛擬機器不會被任意竄改,以有效保護企業工作負載免於遠端攻擊、特權提升(Privilege Escalation)或來自內部的惡意威脅等攻擊。更多內容

 

 三星  智慧家庭  SmartThings 

三星第一版SmartThings Hub爆可被駭客接管的20項漏洞

思科Talos安全研究中心發現,三星的智慧家庭SmartThings的中央控制裝置韌體出現20項漏洞,可能導致駭客間接接管家中無線攝影機或智慧門鎖。所幸三星已釋出修補程式。

三星SmartThings Hub是管理家中連網產品,像是智慧燈泡、中央溫控、連網攝影機或智慧門鎖的中央控制器。SmartThings Hub的韌體為Linux軟體,可允許不同傳輸協定,如乙太網路、Zigbee及Z-wave、藍牙等標準物聯網(IoT)裝置互通。

Talos Labs在SmartThings Hub韌體發現到總共20個大小漏洞。開採這些漏洞所費的工夫,以及造成的風險各有不同,有的也很難開採,但是如果串連起來就能讓駭客成功駭入SmartThings Hub。更多內容

 

 Google  雲端託管硬體安全模組 

Google即將推出雲端託管硬體安全模組HSM測試版

Google在Cloud Next發表了多項雲端安全性服務,其中一項便是雲端託管硬體安全模組HSM(Hardware Security Module)服務,讓用戶可以託管加密金鑰以及執行加密操作,並且與金鑰管理服務(KMS)整合 ,讓用戶使用硬體所建立並保護的金鑰變得非常簡單。

Cloud HSM是在GCP上即將要推出的硬體安全模組服務,透過在雲端上託管,免除企業自行管理HSM叢集的麻煩,不再需要進行擴展或是安全性修補的成本支出,透過API就能操作並自動化使用Cloud HSM服務。Cloud HSM支援對稱與非對稱金鑰,用戶可以使用對稱的AES-256,以及RSA 2048、RSA 3072、RSA 4096、EC P256以及EC P384非對稱加密金鑰來加解密與進行簽章作業。更多內容

 

 PDF編輯器  挖礦軟體 

軟體供應鏈攻擊再起,微軟:小心安裝PDF編輯器卻讓挖礦軟體上身

微軟安全團隊揭露了一場針對軟體供應鏈的攻擊行動,駭客開採了PDF編輯器安裝流程中的漏洞,竄改安裝時所需下載的MSI字形套件,並植入挖礦程式。微軟亦向外界示警:軟體供應鏈已受到駭客的青睞而成為高風險領域。

這起攻擊行動是因遭到微軟安全防護服務Windows Defender ATP攔截,而引起研究人員的注意。在這起事件中,駭客建立了一個仿冒PDF編輯器之軟體合作夥伴的伺服器,還複製與代管該軟體合作夥伴所提供的所有MSI檔案,接著竄改其中作為亞洲字體套件的MSI檔案,植入可用來開採門羅幣的挖礦程式。更多內容

 

 Oracle WebLogic  漏洞開採 

當心!Oracle WebLogic 重大漏洞已遭駭客開採

甲骨文的WebLogic Server軟體一項遠端程式碼執行重大漏洞,近日遭到至少2組駭客開採,安全公司呼籲應儘速修補。

編號為CVE-2018-2893的漏洞出現在Oracle WebLogic Fusion Middeleware中的WebLogic Server,受影響版本包括10.3.6.0、12.1.3.0、12.2.1.2及12.2.1.3。若遭成功開採,可導致Oracle WebLogic Server機器遭到接管。

根據入侵後果、遠端開採及開採的容易程度,該漏洞被給予10分中的9.8分,被列為「重大」(critical)風險等級。甲骨文已經於7月的季度更新中予以修補。更多內容

 

 勒索軟體  Jigsaw 

勒索軟體Jigsaw改造再現身,這次不勒索,改當比特幣小偷

老舊的勒索病毒Jigsaw經改造後,又化身為比特幣小偷,竊取使用者的比特幣。資安業者Fortinet日前證實了,這款變身過後的Jigsaw病毒會透過更改電子錢包的位址,並重新導向到攻擊者的帳戶,來竊取比特幣。根據Fortinet官網,這款惡意程式已經成功竊取至少8.4個比特幣,大約價值6萬美元。

這個竊取比特幣的惡意程式是由Fortinet在定期監控區域網路威脅時所發現,FortiGuard Labs在日本區域發現了一個不尋常的病毒樣本,在進一步分析此病毒樣本後發現,這款惡意程式不僅鎖定日本地區的使用者,而是鎖定任何持有比特幣資產的使用者。更多內容

 

 藍牙配對規格 

藍牙配對規格有瑕疵,恐造成中間人攻擊,蘋果、英特爾及高通都遭殃

兩名來自以色列理工學院的研究人員近期揭露,藍牙(Bluetooth)標準中的Secure Simple Pairing與LE Secure Connections裝置配對功能,含有一重大安全漏洞CVE-2018-5383,將允許駭客攔截藍牙裝置之間的通訊,影響了任何部署這兩項功能卻未確實執行驗證的作業系統與驅動程式,包括蘋果、博通(Broadcom)、高通(Qualcomm)與英特爾都受到波及,採用上述業者所開發之藍牙晶片的裝置亦無法倖免於難,例如iPhone與Android手機。更多內容

 

更多資安動態

中小企業也有適用的資安險,明台產險推因應個資新法的保單

同一家公司推出的近10款App與瀏覽器擴充程式因涉及間諜行為遭下架

議員促美國政府機關移除Flash內容

資料來源:iThome整理,2018年8月

iPhone、服務營收飆升,蘋果市值離兆元不遠了!

$
0
0

蘋果周二公佈公司第3季財報,營收達533億美元,較上季成長17%,超越華爾街預期,也激勵股價上揚及市值再飆升,即將成為首個市值破兆美元的企業。

上季的亮麗成績主要受惠於iPhone、服務及穿戴式裝置的強勁成長。蘋果執行長庫克(Tim Cook)表示上季是蘋果歷來成績最好的第3季,也是該公司連續第4季交出2位數成長。

蘋果亮眼的財報超越先前該公司自己及華爾街分析師的預期,激勵周二蘋果股價一度大漲3.7%來到197.34美元歷史新高,帶動市值來到9540億美元,再度向兆元的大關邁進一步。蘋果風光成績對比於臉書推特更為明顯,兩公司近日分別因獲利展望不佳導致股價重摔一度超過或逼近20%。

在營收細項方面,在秋天iPhone新機即將問世,消費者轉趨觀望下,上季iPhone出貨4130萬支,出貨量較去年僅小增1%,但在999美元iPhone X高利潤挹注下,卻造就營收20% 成長的佳績。分析師指出,iPhone高價策略或許是對的,因為在IDC最新智慧型手機報告中,蘋果iPhone出貨量已經被華為超越。

相較之下,久未更新的Mac電腦及iPad產品線,分別出現出貨-13%及1%的成績,營收也雙雙下跌5%。蘋果終於在兩周前推出效能提升、鍵盤更安靜的MacBook Pro產品。

另外,包括Apple Pay、App Store、Apple Music和iCloud 在內的服務營收比去年大增31%來到95.5億美元。其中Apple Music用戶快速成長,庫克5月間證實包括免費及付費用戶已經突破5,000萬。

涵括Apple Watch、AirPods耳機、HomePod在內的「其他」產品類別,營收成績也比去年同期成長37%。蘋果並未公佈Apple Watch的個別成績,但根據分析機構 Canalys最新的估計,上季Apple Watch出貨350萬支,比去年成長大增30%。

此外,蘋果一掃去年在中國銷售低迷的悶氣,延續前一季度成長態勢,第3季成長19%,僅次於美國的20%。

展望9月30日截止的第4季,蘋果預期營收可望來到600到620億美元。


臉書開鍘! 一口氣砍掉上萬個閒置app用戶資料API

$
0
0

在3月的劍橋分析非法使用8700萬筆用戶資料醜聞後,臉書緊縮第三方app權限。周二公佈將關閉上萬個閒置的app存取用戶個資的API,並呼籲有在維護的app趕緊動作。

臉書在5月間宣佈,為了全盤審視app存取用戶個資的合法性,所有以臉書開放平台API的app必須在8月1日前重新上傳以利審查。在今天大限一到,臉書首先針對未重新上傳且閒置的app執行命令,移除這些app存取個資的API。

臉書產品合作夥伴部門副總裁Ime Archibong說,該公司所有變更旨在維護用戶個資,同時確保開發商的app經由API實現優質社交體驗,像是管理群組、規劃旅程或訂演唱會的票。

臉書奉勸仍然有在使用的app、卻還未重新上傳的開發商儘速作業。臉書指出,由於為數眾多,臉書將排程對此類app進行審查。若臉書認為有疑義需要開發商進一步提供資訊,會給這些業者一小段時間回應。屆時未獲得回應者,就會遭臉書移除API權限。

不過正在排隊,或正由臉書審查的app則仍可持續使用API,前提是這些app 符合臉書開放平台政策

在劍橋分析風波後,臉書先後在4月7月縮減開發商存取用戶個資的權限。臉書預告還會有進一步動作。這類限制對臉書來說是雙面刃,一方面可向大眾及主管機關顯示保護用戶個資的決心,但另一方面也直接影響臉書營收。臉書上周預告,新一季用戶及營收成長減緩,導致股價重挫超過20%,市值一夕蒸發超過千億美元。

華為超越蘋果成為全球第二大智慧型手機製造商

$
0
0

市場研究機構IDC於本周公布今年今年第二季全球智慧型手機市場報告,指出華為已超越蘋果,成為僅次於三星的全球第二大手機製造商,這也是蘋果自2010年第二季以來,第一次被擠下前兩名。

今年第二季全球智慧型手機的出貨量為3.42億支,比去年同期下滑1.8%,排名第一的三星則有7150萬支的出貨量,但比去年同期下滑了10.4%,市佔率為20.9%,排名第二的華為取得15.8%的市佔率,在該季的出貨量大幅成長40.9%,雖然蘋果於該季出貨量也成長了0.7%,卻仍不敵華為的攻城略地,只取得12.1%的市佔率,位居第三。

儘管是全球五大手機製造商出貨量唯一下滑的業者,且幅度高達10.4%,但三星依然穩居全球手機製造龍頭位置。IDC分析這主要因三星首季發表的S9/S9+銷售不如預期,且高階手機市場的激烈競爭與全球手機市場的下滑都影響了三星的表現。

至於攀上全球第二名的華為也是中國最大的智慧型手機製造商,在當地有高達27%的市佔率,於今年第二季所發表的GPU Turbo技術頗受市場好評,在6月推出的618促銷活動更替華為創下銷售佳績。

而蘋果第二季的iPhone出貨量為4130萬支,比去年同期成長0.7%,高價的iPhone X在許多市場都是銷售最好的iPhone機種,IDC預期蘋果可望於今年秋天發表新一代iPhone之後重新站回市場前兩名的位置。

其實全球智慧型手機的滲透率愈來愈高,市場也接近飽和,再加上手機平均單價愈來愈高,使得這幾季以來全球手機出貨量緩慢下滑。在高階市場上有三星、華為與蘋果,而低階則有小米與OPPO,小米在第二季的手機出貨量亦成長48.8%,取得了9.3%的市佔率,OPPO出貨量則增加5.1%,市佔率為8.6%。

Waymo要以自駕車補足大眾運輸系統的「最後一哩」

$
0
0

Alphabet旗下自駕車公司Waymo周二宣佈和美國鳯凰城的大眾運輸業者合作測試,要以自駕車來補強大眾運輸的最後一哩。

雖然許多城市都建了輕軌、地鐵或規劃公車路線幫助人員運輸,但人如何到達這些運輸工具的「最後一哩」往往是最大問題。為此,Waymo將和亞利桑納州鳯凰城公車及輕軌電車系統營運業者Valley Metro合作,希望藉此探索自駕車如何填補大鳯凰城地區大眾運輸的空隙。

Waymo去年四月正式在大鳯凰城地區測試民眾叫車服務,有500台飛雅特克萊斯勒(Fiat Chrysler Automobiles, FCA)休旅車供民眾預約搭車。本項合作是Waymo在該市的最新一項合作。

合作第一階段中,從8月開始Waymo將提供Valley Metro公司員工搭乘自駕車前往最近的公車站或輕軌電車站。之後這項服務會擴及交通較不便地區的民眾。雙方將藉此評估導入Waymo的效益及長期潛力。Waymo希望這項服務最終可以開放給鳯凰城地區一般民眾,成為大眾運輸的一部份。

Waymo表示,該公司近十年來從四方面著手推動自駕車,包括建立手機叫車服務、發展運輸用的自駕卡車、授權品牌汽車公司及投入大眾運輸。截至目前為止,Waymo已經完成在亞特蘭大測試自駕卡車、分別和捷豹(Jaguar)Land Rover及飛雅特克萊斯勒公司合作自駕車叫車業務,也開始和FCA洽談授權生產私家車。而這次和鳯凰城運輸業者的合作,則是Waymo成功跨入第4業務領域。

其實Waymo計畫可能不只於此。彭博近日也發現 Waymo一個疑似叫車服務的計價app,顯示Waymo可能正在發展自駕計程車服務,而地點正是在大鳯凰城地區。

Waymo也是所有業者中進度最快的。該公司執行長John Krafcik本月宣佈,Waymo自駕車在公共道路上測試距離近日已經超過800萬英哩(約1287萬公里),約每天2.5萬英哩(4萬公里)。相反的,Techcrunch報導,Uber則是在最近悄悄結束其自駕卡車的業務。

物聯網安全出頭,HP祭出全球首個印表機抓漏專案,懸賞1萬美元

$
0
0

HP周二(7/31)宣布將與專門提供眾包安全服務(Crowdsourced Security)的Bugcrowd合作提供全球首個針對印表機的抓漏專案,將視漏洞的嚴重程度提供500美元到1萬美元的獎金。

此一抓漏專案主要著眼於企業等級的HP印表機產品線,包括HP PageWide、HP Color LaserJet與多款MFPs,期望安全研究人員能夠協助尋找這些印表機的韌體安全漏洞,如遠端程式攻擊、網站請求偽造(Cross-Site Request Forgery,CSRF)或跨站指令碼(Cross-site Scripting,XSS)攻擊等。

由於這並非是個公開的抓漏專案,因此必須是受邀的研究人員才能參與。

印表機的安全風險隨著物聯網(IoT)的興起而更受矚目,近來資安社群不斷督促業者重視IoT裝置的安全性,而印表機可說是最古老也最普及的IoT裝置。去年初即有白帽駭客成功入侵了15萬台的網路印表機,自遠端遙控印表機列印,且從Canon、Epson、HP、Lexmark到Brother都受駭。

HP並未制定該抓漏專案的期限,也計畫將該專案延伸至旗下的PC產品線。

Bugcrowd是與白帽社群合作,協助企業建立抓漏專案,也將負責漏洞的評估,類似的組織還包括HackerOne與Synack等。

SamSam勒索軟體賺很大! 3年內成功敲詐近600萬美元

$
0
0

英國資安業者Sophos本周公布勒索軟體SamSam的研究報告,指出從2016年1月迄今,它已成功向受害者敲詐590萬美元,當中最大筆的勒索金額高達6.4萬美元,且現階段仍以每月30萬美元的速度進帳。

SamSam第一個正式版是在2016年的1月出爐,目前最新的版本為SamSam 3.0,最早的感染途徑是開採JBOSS系統的安全漏洞,隨後進展至以暴力破解遠端桌面協定(Remote Desktop Protocol,RDP)的密碼以入侵網路上的公開裝置,有別於其它的勒索軟體只加密了受害者電腦上的文件、圖像或其它工作資料,SamSam還加密了用來開啟應用程式的配置檔與資料檔案。

眾所皆知的是SamSam鎖定中大型的公家機構,從醫療、教育及政府組織等,佔了受害者的近5成比例,同時所要求的贖金也高於其它勒索軟體。然而Sophos卻發現,其實有一半的SamSam受害者都是私人企業,只是它們對遭到攻擊保持緘默,估計約有233個受害組織支付了贖金。此一數字意味著每個受害企業平均支付2.5萬美元的贖金。

SamSam受害者主要分布於美國,佔了74%,其它受害者則位於加拿大、英國與中東。(下圖,來源:Sophos)

私人企業佔了50%,健康醫療單位佔了26%,政府部門佔13%,教育機構則佔11%。值得注意的是,幾乎沒有私人企業公開對外承認自己是SamSam的受害者,它們散布在建築、能源、金融、物流、製造業、媒體、大眾運輸與科技等領域。

由於SamSam現階段依然活躍,駭客也持續改善SamSam功能,Sophos呼籲各組織應作好基本的防範措施,包括修補系統或軟體漏洞,要求員工使用安全的身分驗證方式,偵測與關閉網路上的公開接口,以及定期備份等。

Google說明Android裝置的瀏海設計規範:一支手機上最多只能有兩個

$
0
0

Google本周對外說明了Android P對瀏海設計的支援,明確要求Android製造商最多只能在裝置上設計兩個瀏海。

智慧型手機上的瀏海設計(Notch)最早始於蘋果iPhone X,而Google則準備讓新版的Android P支援瀏海設計,並將它稱為Cutout。現仍處於測試階段的Android P正式版預計於今年第三季出爐。

Android系統的UI產品經理Megan Potoski解釋,智慧型手機快速朝向更窄的邊框與更大的寬高比(Aspect Ratio),為了達到窄邊框或無邊框的效果,許多業者採用了螢幕凹槽(Cutout)的設計,利用螢幕前方的凹槽來置放重要的感應器,迄今已有11家Android製造商發表16款凹槽裝置,包含許多基於Android P測試版的裝置。

因此,Google本周的發文即是為了協助開發人員打造相容於這些凹槽的應用程式。在Android P的預設值中,不管是人像模式或風景模式都會讓內容自動避開凹槽,但Google也提供了一些API,允許開發人員充份利用螢幕上的凹槽區域,同時也鼓勵開發人員透過Android P測試版裝置或Android模擬器來測試程式於凹槽裝置上的呈現結果。

另一方面,Google也對裝置製造商祭出規定,包括要求螢幕上的凹槽不得對應用程式產生負面影響,以及螢幕的每個短邊最多只能設計一個凹槽。後者意謂著螢幕的長邊不能有凹槽設計,且一個螢幕上最多只能有兩個凹槽。

儘管iPhone X的瀏海設計是為了因應無邊框螢幕與人臉辨識系統,但有不少人批評這是個醜陋的設計,甚至有媒體認為這是蘋果替那些抄襲蘋果設計的Android製造商所設下的陷阱,而三星則是在近日釋出取笑iPhone X瀏海設計的廣告,鼓勵iPhone用戶升級到Galaxy。

在Google所列出的12款支援Android P測試版的裝置中,就有5款採用了瀏海設計,包括Vivo X21、Vivo X21UD、Oppo R15 Pro、OnePlus 6與Essential Phone,至於Google品牌的Google Pixel/Pixel XL/Pixel 2/Pixel 2 XL目前皆無瀏海。

微軟Azure不只支援Ansible 2.6,還增加4項新功能,管理AKS資源也能用

$
0
0

日前紅帽釋出Ansible 2.6版後,加強支援公有雲、私有雲環境。而近日微軟也宣布,Azure環境不只支援Ansible 2.6版,還新發布了17個功能或強化機制。微軟表示,搭配Ansible 2.6版,現在使用Azure的企業用戶,可以用來新增、更新、刪除雲端Kubernetes服務外,也能結合Azure REST API,管理Azure公有雲資源。

不少雲端業者都為Ansible 2.6版添加新的模組,以微軟Azure而言,總共新增了4個模組,主要補強AKS服務、Azure資源的建立、管理。而Google則是新加最多模組的雲端廠商,包含建立雲端防火牆、映像檔、實例群組、網路、子網路,現在都能用Ansible搞定。

微軟也推出三個新Ansible使用教學,包含利用Ansible設定AKS叢集、虛擬機擴充集(VMSS),以及如何靠Ansible,在Azure虛擬機環境部署Java應用程式。詳細教學已經公布在Ansilbe on Azure Developer Hub。


微服務平臺Istio正式釋出1.0版,支援Kubernetes跨叢集連線

$
0
0

最初由Google、IBM及Lyft共同開源釋出的微服務平臺Istio,近日跨出重要的版本里程碑,釋出了1.0版。距離第一個釋出的0.1版,已經超過一年。Istio團隊表示,現在該平臺已經逐漸出現大型企業於正式環境中採用的案例,像是eBay、汽車交易平臺Auto Trader、房產交易平臺Trulia等公司,開始使用Istio管理、串接內部的系統服務。

在這次釋出的1.0版中,Istio表示:「所有核心功能已經可以導入正式環境使用。」當中幾個亮點功能,首先是多個Kubernetes叢集現在可統一整合到單一服務網格,而且Istio在支援Kubernetes進行跨叢集連線的同時,也能確保每個叢集都有套用一致的管理政策。而網路API管理功能也有改善,提供管理員顆粒度更細緻的網路流量管理。此外Istio表示,現在Mutual TLS功能,讓使用者可以逐步更新,不需要一次更新所有客戶端服務,「這一個重要功能,降低正式環境部署Istio的門檻。」

Istio表示,許多用戶反應,希望Istio可以加強支援混合雲環境、加大服務部署規模,以及提供模組化安裝、更多網路功能,「在1.0版中已經將它們列入考量,未來也會持續加強這方面的功能。」Istio表示。

如同其他開源專案,Istio也要與其他IT廠商聯手,建立生態系,才能繼續擴張專案功能及應用範圍。Istio舉例,以監控服務而言,Datadog、SolarWinds、Sysding,或者公雲廠商的Google Stackdriver、Amazon CloudWatch,都推出相關延伸套件支援Istio。而Istio所使用的服務網格管理工具,則是選用紅帽所開發的Kiali專案。

V8引擎編譯器架構打掉重練,執行速度更快、記憶體耗用更少

$
0
0

Nodesource資深工程師Thorsten Lorenz在自家部落格發文提到,新的V8引擎做了很大個更新,特別是在編譯器架構開發團隊做出了重大的改變,從Crankshaft換成了TurboFan,以突破V8引擎陷入難以擴展的窘境,這個新的V8引擎架構帶來較小的性能懸崖(Performance Cliffs)、較快的啟動速度以及減少使用記憶體容量。現在Node.js 8也使用這個全新的V8引擎。

V8引擎在之前遇到了最佳化殺手,似乎無法直接在引擎中修復,而V8團隊也很難在維持良好的效能下,實作JavaScript新語言功能,開發陷入了瓶頸。Thorsten Lorenz談到,之所以會遇到這個困境,最主要是因為V8的架構,變得越來越難以改變和擴展,其使用的最佳化編譯器Crankshaft,缺乏持續發展語言實作的願景,而且編譯器工作管道各層沒有明顯分離逐漸成為問題,在部分極端的案例中,開發人員必須為支援4種架構,手寫組合語言程式碼。

但因為JavaScript本身是一個進化快速的語言,會不停地新增新的語言功能,因此做為先進的JavaScript引擎,V8團隊認為現況並非一個能持續發展的系統,於是開始著手設計新的編譯器架構,這個新架構具備了清楚分層設計,分為前端、最佳化層和後端。

前端主要任務是由Ignition直譯器產生位元組碼,而最佳化層則是以TurboFan取代了Crankshaft最佳化編譯器,提升了程式碼執行的效能。後端則是
以執行低階的任務為主,像是機器層級的最佳化、排程或是產生支援架構的機器碼。Thorsten Lorenz提到,光把後端分離的動作,即便現在支援9種架構,就能讓特定架構的程式碼少了29%。

而過去V8團隊由於過於專注最佳化程式碼的效能,忽略了位元組碼的執行效能,這樣不平衡的發展造成了效能懸崖(Performance Cliffs)的現象,使得整體應用程式在執行時,效能表現變得難以預測。在特定情況下,應用程式效能可能會被Crankshaft絆住,甚至在部分情況下應用程式的執行速度還可能慢上100倍。Thorsten Lorenz表示,雖然在多數的時候,最佳化編譯器並不如直譯器那樣的重要,畢竟程式碼需要被快速執行,沒有時間來預熱程式碼,而且推測性的最佳化成本並不低,在某些情況還會降低效能。

因此現在V8團隊的解決辦法,就是提高位元組碼直譯器的基準效能,透過傳遞位元組碼到內嵌最佳化階段,進而產生高度最佳化與小型直譯碼,該直譯碼可以執行指令並以低成本的方式與其他V8虛擬機器互動。也由於位元組碼很小,記憶體使用量也跟著減少,而且執行的速度也非常快速。Thorsten Lorenz表示,執行位元組碼而非TurboFan最佳化程式碼,並不會產生任何的副作用,因為位元組碼更接近最佳化程式碼,這也代表效能懸崖獲得有效的解決。

V8引擎在垃圾回收器也做了很大的變動,其中一個垃圾收集器Orinoco,現在能平行回收記憶體。V8團隊在效能改進下足功夫,還在資料型態、語言功能、記憶體分析器與程式碼快取都做了不少更新,進而增加整體應用程式運作的效能。

萬事達卡開放支付登臺,高雄捷運年底前能讓乘客用信用卡直接嗶卡嗶手機進出

$
0
0

未來不管是一般民眾、外國觀光客,搭乘高雄捷運,無須排隊購票或是掏出儲值卡才能進站。萬事達卡(Mastercard)與高雄捷運8月1日簽約合作,推出整合萬事達卡開放式支付與高雄捷運票務系統的支付平臺,預計今年年底前要全面啟動,民眾到時候可持萬事達卡的感應式卡片或是行動支付載具,就能感應進出捷運驗票閘門。

此支付系統由萬事達卡、高雄捷運、聯邦銀行三方共同開發,萬事達卡的開放式支付技術已與全球100多座城市合作,而高雄捷運是繼英國倫敦地鐵、新加坡地鐵之後,全球第三座引進萬事達卡開放式支付平臺,使用在大眾運輸交通工具的城市。萬事達卡臺灣區總經理陳懿文表示,開放式支付方案,對於外國遊客來說方便許多,不用在搭乘大眾運輸交通工具前,花費時間研究該如何儲值卡片,或是兌換當地貨幣購買車票,只要直接以信用卡,或是打開手機選用任何一張萬事達卡,就可嗶卡通過。

甚至連提供收單服務的聯邦銀行也因高捷新的付款方式,而修改信用卡帳戶系統,陳懿文提到,南部的氣溫非常炎熱,要在高溫環境為閘門安裝感應機器,並確保它能持續正常運作,是此次面臨的最大挑戰。而安裝感應器的目的在於,高雄捷運每道閘門都需要聯網,才能讓乘客在進出閘門時,就能被系統判斷信用卡的真偽,確認無誤就會打開閘門讓乘客通過,而此時系統才會向發卡銀行取得授權。此外,為了避免信用卡持卡人收到帳單時,有太多交通票券的消費項目,萬事達卡也向發卡銀行授權,乘客當天的所有乘車交易,都只會匯集成一筆信用卡消費。

高雄捷運董事長郝建生則表示,此次與萬事達卡的合作,就是要讓民眾、遊客都能有更便利的乘車購票服務,不管是以信用卡或是行動支付,只要是萬事達卡合作的銀行,所發出的信用卡,或是使用綁定萬事達卡的Apple Pay、Google Pay、Samsung Pay,都能用來搭乘高捷。

郝建生也提到,高雄捷運營運屆滿10 年,直到前年才開始轉虧為盈,除了主要的紅、橘兩線,高雄捷運也要擴大服務,他透露,目前已接手經營高雄輕軌與新北市的淡海輕軌,未來也會逐漸引入萬事達卡的開放式支付平臺,目前淡海輕軌與萬事達卡已在洽談階段。

Fintech周報第62期:幣託技術長林書維:全臺加密貨幣用戶已有30~50萬人

$
0
0

07/28-08/03

 加密貨幣   幣託  
幣託技術長林書維:全臺加密貨幣用戶已有30~50萬人 
幣託(BitoEX)技術長林書維近日在一場加密貨幣的法令遵循及銀行實務論壇中,揭露對臺灣最新加密貨幣市場的觀察。林書維表示,目前幣託用戶超過20萬人來估算,若加上場外現金交易,全臺買賣加密貨幣的民眾,已有30到50萬人。而在交易金額上,林書維觀察,檯面下的交易量,至少有檯面上的5倍之多。


幣託旗下交易所BitoPro在5月成功以ICO募得價值新臺幣6億多元的以太幣,便開始展開替人ICO的業務,林書維表示,他們的客戶大多來自日本、香港、新加坡、中國,臺灣本地的詢問度雖較少,但是在ICO的市場逐漸成長中。他評估,截至今年7月,全球ICO數量比去年同期成長了1倍之多,可見全球對ICO的熱度。

 LINE   純網銀  
Line在臺正式成立籌備處,積極計畫申請純網銀執照
Line臺灣7月26日宣布,Line Financial籌備處正式成立,計畫申請純網銀執照,同時揭露三大金融方向,包括加速普惠金融推廣、擴大金融產業生態圈和促進跨國資本合作。在普惠金融的推廣上,Line Financial鎖定年輕族群和理財服務,要以遊戲化界面方式、Line chatbot和AI投資建議,來推廣理財投資知識。在擴大金融生態圈上,會在符合金融法規前提下,以深度在地化模式,來與臺灣金融夥伴發展合作。

而在跨國資本合作方向,Line Financial則計畫在臺申請純網銀執照,將與國內銀行聯手,向金管會極力爭取僅有2家名額的純網銀執照,籌備處負責人劉奕成表示,合作的國內銀行將小於5家。而隨著籌備處成立,Line Financial將招募跨領域人才,不只要懂IT的資安和UI、UX工程師,還要尋找熟知金融科技、法遵和消費者行為的非IT背景人才。

 加密貨幣   課稅  
加密貨幣交易仍需課稅,會計師提醒用戶獲利5年內都要小心國稅局盯上 
勤敏聯合會計師事務所朱財寶,在一場論壇中表示,目前法令將加密貨幣定義為商品,所以加密貨幣的買賣,也被視為交易,所以就需要課稅。他也提醒,金錢的流動,凡走過必留下痕跡,未來國稅局可能會從銀行端撈取金流數據,所以,從加密貨幣獲利的用戶,未來5年內都要小心被國稅局找上,因為課稅追溯期是5年,不過,他也提到,國稅局的原則是抓大放小。

此外,朱財寶也說,每個ICO的額度,換算下來多半落在臺幣數千萬到8、9億之間,對新創公司初期的募資階段或許很夠用,但對已進入成長期、要擴大市場的公司來說,這筆錢可能不夠。他呼籲,公司未來若有IPO打算,就先不要碰ICO,因為公司要IPO,要有大型聯合會計事務所,例如PwC、Deloitte、Ernst&Young、KPMG查核簽證,但四大會計事務所目前對ICO還是保持著一定的距離,暫時不會承接ICO的案子。

 宏達電   區塊鏈手機  
萊特幣創辦人接下宏達電區塊鏈手機Exodus顧問一職 
宏達電(HTC)在今年5月發表區塊鏈手機專案Exodus,並預計今年第三季正式推出。Exodus將支援分散式應用程式(DApp),讓每支手機都成為以太坊或比特幣的節點,還將作為手機用戶加密貨幣的通用錢包,促進用戶間交易加密貨幣。

近日,HTC更找來全球第6大加密貨幣萊特幣創辦人Charlie Lee,未來將由他擔任Exodus的顧問,要為區塊鏈積極布局。Charlie Lee不只創辦了萊特幣,也曾在Google、虛擬貨幣交易所Coinbase擔任軟體工程師,對於區塊鏈技術非常熟稔。值得一提的是,Charlie Lee在推特上表示,Exodus手機將支援萊特幣與在閃電網路(Lighting Network)上的萊特幣。而他也相信,此款安全的加密手機,將會讓閃電網路的採用變得更為簡單,讓此技術能有大規模的應用。

 智付寶   台灣電子支付  
金管會核准臺灣首宗電子支付專營公司合併案,智付寶更名ezPay簡單付 
金管會於7月26日宣布,核准智冠科技旗下藍新科技的子公司智付寶,與台灣電子支付的申請合併案。金管會表示,智付寶與台灣電子支付合併案,採取吸收合併方式,由智付寶以新增發行普通股,取得台灣電子支付100%之股權,股份讓與的轉換比例訂為1:1。由智付寳作為存續公司,台灣電子支付為消滅公司,智付寶公司將更名為「簡單行動支付股份有限公司」,並推出全新服務品牌「ezPay簡單付」,也將以會員權益不受損、會員正常使用不影響、會員服務不中斷等原則,保障使用者權益。

此次合併案,其實是臺灣電子支付專營公司合併的第一宗。智冠集團董事長王俊博表示,自從電子支付機構管理條例公布實施以來,臺灣已有6家專營業者取得營業許可,各家業者都想在有限的市場經濟規模中拓展,所以整合資源是一個辦法。此次合併案也意味著臺灣電子支付的發展,已經從單打獨鬥的模式,進入合縱連橫的情況。

 行動支付   Amazon   軟銀集團  
日本行動支付潛力大,亞馬遜、軟銀紛紛出手搶攻市場 
據日經亞洲評論報導,無現金支付僅占日本支付總額的5分之1左右,其中還包括了信用卡交易。看見日本行動支付的市場還很龐大,美國電商巨頭亞馬遜(Amazon)、日本軟銀集團(SoftBank)都要出手搶攻這波商機。不過,由於日本的小型商家占總商家比例90%,對於購入行動支付相關專業設備,顯得有些吃重,為了解決此問題,亞馬遜與軟銀都祭出了方案。

亞馬遜將在日本推出Amazon Pay,並將與無現金支付服務商Nippon Pay合作,讓消費者到商店購物時,只要出示QR Code,讓店員使用平板電腦掃描即可完成消費。此服務計畫於下個月在福岡市試行,並會先為100至200家餐廳或商店提供平板設備。軟銀集團則在7月27日宣布,將與日本雅虎合作,推出行動支付PayPay,並與印度支付服務商Paytm在技術上有所合作,今年秋天將會推出讓消費者與商家,都能掃描雙方QR Code進行消費的服務。

 Google Play   挖礦軟體  
繼蘋果之後,Google Play也向挖礦軟體說「不」 
繼蘋果6月明令禁止挖礦軟體後,Google也公布更新Google Play開發商管理政策,不再允許MinerGate、Crypto Miner和NeoNeonMiner等挖礦軟體的存在。根據最新規定,Google禁止App在Android裝置上挖加密貨幣。但允許App從遠端控管挖礦的行為則不在此限。這是在挖礦軟體利用不知情的用戶電腦和手機挖礦過於氾濫下,兩大軟體交易平台的反制行為。上個月蘋果已首先在App Store審查指導原則中加入禁止iOS、macOS、watchOS及tvOS等所有平臺挖礦軟體的規定。

 Apple Pay   行動支付  
研究:Apple Pay可望在2020年拿下半數手機支付市場 
市場研究公司Juniper Research在7月30日發布的一分市場報告,今年全球店內非接觸式支付將首度突破1兆美元,兩年後此市場總值將達2兆美元,而在手機支付的應用中,蘋果Apple Pay將拿下一半市場。行動非接觸式支付市場,將由蘋果Apple Pay、三星Samsung Pay、Google Pay及其它OEM廠商推出的支付服務(稱為OEM支付)主導。到2020年,這些OEM支付服務用戶合計將增至4.5億人,其中半數(2.25億人)為Apple Pay用戶。研究公司預測,未來兩年2兆美元的店內非接觸支付市場中,OEM支付電子錢包交易金額可望取得15%,超越3000億美元。

 挖礦軟體   PDF編輯器  
微軟:小心安裝PDF編輯器卻讓挖礦軟體上身 
微軟安全團隊在7月26日揭露了一場針對軟體供應鏈的攻擊行動,駭客開採了PDF編輯器安裝流程中的漏洞,竄改安裝時所需下載的MSI字形套件,並植入挖礦程式。微軟亦向外界示警:軟體供應鏈已受到駭客的青睞而成為高風險領域。在這起事件中,駭客建立了一個仿冒PDF編輯器之軟體合作夥伴的伺服器,還複製與代管該軟體合作夥伴所提供的所有MSI檔案,接著竄改其中作為亞洲字體套件的MSI檔案,植入可用來開採門羅幣的挖礦程式。

責任編輯/李靜宜
 金融科技近期新聞 
1. 萬事達卡開放支付登臺,高雄捷運年底前能讓乘客用信用卡直接嗶卡嗶手機進出
2. Telegram推出個人身分識別授權工具Telegram Passport,用戶可與第三方共享私人數據
3. IBM與CLS共推金融區塊鏈應用程式商店LedgerConnect
4. 虛擬貨幣交易管理應用程式BitUniverse,宣布將來臺成立分公司
5. 大學生因劫持他人SIM卡竊取加密貨幣被逮

Google移除上百款遭植入Windows鍵盤側錄程式的Android app

$
0
0

安全公司Palo Alto近日發現Google Play有145個感染Windows鍵盤側錄執行檔的app。而Google在獲報後也將之移除。

這145個app中的APK檔分別在不同地點感染不同名稱的Windows惡意可攜式執行檔(Portable Executable, PE)。

Palo Alto的WildFire小組分析惡意的PE檔,發現有二個特別兇猛。其中一個PE檔則感染了21個APK,另一個PE檔更感染了高達142個APK檔,包含Google Play上的檔案。後者會進行Windows鍵盤側錄,藉此竊取用戶信用卡號、社會安全號碼及密碼。另外,它們也採用無害的檔案名稱來偽裝,像是Android.exe、my music.exe、gallery.exe、msn.exe、css.exe等等。

這些惡意PE檔在Windows機器上的行為包括:在Windows系統資料夾中建立隱藏的可執行檔,包括自我複製,然後將Windows registry改成重新開機後自動啟動,之後在Windows系統上蟄伏一長段時間。蒐集用戶資料後,這個惡意程式會透過8829 port和87.98.185.184的IP建立連線。

Google Play上發現的問題app發佈日期涵括2017年10月到2017年11月,顯示存在Google Play上最少已經半年,其中不乏安裝數破千或是評價四星級的app。

研究人員指出,這些感染惡意PE的APK並不會對Android 裝置本身產生影響,因為它們只能在Windows機器上執行。但如果不小心在Windows PC上開啟了這些APK,就會對用戶產生危害。而且如果開發商未來又發佈Windows版本,感染就會蔓延。

此外,研究人員警告,這顯示開發人員是在被感染的Windows機器上開發出這些Android App,意謂著軟體供應鏈出現風險。有的APK是前述二種PE檔都感染,有的APK更感染了其他惡意PE檔,表示開發商已經成為散佈病毒的有效管道。之前的一些惡意程式如KeRanger、XcodeGhost和NotPetya都是經由感染開發商而散佈。

Viewing all 31427 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>