Quantcast
Channel: iThome
Viewing all 32167 articles
Browse latest View live

研究人員找到AI端點防護平台BlackBerry Cylance的通用旁路

$
0
0

由兩名以色列資安專家在澳洲設立的資安公司Skylight,在上周揭露了他們如何找到BlackBerry Cylance端點防護平台的安全漏洞,而且找到一個非常可靠的方式,允許惡意程式繞過該平台的防禦機制,使得Cylance完全無法辨識今年的前十大惡意程式,若以網路上可找到的385個惡意程式來測試,得以繞過偵測的比例也高達83.59%。

BlackBerry在今年2月買下了基於人工智慧與機器學習技術的資安業者Cylance,Cylance為端點保護領域的佼佼者,也因此成為Skylight的實驗對象,Skylight還說,他們相信挖掘Cylance漏洞的方式能夠應用在其它基於AI的安全產品。

Skylight指出,人工智慧模擬了人類的大腦對物件的判斷,它利用大量的物件及屬性進行訓練,而可於安全系統上判斷檔案的良劣,它有許多好處,例如一個經過良好訓練的模型甚至可辨識一個過去未曾出現的惡意檔案,而且它不太需要更新,也使用很少的系統資源,然而,駭客也可以從人工智慧的模型中,找到它辨識良劣的基礎,再用以愚弄該系統,而這就是Skylight所做的事。

Skylight發現Cylance使用了7,000個特徵值來判斷一個檔案的良劣,當研究人員以修改過後的惡意檔案Mimikatz進行測試時,Cylance給予它的分數是-852,理所當然地被打進封鎖的黑名單。

不過,Skylight以反向工程解析了Cylance的端點保護產品,發現它非常仰賴字串,還偏坦一款特定的網路遊戲,猜測可能是為了避免遊戲的執行檔在該防毒解決方案中造成誤報,於是,研究人員便汲取了該遊戲執行檔的字串列表,再把它們附加在其它的惡意檔案上,就能繞過Cylance的防護機制。

當Skylight把Mimikatz加上字串再送進Cylance時,這次它得到了999的高分,直接被歸類為良性檔案,若是將今年5月全球排名前十大的惡意程式加上字串,也全數都通過了Cylance的偵測,研究人員進一步蒐集了網路上的384個惡意檔案,發現有83.59%繞過Cylance的安全機制,當進一步改善字串之後,繞過Cylance的比例則可提高至88.54%。

研究人員認為,純粹的AI產品也許無法完全實現端點保護,他們相信相關的解決方案應該採用混合手法,以AI+或機器學習來辨識未知的威脅,另使用傳統技術進行驗證,此外,基於AI的端點保護平台開發商也應該適時地維護與更新系統。

另一方面,Cylance也在本周證實了該漏洞的存在,指出該漏洞允許駭客在有限的情況下操縱由演算法所分析的特定型態的特徵,但強調它並非是個通用旁路,而只是一個可在特殊情況下繞過其中一個防毒元件的技術。

Cylance也已修補了該漏洞,包括添增了防竄改控制器以偵測特徵的操作並避免它們影響評分,亦改善了模型以檢測某些特徵的比例是否超重,同時移除模型中最容易被竄改的多個特徵。


傳蘋果將收購英特爾5G數據機業務

$
0
0

華爾街日報周一報導,蘋果將以超過10億美元的金額,收購英特爾包括專利與員工在內的5G行動數據機業務。

報導指出,雙方已進入「進階洽談」階段,順利的話,這項消息預計最快下周發佈。

英特爾從2017年iPhone X成為蘋果行動數據供應商,並為去年iPhone XS獨家供應4G LTE數據機晶片。但是就在Android手機陣營大廠陸續將於今年推出5G手機的同時,英特爾的5G晶片卻遲遲無法就緒。彭博報導蘋果被迫與高通和解,以期在今年秋天的新一代iPhone使用5G數據機晶片。而在4月蘋果和高通宣佈達成大和解當天,英特爾也宣佈退出5G數據機市場。

事實證明,蘋果也是英特爾行動數據機晶片的唯一大客戶,其他手機大廠幾乎都採用高通晶片。

雖然今年新款iPhone可望使用高通晶片,不過蘋果向以掌控關鍵技術聞名。去年《The Information》報導,有跡象顯示蘋果正在召募團隊以開發行動數據機晶片。媒體分析,收購英特爾5G數據機晶片的技術和人才,可能加速蘋果有朝一日開發出自有產品。

蘋果修復Apple Watch的Walkie Talkie漏洞、心電圖功能推向星加二國,HomePod終可在台灣使用

$
0
0

蘋果周一為iPhone、Apple Watch及智慧喇叭HomePod釋出新版軟體。其中watchOS更新修補了Walkie Talkie(對講機)可能遭竊聽的漏洞。Apple Watch ECG功能新增加拿大和新加坡二個支援地區。另外,HomePod終於可在臺灣、日本使用。

iOS12.4加入新「iPhone搬移」功能,可以在手機設定時,以無線從iPhone直接將資料傳送及搬移到新iPhone上。媒體推測蘋果可能是想藉此減少對iCloud及Wi-Fi的依賴。iOS12.4也為方便閱覽,把所有平臺上的媒體內容置於New+ Feed頂端的目錄、所有下載儲存在My Magazine區雜誌內容,都可透過線上或離線存取。清除所有Apple News+的下載雜誌也更簡單,循功能選單的「歷史記錄」、「清除」及「全部清除」即可。

值得注意的是,iOS 12.4也針對台灣和日本加入對HomePod的支援,兩個地區消費者將可使用這款Siri聲控的智慧喇叭。蘋果7月宣佈,HomePod在台灣和日本的售價分別為9,900台幣和32,800日幣。

Apple Watch專屬作業系統watchOS 5.3則解決多項安全漏洞,包括針對Walki-Talki的安全更新。上周蘋果在第三方研究人員通報下發現Walkie Talkie app一項漏洞,可讓他人竊聽其他用戶iPhone內容,迫使蘋果當時緊急關閉通話功能。

watchOS 5.3也將Apple Watch 4的心電圖(ECG)及心律不整通知功能,推向加拿大及新加坡,這是繼3月香港和歐洲19國後最新一批支援這二項功能的國家。

微軟與OpenAI結盟,將共同發展通用人工智慧

$
0
0

微軟與OpenAI在7月22日宣布結盟,決定攜手發展通用人工智慧(Artificial General Intelligence,AGI),除了微軟承諾將投資10億美元予OpenAI之外,雙方將共同開發全新的Azure AI超級運算技術,讓微軟成為OpenAI的獨家雲端供應商,並在Azure上訓練與執行各種AI模型。

自2012年以來,每年都有新的AI功能誕生,從視覺、影像遊戲、機器翻譯、桌遊、口語分析、影像生成、機器人控制到文字撰寫,但它們都只涉及單一明確任務的大量手動工程,而微軟與OpenAI的目標則在於具備與人類同等或可超越人類智慧的AGI,可結合各種能力進行組織化的思考,進而解決各種難題。

OpenAI表示,一個AGI在處理問題時,將能看到跨學科的連結,這是人類所不及的,他們期待AGI有一天能夠處理氣候變遷、經濟實惠的醫療照護,以及教育問題,以讓每個人都能在經濟自由的狀態下,追求最能滿足自己的事情。

在實際的合作上,除了微軟與OpenAI將共同打造全新的Azure AI超級運算技術之外,OpenAI也會把服務移植到Azure上,利用Azure的資源建立各種AI技術來實現AGI,同時微軟也會成為OpenAI商業化新AI技術的首選合作夥伴。

微軟執行長Satya Nadella表示,AI是這個時代最具變革性的技術之一,蘊藏解決世界最緊迫問題的潛力,微軟與OpenAI的野心是讓AI能夠民主化,永遠以AI的安全性為優先,才能讓所有人都受益。

2015年創立的OpenAI最初的宗旨除了發展AI之外,也要確保AGI可造福全人類,符合人類價值,而不致於毀滅人類。微軟則說,雙方在道德與信任上有共同的準則,此一結盟可望奠定未來人工智慧的進步基礎,以安全、可靠與值得信賴的方式實施,而這也是他們選擇彼此合作的關鍵因素。

為Pixel 4開發類FaceID技術?Google以折價券換取路人自拍照

$
0
0

媒體發現最近Google以5美元折價券的代價換取路人臉部照片,讓人懷疑Google是否正在為下一代手機開發臉部辨識技術。

ZDNet周一報導,上周Google在紐約街頭請行人以Google提供的手機,以自拍模式拍攝臉部不同角度的照片。Google的手機以一個很大手機殼包住,以致於無法看出是新款Pixel原型機還是舊款手機。

5分鐘拍攝完成,路人拿到5美元的Amazon或星巴克折價券,但Google並沒有讓路人簽下任何同意書就取得陌生人的臉部照片,也沒說明他們拍攝的目的。Google最終也未回覆ZDNet的詢問。

Android Police報導Google理應在其他地方做類似的事。Google上個月也在佛州邁阿密,使用加裝感測器的Pixel 3XL,以路人為對象測試臉部及動作感測器。Google員工並未說明目的,只說是為「未來Google產品」做的測試。

除了引發隱私爭議外,此舉也令人好奇Google是否正在發展類似Face ID的技術。

媒體猜測Google可能正為發展中的生物辨識功能進行測試。近日外流的Pixel 4間諜照顯示,這款手機可能有2個前置式相機及環境光與近接感測器。此外6月釋出的Android Q Beta版,也顯示有臉部辨識驗證功能。

蘋果的Face ID在2017年9月隨iPhone X發布,而到今天Android手機仍難望其項背。iOS 13加入的隱私簽入功能Sign with Apple更可結合Face ID,讓用戶登入網站或app而不必擔心電子郵件信箱外洩。

Google預訂今年10月中旬推出Pixel 4。

Equifax就資料外洩事件與FTC和解,和解金額上看7億美元

$
0
0

美國聯邦交易委員會(FTC)7月22日宣布與美國第三大消費者信用報告業者Equifax在2017年的資料外洩事件達成和解,Equifax最高將支付7億美元的和解金額。

Equifax是在2017年的5月至7月間遭到駭客入侵,外洩了1.47億名消費者的個人資料,包括姓名、生日與社會安全碼,還有消費者的地址、電話號碼、駕照號碼、電子郵件帳號的資訊外流,亦危及20.1萬張金融卡資料。

駭客是藉由Equifax系統的安全漏洞攻陷該系統,有鑑於美國國土安全部曾在2017年3月向Equifax警告該漏洞的存在,但Equifax卻未有效修補,才釀成此一規模龐大的資料外洩意外。

根據FTC與Equifax的和解協議,Equifax將支付3億美元以支援受影響消費者的信用監控服務,若不足則會再加碼1.25億美元,也同意支付1.75億美元予美國的50州,另外的1億美元則是支付給消費者金融保護署(CFPB)的民事罰款。意味著Equifax所提供的和解金額將介於5.75億美元到7億美元之間。

其實Equifax的資料外洩事件不僅影響美國的消費者,還波及英國的1,500萬名民眾,英國的資料保護組織ICO(Information Commissioner's Office,資訊專員辦公室)已經向Equifax開罰50萬英鎊(約63萬美元),這是英國相關法令的罰款上限。

FTC主席Joe Simons表示,從個人資訊中獲利的企業更應保護消費者資料,Equifax未能採取可預防資料外洩的基本措施,才造成1.47億名消費者的資料外洩,此一和解協議要求Equifax未來應採取各種步驟來改善資料安全,同時確保受到此一事件影響的消費者能受到保護,以免淪為身分竊盜與詐騙的受害者。

報導:華為曾暗中幫北韓打造3G無線網路

$
0
0

華盛頓郵報於本周引用外流的華為文件及消息來源報導,華為曾經透過中國國營的熊貓國際資訊科技(Panda International Information Technology)協助北韓建立3G無線網路,違反了美國的出口管制條例(Export Administration Regulations,EAR),再度加深了美國對華為的疑慮。

EAR除了要求美國企業在取得許可之前不得將產品賣向管制國家之外,也禁止國外企業將源自於美國的技術出口至這些國家,是美國對其它國家的制裁方式之一,目前被列入EAR的國家包括伊朗、古巴、俄羅斯、北韓、伊拉克及敘利亞等。之前美國要求加拿大逮捕華為財務長孟晚舟,即是因為她涉及閃避美國對伊朗的貿易制裁,而華盛頓郵報的報導則顯示,華為又捲入了類似的風波。

根據報導,北韓先前不斷尋求跨國企業協助其建置3G無線網路,當時的北韓領導人金正日曾在2006年造訪華為總部,並在2008年成立了高麗電信(Koryolink),並由荷蘭Orascom Telecom Holding及北韓的KPTC共同成立的Cheo Technology來主導高麗電信的營運。

而華為則是藉由Panda提供高麗電信3G無線網路服務所需的基地台、天線與其它設備。華盛頓郵報的線人表示,當時華為與Panda的員工就住在平壤附近的廉價飯店。

該報取得的文件則透露,華為參與了高麗電信的網路整合、軟體服務及擴張計畫,也提供高麗電信相關的管理服務及網路保證,其中一名華為前員工向華盛頓郵報坦承,他曾協助打造高麗電信的自動回撥系統。

線人還爆料,在華為的系統中,可以找到與美國、德國或墨西哥的交易,但有些敏感國家是以代號來取代,例如北韓、伊朗或敘利亞,而北韓的代號為A9。

當華盛頓郵報向華為求證時,華為只說他們在北韓並無業務,但拒絕回答更詳細的問題,也不願證實文件的真實性與否,只說華為致力於遵守所經營市場的法令,包括聯合國、美國與歐盟的出口管制與制裁。

華盛頓郵報的記者還把所取得的華為文件透過GitHub對外分享,有興趣的民眾不妨一探究竟。

Google為Cloud AI平臺加入模型分析工具,比較模型表現更視覺化

$
0
0

去年Google在開源TensorBoard網頁應用程式上,推出的模型分析工具What-If Tool,現在GCP用戶也可以在Cloud AI平臺上使用了。TensorFlow團隊發布的What-If Tool是一個視覺化的工具,讓使用者不需撰寫程式碼,就能以互動介面檢測機器學習模型,並且探索模型在各種資料點下的預測結果。

人工智慧可解釋性是金融服務、醫療保健、媒體和娛樂應用的重要課題,Google提到,隨著人工智慧模型越來越複雜,希望可以介紹模型的內部運作方式,試圖對AI預測結果進行解釋。

Google指出,這正是Cloud AI平臺整合What-If Tool希望追求的目標,讓GCP用戶得以深入了解模型在不同情境下的運作方式,並能以豐富的視覺化介面,更簡單地向相關人員解釋模型的表現。GCP用戶想在人工智慧平臺上使用What-If Tool,需要將訓練完的模型,使用Gcloud CLI將模型部署至Cloud AI平臺上。


Docker Enterprise 3.0正式釋出,推DKS簡化K8s管理複雜度

$
0
0

Docker釋出企業級版本Docker Enterprise 3.0,加入了Docker Kubernetes Service(DKS),用戶能使用叢集管理工具,自動化Kubernetes生命周期各階段的工作,還新增Docker Application,用戶能以這個新的應用程式打包格式,綑綁需要的分散式資源。

Docker Enterprise 3.0是一個重大更新版本,除了更深化Kubernetes的支援外,也以Docker Application格式擴充容器應用程式能力。Kubernetes是一個容器調度的技術,可用於自動部署、擴展和管理容器化應用程式,Docker Enterprise 3.0加入了DKS,DKS是Docker Enterprise 3.0附帶經認證的Kubernetes發行版本。

DKS能簡化開發人員以及營運人員的工作,除了為Kubernetes生命周期各階段提供一致的使用體驗,也簡化Kubernetes生命周期管理,並預設增強安全設定。透過DKS版本包(Version Packs)設計,本機環境與伺服器使用的Kubernetes的版本能簡單地維持同步,避免因為隨著Kubernetes更新,不同環境所部署的Kubernetes API支援性不同。

官方強調DKS可以簡化Kubernetes生命周期管理,Docker Enterprise 3.0提供新的叢集管理工具,營運團隊可以使用簡易的CLI命令,在混合與多雲環境,執行部署、擴展、備份或是升級Kubernetes環境等工作,為安裝和配置Kubernetes應用程式提供了自動化的管理方法。另外,DKS預設開箱即用安全性配置,其中包含了加密、存取控制和生命周期管理等安全性設定,為本機環境到伺服器配置保持一定程度的安全性。

Docker Enterprise 3.0的另一個更新重點,則是加入了Docker Application功能,Docker Application是一種新的應用程式格式,提供企業建置、共享和執行多服務應用程式的方法,讓開發者可以綑綁多個應用程式描述、元件和參數到單一單位裡,官方提到,這個概念就像是容器的容器,面對日漸龐大的微服務,單個應用程式就可能包括來自不同開發團隊的數十個容器,企業管理的容器數量也越來越多,因此需要新的格式滿足這些需求。

Docker Enterprise 3.0也提供了Docker Desktop Enterprise工具,能減少開發人員使用Docker的前置作業,允許用戶利用支援的程式語言以及開發框架,預先定義應用程式模板,以快速創建Docker應用程式。

影音創作需求大爆發,PC產業新推Creator產品與概念

$
0
0

看好各式多媒體內容創作的需求,不僅是多家PC業者,推出這類專屬產品,近期,Intel也開始塑造Creator PC概念,期望將PC市場再度細分,帶動市場新的換機需求。

過去,對於PC業者而言,很早就提供比個人電腦效能更強大的繪圖工作站(Workstation),主要鎖定工程與工業設計、3D動畫製作、影片後製等族群的企業用戶。

然而,近年隨著PC效能不斷提升,以及各式內容創作透過YouTube、Twitch等平臺分享、行銷的趨勢,這也讓不少個人電腦用戶,開始選擇使用Mac與各家廠商的旗艦級電腦產品,或是電競類的PC,以便完成專業美工與影音內容創作。

面對現在更普遍存在的影音創作需求,事實上,Intel在2018年6月,就開始推廣這樣的概念,但當時正逢電競風潮興起的階段,到了今年,則有更多筆電品牌業者聚焦創作者族群,開闢出新的產品線。例如,微星推出Prestige系列的P65 Creator筆電與桌機,宏碁也鎖定內容創作者的需求,推出新的ConceptD系列,技嘉也有全新的AERO系列,還有Razer、華碩、聯想、Corsair等業者跟進,因此,目前有20多款產品推出。

不僅如此,這股鎖定創作者的風潮,也發生在系統與顯卡大廠,像是2017年4月微軟Windows 10更新,就是以Creators Update為名,今年Nvidia也推出Creator Ready Drivers計畫,例如發表Nvidia Studio平臺,讓相關應用程式與硬體設備執行有更好效能。

將以使用者體驗為主發,可適合不同多媒體創作需求

為了吸引新的用戶族群購置電腦,Intel也希望推動Creator PC概念。在他們展示的藍圖提到,這類電腦應具備可升級性,並讓觸控操作成為主流,還須具備4大面向--——CPU、SSD(Optane系列)、 I/O介面(Thunderbolt),以及顯示,這些都是建構Creator PC的要素。不過,他們僅在CPU列出詳細條件,那就是搭配Intel Core i7、i9與Xeon處理器。

對此,Intel臺灣分公司發言人盧進忠指出,目前各家業者已經鎖定創作族群提供產品,但Intel尚未對此提出詳細定義。不過他強調,未來Creator PC將是根據使用者需求,去反推用戶在軟硬體的需要。

對於創作者的定義,Intel也區隔得更細,分別為:專業使用者(Professional)、兼顧生產與消費體驗使用者(prosumer),以及業餘愛好者(hobbies)。因此,在產品定位上,Creator PC也將同時面向企業與消費市場。

值得關注的是,根據Intel公布的Creator PC相關資訊,目前並未提到GPU的部分。這不禁讓人聯想到,他們在今年6月預告,將在2020年發布獨立GPU,而如今又提出Creator PC概念,據外界猜測,有可能是為未來自家的GPU鋪路。

但無論如何,對於企業而言,在3D繪圖工作站系列產品之外,若為了投入多媒體創作而買電腦,未來可望有Creator PC的參考指標。

面對數位內容的創作浪潮,Intel指出,目前市面上已經不少鎖定新一代創作族群的產品問世,例如宏碁的ConceptD系列、微星的Prestige系列、技嘉的Aero系列等,同時,還有華碩、聯想、Razer與Consair等產品。

中華郵政全臺ATM大當機,連臨櫃、手機App、網路郵局都中斷服務!

$
0
0

中華郵政今天早上8點35分左右發生全臺當機事件,全臺郵局近1,300間郵局的儲匯窗口與3,000多臺ATM全部無法運作。

原本中華郵政就先預告,昨天半夜將進行大規模系統維護,包括ATM提款機、網路ATm、郵件查詢、電話語音繳費、金融憑證管理系統、網站、網路交易代收代付系統、業務資料傳輸系統等31套內外系統都要停機維護,原訂於今天早上7點完成,恢復服務。

但在今天8點半卻發生了全臺大當機。中華郵政資訊處也緊急發布公告,只透露因為在進行主機系統維修而暫停服務,造成網路郵局(含郵件查詢服務)、e動郵局(手機APP)、行動身分驗證系統(郵保鑣)、儲匯櫃臺服務及自動櫃員機等系統服務中斷。

全臺中華郵政共有2,700萬郵政儲戶皆受影響,影響範圍不只ATM,連臨櫃、網路郵局、手機都不能使用。中華郵政表示,將儘速完成維修作業。

中華郵政負責支援全臺1,311個據點儲、匯、壽險連線作業和批次作業的臺北電腦主機是大型主機IBM2828-V04,具有4顆CPU和176GB記憶體,作業系統z/OS V2.1,另有一套台中備援主機IBM2817-603,搭載3個處理器和128GB記憶體,不過,在今天早上都無法提供服務。中華郵政還沒有對外說明,系統大當機的原因。

 

 

Iqlusion推出Rust應用程式開發框架Abscissa

$
0
0

加密貨幣基礎設施供應商Iqlusion開源了Rust應用程式開發框架Abscissa 0.2,Iqlusion提到,Abscissa源自他們自家內部程式開發的程式碼以及元件,現在他們整合成一個以安全為訴求的開發框架,目的是減少重複的程式碼撰寫,最大化功能並減少相依項目的數量。

Iqlusion的共同創辦人Tony Arcieri提到,Iqlusion開發了許多Rust的應用程式,包括用於開發營運的CLI應用程式工具,以及Tendermint金鑰管理系統等網路服務,由於不少應用程式使用相同的相依項目以及複製貼上的樣板(Boilerplate)程式碼,為了簡化開發工作,因此Iqlusion有了發展自己的Rust開發框架的想法。

Abscissa是Rust應用程式開發框,能為使用者生成初始的應用程式模板(Template)。Iqlusion在幾周前發布了Abscissa 0.1,現在又發布了0.2版本,Tony Arcieri提到,Abscissa開發框架實際上已經發展了一年,從0.0.x版本開始,他們清理了程式碼,加入了程式碼產生器,並進行了回填測試,留下立即可以用來開發新的Rust應用程式的基礎。

Abscissa的功能包括命令列選項解析(Command-Line Option Parsing),這是基於Rust的Crates套件gumdrop建立的宣告式選項解析器,Iqlusion為這個解析器加入不少改進,包括提升使用者體驗,以及與框架其他部分進行整合。Abscissa使用元件架構,以極簡實作風格提供高可擴充性,不過還是有內建像是計算相依性排序功能,以及為應用程式生命周期提供Hooks等功能,Abscissa框架則會預設啟用終端與日誌紀錄兩個元件。

Tony Arcieri表示,雖然0.2版本離1.0的穩定版還有點早,但是因為Rust編譯嚴謹的檢查機制,能防止產生不穩定的應用程式,但高度要求穩定的使用者,目前可能還不適合將Abscissa用在正式產品階段。目前Abscissa第一優先鎖定的平臺是Linux,因為Iqlusion主要拿Abscissa來建置,在Linux上執行的CLI應用程式以及網路服務,不過官方也開始在Windows和macOS上進行測試。

Slack更新桌面程式,速度快3成

$
0
0

Slack本周宣布,有鑑於愈來愈多的對話、資訊及程式在Slack上運作,他們決定強化底層技術,並更新了桌面版的Slack,讓它的載入速度加快33%,加入來電速度快上10倍,且減少50%的記憶體使用。Slack表示,效能的提升讓用戶能夠更專注地處理手上的任務,減少記憶體的使用,則會讓在不同工作區或頻道之間切換的用戶感到更流暢。此外,新版Slack假設在連線不穩的地方斷線了,使用者啟用後仍可看到之前所開啟的對話,而非只是連線錯誤訊息。Slack的桌面版支援Windows與macOS,新版將在未來幾周陸續部署至全球市場。

Google更新Android裝置配對藍芽無線耳機功能Fast Pair

$
0
0

可以讓Android手機與無線藍芽耳機快速配對的技術Fast Pair,Google現在推出了更新,除了提供真無線功能,用戶能個別查看耳機配件的電量外,也能在尋找我的裝置功能中,查看耳機的最後使用地點,以幫助使用者尋找遺失的耳機。

Fast Pair技術讓Android使用者能更快速地配對藍芽配件,使用者只要開啟Android手機的配對模式,Android會掃描手機附近的藍芽廣播,當Android發現可配對耳機後,便會在Android手機中出現通知,使用者只要點選裝置上出現的通知,裝置就會自動完成剩餘的配對工作。

現在Google更新了這項技術,Fast Pair現在提供真無線(True Wireless)功能,Google提到,由於無線立體聲耳機在市場越來越普及,因此他們決定為無線立體聲提供系統支援,而且使用者將可以在手機上查看耳機各配件,像是左右耳機以及充電盒的電量,用戶可以選擇開啟或是關閉電池通知。

支援Fast Pair的裝置,即將會出現在尋找我的裝置應用程式與網站中,讓用戶更簡單地尋找遺失的耳機,耳機擁有者可以查看上次的使用位置和時間,也能在進入連結範圍時,取消配對或是讓耳機發出聲響。

在Android Q中,將提供更詳細的藍牙裝置資訊頁面,讓用戶能在統一的地方,對裝置進行集中管理,頁面包含了尋找我的裝置、助理設定,以及特殊OEM設定,特殊OEM設定則會連結到廠商的專用應用程式。

在去年只有Jaybird、Bose與Anker耳機品牌參與合作,而今年有更多廠商加入合作,包括了JBL、LG以及Cleer Audio等。

ProFTPd修補遠端程式攻擊漏洞,上百萬臺未更新ProFTPd伺服器恐曝險

$
0
0

ProFTPd專案在上周修補了由Tobias Mädel所揭露的遠端程式攻擊漏洞,然而BleepingComputer透過Shodan搜尋了網路上的ProFTPd伺服器,發現在上百萬臺ProFTPd伺服器中,只有4台部署了修補該漏洞的ProFTPd 1.3.6版本。

ProFTPd為一開源的FTP伺服器軟體,為各種Unix系統上最受歡迎的FTP伺服器之一,相容於Unix、Linux與Windows。

Mädel是在去年9月發現此一漏洞,指出該漏洞存在於mod_copy中,屬於ProFTPd標準安裝選項的mod_copy,在大多數類Unix系統上的預設值都是啟用的,例如Debian。

當駭客向ProFTPd伺服器發出CPFR與CPTO指令時,就算沒有寫入權限也能複製該伺服器上的任何檔案。負責維護ProFTPd專案的TJ Saunders(Castaglia)即說,駭客可輕易地利用這兩項指令來執行遠端程式攻擊。

此一編號為CVE-2019-12815的安全漏洞影響所有的ProFTPd版本,Saunders已於上周釋出修補程式,並已將該程式併入最新的ProFTPd 1.3.6穩定版與1.3.7測試版中。

然而,BleepingComputer利用Shodan搜尋時卻發現,網路上大約有104萬台ProFTPd伺服器,卻只有4台部署了ProFTPd 1.3.6,大多數的用戶仍然採用更早的ProFTPd 1.3.5系列版本,顯示出絕大多數的ProFTPd伺服器都曝露在安全風險中。

不過,假使無法立即升級,ProFTPd用戶只要在ProFTPd配置檔案中關閉mod_copy,也能防止該漏洞遭到開採。


臉書Messenger 兒童版群聊功能臭蟲,讓兒童可和陌生人交談

$
0
0

The Verge報導,臉書專門供兒童使用的Messenger Kid群組交談功能有臭蟲,使孩童可能在交談群組中接觸到未獲授權的陌生人。

Messenger Kids是臉書2017年底推出專為13歲以下兒童設計的通訊軟體,因為兒童不得申請臉書帳號。它可讓兒童和家人、學校同學之間傳送文字、照片與影片,支援一對一或群組通訊。唯有獲得交談許可的成人,才可以和Messenger Kids用戶傳訊息、檔案或影像通話。

Messenger Kids的用戶家長日前接獲臉書通知,表示該公司發現Messenger Kids有「技術錯誤」,讓兒童友人建立交談群組後可和兒童聊天,並和友人父母獲得許可的朋友交談。臉書訊息表示已經關閉群組交談功能,未來也不允許這類陌生成人和兒童的交談再發生。

臉書對媒體證實確有此訊息,表示偵測到本臭蟲影響「一小部份」群組交談。實際收到該訊息者有數千名用戶。

這項臭蟲是出在Messenger Kids交談許可的設計上。建立群組交談的未成年使用者,可以邀請任何和他有交談許可的人進入聊天室,這使得成人可以透過這位使用者和他的兒童友人接觸交談。臭蟲存在多久則不得而知。

另一項常用的網路服務Youtube也被發現有不利兒童的行為。眾多家長投訴YouTube不當蒐集未成年用戶的個資,以及將不適宜的內容顯示給這些用戶,例如在搜尋兒童專用影片時,Youtube竟然顯示成人、假訊息和有害內容。上周華爾街日報報報導,聯邦交易委員會(FTC)今年初啟動的調查即將完成,而因應調查,Google高層大幅更新兒童影片管理規則,甚至考慮將YouTube主站所有以兒童為主角的影片全數移除而集中到Youtube Kids app。

美司法部將對Amazon、臉書、Google正式啟動反托拉斯調查

$
0
0

美國大型科技公司近期官司纏身。在數個月的研議後,美國司法部周二宣佈將對Amazon、臉書和Google三家網路大廠啟動反托拉斯調查。

司法部反托拉斯部門表示,將考量消費者和企業對搜尋、社群網站及線上零售服務所表達的疑慮,並廣泛諮詢公眾和業者意見,了解這些網路平台大廠是否、又是如何取得市場壟斷力,並排除競爭者、扼殺創新而傷害消費者利益。

司法部反托拉斯部門助理司法部長Makan Delrahim說,「在欠缺紀律下進行有意義的市場競爭,這些數位平台可能從事無法回應消費者需求的行為,調查將細究這些重要問題。」司法部說,本調查目的在評估線上交易市集的競爭狀態,確保在良好競爭下提供美國民眾想要的服務。一旦被發現有違法情事將進行矯正。

華爾街日報上個月首先揭露,司法部已就Google搜尋及廣告業務是否涉及壟斷,啟動初步調查。7月初美國200多家零售商又以公開信要求美國聯邦交易委員會(FTC),對臉書、Google、Amazon與其它業者的危害競爭行為展開調查。

The Verge報導,周二宣布的調查不同於司法部先前啟動的另一樁調查。6月初路透社並報導司法部針對Google及蘋果啟動反托拉斯調查,但調查主題不明,推測可能是軟體市集(Play Store及App Store)的app稅問題。

勒索軟體鎖定包括群暉科技、威聯通等NAS用戶進行加密攻擊

$
0
0

勒索軟體近日鎖定NAS用戶發動攻擊,加密使用者文件資料,包括臺灣NAS儲存業者群暉科技(Synology)以及威聯通(QNAP)的使用者,都在這一波的攻擊內。

群暉科技安全事件應變組經理李宜謙表示,光7月20日~21日這個週末就有數十名,使用預設帳號Admin和弱密碼的用戶,遭到勒索軟體暴力破解密碼後,進行檔案加密後並勒索贖金。

李宜謙表示,群暉科技分析勒索軟體樣本後發現,攻擊群暉科技用戶的樣本特性,如同先前脅情資業者Anomali發現的,鎖定對臺灣NAS業者威聯通的惡意程式一樣,樣本都有對群暉科技和威聯通的暴力破解模組。他說:「從攻擊樣本來看,群暉科技和威聯通有著高度相似的處境,都可能是被同一個駭客集團鎖定攻擊。」

駭客加密NAS的資料檔,要求贖金1.8萬元

群暉科技週末接到使用者通報後便緊急進行樣本分析,李宜謙指出,他們連回駭客掌控的控制與命令(C2)伺服器、抓回樣本後發現,在樣本中的殘留資訊有「Stealth Worker」的字串,推測這個攻擊應該是由Stealth Worker,這個原先鎖定電子商務業者竊取帳密和金流資訊的駭客組織所發動的新一波攻擊。

他進一步表示,這些受害的使用者都是遭到駭客以暴力破解密碼並取得管理者權限後,加密資料夾中的檔案,鎖定加密的附檔名多為.doc、.docx或者是.pdf等,系統槽並沒有被加密;而且,目前駭客所使用的這個加密演算法並沒有瑕疵,還沒有破解之道。

他也說,當使用者的資料夾被加密後,被攻擊的儲存區會放一個說明檔,要求使用者使用洋蔥Tor瀏覽器連線到某特定網址後,便有說明檔要求受害者支付贖金0.06個比特幣(大約為新臺幣1.8萬元)。

避免使用Admin帳號以及弱密碼,儘速升級新版DSM

原本,群暉科技擔心是儲存作業系統DSM本身或是特定系統安全性漏洞,導致此次的駭客攻擊,但李宜謙說,在團隊分析樣本後發現,駭客攻擊對象其實遍及市面上各種NAS品牌和型號,只要是使用預設Admin管理者帳號並且使用包括123456等弱密碼的用戶,駭客便利用字典檔暴力破解使用者密碼後,就可以進一步加密NAS資料夾中的文件檔案。

早期許多NAS業者的儲存作業系統,都會預設Admin作為管理者帳號,李宜謙說,在4.x版之後,該公司已經要求使用者不要使用預設的Admin作為管理者帳號,並要求使用強密碼以確保使用者帳密安全。

他指出,目前臺灣NAS用戶超過九成五都已經升級到最新版DSM,遭到攻擊機率已經大幅降低,而其他尚未升級新版DSM並且使用強密碼的用戶,應該儘速升級並提升密碼強度,甚至可以搭配使用Google的OTP機制,以強化帳號密碼的安全性。

這一波駭客在7月19日發動新一波攻擊,透過隨機IP隱匿行蹤並作為攻擊跳板,「群暉科技已經通報TWCERT/CC與CERT/CC,透過國際聯防的協同合作,共同解決這一起駭客鎖定NAS用戶的攻擊事件。」李宜謙說道。

 

開源資料庫MongoDB終於來臺設立據點,首要擴大金融和製造業的滲透率

$
0
0

企業級開源資料庫MongoDB終於來臺設立據點,7月1日正式啟用臺灣據點,美國官網也新增了臺北辦公室地址。MongoDB大中國區副總裁蘇玉龍指出,MongoDB在臺下載量快速成長,企業用戶也開始起飛,是MongoDB今年全球唯二新設的據點之一,另一處是韓國辦公室。「臺灣MongoDB市場成長潛力比日本還要大。」

蘇玉龍透露,臺灣已有不少銀行、保險業、高科技製造業、半導體業者採用MongoDB。過去多靠在臺2家經銷商來銷售,MongoDB在臺設立據點後,第一步要招募更多專業經銷商,來擴大臺灣製造業和金融業的滲透率,也要搶攻線上遊戲和直播等市場,另外將開始推廣MongoDB臺灣社群,預計從下一季,也就是8月展開行動。不過,目前臺灣據點仍設置在臺北的商務中心,未設立獨立辦公室。

MongoDB是十年前問世的開源文件資料庫,屬於NoSQL類型的資料庫,最大特色是支援JSON資料格式,可以任意增加新欄位,而不需要事先定義像傳統關連式資料庫的Schema架構。創辦MongoDB的10gen公司,原本為了打造一套PaaS系統,才順便開發了自己的NoSQL資料庫。但是這套PaaS不受到青睞,反而是自行開發的MongoDB大受歡迎,後來,決定開源釋出成了10gen的主力產品,2013年時,10gen甚至直接改名為MongoDB公司。

2年前,MongoDB進一步推出了雲端託管服務MongoDB Atlas,在三大公有雲AWS、Azure和GCP上都有提供。2017年10月,MongoDB正式在NASDAQ上市,成了近十年唯一IPO的純資料庫公司。目前免費的社群版全球下載數超過了6千萬次,企業用戶也有13,400多家。

不同於其他NoSQL資料庫,如Redis,蘇玉龍表示,MongoDB最初就是以通用型資料庫為目標,希望成為新一代數據庫的標準。因此,MongoDB所用的Nexus架構,兼顧RDBMS和NoSQL的特色,不只可提供豐富的SQL指令,支援二級索引,也可提供企業看重的強一致性,而不是其他NoSQL資料庫常見的最終一致性。因為採用JSON資料格式,可以提供彈性資料模式,任意插入新資料欄位時不用停機,不像傳統關連式資料庫,要變動資料表Schema架構時,往往得中斷服務,將資料從舊資料表轉移到新資料表。

例如有家臺灣保險業者,為了搶攻網路保險的短險市場,經常需要開發新款保險,但過去核心系統部署在AS400主機上,資料庫異動和程式開發改版不易,就是看上MongoDB資料模式容易修改,有助於快速開發,又能水平擴充來支援爆量請求,而改用MongoDB來打造網路保險相關應用。

另一個特色,他補充,MongoDB保留了NoSQL資料庫的分散式架構,一套資料庫系統包括了三個節點,負責讀寫的主節點,以及兩個唯讀的子節點。主節點有資料異動,可以豪秒級速度自動同步到子節點上。另外,也採取了Sharding(資料分片)的分散式叢集架構,可以不用停機進行水平擴充,也很容易進行全球部署。

MongoDB最近剛釋出了4.2新版的測試版,但沒有透露何時正式版。蘇玉龍指出,4.2版涵蓋了商用資料庫的基本必須功能,如多文件(Multi-Document)ACID交易保證的機制,可確保跨不同叢集的交易資料能有一致性,例如在其中一個節點交易失敗而取消,也會同步取消其他叢集節點上的資料,過去這得搭配外部應用程式來實現,現在直接成為MongoDB內建功能。

除此之外,蘇玉龍認為,4.2版還有一個值得關注的新功能是支援S3儲存,可以透過MongoDB直接搜尋儲存在S3上的資料,未來也計畫要支援GCP的Cloud Storage服務。他解釋,企業累積多年的海量資料,可能分散在不同的儲存環境上,甚至分散在冷儲存和熱儲存環境,MongoDB支援S3等雲端儲存後,就可以用來整合冷數據和熱數據進行整體分析。例如大陸有家手機網銀,為了提供用戶歷史資產記錄的報表,每年得針對過去5年所有用戶的所有帳戶資料進行統整分析,每次結算資料量多達14億筆,「MongoDB搭配S3可用來處理這類龐大新舊資料統整的需求。」

「未來是資料的世界,而不是資料庫的世界。」蘇玉龍認為,企業用戶在意的是資料如何操作、利用、支援新應用、快速分析,而且可以整合不同來源、不同結構的資料。「MongoDB未來的發展策略是成為智能維運的資料平臺(IODP,Intelligent Operational Data Platform),要自動讓資料到處都能用,不論是開發用的筆電、內部部署的伺服器主機或是多種公有雲上。例如可以在AWS部署負責交易的MongoDB叢集,但在GCP上建立一個副本來進行AI分析,資料會自動複製同步到副本上而不用人為介入。

儘管4.2版還沒有正式推出,但蘇玉龍表示,新版將匯整合日前併購的Realm資料庫,這是全世界最大的NoSQL行動資料庫,可用來取代開發者過去慣用的SQLlite本地端輕量型資料庫。4.2版未來將可以自動將資料同步到手機上的Realm本地端資料庫,「這是MongoDB布局手機應用市場的關鍵。」

MongoDB去年底採用了新的開源授權條款SSPL(Server Side Public License)。主因是,MongoDB共同創辦人Eliot Horowitz去年抱怨,雲端業者使用免費的社群版MongoDB來做生意,卻沒有付費,因此,改採用SSPL來取代過去的AGPLv3授權,要求廠商使用社群版MongoDB提供商業化雲端服務時,必須開源程式碼。蘇玉龍解釋,對內系統使用社群版MongoDB仍然不受影響,但若企業用於對外提供的服務,就得購買企業版授權,或將自家程式碼開源釋出才能免費使用。新版授權也讓紅帽決定,在Red Hat Enterprise Linux (RHEL) 8.0中,不再提供免費的社群版MongoDB。蘇玉龍表示,企業仍可自行下載、安裝社群版本。目前在AWS和GCP上也都可以購買MongoDB授權。

儘管,MongoDB在臺設立據點,但技術支援仍由澳洲團隊負責,在臺灣可以提供1小時內回覆的支援服務,中文支援時段以周間白天(5X7小時)為主,但英文支援可提供7X24小時服務。

西門子外包商在檔案植入邏輯炸彈詐取維護費用,遭求處10年刑期

$
0
0

工業及醫療設備供應商西門子美國分公司外包商,在公司重要檔案植入「邏輯炸彈」惡意程式造成檔案當掉,藉此詐取維護費用,遭檢方求處10年徒刑。

根據賓州西區地方法院的起訴文件,62歲的David Tinley為西門子美國分公司提供資訊外包服務將近10年,他的工作之一是撰寫並維護一個訂單試算表檔案。這個試算表程式用於西門子的庫存和訂單自動化管理,它包含一些腳本程式,能根據其他位置的檔案的訂單資料自動更新。

但是為了收取更多維護費用,Tinley在這個試算表檔案植入名為邏輯炸彈(logic bomb)的程式碼。邏輯炸彈插入程式後會一直潛伏直到特定事件,例如符合特定日期條件或使用者輸入了特定指令。這時邏輯炸彈便觸發,通常會修改檔案內容或摧毁檔案。

2014年初到2016年5月之間,Tinley在未告知西門子或取得其授權情況下植入這類惡意程式碼,使檔案每隔一段時間就會當掉。此時西門子就會付費請Tinley修復檔案。

起訴書指出,被告在知情下引發程式、程式碼、資訊和指令傳輸,刻意對西門子受保護的電腦造成損害,藉此一年向西門子收取超過5,000美元的服務費。

ZDNet報導,本來西門子一直被蒙在鼓裏,直到2016年5月Tinley出遠門剛好碰到西門子訂單檔案又當掉。Tinley不得已只好交出這個程式的管理員密碼給西門子IT員工緊急修補,因而使2年半的詭計東窗事發。

Tinley在上周終於認罪,遭檢方求處10年徒刑或25萬美元罰款,也可能兩者都要,預訂11月初舉行聽證會。

Viewing all 32167 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>