Quantcast
Channel: iThome
Viewing all 32167 articles
Browse latest View live

前Nokia員工:Windows Phone失敗出在輕忽Google服務、被Windows 8害到

$
0
0

在微軟出售Nokia手機部門後,一名Nokia前員工分析微軟手機佈局的失敗,認為微軟輕忽了Gmail、Google Maps等應用,以及被Windows 8連累市場觀感是主因。

這名員工在2011年微軟宣佈收購Nokia前夕加入,公司位於波士頓。當時Nokia已經縮編到1/4,整棟大樓都被語音軟體公司Nuance所用,不久後他就接到微軟收購Nokia功能性手機業務的消息。在人力市場上流浪多年後,基於過去開發通用Windows 平台(UWP)的經驗,去年他還曾經想在紐約警局一個開發Windows Phone app的單位工作,但被告知紐約警局要換成iPhone。不是因為他們想換,而是被微軟告知Windows Phone 要終止支援(EOL)了。他後來找到新的工作,說他開發UWP的生涯終於結束了。

這名開發人員認為Windows Phone(WP)作業系統失敗原因有好幾個,單獨來看每一個都不足以讓它倒下,偏偏那時所有因素都集結起來。他歸納Windows Phone最大失敗原因第一是低估了Google。Google那時才剛發展作業系統Android,微軟並未很認真看在眼裏。他說Android 那時的確很粗糙,但Google的服務才是價值所在,等Google讓YouTube、Maps、Gmail等服務都不支援WP後,WP開始變得很廉價。

其次原因是Windows 8。他指出,Windows 8推出前許多人都還對WP抱持好奇心,但Windows 8推出套用Metro介面運行不順後打壞市場印象,消費者覺得兩個都是很差的產品,即使兩部門是獨立運作。即使微軟再推出Windows 10也已難以回天。而也在那段時間,許多討厭微軟的年輕用戶長大投向Android、iOS平台並創立起一家又一家的新創科技公司。到了2014年Android和iOS族群已經形成忠誠度,即使WP還有什麼別人沒有的app,使用者也不再願意轉換平台;兩強爭霸的天下已經底定。他甚至認為今天Android和iOS之間的轉換率也很低了。

2016年,微軟把Nokia入門功能性手機業務,以3.5億美元出售給鴻海子公司富智康(FIH Mobile)及芬蘭公司HMD Global Oy,宣告跨入手機市場的重大挫敗。2017年7月微軟宣佈終止支援Windows Phone,當時這個平台市佔率已經只剩0.3%。

微軟創辦人比爾蓋茲6月在一場公開活動上指出,微軟錯失稱霸行動作業市場的機會,而讓Android崛起是他犯過最大的錯誤。


美國銀行Capital One遭駭,逾1億名北美客戶資料外洩

$
0
0

美國銀行Capital One在7月29日證實該行遭到駭客入侵,有一未經授權的駭客利用基礎設施的配置漏洞,存取了逾1億名北美客戶的資料,同一天美國司法部也宣布已逮捕33歲的嫌犯Paige Thompson。

Thompson曾擔任西雅圖一家科技公司的軟體工程師,她在GitHub上宣稱自己從Capital One的伺服器上盜走了使用者資料,有一名看到該資料的GitHub用戶於7月17日向Capital One通報,Capital One在驗證該資料的真實性之後立即聯繫美國聯邦調查局(FBI),FBI便突襲了Thompson的住家,扣押儲存這些資料的裝置,並逮捕Thompson。

根據司法部與Capital One的說明,Thompson是在今年3月22日與3月23日,藉由配置錯誤的網路應用防火牆入侵了Capital One伺服器。

總部位於維吉尼亞州的Capital One為美國第十大銀行業者,主要提供存款、金融、汽車貸款與信用卡業務。此一意外影響了1億名美國使用者與600萬名加拿大使用者。

Capital One表示,駭客所盜走的資料大多數為消費者或小型企業自2005年到2019年的信用卡申請資料,包括姓名、地址、郵遞區號、電話號碼、電子郵件帳號、生日及收入等。另有14萬個美國民眾的社會安全碼與8萬個銀行帳號,以及100萬個加拿大民眾的社會安全碼受到波及。

此外,儘管加密為Capital One的資料處理標準程序,但此一意外的狀況特殊,允許未經授權的存取解密資料,不過除了加密之外,某些資料欄位還經過變造(tokenized),像是社會安全碼與銀行帳號等,此一部份的資料依然受到保護。

經由Capital One迄今的分析,該銀行相信Thompson尚未散布這些盜來的資料,也未將它們用於詐騙。Thompson被指控違反電腦詐欺與濫用法案,最高將面臨5年徒刑與25萬美元的罰款。

Capital One除了已經修補漏洞並通知受影響的使用者之外,估計該意外將招致1~1.5億美元的額外成本,包括通知客戶,提供信用監控,以及技術及法律上的成本。

Android版Google搜尋悄悄把語音搜尋改成Assistant

$
0
0

媒體9to5 Google發現近日Google悄悄開始在某些地區的Android版本Google搜尋中,將輔助功能由語音搜尋換成人工智慧語音助理Google Assistant。

在現行Android版Google搜尋列右方、長按Google app顯示的選單中,都可以找到以麥克風為圖示語音搜尋。但上周開始某些地區的Android版本上,原本出現語音搜尋的地方都被換成Google Assistant,且原本寫「請說出OK Google」的提示語,也改成了「Ask yours Assistant」,這置換看來不像測試,而是永久的變更。

媒體使用的是10.24 穩定版或10.28 beta版 Google app。目前不確定Google是在哪些地區開始部署Assistant,也不知是否會推向全球。

Google語音搜尋支援多種語言,而且也有一定愛用族群。Google尚未對此說明。不過從Google力推AI的大方向來看,以Assistant取代語音搜尋想必也是大勢所趨。

蘋果修補允許駭客讀取檔案的iMessage漏洞

$
0
0

蘋果在上周釋出了iOS 12.4,它在功能上的改善並不多,但修補了36個安全漏洞,其中有5個漏洞位於iMessage,當中有一CVE-2019-8646漏洞允許遠端駭客存取iPhone上的檔案。

這5個iMessage漏洞是由Google Zero專案的兩名研究人員Natalie Silvanovich與Samuel Groß 共同提出,包括CVE-2019-8647、CVE-2019-8662、CVE-2019-8660、CVE-2019-8646 與CVE-2019-8641,Silvanovich在本周公布除了CVE-2019-8641之外的漏洞細節,指出這是因為蘋果的修補並未真正解決CVE-2019-8641漏洞。

其中的CVE-2019-8647屬於「使用釋放後記憶體」(use after free)漏洞,允許遠端駭客執行任意程式,蘋果藉由改善記憶體管理來解決。CVE-2019-8662則是允許駭客觸發「使用釋放後記憶體」(use after free)漏洞。CVE-2019-8660為一記憶體損毀漏洞,遠端攻擊可造成程式突然中止或執行任意程式。

至於CVE-2019-8646則是屬於越界讀取(Out-of-Bounds Read)漏洞,允許駭客洩露記憶體。

根據Silvanovich的解釋,就算啟用了安全編碼,也能反序列化_NSDataFileBackedFuture類別,這是一個基於檔案的NSData物件,在呼叫NSData bytes時,能將本地端檔案載入記憶體。

此一行為造成了兩個問題,一是可能允許存取本地端檔案,二是造成越界讀取,或是有機會形成越界寫入。

iOS 12.4在功能上最主要的改進,包括加入了透過無線網路自舊iPhone傳輸資料到新iPhone的移轉功能,並新增HomePod對台灣市場與中文的支援。

迄今iOS 12.4更新並未傳出重大災情,還有評測顯示升級後的iPhone更省電了,還在觀望中的iPhone用戶應該可以放心更新。

Pixel 4將整合Soli專案,支援隔空手勢操作與人臉辨識

$
0
0

Google本周宣布,預計於今年發表的Pixel 4將整合基於動態偵測雷達的Soli專案,進而支援隔空手勢操作,也將加入人臉辨識功能。

美國聯邦通訊委員會(Federal Communications Commission,FCC)在今年初批准的Soli專案,是由Google所研發的新感應技術,它使用微型雷達來偵測非觸控式的手勢互動,它在Google於2015年舉辦的I/O大會上首次亮相,而Pixel 4則是首款整合Soli專案的裝置。

Google Pixel產品經理Brandon Barbello說明,他們在Pixel 4的上方嵌入了微型的互動感應雷達,它能感應到手機周圍的動作,再加上獨特的軟體演算法,使其可在使用者接近時辨識使用者的手勢。

於是,使用者在完全不需要接觸手機螢幕的狀態下,就能隔空揮舞手指,以跳過歌曲、在鬧鐘響時啟用貪睡功能,或是將來電靜音等。

新一代的Pixel 4也將支援人臉辨識功能,在搭配Soli的狀態下,使用者只要一接近手機它就會自動開啟人臉解鎖能力,一旦人臉進入手機拍攝範圍,手機便會自動解鎖,比起其它手機的人臉辨識功能更為順暢。

它還有一個勝過其它人臉辨識手機的優點:就算拿起手機時是上下顛倒的,它依舊能進行辨識並解鎖。

在隱私上,Google強調不管是Soli或人臉辨識的程序與資料都只在手機上運作,也只會安全地存放在手機上,並不會存放在Google雲端或是與其它Google服務分享。新一代的Pixel手機可望於今年10月發表。

AT&T拿下美國司法部的10億美元合約

$
0
0

美國電信業者AT&T本周宣布,已拿下美國司法部未來15年價值約9.84億美元的合約,AT&T將協助司法部轉移到新一代的通訊平台,支援該部門在美國逾2,100個辦公室的12萬名員工。

AT&T為全球最大的電信業者,為全球行動電話服務首屈一指的供應商,也是全美最大的固網供應商。在雙方的協議中,AT&T將提供各種連網能力,包括IP語音服務、資料傳輸、安全、雲端存取與專業服務。

此一新的解決方案將簡化司法部的雲端採用,讓司法部及下轄的43個組織能在安全、可靠與快速的環境中存取不同的雲端環境,也能使用AT&T的行動網路與AT&T專為公共安全所建置的FirstNet通訊平台。

在此一政府標案中,AT&T是在與Verizon及CenturyLink的競爭中脫穎而出,還有其它6家小型業者因未能通過美國總務署的安全稽核而提前敗陣。

微軟買下資料安全新創BlueTalon

$
0
0

微軟在本周宣布,已經買下於2013年創立的資料安全業者BlueTalon。雙方並未公布交易細節,但BlueTalon迄今對外的募資金額為2740萬美元。

BlueTalon執行長Eric Tilenius表示,該公司創立之初原本只是針對當時新興的資料系統Hadoop提供資料治理功能,有鑑於客戶希望可支援更多的資料庫,使得他們日益茁壯,打造了支援異質資料平台的各種大型資料資產,進而建置出可治理就地部署資料資產的「統一資料存取控制」( Unified Data Access Control)解決方案。

而隨著企業客戶將愈來愈多的資料轉移到雲端,同時要求BlueTalon支援,使得BlueTalon開始尋找雲端服務的合作夥伴,而與微軟有了接觸。

根據BlueTalon官網上的介紹,該公司的主要服務是讓大型企業在受益於大量資料的同時也能控制這些資料,維護大型企業等級的安全標準並降低資料外洩風險,以BlueTalon Policy Engine作為使用者、應用程式與企業資料貯藏處的橋樑,透過存取控制、資料遮罩及鬼祟行為分析來保護資料。

負責Azure Data的微軟副總裁Rohan Kumar引用Gartner的調查數據指出,有75%的受訪者認為在資料管理的實踐上,資料的治理與安全是最大的挑戰之一,而BlueTalon則是統一資料存取控制解決方案的領導廠商,且支援許多現代化的資料平台。

Kumar說,數位轉型的核心是讓資料的發現、存取與使用變得簡單、安全、可靠並符合規定,而資料隱私更是關鍵之一,在全球的隱私規定陸續上路之後,勢必得讓資料的蒐集可被控制與理解,還要能方便管理哪些人能夠以什麼樣的目的存取資料。

BlueTalon團隊將加入Azure Data的治理小組(Governance group),可望協助微軟客戶進行數位轉型,讓客戶可於Azure上集中治理資料並確保資料不被濫用。

Netflix、AWS加入Linux基金會旗下學院軟體基金會

$
0
0

去年奧斯卡金像獎主辦單位美國影藝學院與Linux基金會合作,一起成立了學院軟體基金會(Academy Software Foundation,ASWF),該基金會成立時間將近一年,今年有更多組織加入基金會的行列,包括成為高級會員的Netflix以及AWS,另外,學院軟體基金會也宣布,接受OpenTimelineIO成為第5個託管專案

學院軟體基金會成立的原因,是要來解決影藝產業開源工具生態系破碎的問題。雖然在影藝產業,特別是動畫與視覺特效領域,已經有80%的組織使用開源軟體,但是開源軟體使用也帶來了一些問題,像是缺乏支援、不同治理與授權方式,以及開源函式庫多版本的管理等。學院軟體基金會目標是成為一個中立論壇,跨專案協調工作,促使影藝產業可以共享資源。

在這周舉辦的2019年電腦圖學頂級年度會議SIGGRAPH中,該基金會表示,這一年會員數成長達78%,Netflix和AWS成為基金會的高級會員,學院軟體基金會執行董事David Morin提到,Netflix在開源領域有不少貢獻,也已經開源了許多專案,希望未來也能參與新的OpenTimelineIO專案,而有許多開源專案以及開發人員,仰賴AWS的雲端服務產生內容,期待未來AWS的貢獻與發展。另外,參加學院軟體基金會知名的組織還有視覺特效工具公司Rodeo FX和MovieLabs。

最新加入學院軟體基金會專案行列的OpenTimelineIO專案,最初由皮克斯動畫工作室開發,是一種開源API以及交換格式,能促進工作室之間,在編輯資料和時間軸訊息的溝通與協作,用戶可以將其與其他工具整合,用來追蹤拍攝畫面長度的改變、為拍攝畫面提供上下文資訊,或是用來溝通鏡頭的去留。

從2016年釋出以來,OpenTimelineIO已歷經11個版本,被皮克斯、盧卡斯影業和Netflix等許多工作室和電影公司使用,近期知名的作品包括可可夜總會、超人特攻隊2以及玩具總動員4。David Morin提到,OpenTimelineIO正快速地成為動畫工作室、視覺特效工作室和第三方供應商之間的標準編輯工作管線,在廣泛的生態系支援之下,OpenTimelineIO的第三方工具將會持續成長,讓用戶能更簡單地在工作管線中使用。

除了新加入的OpenTimelineIO,在學院軟體基金會中處於孵化階段的專案,還有OpenColorIO、OpenCue、OpenEXR以及OpenVDB。


繼中華電信、遠傳之後,台灣大哥大也組生態系力拼5G

$
0
0

國內即將在年底釋出5G頻譜執照,台灣大哥大結合集團資源,以及國內廠共同組成5G生態系,並以新莊棒球場作為5G實驗場域,測試多項5G應用,藉此和同樣組成生態系的中華電信及遠傳互別苗頭。

中華電信去年1月發起「台灣5G發展聯盟」,串連勤威、工研院、友訊等國內廠商,共同組成5G領航隊,測試5G通訊互連、創新應用,今年4月展示成果,並宣布擴大5G實驗場域,日前在台北流行音樂中心完成測試;遠傳則在去年底和正文、中磊、亞旭、愛立信、諾基亞等業者成立5G先鋒隊,今年2月宣布以NSA非獨立架構,完成5G數據通話測試。同樣取得實驗網路執照的亞太電信也積極和產學合作展開測試,今年7月和交大合作設立實驗網,打造首個校園5G實驗網。

不讓其他業者專美於前,台灣大哥大今天也大動作選在新莊棒球場,和台灣富士通、LG、M17、OPPO、三星、台北富邦銀行、愛立信、華碩雲端、HTC、國網中心、啟雲科技、亞旭、凱擘大寬頻、廣達等將近80家業者,成立「5G超盟」,建立生態合作關系,為明年國內5G商轉預作準備。

今年4月接下台灣大哥大總經理的林之晨表示,台灣即將進入5G時代,5G超盟成軍別具意義,象徵台灣大哥大向5G邁進,也將以更多創新、多樣化的垂直產業應用,從「點、線、面」進展為「體」,建構完整的5G生態系。他指出,5G超盟成立的目的,是以團隊聯盟的概念打國際盃,結合盟友的力量一起出擊,搶攻5G灘頭堡。

台灣大哥大也和取得新莊棒球場經營的富邦育樂合作,將在棒球場設立5G實驗網路,現場展示一些智慧賽場的5G應用,例如球場實境的360度預覽,讓預先訂票購買不同座位區的民眾,可以透過8K畫質的360度影像,在家線上預覽不同座位區的球場視野。

結合5G的高速傳輸,以及布署在球場不同座位區的8K攝影機,球迷在網路上訂票時,可以預覽不同座位區的球場視野:

另外,結合大量感測器建立起的物聯網,可以偵測進場看球的球迷人流狀況,或是通過人臉辨識,以識別記名的定期票使用者身分,在球場的停車管理上,透過感應器自動計時管理,或是球場器材的位置管理等等。球員也可透過揮棒追蹤,改善自己的打擊姿勢。

球場的人流分析:

這個以棒球場建立的5G實驗網,嚐試探索5G在職業運動賽場的垂直應用,採用國際上較多用於5G頻譜的3.5GHz,和國內的終端上網設備商合作,宣稱實驗網的下載速度可達1Gbps。

現場展示可用於球場管理的各種感測器:

雖然現場展示了多種5G、物聯網在球場管理上的應用,但目前這些應用尚未實際布署,台灣大哥大後續將會和富邦育樂研究布署哪些應用。

目前NCC已準備最快在年底到明年初釋出5G頻譜執照,將釋出3.5GHz及28GHz兩種頻譜供5G使用,預估明年國內才會看到5G服務開始提供。

3家全上!純網銀執照名單終於揭曉,將來銀行、LINE Bank、樂天銀行通通取得執照!各自優勢大比較

$
0
0

金管會主委顧立雄今天(7/30)親自宣布,由中華電信領軍的將來銀行、樂天國際商業銀行、LINE Bank(連線商業銀行)通通奪下臺灣設立純網銀的門票,意即臺灣將要有三家純網銀誕生了。

金管會主委顧立雄表示,金管會原本規劃開放設立2家純網銀,但經過審查評選後,基於3家申請人所提出的營運模式不同,目標客群也有差異,均有助於提升客戶使用金融服務的便利性與滿尊消費者需求,促進普惠金融。最後決定3家都通過。

依據金管會先前公布設立純網銀的時程,在今天宣布可設立純網銀的3家業者,可依籌備進度而定,向經濟部商業司登記設立公司,並於登記後3個月內(可延展期為3個月,最長不得超過6個月),準備相關文件向金管會申請核發純網銀營業執照。

金管會一旦核發純網銀營業執照,業者在6個月內(可延展期為6個月,最長不得超過1年)必須開始營業,否則金管會可廢止業者純網銀設立許可,並限期繳銷執照。

不過,爭取臺灣第一家開立純網銀這頭銜,將成為這三家業者加速推出金融服務的關鍵。若其中一家,趕在8月向經濟部商業司登記,並獲得金管會核發的純網銀營業執照的話,最快可望在今年年底,臺灣第一家純網銀就要正式誕生,最晚則是明年年中,會有兩家純網銀出現在金融市場上。

眾人最看好的國家隊「將來銀行」主要股東是臺灣電信龍頭中華電信,掌有41.9%股份。第二大股東兆豐銀行占股25.1%,新光集團14%(新光人壽10%、新光銀行2%、新光保全1%、大台北區瓦斯1%)、全聯實業9.9%、凱基銀行7%、關貿網路2.1%。

將來銀行股東橫跨電信、金融與零售等多元產業,未來要壯大生態系,拓展金融場景更有著力點。加上中華電信和凱基銀行申請手機號碼作為申辦銀行帳號的專案,已進入金融監理沙盒實驗,未來就可直接在純網銀中落地,中華電信超過1,058萬龐大用戶,將成為將來銀行獲取新客戶的最大利基。

LINE Bank(連線商業銀行)則是由LINE Financial臺灣領銜,掌有49.9%股份,第二大股東台北富邦銀行占股25.1%、中國信託商業銀行5%、渣打國際商業銀行5%、聯邦銀行5%、遠傳電信5%、台灣大哥大5%。

LINE在臺挾帶2,100萬用戶優勢,將成為LINE Bank獲取新客戶的最強後盾,而LINE Pay、LINE Point的成功經驗更可結合LINE Bank未來的業務。加上有消金實力堅強的金融業股東,以及遠傳與台灣大哥大這2家電信業者的助力,也將能為LINE Bank匯聚龐大的電信用戶基礎。

樂天國際商業銀行的股東則由日本樂天銀行持股51%、國票金控持股49%,是唯一一家擁有純網銀成功經驗的團隊,也成功獲得金管會的青睞。

樂天集團擅長以單一會員制度,與樂天超級點數,作為擴大生態圈的機制。在臺布局從2008年開始,建立的臺灣生態圈,包括了樂天市場、樂天信用卡、樂天電子書Kobo、樂天旅遊、樂趣買等,也早已啟動樂天超級點數回饋機制,今年3月更與臺灣本土電商策略聯盟,建立日本樂天超級點數與P幣相互兌換的機制,可視為樂天擴大在臺生態圈的布局。

金管會今天揭露純網銀執照審查結果, 也引起各界高度關注。

銘傳大學財金法律學系副教授林盟翔分析,樂天是三家中最有純網銀經驗者,不過,國票金的票券業務,以企金為主,旗下也沒有銀行,要介入銀行業務,跨領域整合的挑戰比較大。

至於將來銀行,林盟翔表示,儘管銀行能力較弱,但其股東結構最多元,包括了銀行、電信、保全、零售、瓦斯、壽險,是三組團隊中組合最豐富者,都跟人民一般生活習習相關,貼近普惠金融的發展方向,再加上中華電信和凱基銀行申請手機號碼作為申辦銀行帳號的專案,已進入金融監理沙盒實驗,未來就可直接在純網銀中落地,是將來銀行獲選的一大助力。

而LINE Bank則以LINE市占率很高,加上Line Point的流通,可以吸引年輕族群,是落地最深的一隊,也成了獲選的關鍵。另外,林盟翔也提到,考量到三家電信業者投入金融科技的平衡,也是將來銀行跟LINE Bank勝出的其中一項因素。

最後是股東組成的影響,也會反映在後續增資結構上,林盟翔指出,僅管沒有實體分行成本,但純網銀後續的IT建置、維運成本,前2年仍需要數十億的龐大投資,股東結構越多元的團隊,在增資時,較容易分攤成本。而這件事對國票樂天組合更顯得是壓力,他表示。文⊙李靜宜

 

為何三家純網銀都核准?顧立雄點出關鍵是,3家目標客群不同,能各自創造新營運模式

$
0
0

金管會在7月30日揭曉純網銀許可設立名單,包括將來銀行、樂天國際商業銀行、LINE Bank(連線商業銀行)這三家業者全上榜,這也讓原本三搶二的局面,最後變成通通有獎的意外結果。

金管會主委顧立雄表示,原本規劃開放設立2家純網銀,但經過審查會實際評選後,基於3家申請人所提出的營運模式不同,目標客群也有所差異,皆有助於提升客戶使用金融服務的便利性與滿足消費者需求,最後決定3家都通過。金管會也希望,這3家業者能透過新營運模式及新科技使用,帶動市場創新及相關產業發展,發揮鯰魚效應,並落實普惠金融。

顧立雄表示,這三家業者後續得依規定辦理公司設立登記,以及完成資訊系統等各項準備作業後,檢具相關文件向金管會申請核發營業執照後,才能開始營業。

金管會也預估,從核准設立到純網銀正式開業,最快得花上8個月時間,預計最快2020年3月臺灣第一家純網銀就會誕生。顧立雄提到,像是有純網銀經驗的樂天銀行,在新純網銀建置的腳步也會較為快速。而在財務規劃上,這三家純網銀業者規畫3到5年,會達到損益兩平。

純網銀申請設立審查作業過程

而純網銀申請設立案的審查作業,金管會邀集了4位外部專家學者與5位金管會代表共同組成審查會,審查會委員名單包括台灣水泥總經理李鐘培、臺大資訊工程學系副教授廖世偉、政大法律學系助理教授臧正運、銘傳大學財務金融學系教授盧陽正、金管會兩位副主委張傳章與黃天牧、金管會銀行局局長邱淑貞、金管會檢查局局長王儷娟、金管會資訊服務處處長蔡福隆。

審查期間除了這三家業者提交的申請書件、書面簡報資料等,審查會還召開了9次審查會議與3場申請人簡報與面試會議,了解申請人業務規畫等,最後才完成評選。

至於名額三搶二,變成開放三家純網銀,顧立雄解釋,金管會參考了香港、新加坡、韓國、日本純網銀發展狀況。香港已陸續核發8家純網銀執照,新加坡則宣布將開放5張執照,韓國除了現有的2家純網銀之外,今年也要再開放申請設立。而依照日本與韓國的經驗,純網銀純網銀市占率仍低,對實體銀行與市場競爭的影響有限,所以審查會建議可以考量許可3家籌備處設立純網銀,金管會最後也決定參採審查會建議。

三家純網銀各自目標客群有差異

為何最後決定3家都通過?金管會表示,3家申請人所提出的營運模式不同,目標客群也有所差異,都有利提升客戶使用金融服務的便利性,以及滿足消費者需求。

顧立雄說明,LINE Bank的目標客群,就是LINE的社群與生態圈的使用者。將來銀行則是有電信數據基礎,目標客群是傳統銀行低關注的客戶,還有需求未被完整滿足的客戶,像是沒有薪資收入證明的客戶,還有小微企業的客戶。樂天國際商業銀行的目標客群則是35歲到50歲的藍領階級,以及樂天集團既有的客戶群。金管會認為,就普惠金融與金融創新的運用,三家各有所長,審查會最後給出的分數也相當接近,且都符合金管會設立的標準,於是開放3家。

他也強調,純網銀因為沒有實體分行,要在市場上競爭,必須得吸收傳統銀行沒有關注到的客群,這三家純網銀都得各自依照大股東的專長,結合金融科技創新,產生新的營運模式,才有可能與傳統銀行現有的數位金融服務相抗衡。

而提到這三家業者將帶來的金融服務便利性,顧立雄也進一步舉例,像是LINE Bank,面對消金客戶,就將透過LINE通訊軟體的朋友清單,進行轉帳、分帳、收付款,另外也會有一站式全方位旅遊服務,包括在旅遊前、中、後期各種場景,提供適合的服務。也將串連不同場域,將通訊、金融服務與實體叫車結合等。

或像是樂天國際商業銀行,則是要透過樂天超級點數,來串連跨境生態系。也規劃推出臺外幣數位帳戶,以及臺日雙幣的提款卡,讓使用者赴日旅遊,也能透過這提款卡在日本當地的ATM提領日幣現鈔。

此外,只能在線上開戶的純網銀,雖說可辦理業務與一般商業銀行在網路可辦理的業務相同,但,適用的規範跟現行的數位存款帳戶是一樣的,在交易額度上仍有限制。像是第一類數位存款帳戶,其交易額度一筆上限為5萬元,每日交易額度上限是10萬元,每月最高20萬元。

顧立雄表示,目前沒有受限的交易額度,還是得在實體分行辦理。不過,他也透露,隨著技術水平的提升,未來趨勢會朝著逐步放寬的方向走,前提是,要先突破兩項重要關卡,包括能夠解決非面對面KYC,以及身份驗證不會被仿冒。他提到,只要技術能夠演進到一定程度,金管會將會考慮放寬。

金管會對純網銀祭出七大監理面向

顧立雄強調,純網銀要在科技創新中,兼顧風險控管。金管會也將督導純網銀落實申請設立時的相關承諾或規畫,包括大股東財務支援承諾等,並持續與中央銀行交流合作,強化對純網銀的監理,而監理的面相又分為七大點。

一是流動性風險管理,純網銀應向中央存款保險公司申請參加存款保險,金管會將督導存保公司監控純網銀的存款總餘額、存款客戶利率分布等變化情形,並要求純網銀訂定緊急應變計畫。

二是信用風險管理,金管會表示,因爲純網銀大量運用系統管理信用風險,所以要強化資訊正確性檢核,落實貸放前徵信審查與貸放後管理,並持續精進及校準信用評等系統的驗證程序及方法,以確保信用評等系統設計、流程與所有相關風險成分估計具備正確性及一致性。

三則是作業風險管理,為了加強資訊安全及個人資料保護,金管會明訂,純網銀開業前,需要經過專業獨立機構,依照「金融機構辦理電腦系統資訊安全評估辦法」及「金融機構提供行動裝置應用程式作業規範」完成檢測,並且檢附至少1個月的模擬營業操作紀錄,且自評符合資訊安全、個人資料保護及作業委託他人處理等規範。開業後1年內,通過並取得資安標準(例如,ISO27001)與個資保護標準(例如,BS10012、TPIPAS)等認證。

四是信譽風險管理,純網銀要建立不實或負面訊息的危機管理機制。五則是落實公司治理,強化董事會效能,並落實資訊揭露,純網銀與金融業大股東間應避免競業情形。

六是維持金融市場競爭秩序,顧立雄強調,不太能夠允許純網銀進行掠奪式的競爭。純網銀的產品與服務,定價需要充分考量各項成本與合理利潤等,不應以不合理的定價妨礙金融市場秩序,得由董事會通過定價的政策方針,並建立定價合理性的評估檢討機制,納入內控與內部稽核。最後一點則是消費者保護,純網銀應依金融服務業公平待客原則提供客戶服務。文⊙李靜宜

相關文章:3家全上!純網銀執照名單終於揭曉,將來銀行、LINE Bank、樂天銀行通通取得執照!各自優勢大比較

Google及蘋果等9大科技業者,投書要求FCC開放6 GHz頻段供VLP裝置使用

$
0
0

包括蘋果、微軟、Google、臉書、博通、高通、HPE、英特爾及Marvell半導體等9家科技業者,在本月聯名去信美國聯邦交易委員會(FCC),督促FCC儘快開放6 GHz頻段供免授權使用,以讓業者能夠在該頻段發展超低功率(Very Low Power ,VLP)可攜裝置應用。

FCC是在去年10月提議,讓免授權裝置使用6 GHz頻段中從5.925GHz至7.125 GHz,總計1.2GHz的頻譜資源,用意在於擴大Wi-Fi可使用的頻譜,以滿足愈來愈多Wi-Fi裝置的連網需求。

現代的Wi-Fi標準建立在2.4GHz與5GHz頻段上,若加入6GHz將使得Wi-Fi裝置最快能夠提供每秒2Gb的傳輸速度,跟上5G網路的腳步。

然而,電信業者並不贊成此一提議,擔心6GHz的開放,將對他們在該頻段的既有傳輸造成干擾,且電信業者其實更希望FCC於該頻段上執行競標,以讓他們能取得更多的頻譜資源來發展5G網路。

至於上述8大科技業者則說Very Low Power可攜裝置在6GHz頻段上的等效全向輻射功率(EIRP)只有14 dBm(發射器功率),應不至於帶來干擾,因為在2.4GHz與5GHz頻段上,Wi-Fi裝置的EIRP通常是36 dBm。

此外,科技業者亦強調開放6GHz供VLP可攜式裝置使用是推動5G成功的關鍵之一。因為假設5G網路能提供最快每秒2Gb的傳輸速度,但當它透過Wi-Fi分享給屋內或車上的5G裝置時,若不能達到同樣的傳輸速度,就失去了5G的意義。

另一方面,有些新興的應用也需要6GHz的高速頻寬來滿足,除了高速網路共享(Tethering)之外,還包括行動AR/VR、超高清影音串流與車上娛樂等。

總之,科技業者訴求的是未來的5G服務需要無線的寬頻可攜裝置,而6GHz頻段剛好可用來實踐這些服務,再加上VLP可攜裝置對既有服務造成干擾的風險非常低,因而催促FCC應儘快開放該頻段。

Mailgun開源速率限制微服務Gubernator

$
0
0

電子郵件API服務供應商Mailgun開源了Gubernator,這是一個原生雲端分散式速率限制微服務,官方提到,微服務架構可以在不影響服務獨立性的情況下,提供通用速率限制服務。

當客戶端或服務,向Gubernator發出速率限制請求的時候,請求會被賦予鍵值,並應用雜湊演算法,決定出速率限制請求的擁有節點(Owner)。官方提到,選擇單一節點來處理速率限制較為快速,且能避免分散式計數帶來的複雜性以及延遲。

而客戶端的每個請求都會帶有速率限制配置,速率限制的配置便會與現階段速率限制狀態,一起被存在速率限制擁有節點的本地記憶體中,這些配置具有時效性,當時限到期且沒有再次收到速率限制配置,配置便會從快取中被刪除。

Gubernator的架構被設計成,適合在同儕分散式叢集中運作,其利用記憶體快取所有當前階段啟用的速率限制,Gubernator無狀態,沒有資料會被同步至磁碟中,官方提到,多數網路速度限制持續的時間只有數秒中,因此當重新啟動或是計畫性停機,而使得記憶體內資料丟失,並不是大問題,對於Gubernator來說,也僅是幾秒鐘的時間,一小部分的流量可能發生過度請求的狀況。

Gubernator可以均勻的分散速率限制請求到整個叢集,也就是說,用戶只要為叢集增加一個節點,就能簡單地擴展系統,Gubernator不依賴Memcache或是Redis等外部快取,也不會在磁碟上儲存狀態,其配置來自客戶端傳遞請求,並且能支援極高吞吐量的應用。

之所以不使用Redis的原因,官方解釋,Redis用在速率限制的最佳解決方案,是在Redis上儲存一個速率限制腳本,每次速率限制請求都呼叫該腳本,大部分的工作都會由Redis完成,速率限制微服務只是作為存取Redis的代理。而以Redis實作速率限制功能,將會產生額外的流量,因為每次單一請求,都會產生至少一次往返Redis的存取,而速率限制微服務也需要至少存取Redis一次,因此會在服務中增加至少兩次的存取往返。

Gubernator能夠處理高吞吐量的請求,官方提到,在正式生產環境中,他們為請求API服務設下兩個速率限制條件,一個是HTTP請求速率,另一個則是用於評估用戶在特定時間內,用戶發送電子郵件的收件人數量,單個Gubernator節點每秒可以處理超過2,000次請求,大多數都在1毫秒內回應。

Mailgun也提到,當用戶使用Go語言,也能把Gubernator當作函式庫使用,並在頂層使用自有特定模型的速率限制服務,這樣不只能使用Gubernator的功能,還可以將商業邏輯分開,並整合專門領域問題到速率限制服務中。

AWS語音轉文字服務開始支援WebSockets

$
0
0

AWS的即時自動語音辨識服務Amazon Transcribe,現在除了支援HTTP/2串流之外,用戶還有額外的選項,便是選擇使用WebSockets協定,在應用程式中加入語音轉文字的功能。

Amazon Transcribe是應用機器學習技術,將語音轉換成文字的服務,用戶可以串流語音,即時進行轉錄工作,目前支援的語言包括英國英語、美國英語、法語、加拿大法語和美國西班牙語。

而現在Amazon Transcribe開始支援WebSockets協定,將能為更廣泛的用戶提供即時串流轉錄服務。WebSockets是一種建立在TCP之上,其連接為全雙工的協定,客戶端和伺服器雙向都能同時傳輸資料。

因此用戶現在除了可以在Amazon Transcribe Streaming API中使用HTTP/2串流語音,熟悉WebSockets的開發者,也能使用WebSockets協定整合應用。

蘋果財報:服務創新高帶動歷來最好第3季,iPhone營收首度小於50%佔比

$
0
0

蘋果周二公佈會計年度第3季財報。上季營收538億,較去年同期小增1%。同時iPhone營收從295億大減12%來到260億美元,也使得iPhone營收佔比首度小於一半。

蘋果執行長庫克(Tim Cook)指出,今年第3季為蘋果有史以來表現最好的第3季,主因來自服務營收創下新高、穿戴裝置快速成長、iPad與Mac電腦的強勁表現以及iPhone情況的改善。

承襲近年蘋果的策略轉型,上季包含iCloud、Apple Music及Apple News的服務營收,由去年的102億再向上衝至115億美元,而這股成長力道在Apple TV+和遊戲服務Apple Arcade於未來幾個月開通後可望更加強大。Mac電腦及iPad分別賺進58億及50億美元,也都較去年成長。此外,無線耳機AirPods及Apple Watch帶動下,穿戴裝置、家庭及配件業務也大幅增長來到55億美元。

另一方面iPhone業務雖持續萎縮,但是已經較年初大減17%情況有所改善。蘋果上季仍超越華爾街分析師的預期,激勵股價大漲4%。

未來一季中,蘋果預訂將推出新一代iPhone,也是業界關注焦點。蘋果上周宣佈和英特爾達成協議,以10億美元收購英特爾大部份智慧型手機數據機業務,包括工程師和專利,意味蘋果要自行打造5G無線技術。但蘋果今年幾乎確定無法推出5G版 iPhone,因此今年新款iPhone也是最後一代4G版機種。

展望本季營收,蘋果預期將在610億到640億美元之間。


資安一周第53期:勒索軟體威脅再度成為關注焦點,近期不僅傳出NAS設備用戶遭鎖定,南非也有電力公司也遇害

$
0
0

0725-0731一定要看的資安新聞

 

#勒索軟體 #NAS

勒索軟體鎖定NAS設備,包括群暉科技、威聯通用戶都應提高警覺

圖片來源/擷取自群暉官網

近期發生勒索軟體鎖定NAS用戶的攻擊事件,包括臺灣NAS儲存業者群暉科技(Synology)以及威聯通(QNAP)的使用者,都在這一波的攻擊內。

群暉科技安全事件應變組經理李宜謙表示,光7月20日與21日的這個週末,就有數十名使用預設帳號Admin和弱密碼的用戶,遭到勒索軟體暴力破解密碼後,進行檔案加密後並勒索贖金。他表示,群暉科技分析勒索軟體樣本後發現,攻擊群暉科技用戶的樣本特性,如同先前威脅情資業者Anomali的發現,與日前鎖定威聯通NAS的惡意程式相同,都有對群暉科技和威聯通的暴力破解模組。由於攻擊對象遍及市面上多種NAS品牌和型號,並利用字典檔暴力破解,因此建議用戶,應避免使用常見Admin管理員帳號及弱密碼。更多內容

 

#網路安全 #SSL VPN漏洞

臺灣研究人員揭露資安業者SSL VPN服務的漏洞問題

圖片來源/擷取自Orange Tsai's Blog

臺灣資安業者戴夫寇爾(DEVCORE)預計在今年8月的黑帽大會上,展示他們發掘的SSL VPN服務安全問題。該公司顧問蔡政達(Orange Tsai)在自己的部落格上說明,SSL VPN的功能在於保護企業資產不在網路上曝光,但假使這些SSL VPN本身就有漏洞,就會危及企業網路,允許駭客滲透至企業網路,或是接管企業的SSL VPN伺服器。

這次他們的發現是在紅隊演練進行時,發現企業所使用的Palo Alto GlobalProtect服務含有安全漏洞,在通報對方後,發覺是已知漏洞且已悄悄地被修補。但有資安專家批評,這樣的祕密修補,用戶可能因為完全沒有警覺,而不急著更新或升級,將讓駭客有機可趁。確實,因為研究人員發現Uber公司使用含有漏洞的Palo Alto GlobalProtect服務,並成功入侵了其中一臺架設於AWS的伺服器。此外,戴夫寇爾也透露Fortinet與Pulse Secure的SSL VPN服務,也有安全弱點能從遠端利用,讓他們不必輸入使用者憑證,就能進入企業的內部網路。更多內容

 

#資料外洩

資料外洩也有長尾效應,IBM Research研究指出所付出的經濟成本可能延續多年

圖片來源/IBM

IBM Research在今年度的資料外洩成本報告(Cost of a Data Breach Report)中,首度指出資料外洩的成本也有長尾效應,其經濟影響可能長達數年,平均而言,資料外洩事件發生後的第一年,大約實現67%的成本,第二年降至22%,第三年以後還有11%。

這是他們委託Ponemon Institute所進行的調查,對象是過去一年遭遇資料外洩事件的逾500家企業,結果顯示,每次資料外洩的平均成本為392萬美元,比去年的調查增加12%,其中外洩成本佔比最高的是業務損失,達到36%,居次的是偵測與升級的31%,而外洩事件之後的回應成本,也占了27.3%。另一方面,惡意攻擊已經成為資料外洩事件的最重要原因,有51%的資料外洩都源自攻擊行動,系統故障占了25%,人為疏失占24%。更多內容

 

#國家級駭客攻擊 #Winnti

媒體揭露中國Winnti駭客集團長期攻擊德國多個重要企業

圖片來源/BD & NDR

近日發表的Winnti駭客攻擊研究報告,是由德國廣播公司Bayerischer Rundfunk、Norddeutscher Rundfunk與資安研究人員合作,當中指出Winnti的攻擊目標,都是多家知名德國大型企業,包括遊戲業Valve、軟體業TeamViewer、科技業西門子,以及化工業BASF等。其中TeamViewer公司在2016年受到Winnti攻擊,該公司最終換掉整個IT基礎設施,才得以擺脫駭客控制。

資安研究人員提到,駭客將他們想監視的組織名稱,直接寫進惡意程式中,經由他們的分析已有超過250個Winnti惡意軟體的變體,不只德國企業被鎖定,還有日本、美國、印度與印尼的企業,甚至香港政府也在內。至於駭客的背景,由多家企業組成的德國網路安全組織DCSO也提出分析,Winnti駭客就像是傭兵,而且使用以中文為母語的工具,可能跟中國政府關係匪淺,但駭客集團本身是在中國之外的國家運作。更多內容

 

#個資外洩

美國銀行Capital One遭駭,逾1億名北美客戶資料外洩

圖片來源/擷取自CapitalOne官網

美國十大銀行之一的Capital One,在7月29日證實遭到入侵,駭客在本月22日與23日,藉由配置錯誤的網路應用防火牆,侵入了Capital One伺服器,存取了逾1億名北美客戶的個資,包括近14年的信用卡申請資料,同一天,美國司法部也宣布已逮捕33歲的嫌犯。

經由Capital One目前的分析,該銀行認為這些盜來的資料尚未對外散布,但也估計這起意外將需要1到1.5億美元的額外成本,包括他們修補漏洞,通知受影響的使用者,並提供信用監控,以及技術及法律上的費用。更多內容

 

#勒索軟體 #電力公司

約翰尼斯堡電廠感染勒索軟體,居民半天無電可用

圖片來源/擷取自CityPower's Twitter

南非第一大城約翰尼斯堡的電力公司City Power,在7月25日透過推特公告,該公司資料庫、網路、應用程式等,遭勒索軟體加密而無法運作。這也導致客戶無法透過網站買電、賣電、上傳發票及存取公司網站。雖然電廠緊急調派人力,但雪上加霜的是,電廠的派工維修系統也無法運作,讓停電修復的作業受到影響,造成用戶抱怨電廠沒有備援機組,而不能在這段期間取代供電,無電可用期間長達12小時。更多內容

 

#5G安全

面對5G最新型態攻擊,強化國內電信相關資安技術發展成新焦點

圖片來源/資策會

行動網路5G世代即將來臨,為提升臺灣在5G電信的資安發展,近日資策會資安所宣布將與新加坡大學合作,強化國內電信網路異常行為偵測等資安技術發展。對於未來4G/5G LTE面臨的攻擊型態,新加坡大學的5G資安專家Min Suk Kang也在臺指出最新攻擊趨勢,例如,最近4G LTE就被發現不少安全問題,從DoS攻擊、計費操縱到流量重定向攻擊,將影響到4G/5G LTE網路安全,而現在他們正進行的計畫,是在5G網路追蹤用戶位置的攻擊型態,面對這些新的威脅,發展潛在對策將成國內資安新契機。更多內容

 

#勒索軟體 #刑事警察局

臺灣執法單位加入反勒索病毒平臺,與國際交換技術與偵辦經驗

圖片來源/擷取自刑事警察局官網

在2016年7月發起的No More Ransom專案,在這個月將滿三年,已經幫助全球20多萬名的勒索軟體受害者,解密遭到駭客加密的檔案,特別的是,我們注意到這項全球性的計畫,臺灣內政部警政署刑事調查局也已加入成為合作夥伴。經我們向刑事警察局詢問,該局國際刑警科警務正李翔婷表示,加入該平臺的用意,目的在於雙方技術與偵辦經驗的分享,建立合作關係,其實他們在今年4月即成功加入,這次則是藉著該平臺三週年之際,向民眾宣導有這個平臺可以利用。此外,臺灣電腦網路危機處理暨協調中心(TWCERT/CC)也已參與其中,是89個合作的公家與民間機關一員。

若是企業與民眾不慎遭遇勒索軟體,將可前往No More Ransom這個網站尋求幫助,而在刑事警察局的網站上,現在民眾也已經可從犯罪預防選單,找到「反勒贖病毒平臺」的項目,點選後,將能直接連至該平臺,用戶即可查詢遭遇的勒索軟體種類,以及是否有解密工具可解決相關問題。更多內容

 

#網釣攻擊 #Check Point

網釣攻擊成2019年最大網路威脅,Check Point資安事件團隊在臺現身說法

圖片來源/Check Point

對於2019上半年網路威脅趨勢,資安業者Check Point在7月下旬,舉行的一場研討會上,除了過往提到的惡意程式威脅,以及雲端安全與行動安全的議題,值得我們關注的是,該公司在這次大會議程上,有不小的比例,是在談雲端郵件安全,以及釣魚詐騙問題,而過去這是郵件安全業者在關注的面向。從近幾年的網路安全焦點來看,2017年是勒索軟體、2018年惡意挖礦,至於2019年,Check Point亞太區技術總監Andy Choy特別指出,今年最大風險是在釣魚詐騙(Phishing Scam),以及所帶來的商務電子郵件詐騙(BEC),以及帳號冒用攻擊。更多內容
 

更多資安動態
ProFTPd修補遠端程式攻擊漏洞,上百萬臺未更新ProFTPd伺服器恐曝險
資安業者出售BlueKeep攻擊程式
遭網路攻擊,美國路易斯安那州宣布進入緊急狀態
歐盟:放臉書「讚」按鍵的網站,也有個資蒐集的法律責任
蘋果也聘人側聽分析Siri用戶對話
Lookout揭露間諜程式Monokle,是由俄羅斯國防承包商打造
確保連線安全!防毒軟體整合VPN

預設就封鎖Flash的Chrome 76來了

$
0
0

Google在7月30日釋出了Chrome 76,此一版本在預設值即封鎖了Adobe Flash,也阻止網站偵測Chrome的無痕模式(Incognito mode),亦直接於網址列上提供漸進式網頁應用程式(Progressive Web apps,PWA)提供安裝按鍵,同時修補了43個安全漏洞。

隨著Adobe即將在2020年終止對Flash的支援,Chrome也計畫逐步淘汰Flash。Chrome 76在遭遇採用Flash的網站時,會在網址列右邊顯示「Plugin blocked」以提醒用戶該站的Flash內容已被Chrome封鎖,使用者可點選網址列左邊的上鎖圖示來允許執行Flash內容。

不過,此一許可在關閉Chrome之後就會消失,當使用者下次造訪同一網站時,Flash內容依舊會被封鎖。

Chrome 76亦禁止網站存取FileSystem API,以避免網站藉由偵測該API的存在與否來判斷使用者是否啟用了無痕模式。有些設定閱讀數量上限的新聞網站會直接封鎖那些以無痕模式造訪的使用者。

而Chrome 76還簡化了漸進式網頁應用程式(PWA)的安裝程序。只要使用者所造訪的網站符合PWA標準,Chrome 76就會在網址列的右邊秀出一個安裝圖示,讓使用者可以直接點選安裝。

PWA為一種藉由網頁遞送的行動程式,它使用了許多網頁技術,卻也具備應用程式體驗,可在瀏覽器上執行,也能被安裝到桌面或行動裝置上以離線運作。Google在2017年便宣布將以PWA取代Chrome app。

新版Chrome修補了43個安全漏洞,當中有5個被歸類為高度風險漏洞,分別是CVE-2019-5850、CVE-2019-5860、CVE-2019-5853、CVE-2019-5851與CVE-2019-5859。Google將在未來幾天至幾周陸續部署Chrome 76至全球市場。

新勒索軟體利用Android 手機簡訊傳給通訊錄友人

$
0
0

安全研究人員發現一隻新型勒索軟體專找Android用戶下手,透過簡訊感染手機通訊錄中的聯絡人。

安全廠商ESET研究人員Lukas Stefanko 7月中發現這款名為Android/Filecoder.C的新型勒索軟體,出現在Reddit和Android 開發者論壇XDA Developer上,再透過受害者手機大量散佈。一開始,駭客在前述二個網站張貼色情或技術主題的內容連結、QR code或短網址,引誘使用者連到兩個由攻擊者控制的網域以下載惡意程式。一旦下載到Android手機上,Filecoder.C就會加密手機上大部份的用戶檔案要求贖金,同時發送大宗簡訊將惡意連結給受害者手機內的聯絡人資料,以便進一步散佈。

這些簡訊訊息十分逼真,例如其中一則附上一幀以某用戶相片加工的相片,使接到簡訊的人誤以照片被移花接木用於色情圖片上而急忙點入連結。研究人員分析從6月到7月,已有59個人被bit.ly短網址騙入這個惡意網站。且為了擴大感染,Filecoder.C還有42種語言版本的訊息樣板。在傳送訊息出去給友人會選擇和裝置設定相同的語言,同時還會在信件開頭加上聯絡人姓名,使信件更客製化。

當不知情的友人接到簡訊並且點入連結後,會被導向一個惡意app,受害者必須手動安裝。一旦app開啟後就會如實顯示被加工的色情照片。這其實是一個色情模擬線上遊戲的成品。但其實惡意的還在後頭:這個過程主要下載Filecoder.C,它有多項能力,其中即搜尋用戶通訊錄大量寄發前述的簡訊。

不過它主要目的是建立C&C連線,並找到裝置磁碟空間,將幾乎所有檔案全部加密,然後勒索價值94到188美金的比特幣。但系統檔案、.zip、.rar、小於150KB的.jpeg/.jpg/.png檔,以及大於50MB的檔案則不會加密。使用者或許能移除該app,但是卻無法解密。

研究人員一度以為Filecoder.C程式碼中包含寫死的金鑰,第三方高手可能解密檔案,因此影響有限。但是研究人員周二修正說法,指出這個金鑰是破解難度極高的RSA-1024公鑰。這表示感染後,想不付錢救回檔案幾乎不可能。

入侵Capital One的駭客曾是AWS軟體工程師

$
0
0

美國銀行Capital One傳出遭到駭客入侵,外洩逾1億名北美客戶資料,堪稱是美國銀行界最大的一次資料外洩事件,而今年33歲的嫌犯Paige Thompson很快就被FBI逮捕,原因是她在攻擊時雖然很小心,卻在得手後處處留下線索,一下就被鎖定。

根據美國司法部的調查,Capital One是把上億名消費者的信用卡申請資料存放在亞馬遜AWS的S3雲端服務上,而Thompson正巧曾在2015年及2016年間擔任AWS的系統暨軟體工程師。

Thompson並非攻陷AWS的安全漏洞,而只是基於她所熟悉的系統功能,利用網路應用程式防火牆指令取得了S3管理權限,於今年3月12日至7月17日之間存取屬於Capital One的資料庫,並在進行非法入侵時,以VPN及Tor網路來隱匿自己的蹤跡。

Thompson秘密存取Capital One資料庫的行跡一直未被發現,直到她開始透過GiHub、Meetup、Slack及Twitter揭露自己的事蹟。Thompson還向Slack上的友人透露她有意對外公布資料庫上的所有內容。

有一名開發人員看到Thompson在GiHub公布的資料後通知了Capital One,FBI循線找到Thompson的GiHub與其它社交網路帳號,發現Thompson使用了真實的名稱與地址,在取得搜索票之後逮捕了Thompson。

AWS強調自己的系統並無安全漏洞,而Capital One也承認是因配置錯誤才讓駭客有機可趁。Thompson被指控違反電腦詐欺與濫用法案,最高將面臨5年徒刑與25萬美元的罰款。

庫克證實:Apple Card 8月在美推出

$
0
0

蘋果周二公佈財報,同時執行長庫克(Tim Cook)也證實,Apple Card下個月將在美國推出。

蘋果上周釋出的iOS 12.4中的Wallet app首度支援Apple Card,iPhone用戶已經可以透過Wallet註冊這張信用卡。彭博上周也引述消息來源報導Apple Card可能在幾個禮拜內就會發行。

TechcrunchThe Verge引述庫克在財報分析師會議上指出,目前蘋果已有數千名員工投入Apple Card的測試,每天都在用,「我們預計8月開始部署Apple Card。」

Apple Card是由蘋果與高盛證券(Goldman Sachs)及發卡組織萬事達(MasterCard)合作發行。Apple Card服務內建於iPhone的Apple Wallet app中,預計今年夏天在美國發行虛擬及實體的Apple Card鈦金卡。

相透過整合Apple Wallet app,Apple Card更容易使用。消費者只要在Wallet app登入幾分鐘內即可啟用,還提供一目瞭然的交易紀錄及帳戶結餘。更重要的是,Apple Card信用卡號碼是由iPhone產生,並儲存於手機上的Secure Element安全晶片中。消費者簽名及卡片有效期限提供身份驗證及防護,Apple Card採用一次性的動態安全碼,並經過iPhone Face ID或Touch ID的生物辨識驗證,比傳統信用卡以3位數安全驗證值(稱為CVV碼)更為安全。

Viewing all 32167 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>