Quantcast
Channel: iThome
Viewing all 32135 articles
Browse latest View live

AI語音助理技術加持! 華南銀行行動銀行App,用說的就能查帳、轉帳

$
0
0

不少人都使用過銀行業者的行動網銀App服務,但是隨著App功能的增加,操作也愈來愈複雜,因此讓不少人卻步。

看好語音帶來的人機互動體驗,能為行動網銀服務提升便利性,華南銀行和IBM合作推出AI行動銀行,讓華南銀行用戶只要用說的,就能查詢匯率、存款餘額,甚至是轉帳匯款。

華南銀行表示,在智慧型手機普下,手機已成為接觸客戶的重要管道,以行動銀行為例,短短兩年成長近7成,愈來愈多的交易可以透過行動銀行完成,但用戶常常在層層的功能中查找某項服務,甚至可能因為過於複雜而找不到,為了解決這個問題,因此推出AI行動銀行。

動口不動手,直接說更方便

華南銀行數位研發科科長陳妍屏表示,華南AI行動銀行具備三大功能:AI全功能導航、支援全面聲控輸入、多輪對談。例如華南AI行動銀行具備超過100項功能,用戶不需要思考層層功能路徑,只要直接說出想要尋找的服務,內建的小n機器人就會自動找到該服務。

當用戶登入華南銀行的行動銀行App後,點選右上角的小n機器人圖示,或是九宮格裡的華南AI金融助理,就能進入AI行動銀行,開始使用AI助理。使用者說出「我要用台灣Pay」,小n就會自動開啟台灣Pay,同時打開QR Code掃描器,而說出「我要看人民幣匯率」,就會引導至國際貨幣匯率頁面。

小n機器人的背後主要運用了IBM Watson的AI語意理解技術,且可支援多輪對話應答。以轉帳匯款為例,當使用者說出「我要轉帳」,小n就會回問「要把錢轉去哪呢?」,使用者回答「轉給爸爸100元」,系統就會自動引導到轉帳畫面,且自動填入對方的銀行帳戶、轉帳金額等資訊,使用者只要按下「確認」就能進行轉帳。不過,要注意的是「爸爸」必須為事先設定好的常用轉帳帳戶。

而如果說出「我想辦信用卡」,小n會進一步列出多種卡友權益,例如旅遊、停車、加油等等,使用者按下偏好的卡友權益後,就會推薦適合的信用卡,引導至華南銀行網站觀看相關資訊。

華南銀行副總經理許柏林指出,根據調查,國人使用銀行服務,約有2成臨櫃,2成使用ATM,而有5成使用行動銀行服務,行動銀行已是接觸客戶的重要管道,而客戶使用行動銀行服務,查詢、轉帳是最多人使用的功能。

因此,華南在AI行動銀行中,特別針對用戶經常會用到的帳務查詢、轉帳、明細查詢做到多輪對談。不過,目前多輪對談僅限於使用單一服務,例如轉帳或查詢帳務,小n機器人尚無法理解複雜的請求,像是「幫我查詢帳戶內的存款金額,再轉帳給爸爸100元」這類摻雜兩種行動的語句。

華南銀行在行動銀行App中運用AI語音助理,讓用戶不需要再去記憶繁鎖的功能路徑,學習使用介面,直接用口說的方式,就能找到想要使用的服務。

華南銀行指出,相較於其他同業推出的語音轉帳是以「關鍵字」,需要精準的辨識搜尋,否則會出現牛頭不對馬嘴的情形,小n採用AI語意理解,以瞭解使用者的意圖,不需依靠特殊的語音指令,提供創新的行動銀行服務體驗。

華南銀行在行動銀行服務上運用AI助理,展露了該行在數位通路體驗上的改革,華南銀行總經理張振芳表示,目前正積極規劃數位通路服務,除了AI行動銀行,營運總部也有AI體驗室,以AI對話式的智慧櫃檯,引導、協助客戶完成線上申請,或是提供對話式的商品推薦、業務諮詢等等,未來有機會將實體通話全面AI化。明年將推出的智慧客服2.0也會變得更聰明,能夠回覆更複雜的問題。


顧立雄:電支電票整合、純網銀開業,明年金融業競爭將越趨激烈

$
0
0

金管會主委顧立雄今天(11/26)於2019 Taiwan FinTech產業策略論壇中,進行專題演說,強調金管會對金融科技產業的監理三大原則,一是以風險為基礎的監理模式,會依照風險高低,來決定監理的力道;二則是鼓勵負責任的創新;三是科技中立。

而在協助金融科技產業發展的策略上,顧立雄表示,金管會又分為法規面、人才面、資金面、基礎建設面與國際合作面等五大面向來推動。

在法規面的部分,金管會的策略是建構符合金融創新需要的監理環境。最主要的兩項機制是「金融科技創新實驗」與「試辦」。顧立雄提到,截至今年11月14日,金融監理沙盒實驗申請案已核准7件,駁回1件,有4件申請案尚在審查中,還有28家業者正在接受申請輔導。

金融科技創新實驗與試辦機制的差異

他也解釋了兩者的差別,申請金融監理沙盒實驗,是當業者的創新業務涉及法律、法規命令禁止事項,才需來申請金融監理沙盒,且申請對象未有限制,加上實驗期間需1到3年,此外,相同或相似創新業務只開放1家業者實驗。

而試辦機制則較為彈性,但申請對象僅限金融業者,且其創新業務不涉及法律、法規命令禁止事項,才能走試辦機制,試辦期間原則為6個月,且開放多家金融業者可申請同業務試辦。

顧立雄提到,這對金融業者來說,申請時間較快,彈性也較大。金融業者在試辦成功以後,無須再讓金管會做任何法規調適,只要試辦期間在市場、控管上可行,就可直接進入市場,這也是金管會採取試辦機制的理由。

目前,銀行局、保險局、證期局皆分別訂定業務試辦作業要點,包括銀行業、證券期貨業、保險業,都能申請金融科技創新業務試辦。

在法規面,顧立雄也提到,金管會透過法規鬆綁,推動了開放銀行(Open Banking)、純網路銀行設立、證券行代幣發行 (STO)業務,以及自動化投資顧問業務。

在推行開放銀行後續的第二、第三階段,顧立雄表示,將會持續關注英國、澳洲兩國開放銀行的發展狀況。而對於明年即將開業的3家純網銀,他也透露,純網銀會使用AI與大數據來做信用評等模型的建置,有機會達到每人的利率能有所不同。

協助金融科技產業發展策略,金管會在基礎建設的五大要點

在基礎建設面,主要策略是完善金融科技發展基礎環境。這部分,金管會又分為五大重點。一是建立金融科技生態體系,包括已有41家新創團隊進駐的金融科技創新園區,以及11/29、30即將登場的第二屆台北金融科技展。

第二大重點則是完備行動與電子支付基礎設施,顧立雄強調,明年重頭戲將會是電子支付,將合併電子支付與電子票證條例,達到電支的虛擬帳戶與電票實體卡整合,更重要的是未來要做到跨機構支付。目前,已委由財金公司建置「電子支付跨機構共用平臺」,讓支付業者擴大其核心業務。

顧立雄認為,明年在支付這塊重大的轉變,會對既有的銀行產生一定的衝擊,加上純網銀明年就要開業,會對現有銀行帶來更大的衝擊,「明年金融業競爭會越來越激烈」,他說。

第三大重點則是打造數位化金融服務環境,包括加速金融機構數位轉型,比如金管會推動打造數位化金融環境,開放了20項線上服務,並已有28家銀行開辦數位存款帳戶,目前已達233.8萬戶。還有,推動多元便利的數位金融服務,例如推動開放銀行、純網銀等。以及,修正金融機構委外辦法,允許金融機構適當導入雲端運算服務,提升金融服務效率與品質。

不只如此,為了要因應金融科技的快速發展,金管會也得與時俱進,建置數位監理環境。顧立雄提到,在檢查作業電子化部分,金管會要優化現行單一申報系統,2020年起將導入API,自動排程申報,減少人工申報錯誤發生。以及建置檢查放表功能,上傳檢查所需資料,記錄作業軌跡。還要建立數位化查核程序,自動化檢核產出案件明細。

金管會檢查局副局長張子浩補充,今年9月已與幾家金融業者進行測試,目前採取鼓勵金融業者內部建立系統,能以API與金管會介接,進行自動申報。張子浩表示,檢查局預計2020年1月1日開始,上線自動排程申報機制,並將與現行單一申報機制雙軌進行。

純網銀即時監控系統也是一大重點,金管會研擬純網銀監理系統規畫及建置方案,對純網銀業者的重要性指標與流動性風險的即時監控。未來,金管會計畫逐步導入票券業者、銀行,甚至是保險,都能做到即時監控,金管會也為此成立監理科技專案小組,共同研議監理科技,並整合周邊金融單位與業者的資源,要引進最新科技,提升資訊、監理品質。

最後,在推動資安部分,金管會有四大策略,包括建立金融資安聯防體系、鼓勵強化資訊安全、形塑資安風險管理文化,以及督導落實資安規範與演練,已建置完善網路資安防護機制,提供安全的數位金融服務環境。

臉書推出新市調程式Facebook Viewpoints

$
0
0

臉書(Facebook)本周在美國發表了新的市場調查程式Facebook Viewpoints,只要參與調查、任務或研究的使用者,就能換得積點與現金回饋。

不管是Facebook Viewpoints或是臉書在今年6月所發表的Study from Facebook都是屬於付費市調程式,主要目的也都是用來改善臉書旗下的各種產品及服務,但Study程式的主要用途,是蒐集及分析參與者的行動程式使用行為,例如使用者所安裝的程式、與各種程式的互動狀況,以及參與者的背景資料等。

至於Facebook Viewpoints則會用來進行更多元的市場研究,它可能推出不同的計畫與問卷調查,例如首個計畫就是調查人們的幸福感,企圖理解諸如臉書等社交媒體對人們的幸福可能造成的影響。

參與每項調查會獲得不同的點數,每達1,000點就能換得以PayPal支付的5美元,而上述的幸福調查便價值1,000點。

在經歷了多起重大的隱私爭議之後,臉書現在更加小心翼翼地處理隱私問題,不論是在Study from Facebook或Facebook Viewpoints服務中,都強調所蒐集的資料只會用來改善自家產品,不會銷售使用者個人資訊予第三方,也不會對外分享使用者所參與的調查。

目前這兩個市調程式都只在美國推出,也只允許18歲以上用戶參與,臉書打算會在明年將調查行動擴大到其它市場。

Amazon Rekognition可讓用戶訓練自定義模型辨識特殊物件

$
0
0

AWS在其影像辨識服務Amazon Rekognition新增了自定義標籤(Custom Labels)的功能,讓用戶能夠自定義訓練Amazon Rekognition模型,建立專用的機器學習圖像分析功能,辨識獨一無二的物件。

Amazon Rekognition自定義標籤讓企業用來辨識圖像中,特殊業務需求的物體或是場景,像是從社交媒體的貼文辨識出自家品牌標誌,或是辨識在貨架上的自家產品,甚至是偵測影片中的動畫角色。AWS提到,開發自定義的圖像辨識模型,需要專業知識和資源,而且還要手動標記數千張圖像,提供模型足夠的訓練資料,模型才能作出精確的預測,但製作訓練資料又需要花費許多時間,以及龐大的人力資源。

自定義標籤是從Amazon Rekognition既有的能力,所發展出來的功能,由於Amazon Rekognition已經以數千萬張不同類別的圖像訓練,因此用戶只要再上傳一小組針對使用案例的訓練圖像,約數百張或是更少數量的圖像,就能訓練出良好的專用模型。

當用戶上傳的圖像是經過標記的訓練資料,便可直接在Amazon Rekognition開始進行訓練,而尚未標記的資料,則可以使用Rekognition的介面進行標記,或是使用Amazon SageMaker Ground Truth增加標籤。

Rekognition自定義標籤會自動分析訓練資料,選擇適合的機器學習演算法,當Rekognition開始以圖像資料集進行訓練,可在數小時內生成自定義圖像分析模型,訓練完成之後,用戶可以存取視覺化指標,查看每個模型的效能。用戶可以透過Rekognition自定義標籤API使用自定義模型,並將其整合到應用程式中。

AWS雲端開發套件開始支援Java和.NET

$
0
0

除了Python與TypeScript,現在AWS雲端開發套件(Cloud Development Kit,CDK)還正式支援Java和.NET,讓開發者能以這些開發語言程式碼定義雲端基礎設施。

AWS CDK是一個開源的軟體開發框架,透過AWS CloudFormation來配置雲端應用程式的資源,開發者可以設計、組合和共享自定義資源,以符合企業需求。像是開發者可用AWS CDK設置一個自有標準的VPC,其中包括相關的路由與安全配置,這些設定程式碼可以被打包成一個模塊(Construct),並且分享給組織其他成員使用,利用這樣的形式,用戶可以在組織中,以標準化的方式創建AWS資源。

AWS在去年的時候釋出CDK預覽,而在7月的時候釋出Python與TypeScript兩開發語言正式版,由於CDK是一款可擴充的框架,AWS繼續擴充支援的程式語言,因此現在又進一步支援Java和.NET,讓開發者能夠以熟悉的程式語言,配置雲端基礎設施。

WWW之父Tim Berners-Lee發起「網路合約」以捍衛全球網路

$
0
0

發明World Wide Web(WWW)的全球網路之父Tim Berners-Lee,在本周發表了「全球網路合約」(Contract for the Web),號召各國政府、組織及個人共同參與,以建立一個全球性的行動計畫,確保網路世界的安全及賦予每個網路上的人擁有同樣的權力,迄今已有超過160個組織簽署了該合約,包括微軟、Google、臉書,以及德國、法國與加納政府等。

現階段此一合約訂定了9個準則,包括確保每個人都能連網、讓所有的網路在任何時候都能使用、尊重及保護人們的線上隱私與資料權利、讓每個人都負擔得起且可存取網路、尊重與保護人們的隱私與資料以建立網路信任、發展可支持最佳人性與挑戰最壞人性的技術、成為網路上的創造與合作者、打造尊重公民話語權與人類尊嚴的強大社群,以及捍衛全球網路等。

Berners-Lee指出,網路的力量可用來改變人們的生活,讓社會更形豐富,還能減少不平等,是我們這個時代的決定性機會之一,但假設我們不一起採取行動以避免網路遭到某些人的濫用,那麼我們就是在冒著浪費這些潛力的風險。其中的濫用意指那些企圖剝削、分化與破壞網路的行為。

Berners-Lee向衛報透露,他覺得人們愈來愈害怕網路上所發生的壞事,假設大家放任不管,那麼可能有很多事會出錯,倘若不企圖扭轉局面,到頭來可能會變成數位時代的反烏托邦。

該合約奠基在已被全球政府認可的既有人權法令與國際框架上,準備建立一個專業團隊,以訂定新的全球網路標準,未來也將發展如何進行相關的測量與問責機制,亦將努力把該合約嵌入聯合國或其它國家的法令中。

簡單地說,Berners-Lee希望推動此一網路合約成為國際上的標準,並成為各國的法令依據。

提供110家療養院服務的IT業者VCPI被勒索軟體纏住了

$
0
0

即使媒體披露了許多政府機關遭到勒索軟體攻擊的例子,但資安業者Emsisoft的統計顯示,今年前三季遭到勒索軟體攻擊的621個組織中,就有近8成為醫療服務供應商,資安部落客Brian Krebs本周專訪了正在與勒索軟體搏鬥的Virtual Care Provider(VCP),該業者為美國110家療養院的IT服務供應商,道出勒索軟體不僅危害業者的生存能力,也對這些療養院的病人造成生命的威脅。

Virtual Care Provider負責人暨執行長Karen Christianson向Krebs透露,駭客是在11月17日在該公司網路上植入Ryuk勒索軟體,加密了VCP代管的所有客戶資料,並要求價值1,400萬美元的比特幣作為贖金。而VCP目前負責維護遍及美國45州、110家療養院的8萬台電腦與伺服器。

此一攻擊行動幾乎影響了VCP的所有核心服務,從網路服務、電子郵件、病患資料存取、客戶帳單系統、電話系統,連VCP自家的薪資系統都被牽連。

Christianson說,該公司根本無力支付如此龐大的贖金,不只自己可能倒閉,還可能連累客戶關門大吉,甚至使得療養院的病患可能來不及取得充足的醫藥資源而提早死亡,現在該公司正在盡全力恢復系統。

然而,網路情報公司Hold Security的創辦人Alex Holden從暗網的通訊紀錄中發現,VCP很可能在去年9月就被駭客滲透,駭客先行利用Trickbot或Emotet等木馬程式進駐VCP網路,再伺機植入其它的惡意程式或勒索軟體,在這長達1年多的時間,若有定期觀察入侵跡象,應該足以防範之後的勒索軟體攻擊。

其實光是在11月,就傳出多家醫療院所遭到勒索軟體攻擊的消息,例如法國魯昂的大學醫學中心在被攻擊之後,電腦全部停擺,只能回歸到傳統的紙筆作業,幸好病患與病歷資料依然完整的保存下來。美國密蘇里州的Saint Francis Healthcare System同樣也在本月遭到勒索軟體攻擊,並宣布醫生在明年1月1日之前可能都無法存取病歷。

 相關報導 臺灣醫療院所如何因應勒索軟體攻擊

歐洲的IPv4位址正式用罄

$
0
0

主管歐洲、中東與中亞網路位址分發的RIPE於周一(11/25)表示,他們已經分配了IPv4位址池中的最後一個/22(1024個位址),宣告IPv4位址正式用罄,未來該區域的IPv4位址分發將進入排隊分發形式,且所取得的位址也都是回收而來的二手位址。

其實從2011年開始,全球就開始流傳IPv4位址即將枯竭的消息,IPv4為第四版的網路通訊協定,總計可提供2的32次方的位址數量(約43億個),只是隨著連網裝置的爆炸性成長而不敷使用,用來取代IPv4的IPv6則可提供2的128次方的位址數量,幾乎是個用不完的數字。

由於IPv4更為有限,也使得大家對它的倒數計時更在意,RIPE在2012年時就宣布已進入最後一個/8網段(160萬個位址)的分發,因為社群的紀律,謹慎使用相關資源,才讓該區域的IPv4位址至今才用完。

RIPE表示,IPv4位址的短缺將對那些可能繼續成長或打算添增新用戶的網路帶來很大的問題,許多網路企圖透過轉讓市場向其它網路取得IPv4位址,或部署位址共享技術來解決相關問題,但它們都只能解燃眉之急,因為IPv4位址根本就不夠用。

不過,RIPE未來還是會繼續回收IPv4位址,也許是從那些已結束營業或關閉的業者身上回收,或是其它網路用剩的位址,再分配給已登記申請位址的會員,但會員每次最多也只能取得/24(256個)IP位址。

值得注意的是,儘管外界早就呼籲業者應儘快遷移到IPv6,但根據Google的偵測,目前連結到Google服務的使用者,只有28.7%是透過IPv6,代表絕大多數的使用者仍是基於IPv4,至於IPv6推廣組織World IPv6 Launch的監控則顯示,雖然主要的電信營運商部署IPv6的比例都高過5成,但Alexa的1,000大網站中,可透過IPv6存取的依舊不到30%。

專門仲介IPv4位址的IPv4 Market Group認為,IPv4位址的交易市場至少還能維持10年的好光景。


AWS推ServiceLens視覺化監控服務,以圖表現分散式應用程式與相依關係

$
0
0

AWS推出了Amazon CloudWatch的視覺化監控解決方案ServiceLens,讓用戶可在同一個介面,就能掌握無伺服器和容器分散式應用程式,監控其可用性等運作狀況,而且還整合了金絲雀測試服務Synthetics,用戶可監控應用程式的金絲雀測試狀況。

AWS提到,分散式應用程式所產生的大量指標與日誌,對於追蹤與視覺化都是一項挑戰,要觀察出應用程式與其相依關係的端到端狀況,才能準確的找出效能瓶頸,但這往往需要使用多個專門的工具才能做到,而這些工具又都以各自獨特的方式顯示資訊,導致要綜合分析這些資料並不容易,維護多個解決方案使得這項工作難度上升。

為了解決這個問題,AWS在Amazon CloudWatch新加入了全託管監控解決方案ServiceLens,ServiceLens可以將所有指標、日誌和應用程式追蹤(Trace),全部集中到統一的地方顯示,強化了服務和應用程式的可觀測性。ServiceLens整合了CloudWatch與分散式追蹤系統AWS X-Ray,提供應用程式端到端檢視圖。

檢視圖會將服務端點和資源以節點的方式顯示,並重點顯示每個節點與其連接的流量、延遲和錯誤,用戶可以針對單一節點查看該服務的相關指標、日誌和追蹤細節,而這可以讓使用者更完全地掌握系統細節,快速的調查問題和對應用程式造成的影響,以減少平均解決問題的時間。

要使用ServiceLens和相關指標、日誌和追蹤,用戶需要更新應用程式使用的X-Ray SDK版本,並依需求進行調整,ServiceLens支援的範圍包括Lambda函式、API閘道器,以及在Amazon EC2上執行的Java應用程式,而在Amazon EKS上執行的Java應用程式,或部署Container Insights的Kubernetes也在監控的範圍中。

另外,ServiceLens也與Amazon CloudWatch Synthetics整合,Synthetics讓用戶可以創建金絲雀測試,從外到內監控終端以及API,這些金絲雀測試會顯示在ServiceLens檢視圖中,用戶能夠使用與分散式應用程式相同的監控方法,監控這些測試進行。

惡意程式Dexphot以高明手法躲避偵測,8萬台Windows PC變比特幣挖礦機

$
0
0

微軟警告一隻名為Dexphot的惡意程式,近一年來在網路散佈,最高峰時曾有8萬台PC被駭客植入用來挖比特幣。微軟指出,Dexphot也展現出現今惡意程式躲避偵測手法之高明。

微軟Defender ATP Research團隊的惡意程式監控系統,自去年10月以來,偵測到一隻程式大規模感染。它每20到30分鐘即變換一次檔名,並植入到數千台裝置上。根據其程式碼特性,微軟將之命名為Dexphot。根據微軟的紀錄,Dexphot災情在6月達到高峰,有高達8萬台被感染,近幾個月降到將近1萬台。

微軟研究人員Hazel Kim指出,Dexphot是幾乎上不了主流媒體版面的威脅程式,其目的只是為了利用電腦運算資源來挖比特幣。但Dexphot卻發展出相當高明的技術手法,以長期潛伏在系統內。

Dexphot有許多方法可以避免防毒軟體偵測。首先,它採取兩階段感染法,由之前經由其他軟體套件下載到PC的ICLoader惡意程式打前鋒,再下載Dexphot下載器。Dexphot下載到PC上,只有最開始的部份是進入磁碟,但後續元件就會運用無檔案(fileless)攻擊法,載入到系統記憶體。其次Dexphot使用離地攻擊法(living off the land,LOLbins),使用Windows某些合法行程,像是msiexec.exe、unzip.exe、rundll32.exe、schtasks.exe和powershell.exe來執行惡意行程,包括安裝MSI套件、釋放惡意檔案、下載loader DLL、執行排程作業及強制更新。在其他系統行程(如svchost.exe、nsookup.exe)上,Dexphot則運用相當高明的行程掏空(process hollowing)手法,藉由清空合法行程內容,以便借其外殼執行惡意程式。這些手法都是為了躲避防毒軟體偵測。

Dexphot還運用一種很特別的多形(polymorphism)手法。由於近年安全廠商已經蒐羅了無檔案惡意程式的資料庫,為此Dexphot演化出可以經常改變散佈的惡意檔案名及型態來迴避偵測。例如有時是普通.zip檔、有時為密碼保護的zip 檔、Loader DLL檔,有時是檢查防毒產品的批次檔,而每次檔案名、使用密碼也都不一樣。微軟發現它每20到30分鐘即可變化一次,等防毒廠商偵測到其感染後,它又換上不同的面貌出現。

此外,它的2個監控服務可以隨時檢測,若發現其中一個惡意行程遭到防毒軟體中止或刪除,就會自動結束其他行程,之後利用重新開機、或是每90到110分鐘一次再重新感染受害裝置,以確保駭客可以重新掌控所有受害系統。

Kim指出Dexphot其實證明了,不起眼的威脅可以達到的技術複雜性和演變速度,藉以躲避偵測、不動聲色謀取財務報酬的能力。

除了Dexphot,微軟兩個月前也先後發現AstarothNodersok這二個惡意程式,使用了離地攻擊或無檔案攻擊的複雜手法,來成功達陣。

卡巴斯基產品有漏洞,恐遭其他網站關閉防護功能,官方連修三次

$
0
0

研究人員發現知名防毒軟體卡巴斯基(Kaspersky)產品,像是Kaspersky Internet Security 中的網頁防護(Web Protection)功能出現漏洞,可導致外部網站存取其內部API,進而關閉對廣告及惡意程式的防護。而這個漏洞讓卡巴斯基補了好幾次,而且似乎還沒完全補好。

Kaspersky Web Protection主要是用於過濾網站搜尋結果,可以封鎖廣告及線上追蹤程式,還提供虛擬鍵盤以防止鍵盤側錄程式。研究人員Wladimir Palant說,Web Protection以瀏覽器外掛運作,需要和卡巴斯基主程式通訊。理論上,Web Protection的瀏覽器script和主程式間的通訊訊息,是採用外部網站無法看到的簽章值保護。但實際上,外部網站卻可以輕易攔截到這個簽章值,能讓網站直接連線卡巴斯基主程式,假扮Web Protection傳送指令。研究人員去年發現存在於瀏覽器外掛、編號為CVE-2019-15685的漏洞,攻擊者可以用這個漏洞悄悄動手腳,像是關閉廣告封鎖或線上追蹤防護功能等等。

研究人員證實,Chrome和Firefox的外掛會洩露API,即使IE,也能透過發送惡意呼叫來暴露API。不論用戶用哪個瀏覽器、是否安裝卡巴斯基的瀏覽器外掛,所有網站都能呼叫卡巴斯基主程式。

原本這只是一個「發現漏洞->廠商修補漏洞」的平常過程,但此次卡巴斯基的修補似乎一波三折。卡巴斯基今年7月釋出2020版卡巴斯基家族產品時,宣稱已經修補該漏洞。但研究人員旋即發現愈補愈大洞。首先,研究人員說卡巴斯基只是限制了較強大的API call,但是網站仍能用其他指令來控制主程式,而且還暴露了系統上卡巴斯基安裝的unique ID,進而提供了用戶瀏覽器資訊,還能讓網站直接觸發卡巴斯基防毒行程當掉,使PC完全不設防。

隨後卡巴斯基又修補了兩次。第一次仍留下少數導致防毒軟體行程當掉的問題,直到本周最新一次修補,才把洩露用戶資訊,以及關閉廣告、追蹤程式及防毒軟體的問題修補掉。但研究人員指出,外部網站對卡巴斯基防毒主程式傳送指令依然存在,難保不會觸發有害行程。

不過卡巴斯基回覆ZDNET指出,目前已經修好卡巴斯基網頁防護元件及Google Chrome外掛的安全問題,將透過自動更新程序發送到用戶端,只要重開機即可提供防護。

Twitter將大舉清除閒置帳號

$
0
0

擁有Twitter帳號卻很久沒登入嗎?Twitter近日開始發信警告這些超過6個月未登入的用戶,若再繼續閒置可能會在12月11日永久撤銷這些帳號。

Twitter原本就制定了閒置帳號政策,要求使用者每6個月必須至少登入Twitter一次,若長時間不使用,帳號很可能就會被永久撤銷,只是過去Twitter並未強制執行此一政策。

Twitter回應了TechCrunch的詢問,證實該公司正在清除這些閒置帳號,以呈現可精確與更可靠的資訊,其中一個目的是鼓勵那些註冊Twitter帳號的人,能夠實際登入及使用該服務,假設這些用戶未能在12月11日以前登入,他們的帳號很可能永遠被刪除。

此外,Twitter也透露,未來也可能會釋出那些已被永久移除的帳號,但並未規畫時間點。

SSD會在使用1300多天之後故障,HPE釋出韌體修補

$
0
0

HPE(Hewlett Packard Enterprise)在本周釋出最新的HPD8韌體,以修補一個既重要又奇特的臭蟲,該臭蟲將使得HPE伺服器與儲存產品中的SAS固態硬碟在運轉32,768個小時(3年270天又8小時)之後故障,不管是硬碟或資料都無法復原,若是在同一時間啟用眾多硬碟,也將發生同時故障的憾事。

HPE表示,他們是收到固態硬碟製造商的通知,才知道HPD韌體出現此一問題,它影響應用在HPE伺服器與眾多儲存產品中所使用的特定SAS SSD型號,總計有20款硬碟型號受到波及,而這些硬碟被安裝在HPE ProLiant、Synergy、Apollo、JBOD D3xxx、D6xxx、D8xxx、MSA、StoreVirtual 4335與StoreVirtual 3200等HPE的伺服器與儲存產品中。

此事已在Reddit上引發討論,有一名受害者宣稱該公司的6顆SSD在15分鐘內相繼死亡,他們毫無防備且完全不知原因;也有人說他在一台伺服器上安裝的8顆硬碟也一起掛了,遺失了所有的資料。

HPE除了呼籲用戶儘快將韌體升級到HPD8之外,也建議網管人員可以透過智慧儲存管理(Smart Storage Administrator,SSA)來檢查硬碟已使用的時間

臉書封鎖以色列駭客公司NSO Group員工的私人帳號,被告了

$
0
0

臉書在今年10月在美國控告了參與WhatsApp駭客行動的以色列駭客公司NSO Group,繼之封鎖NSO Group員工在臉書與Instagram上的個人帳號,這些員工在本周反擊,於以色列採取法律行動,要求臉書把帳號還給他們。

Forbes引用訴狀內容報導,有8名NSO Group的現任與前任員工,指控臉書封鎖了他們的臉書與IG帳號,且封鎖的原因只因他們與NSO Group有關,而非這些帳號違反了任何臉書規定;他們還控訴臉書侵犯了以色列的隱私法,不當使用臉書所蒐集的個人資訊來判斷他們是否為NSO Group的員工;而且沒有收到任何事先通知就被集體處罰。

不過,臉書則向路透社說明,他們所關閉的是那些涉及NSO Group所參與網路攻擊的相關帳號,這是出於安全考量的必要行動,包括預防其它的攻擊,此外,臉書也澄清已透過上訴程序復原了某些帳號。

惡意軟體SDK偷偷存取臉書、推特帳戶個資,恐數百人受害

$
0
0

臉書、推特本周雙雙指出有惡意SDK混在第三方程式中存取用戶的帳號個資,可能有數百個Android裝置受害。

兩家公司都是在外部安全研究人員告知後得知此事。推特周二公告指出,一個名為oneAudience的行銷公司開發的app SDK (software development kit),藉由嵌在其他app中以存取推特用戶的帳號資訊,包括帳號、電子郵件以及最新一則推文。雖然沒有證據顯示目的是控制推特帳號,但技術上是可以做到的。

推特已掌握oneAudience透過其SDK,存取了至少「一些」Android app的個資。但尚未發現影響到iOS版推特用戶。

臉書則對媒體表示有二家廠商涉及此事。除了one Audience,另一家是MobiBurn。臉書已經對二家公司發出「停止及終止(cease and desist)信」,並以違反臉書政策為由將之移除。臉書表示二家業者藉此存取了臉書用戶的個資,包括姓名、郵件和性別等。

這次個資外洩主要是起於,這些廠商付錢讓第三方app包含其SDK。等用戶下載並允許這些app存取臉書或推特帳號,使惡意SDK得以蒐集用戶帳號下的個資。

臉書和推特會對可能受害用戶發出通知。推特說已經通知兩大app下載市集Google Play和蘋果App Store,也通知了其他合作夥伴。首先報導的CNBC聲稱,有數百名用戶受害。

兩家公司呼籲使用者要慎選允許存取社交帳號的app,不認識或不再用的app,也要記得取消其權限。

被臉書移除的Mobiburn發出聲明,指該公司並未蒐集、分享或販售臉書上的資料,純粹只是為了在資料蒐集業者和app開發商間牽線,但該公司將在完成調查「第三方業者」前,暫停一切此類運作。


Google揭露多個由政府資助的攻擊與虛假訊息行動

$
0
0

Google的威脅分析小組(TAG)揭露了多項最近發現由政府資助的駭客攻擊,這些惡意攻擊者來自50多個國家的270個惡意攻擊組織,活躍地收集情報、竊取知識財產、攻擊異議份子,甚至是散布虛假消息等行動。TAG的目標是打擊這些有針對性,或是受政府支援的駭客組織,並保護Google基礎設施免受惡意軟體攻擊,同時不讓用戶受到釣魚攻擊。

Google揭露了俄羅斯威脅組織Sandworm近期的攻擊活動細節,除了早前所揭露針對烏克蘭以及2018冬季奧運會的攻擊外。TAG在2017年12月也發現Sandworm將攻擊目標瞄準了韓國,試圖在Play商店部署Android惡意軟體攻擊韓國用戶。Sandworm透過入侵開發者的帳戶,修改合法的Android應用程式,並將經變造的應用程式上傳到Play商店中,整個攻擊期間,Sandworm入侵了8種應用程式,但每個應用程式的總安裝數都少於10。

而在更早2017年9月,Sandworm就已經開始另一個攻擊行動,使用類似的手法,在Play商店中部署假造的UKR.net電子郵件應用程式,這個應用程式總安裝量約為1,000次,TAG與Google Play防護小組合作,下架了一系列相關的惡意軟體。但從2018年11月開始,Sandworm改變攻擊手法,藉由攻擊烏克蘭開發者並在應用程式植入後門,接著以遭駭開發人員的金鑰簽署應用程式,試圖上傳到Play商店中,不過,上傳工作尚未完成就被Google Play防護小組發現,攻擊行動遭到中止。

另外,TAG也阻止政府勢力以YouTube傳遞虛假訊息,他們發現,近期俄羅斯試圖影響非洲國家的運作,目標國家包括中非共和國、蘇丹、馬達加斯加和南非,使用的語言有英文、法文和阿拉伯文,俄羅斯透過不實的新聞操作輿論以取得利益,Google提到,他們觀察到這些操作十分細緻,因為有許多當地帳號和人員配合,使得這些虛假內容可信度上升,而這些行動與臉書最近公告的研究相符。為此,Google關閉了相關的帳號以及15個YouTube頻道。

還有TAG也確認了針對印尼巴布亞省和西巴布亞省的虛假訊息攻擊行動,有心人士透過YouTube頻道以及廣告帳戶,散布反對自由巴布亞運動的內容,而Google也關閉了相關的1個廣告帳戶以及28個YouTube頻道。

Google在2019年7月到2019年9月之間,對149個國家的用戶,發出了超過12,000封國家級電子郵件釣魚攻擊的警告訊息,提醒用戶已經成為國家資助攻擊者的目標,Google提到,這個數字跟2018年與2017同期一致。這些用戶90%都是受到憑證網路釣魚電子郵件攻擊,攻擊的目的通常是為了獲取目標的密碼或是其他帳戶的憑證,以進一步劫持帳戶。

被害者會收到帶有Google圖樣的安全警報釣魚郵件(下圖),當用戶點擊連結按鈕並輸入密碼,便會讓攻擊者能夠存取用戶的帳戶。Google建議新聞工作者、人權倡議者或是從事政治工作的用戶,可以加入進階保護計畫(Advanced Protection Program),以實體金鑰防止網路釣魚和帳戶劫持。

購物季來了,小心激增的網釣與詐騙網站

$
0
0

美國感恩節過後的黑色星期五(11/29)與Cyber Monday(12/2),預告著美國聖誕購物季即將展開,而駭客也已蠢蠢欲動,資安業者Check Point於本周警告,在這個線上購物的狂熱季節,與電子商務相關的網釣網站比起去年11月已增加了1倍,且有為數不少的網站仿冒知名品牌,佈下陷阱等待消費者上勾。

Check Point的監控數據顯示,今年11月上旬,使用電子商務網站進行網釣攻擊的網址比去年同期增加了233%。

駭客的作法是先註冊一個類似知名品牌的網址,例如過去6個月就有超過1,700個類似Amazon.com的網址被註冊,例如amaz0n-jp.com,再利用電子郵件遞送特價訊息,將消費者引導到偽造的網址上。

最近遭到Check Point攔截的其中一個例子,是駭客藉由電子郵件提供2折的雷朋眼鏡,點選後即會連結到xwrbs.com,它直接使用(Ray Ban)的品牌,列出各式的眼鏡商品,雖然售價非常的便宜,但它其實是個詐騙及網釣網站,只允許消費者以PayPal付款,但目的是竊取消費者的PayPal帳號資訊,不過該站目前已被納入Google Safe Browsing黑名單中,不管是以Chrome或Firefox造訪都會跳出警告。

另一資安業者ZeroFOX則說,從今年的11月1日到20日,該平台已偵測到61,305起可能的詐騙案件,涉及26個品牌,而且總計有12.4萬個網址含有這26個品牌的名稱,被濫用最多的前十個品牌,依序是蘋果、Amazon、Target、Tiffany、Sony、三星、微軟、Hermes、Xbox與Gopro。

資安業者奉勸消費者在網路上購物時,應該再三確認所購買的網址,最好不要相信電子郵件中所提供的連結,而是自行透過Google找到官網,留意那些太優惠的促銷活動,因為它們可能是假的。

臉書買下VR遊戲開發商Beat Games

$
0
0

臉書(Facebook)本周宣布,已買下VR遊戲《節奏光劍》(Beat Saber)的開發商Beat Games,未來Beat Games將成為Oculus Studios的一份子,並繼續在布拉格獨立從事遊戲開發的任務。雙方並未公布此一交易的金額。

《節奏光劍》為一款基於音樂節奏的虛擬實境遊戲,玩家必須在虛擬實境的場景中,根據音樂的節奏準確地砍擊方塊,它支援 HTC Vive、Oculus Rift、Solstice、Windows、PlayStation 4及Oculus Quest等不同的平台,已被多家媒體與遊戲雜誌列為今年最佳VR遊戲之一。

Oculus內容總監Mike Verdu表示,《節奏光劍》是VR為何令人興奮的典範,Beat Games團隊在舊風格中嵌入了創新,完美結合遊戲與音樂,希望未來能共同將VR遊戲提升到新境界。

加入Oculus之後的Beat Games團隊仍會繼續維護及改善《節奏光劍》,持續支援不同的平台,也將按照計畫在12月發表360°模式,於年底前新增更多的音樂。Verdu說Beat Games依舊會以獨立工作室的方式經營,只是將獲得更多來自臉書與Oculus的資源。

【2019臺灣企業雲端大調查(上)】上雲成為企業數位轉型的關鍵戰略

$
0
0

iThome

這幾年,數位轉型風潮吹向臺灣各產業,領先者希望拉大差距,更快因應未來短、快、變的新市場,新創早就是原生數位化,老企業則試圖翻身,找出新機會和競爭力,落後者希望彎道超車,擠進領先群的末端。激進者更是大舉擴大轉型規模和深度,保守者也開始動搖於大趨勢。

不管轉型目標與願景為何,擁抱新科技幾乎是每一家企業轉型的必經之路,但如何從眾多科技中,找出值得壓寶的那一項,就是關鍵。在國外,不少企業將雲端科技視為數位轉型的關鍵策略,更有不少企業喊出Cloud First戰略,表達企業凡事以雲端為優先的發展方向。

不過,臺灣企業的情況也是如此嗎?這正是為何我們這次將臺灣企業雲端大調查,獨立成為一次大調查,想要探討的主要問題。

根據今年調查結果,臺灣6成企業正在進行數位轉型,其中,近1成企業已經嚐到了數位轉型的好處,正準備擴大轉型規模,更進一步開始收穫成果,甚至再次調整、精鍊轉型策略和作法的企業,也有4.3%。這15%企業是臺灣企業數位轉型成熟度較高者。

這麼多企業投入數位轉型,有43.2%臺灣企業將上雲視為最主要的關鍵戰略,甚至有15%的企業直接採取了雲端優先戰略,從產業來看,服務業最多,近3成擁抱雲端優先戰略來推動轉型。

上雲的戰略價值和好處

上雲為何成為轉型關鍵?超過6成企業認為,上雲可以對數位轉型帶來三大好處,節省整體時間(例如上市時間、產品開發時間等)、節省整體人力、節省整體生產成本。簡單來說,這三省,可說是上雲對企業整體發展、營運面上的戰略價值。另外,也有4成企業則看重上雲可提高新產品的創新速度。

不過,從執行者的角度,也就是IT實務面來看,可以吸引企業上雲的好處則是擴充性更大、可用性更高,這兩項都獲得過半數企業的在乎,排名第三的上雲好處則有兩項,更快存取基礎架構資源和提高IT員工的效率。

不過,早在吹起數位轉型浪潮之前,2008年前後,雲端運算技術和概念,隨Google來臺而順勢在臺發酵,至今10年餘,企業擁抱雲端的情況如何?

根據這次大調查的結果,臺灣企業雲端成熟度大多處於入門者階段,32.1%企業目前處於初步擁抱上雲的階段,更有2成企業還是處於嘗試、POC概念驗證階段的觀察者,不過,也有23.6%企業已有不少應用上雲,甚至有7.2%企業高度雲端化,開始聚焦雲端維運的優化,也因大量使用而講究成本控管。

高度雲端化企業的數位轉型成熟度,也比一般企業來得高許多。2成高度雲端化企業已處於轉型的收穫與精鍊期,遠高於整體的4.3%,正在擴大轉型規模的比例,也是整體企業的一倍多,而這個數據再次支持了一個假設,那就是上雲程度越深,數位轉型發展就越成熟,兩者相輔相成。各產業中,服務業的高度雲端化企業占比最高,達到16.5%。

上雲只是一個集合概念,實務上,可按建置模式來區分為:私有雲、公有雲和混合雲三種。我們在這次調查中發現,臺灣企業以混合雲建置模式最多,達到43.2%。

若從公有雲採用率來看,至少租用一朵公雲的企業,高達57.2%。不過,企業應用上雲端的比重仍偏低,整體來說,企業工作量(Workload)只有13.7%上公有雲,38.4%仍部署在私雲,而47.9%則還沒上雲,部署在傳統或老舊的資訊環境中。最常上雲的企業應用,前三名依序是新服務(42%)、24小時服務(35.8%)和非關鍵任務的應用。製造業大多靠雲來支撐需24小時服務的應用,而服務業、金融和醫療則用雲來支撐新服務或新應用。

為何不上雲?預算不足是企業主要的上雲阻礙,這是臺灣企業IT資源普遍不足的老問題,一樣對上雲戰略帶來了影響。而仍有36%企業,擔心雲端資安防護不足,是另一大阻礙。服務業已經意識到上雲的好處,預算不是主要門檻,倒是資料如何遷移上雲,成了服務業的主要挑戰,更勝過對雲端資安的擔憂。另外,3成企業擔心雲端知識不足,這樣的現象也反映出,IT能力和人才仍是臺灣企業的痛點。

上雲成轉型關鍵,15%企業更擁抱雲端優先

數位轉型是全球企業熱門發展方向,根據這次臺灣企業雲端大調查的統計結果,臺灣已有6成企業正推動轉型,有9.9%企業今年正在擴大轉型規模,更有4.3%企業,跨入轉型後期,進入收穫成果,甚至回頭優化企業數位發展作法,追求更精進的改變。

而上雲,就是全臺4成企業視為關鍵的主要轉型戰略,其次,也有37.7%企業,將上雲作為數位轉型的次要戰略。換句話說,臺灣每5家,就有4家企業,推動數位轉型時,會擁抱雲端。

更進一步,其中有15%的企業,更直接決定,導入了雲端優先(Cloud First)戰略,凡事優先考慮上雲發展。從產業來看,最積極上雲端的產業,也就是服務業最多,近3成服務業,採取了雲端優先戰略,次高的是醫療業,也有2成採取雲端優先。

為何企業要靠上雲來推動轉型?高達6成企業,最看 重的是「三省」效果,可節省整體時間,可節省整體人力、可節省整體生產成本,再者,也有四成企業認為,上雲有助於加快新產品的創新速度。而從技術架構面, 吸引企業決定上雲的四大好處是,擴充性更大、可用性更高、更快存取基礎架構資源,以及可提高IT員工的效率,超過4成企業因這些原因,而決定擁抱上雲。

 2019臺灣企業雲端大調查問卷執行說明 

本次調查對象針對臺灣企業,IT最高主管、維運團隊主管、開發者主管、開發與維運負責人、IT架構負責人等,來進行線上問卷調查。調查從2019年9月10日到10月4日結束,有效問卷數486家企業。其中IT最高主管占58.6%,維運團隊主管41.4%。從產業來看,服務業36.4%、一般製造業22.6%、高科技製造業23.3%為大宗,其餘金融業占6.6%、醫療業4.7%,而政府機關與學校則有6.4%。

 相關報導  2019臺灣企業雲端大調查(上)

【2019臺灣企業雲端大調查(上)】企業雲端成熟度呈現兩極化

$
0
0

iThome

臺灣許多企業都早已擁抱雲端技術,只是投入的深度和發展的程度各有不同。本次iThome臺灣企業雲端大調查,依據企業應用上雲的多寡,將雲端成熟度分為5級,這也是國際常見的區分方式──我們分為高度雲端化企業、雲端經常使用者、雲端入門者、雲端觀察者和沒有上雲者。在臺灣,已有7.2%企業是高度雲端化,不只大量使用雲端技術,還開始重視維運優化和成本管控。而經常使用雲端的企業也有23.6%。不過,最大宗的還是雲端入門者,這類企業才剛展開初步的上雲計畫或專案,另有2成企業則正處於試用雲端或 POC概念驗證階段。臺灣企業上雲成熟度,整體來說,出現兩極化的現象,部分企業非常積極,但還是有不少企業才剛起步。

從產業來看,高度雲化、經常使用的企業,以服務業 最多,尤其服務業中有高達16.5%占比是高度雲端化企業。高度雲端化企業中,近4成也進入了數位轉型後期,包括2成處於收穫與精鍊期,而有22%則正在 擴大轉型規模。雲端優先戰略更是高度雲端化企業的必備戰略,高達82.9%採用,遠高於整體的15%占比。上雲用量越多、越深,就會感受到上雲的好處,也回頭促使企業更加願意採取雲端優先策略。

 2019臺灣企業雲端大調查問卷執行說明 

本次調查對象針對臺灣企業,IT最高主管、維運團隊主管、開發者主管、開發與維運負責人、IT架構負責人等,來進行線上問卷調查。調查從2019年9月10日到10月4日結束,有效問卷數486家企業。其中IT最高主管占58.6%,維運團隊主管41.4%。從產業來看,服務業36.4%、一般製造業22.6%、高科技製造業23.3%為大宗,其餘金融業占6.6%、醫療業4.7%,而政府機關與學校則有6.4%。

 相關報導  2019臺灣企業雲端大調查(上)

Viewing all 32135 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>