Quantcast
Channel: iThome
Viewing all 32061 articles
Browse latest View live

不滿意老三地位,傳Google Cloud訂2023拚前兩大,否則退出公雲市場

$
0
0

媒體報導,Google內部決議,將在2023年達到公有雲市場前兩名,否則可能考慮縮減投資或退出。不過遭Google駁斥報導不實。

《The Information》周二引述消息人士報導,2018年高層人士組成的小組,包括當時Alphabet和Google的執行長Larry Page、Sundar Pichai、Alphabet財務長Ruth Porat等人曾經討論過雲端部門的未來,包括Google是否能贏得了,誰是領導這個部門的最佳人選,以及Google在雲端技術領域以外的業務、行銷能力的優劣。

Alphabet高層甚至討論到是否要完全退出公有雲市場。報導指出,Page認為Google Cloud 只拿到市場第三大的成績不太及格。不過高層最後決定再給Google Cloud 5 年時間。他們設定在2023年之前,Alphabet再投入200億美元,目標是Google Cloud要在雲端市場成為前兩大,也就是超過目前Amazon、微軟其中之一。

不過Google駁斥這項報導不實,強調他們並沒有討論過要退出市場。

但Google Cloud 確實有人事調整,原主管Diane Greene去年秋天突然離職,由前甲骨文高層Thomas Kurian接替

根據研究機構Synergy Research Group的估計,今年第2季公有雲營收而言,Amazon和微軟Azure分別拿下33%和16%,Google Cloud僅有8%,IBM以7%居第4位。

Alphabet在7月時曾表示,去年該公司雲端營收達80億美元,反觀Amazon Web Services(AWS)光第三季1季就賺進90億美元,較去年同期成長35%。雖然微軟未公布Azure雲端營收,分析機構預估約為43億美元。今年10月微軟甚至擊敗勁敵AWS,拿下美國國防部的100億美元雲端合約。


WhatsApp臭蟲可搞掛所有群聊成員的App、永遠退出群組

$
0
0

研究人員發現WhatsApp一隻臭蟲可讓參與聊天群組的駭客傳送惡意文字訊息,導致聊天群組成員的WhatApp都當掉。受影響的成員必須移除再重新安裝WhatsApp,但之後他們也無法再回到聊天群組,群組聊天紀錄也會消失。WhatsApp已經釋出新版本解決問題。

Check Point指出,這隻臭蟲出在XMPP(Extensible Messaging and Presence Protocol)即時通訊協定中解析訊息參數的過程。WhatsApp聊天群組中的某個成員傳送訊息,WhatApp會檢查訊息的參數。正常情況下,「participant」的參數需包含5-20位的電話號碼數字,如果電話號碼不在這個範圍,或是包含非數字的字元,即會解析成null字串。

原本WhatsApp訊息皆為經加密的訊息,但研究人員利用特殊工具取得了這些參數並加以編輯。

透過傳送參數被變造後的訊息到群組中,所有接到訊息的成員的WhatsApp都會當掉。即使關掉再次開啟WhatsApp還是會當機,使用者唯一方法是從裝置上移除WhatsApp再重新安裝。但是重新安裝後,使用者也無法再回到群組,意謂著他們之後也無法再以此通訊,所有群組聊天紀錄或分享檔案也會永久刪除。

WhatsApp用戶高達15億,研究人員指出,作為許多人重要的通訊工具,WhatsApp這隻臭蟲將打亂受害用戶的日常活動,影響十分重大。

Check Point在今年8月發現臭蟲後通報WhatsApp團隊,後者已在9月釋出2.19.246版解決。

趨勢科技在臺公布2020資安預測,BEC詐騙、IoT攻擊手法更複雜

$
0
0

對於即將到來的2020年,趨勢科技在11月發布下一年的資安預測報告,他們根據複雜、暴露、配置錯誤與防禦性這四大面向,列出未來要注意的17個安全議題。近日,臺灣趨勢科技在一場活動上,公布他們從此報告整理出的資安威脅重點。

趨勢科技臺灣區暨香港區總經理洪偉淦表示,從整體威脅來看,雖然許多新的科技正被討論,不過,現行主要面對的還是傳統環境之下的威脅。他指出,近年時常談及的勒索軟體、APT攻擊並未減緩,但攻擊手法會變得更複雜,勒索軟體攻擊也成常態,而在IoT與5G的發展之下,新的資安挑戰也將隨之出現,此外,由於企業雲端使用比例提升,錯誤設定所引發的資料外洩事件,將會更為普遍。

由AI驅動的詐騙將大幅提高

對於企業而言,有那些是2020年國內要重視的資安議題呢?在趨勢科技的預測報告中,最受注目的資安威脅,就是AI所帶來的風險。趨勢科技資深技術顧問簡勝財表示,過去釣魚與詐騙的威脅持續增加,現在攻擊手法將變得更加複雜,而利用AI技術,所進行的深度偽造與詐騙,就是一大威脅。

例如,過去帶來龐大損失的商業電子郵件詐騙(BEC),透過電子郵件就能達到目的,而隨著AI技術的進步,今年已有透過假冒語音的攻擊案例。舉例來說,如果駭客透過AI模擬聲音與影像來詐騙,日後財務人員接到假冒的視訊電話,看得到對方貌似老闆的臉,聲音也很熟悉,當「老闆」發出命令要人員執行,這時,依照駭客指示去匯款的機率將會非常之高。而且,駭客要取得高階主管的語音與影像,其實不難,透過網路上搜尋就找得到。

隨著AI技術的進步,趨勢科技在2020年資安威脅的預測報告中,更是提醒企業要注意駭客利用AI技術的深度偽造與詐騙,將更有機會讓一般企業財務人員中招。(攝影/羅正漢)

家中IoT設備將成企業風險

在物聯網IoT的議題方面,去年趨勢科技曾提到家中連網裝置的風險,可能發生從員工家用網路進入企業網路的案例,今年報告中,則指出遠端在家工作型態的問題。對此,簡勝財說明,許多駭客利用家中的IoT設備,進行勒索、詐騙與企業間諜活動情境。例如,駭客將可能從這類設備,取得一般民眾的聲音與影像,若搭配過去用於假裝綁架企業老闆,或親人的電話詐騙手法,屆時將可傳送影音檔,要脅企業或家人付贖金。他表示,這種攻擊不一定會出現,但有可能被拿來做其他或後續的詐騙。

不僅如此,用戶所使用的家用路由器,遭駭客綁架的行為也要特別注意。由於駭客可能利用安全性漏洞、弱密碼與預設密碼,來取得控制權,進而修改DNS Server設定。這將讓用戶連上某一網站時,將會先連到駭客架設的DNS Server,經過DNS解析,至另一個假冒的網站,這使用戶無法從網址列辨別已連至釣魚網站。簡勝財強調,目前駭客已經建立了DNS轉址的全套服務,這代表此類地下經濟活動已然成形。

而且,由於員工回到家裡可能還會繼續辦公,當這些IoT設備遭駭客掌控,更是增加了駭客竊取企業情資,與網路釣魚勒索的機會,像是駭客將可能運用AI及語音辨識技術,進而取得與企業有關的商業資訊。

可蠕蟲化漏洞將成駭客更常利用目標,雲端錯誤設定問題更常見

從漏洞攻擊與雲端安全這兩大面向來看,趨勢科技也提到2020年的變化。例如,駭客將更常利用可蠕蟲化的漏洞,發動攻擊,而2019年微軟公布的BlueKeep弱點,就是一例,他們認為,駭客將會利用BlueKeep這類可蠕蟲化的漏洞,製作蠕蟲病毒,更易造成快速擴散,以及大量感染。因此,BlueKeep漏洞將更廣泛被駭客利用。

因此,企業若要防止受到此類惡意軟體的攻擊,他們建議,企業應定期進行漏洞和風險評估,並採取預防措施,包括針對具有系統存取權限的供應商與員工,進行徹底檢查。

在雲端安全方面中,隨著使用外部雲端管理服務的作法,在企業組織接受度越來越高,然而,近年發生許多相關的資安事件已經帶來警惕,尤其是雲端配置錯誤所引發的資料外洩事件,他們認為,這類情形將會變得更為普遍。

對此,簡勝財引用Gartner在2019年11月發布的雲端服務營收報告,指出2020年時,預估雲端服務營收將較今年成長17%,他表示,隨著雲端的採用率越來越高,風險也相對升高。因此,企業更要注意相關雲端安全問題,包括設定適當存取及權限的管控,以及注意異常登入活動等。此外,要注意反序列化(Deserialization)漏洞的程式碼注入手法,駭客可直接攻擊雲端服務商,或是侵入第三方廠商程式庫,竊取企業資料。

不僅如此,還包括DevOps與Serverless相關的安全議題。簡勝財解釋,隨著雲端服務採用的比例增加,也會有越來越多人採用DevOps的開發模式,但在快速交付之下,很可能壓縮到安全相關測試的時間。

再者,對於開發過程中所使用的Container、Serverless、Orchestrator,以及Build環境,如果本身就具有弱點,更是企業的挑戰,例如,今年容器執行元件runC,就被發現含有弱點。此外,開發人員很常在網路上尋找Container映像檔,但若是這些映像檔,本身就不安全,或是來路不明,這其實就意味著,Container執行時就可能已有木馬或病毒,因此企業用戶要特別注意。

隨著雲端應用採用率越來越高,趨勢預測2020年雲端配置錯誤所引發的資料外洩事件,也會隨之上升,對此,企業須更重視雲端安全問題,包括設定適當存取及權限管控。(攝影/羅正漢)

金融領域需注意Open API,以及ATM惡意程式

特別的是,在這次的預測報告中,趨勢科技也對金融領域提出多項警告,他們指出對於開放銀行與支付系統的手機惡意軟體的攻擊,將更加升溫,而且,也要關注ATM惡意軟體的新動向。

在此方面,手機病毒仍是網路銀行的重大威脅,簡勝財表示,包括用戶的雙重認證簡訊被攔截,木馬程式採螢幕覆蓋的攻擊手法,以及竊取用戶帳密與信用卡號等,都已有案例發生。更受大眾關注的是,今年金管會宣布開放銀行施行,簡勝財指出,這代表銀行要提供API,讓第三方服務廠商App能呼叫與查詢,但是,如果API或App存在弱點,就會面臨很大的風險。

此外,趨勢科技還觀察到,近來ATM惡意程式已在暗網流通銷售,因此不再像過去只是特定駭客團體會發動攻擊,銀行業者勢必要更加注意。

需留意5G、CI與OT等面向的威脅上升態勢

對於更多2020年可能出現或上升的威脅,簡勝財也逐一說明,例如,5G安全就是新焦點,由於其軟體定義網路的特性,以及引進更多IoT設備與新興服務所衍生的弱點問題,將可能引發額外的風險。

關於關鍵基礎設施(CI)與OT網路設備所面臨的威脅,也是趨勢科技強調的部分。這些面向將持續成為駭客勒索的目標,例如,發動勒索軟體攻擊,或是DDoS攻擊。他們並預料,公共設施將比私人企業環境,更容易遭受攻擊。

面對不斷演變的資安威脅環境,近日臺灣趨勢科技公布2020年的資安預測趨勢,趨勢科技資深技術顧問簡勝財從預測報告挑出數個重點,包括AI偽冒詐騙、系統漏洞攻擊、雲端風險升高,以及家用物聯網興起造成資安風險範圍擴大,有多個面向的變化。(圖片來源:趨勢科技)

在上述資安預測之外,事實上,趨勢科技2020資安預測報告中,還有不少值得關注的重點,但這次活動上,臺灣趨勢科技並沒有提到這些內容,例如,服務供應商將遭受惡意軟體與供應鏈攻擊,以及MITRE ATT&CK框架,將在企業評估安全上發揮更大作用等預測。對此,趨勢科技大型企業客戶部資深專案經理黃旭堃表示,其實這次報告中的每項預測,都有其重要性。在我們進一步的詢問下,他表示,以供應鏈安全的資安風險而言,近年趨勢科技已經時常提到,所以,這次他們指出管理服務供應商(MSP),將會是更要注意的目標對象;至於MITRE ATT&CK,對於企業防護而言,這兩年確實是越來越受到關注,他們也注意到,有更多企業開始參考這樣的框架,並懂得詢問,以了解資安產品所對應的防護範圍等。

樹莓派賣了3000萬套

$
0
0

自從2008年問世以來,掀起自造者運動風潮的樹莓派(Raspberry Pi)已經賣出3,000萬套。

樹莓派基金會共同創辦人Eben Upton說,截至今年11月,這套35美元的單板電腦全球已經賣出2980萬套,每月推估銷量在50到60萬台之間。而在12月初,他們賣出了第3,000萬套Raspberry Pi。

他表示,這是指銷售到通路的數字,但由於流通很快,可望年底前這第3000萬台Raspberry Pi就會賣到終端使用者手上。

Eben Upton在2008年還在劍橋大學電腦實驗室研究時,為了激發兒童學習程式而發明了Raspberry Pi,他當時希望能賣出1千到1萬台就很不錯了。現今,Raspberry Pi已經是電子資訊DIY愛好者的必備產品。

Raspberry Pi的使用者早已遠超過學生,還包含許多科技玩家,甚至科技公司。Google曾推出過結合Raspberry Pi開發AI語音介面的語音辨識套件Voice Kit甲骨文今年用1,060台Raspberry Pi 3 B+,連結成號稱全世界最大的Raspberry Pi叢集,搭載64-bit 4核 ARM Cortex-A53處理器,單核心時脈可達1.4GHz,總共具備4,240顆核心。另外也有人用它來設計分類樂高積木的AI系統。

Raspberry Pi 7月推出第4代,而且在原本1GB記憶體外,還首次推出2GB、4GB的機種。此外也衍生出更輕巧的Raspberry Pi Zero。

資安一周第73期:勒索軟體與物聯網安全議題持續成焦點,除了建議受害企業不付贖金,FBI警告家用IoT勿與筆電連在同一Wi-Fi網路

$
0
0

1212-1218一定要看的資安新聞

 

勒索軟體

勒索軟體演化出新手法,將電腦以安全模式重開機以躲過防毒偵測

圖片來源/擷取自SophosLabs

Sophos研究團隊SophosLabs自2018年夏天發現Snatch勒索軟體,今年10月再次偵測到這隻軟體時,它已演化出可在Windows電腦安全模式下運作的能力,能讓電腦在重新開機進入安全模式之際,再對檔案執行加密。SophosLabs認為,這種能力使得這隻勒索軟體更加危險,因為安全模式下,防毒軟體通常不會啟動。

經由種種線索,安全公司判斷Snatch背後是使用俄語的駭客組織,主要鎖定企業攻擊,會將受害系統磁碟上的資訊加密以勒索,而被加密的檔案都會多出.abcde的副檔名,目前美國、加拿大和幾個歐洲國家,都有感染的企業通報。SophosLabs分析其程式碼得知,Snatch透過暴力破解公開於網際網路的服務,如RDP、VNC、TeamViewer,或以WebShell或SQL Injection手法滲透入企業網路,之後在內部散布。更多內容

 

殭屍病毒、物聯網安全

新版Echobot殭屍病毒所使用的漏洞攻擊程式增加到77個

圖片來源/擷取自Carlos Brendel's Twitter

基於Mirai程式碼的新一代殭屍病毒Echobot,於今年初快速崛起,安全研究人員Carlos Brendel在12月12日指出,Echobot殭屍病毒所利用的漏洞攻擊程式數量已達到77種,比6月其他研究人員發現的26種更多。而這些攻擊程式不僅鎖定了路由器、IP攝影機,還包括VoIP電話、展示系統、智慧家庭控制器、軟體、資料分析平臺、NAS,甚至是生物辨識掃描器。關於Echobot的目的,與其他殭屍病毒一樣,是感染眾多裝置並形成殭屍網路,進而利用對這些裝置的控制權,來發動大規模的分散式服務阻斷攻擊。更多內容

 

物聯網安全

FBI警告筆電不應和物聯網裝置共用Wi-Fi網路

圖片來源/擷取自FBI

隨著智慧家電及物聯網應用興起,一般用戶也成駭客下手的目標。美國聯邦調查局(FBI)本周呼籲大眾,連網攝影機、遊戲機及智慧喇叭等物聯網裝置,切記別和筆電設於同一Wi-Fi網路。

FBI指出,這些各式新興家用資訊裝置,將可能以消費者不知道的方式蒐集資訊,並傳到不明去處,還會讓駭客透過駭入上述IoT裝置入侵Wi-Fi網路,再經由家用路由器擴散到各個連網裝置,包括儲存隱私資訊和密碼的筆電。同時,FBI也再次呼籲用戶應變更所有IoT裝置的預設密碼,密碼不要共用且愈長愈好,並檢查IoT裝置搭配的App的資訊蒐集設定,關閉不必要的存取權限。此外,用戶也應啟動IoT裝置的自動更新,確保升級到最新版本軟體及韌體。更多內容

 

企業雲端帳號安全

G Suite在2020年6月將強制第三方App支援OAuth

Google祭出強化G Suite帳號安全措施,要求企業用戶使用支援OAuth協定的第三方App,才能存取G suite帳號。例如,Google指出,企業員工可能想用iOS郵件App,收發工作相關郵件,但這可能讓G Suite帳號陷入被劫持的風險。由於這類存取方式只驗證帳號、密碼,若帳密因為用戶和其他網站共用密碼而被駭客取得,駭客就可以直接存取G Suite相關資訊。若App支援OAuth協定,將讓G Suite可以獲取更多登入資訊,以防止帳密為第三人所用,而且,OAuth也允許G Suite執行管理員定義的登入政策,像是用硬體金鑰或啟用白名單等安全管控。這項措施將分二階段實施,在2020年6月15日,用戶不得新增未支援OAuth的第三方App存取G Suite帳號,到了2021年2月15日,將全面禁止任何不支援OAuth協定的第三方App。此外,微軟在之前也已經宣布,將在2020年10月13日禁止只有帳密驗證的第三方App存取Office 365/Exchange Online。更多內容

 

全球駭客搶旗攻防賽

DEF CON CTF主辦人在HITCON CTF論壇,首度公開PWN College開源課程

圖片來源/黃彥棻攝、擷取自PWN College

該如何透過現在流行的搶旗攻防賽(CTF),吸引更多對資安有興趣的資安人才呢?DEF CON CTF主辦單位O.O.O.(Order of the Overflow)主辦者,也同時是美國亞歷桑納州立大學資工系教授Yan Shoshitaishvili(網路暱稱Zardus),於日前參加在臺舉辦的HITCON CTF論壇時,正式宣布將他在大學開設的PWN College課程,透過開源方式釋出,希望可以作為全世界培育資安人才的入門教材。而這個開源專案用在教育領域是可以授權免費使用,但如果企業有興趣用來作內部的資安基礎訓練課程,也有企業授權方案供其使用。在HITCON CTF論壇之外,期間還有HITCON CTF(搶旗攻防賽)決賽在進行,由來自10個國家、加上臺灣的Balsn CTF決賽冠軍,以及趨勢科技CTF決賽冠軍,總計14個隊伍一起參賽,最終由中國隊Tea Deliverers獲得冠軍,並直接獲得晉級2020 DEF CON CTF決賽的資格。更多內容

 

勒索軟體

微軟認為企業支付勒索軟體贖金,難脫助長網路犯罪之嫌

近年勒索軟體肆虐政府機關或企業的事件頻傳,似乎付不付贖金都難辦。事實上,對於勒索軟體受害者,包括NoMoreRamsom組織,以及許多資安專家都曾建議,付贖金是最不被建議的選項,過去FBI雖曾在2015年建議企業付款花錢消災,但今年,FBI已改變態度,認為支付贖金並不是好方法。然而,也有一些資安業者的業務是協助企業付贖金以救回檔案。對於這樣的問題,微軟也抱持不建議付贖金的看法,在12月16日,微軟偵測及回應團隊(DART)資深網路安全顧問Ola Peters指出,他們不建議企業或政府機關支付贖金,以免助長網路犯罪,並建議企業用戶,應將管理權限帳密和一般使用者的帳密切分,使用多因素驗證、特權存取管理方案,並要定期備份公司的關鍵系統、應用及檔案並定期測試,確保事件發生時能有效復原檔案系統。更多內容

 

勒索軟體

美國路易斯安那州今年三度遭勒索軟體攻擊,近日紐奧良市宣布進入緊急狀態

圖片來源/擷取自LaToya Cantrell's Twitter、nola.gov

繼路易斯安那州因勒索病毒攻擊在7月宣布全州進入緊急狀態(Emergency Declaration),位於該州南部的紐奧良市,上週五傳出政府電腦檔案遭勒索加密勒贖,疑似是Ryuk的勒索軟體,而這是事件也成為該州今年以來第3次攻擊事件。此次事件造成紐奧良市極大影響,紐奧良市長LaToya Cantrell宣布進入緊急狀態,並在推特上持續公布新的情況,例如,他在本週一指出,該市政府網站(http://nola.gov)仍然關閉,但他們已經架設了一個臨時的網站,以供民眾支付停車費、影像拍攝的違規罰單,繳納停車稅、銷售及使用稅,以及提供311非緊急市政服務的臨時管道。更多內容

 

資安教育訓練、銀行公會

銀行公會推動金融資安聯防教育訓練,包含7大實務面的內容

為協助臺灣的銀行業者提升資安防護能量,強化成員的資安意識,中華民國銀行商業同業公會(銀行公會)在12月11日到13日,首次舉辦資安聯防相關教育訓練計畫,讓會員能免費報名參與,提供實務面的訓練內容,包括金融資安治理與管理、資安風險管理與稽核、行動應用程式弱點與防護、滲透測試服務與防護、數位鑑識服務與處理,以及資安事故處理與防護演練。

對於教育訓練計畫的未來發展,銀行公會金融業務電子化委員會主任委員朱永榕表示,他們預計在未來一年或一年半內,還會持續舉辦四次這樣的訓練課程,期望讓銀行業者學習到更多資安實務,並落實到日常工作。此外,銀行公會現已成立了CSIRT輔導小組,期望帶動會員發展,並強調落實資通安全聯防機制的重要性。更多內容

 

資安預測

趨勢科技在臺公布2020資安預測,BEC詐騙、IoT攻擊手法更複雜

圖片來源/羅正漢攝

對於即將到來的2020年,趨勢科技在11月發布下一年的資安預測報告,他們根據複雜、暴露、配置錯誤與防禦性這四大面向,列出未來要注意的17個安全議題。近日,臺灣趨勢科技在一場活動上,公布他們從此報告整理出的資安威脅重點。

趨勢科技臺灣區暨香港區總經理洪偉淦表示,從整體威脅來看,雖然許多新的科技正被討論,不過,現行主要面對的還是傳統環境之下的威脅。他指出,近年時常談及的勒索軟體、APT攻擊並未減緩,但攻擊手法會變得更複雜,勒索軟體攻擊也成常態,而在IoT與5G的發展之下,新的資安挑戰也將隨之出現,此外,由於企業雲端使用比例提升,錯誤設定所引發的資料外洩事件,將會更為普遍。更多內容 

更多資安動態
載有2.9萬名臉書員工資料的硬碟遭歹徒從車內竊走
Visa警告:加油站POS系統成為FIN8駭客集團的新目標
Mozilla要求Firefox外掛開發商啟用2FA
部分英特爾CPU存在Plundervolt漏洞,駭客可透過操縱電壓來偷取敏感資料
微軟Patch Tuesday列出36個安全漏洞
駭客入侵Ring監視器,嚇壞家中小孩
 

臉書將仰賴約聘的社群評論員來加速事實查核

$
0
0

在用戶每天張貼超過10億則內容的臉書(Facebook)平台上,縱使臉書在全球已與45家事實查核機構合作,仍然無法即時杜絕不實消息的流竄,為此,臉書本周宣布將與英國的市場研究及資料分析業者YouGov合作,由YouGov負責遴選約聘的社群評論員,作為AI與事實查核員之間的媒介,以加速事實查核程序。

目前臉書在全球已與45家經過認證的事實查核組織合作,由它們負責審查24種語言的臉書內容,它們讓臉書從2016年到2018年間的假新聞數量減少了75%。

但為了協助這些合作夥伴加速查核速度,現在連臉書社群都將加入查核隊伍,但並非由臉書直接招募社群,而是交由YouGov負責,YouGov會挑選出可代表臉書不同社群的評論人員,邀請他們協助事實的查核。

一開始是由臉書的機器學習模型辨識可能的錯誤資訊,再將這些資訊傳送給社群評論人員,由這些被約聘的社群展開初期的查證,再由事實查核員進行最後的確認。

此一新的機制將在未來幾個月率先於美國市場試行,先觀察它的成效及第三方事實查核機構的反應,再決定是否部署至全球市場。

加拿大醫療實驗室LifeLabs遭駭客入侵,付錢買回客戶資料

$
0
0

加拿大的醫療實驗室LifeLabs本周對外揭露遭到駭客入侵,駭客盜走了約1,500萬名客戶資料,而該實驗室已同意支付贖金取回這些資料。

LifeLabs為加拿大最大的一般診斷與專業實驗測試服務的供應商,駭客在今年的11月1日擅自存取了該實驗室存放客戶資料的電腦系統,內含客戶名字、地址、電子郵件、密碼、生日、健保卡號碼,以及實驗室測試結果。

在察覺遭到入侵的當天,LifeLabs就向當地的隱私保護機構報告,同時透露駭客還向該實驗室要求贖金以換回客戶資料。LifeLabs並未公布贖金金額,但表示已透過安全專家與駭客協商,並支付了贖金。

就算已付了贖金,可能也難以確保駭客不會複製或濫用所盜走的資料,因此LifeLabs亦宣布將提供身分竊盜及詐騙保護保險予受影響的客戶。

微軟開放開發人員提交基於Chromium的Microsoft Edge擴充,舊格式將全面停用

$
0
0

微軟本周宣布,即日起將全面開放開發人員提交基於Chromium的Microsoft Edge瀏覽器擴充程式,也將在12月17日之後停止接受基於EdgeHTML的Microsoft Edge擴充程式,呼籲打造EdgeHTML擴充程式的開發人員,應儘快轉移到新的Chromium平台。

採用Chromium的首個Microsoft Edge瀏覽器,將在明年的1月15日出爐,它的版本別為Microsoft Edge 78,其擴充程式商店名稱同樣是Microsoft Edge Addons。

在大多數的情況下,替Chromium設計的擴充程式完全不必修改,就能適用於新一代的Microsoft Edge;雖然微軟即將不再接受開發人員提交新擴充程式予舊版的Microsoft Edge,但鼓勵開發人員持續更新舊版Microsoft Edge的擴充程式,以服務那些依然在使用舊版Edge瀏覽器的用戶;另也呼籲開發人員應將EdgeHTML擴充程式升級到Chromium版。

而當舊版Edge使用者升級至新版Edge時,假設使用者原本使用的擴充程式也有相對應的版本,那麼微軟就會替使用者遷移到新版本。

目前的Microsoft Edge瀏覽器擴充程式提交專案仍處於預覽階段,因此歡迎開發人員提供各種改善意見。


近十年下載次數最多的行動程式前幾名都由社交程式包辦

$
0
0

行動程式分析機構App Annie本周公布了2010年到2019年間的行動程式下載排行榜,結果前幾名都由社交程式包辦,第一名是Facebook、第二名是Facebook Messenger,之後依序為WhatApp、Instagram與Snapchat。至於六到十名則是Skype、TikTok、UC瀏覽器、YouTube與Twitter。

App Annie同時也列出了消費者支出最多的行動程式,它們由內容程式領銜,前十名依序是影音串流程式Netflix、交友程式Tinder、串流音樂程式Pandora、騰訊影音串流程式、Line、影音串流程式愛奇藝、音樂串流程式Spotify、YouTube、HBO NOW及快手。

值得觀察的是,近十年最多人下載的10個程式中,有4個來自臉書,有7個屬於通訊及社交程式,在消費者支出最多的10個程式中,除了Tinder之外,其它皆為內容服務。

在遊戲程式類別中,下載次數最多的前五名為Subway Sufers、Candy Crush Saga、Temple Run 2、My Talking Tom及Clash of Clans,支出最多的遊戲程式前五名則是Clash of Clans、Monster Strike、Candy Crush Saga、Puzzle & Dragons及Fate/Grand Order。

App Annie說明,Subway Sufers之所以能夠竄上遊戲排行榜的第一名,有賴於印度市場的推動,它在印度佔了所有行動程式下載量的15%。

此外,今年全球行動程式的下載量增加了5%,而行動程式的支出則成長了15%。

PIA VPN開源桌面客戶端並將建置零存取權限基礎設施

$
0
0

知名VPN業者PIA(Private Internet Access)宣布要開源桌面客戶端應用程式,透過將程式碼公開受大眾檢視,讓外界能夠驗證PIA系統以進一步相信其安全性,桌面客戶端應用程式開源只是開端,之後還要建立可驗證的零存取基礎設施,並且讓使用者審核PIA業務,目標是建立可驗證的安全基礎設施與生態系。

PIA官方提到,VPN產業有時候看起來就像是宗教一樣,用戶根據自己的信念選擇想要相信的服務,但是對許多職業像是記者或是異議人士,隱私安全會直接影響這些人的生命,關乎性命的安全不能僅靠信念。

PIA認為安全性不是由相信而來,而是要經過驗證,因此PIA決定要向社群提供可完全驗證的基礎設施,而第一步則是從桌面的客戶端開始,官方提到,裝置是用戶的私有空間,應該有權利知道自己在電腦上安裝的應用程式細節,包括應用程式的行為,所以現在已經在GitHub上開源桌面客戶端程式碼。

另外,PIA正在建置可驗證的零存取基礎設施,任何人包括PIA自家都無法存取處理VPN流量的伺服器,PIA表示,這將會由社群主導,透過透明且可驗證的機制,來證明PIA無法監控用戶的流量。而PIA也正在與外部審核單位合作,開放用戶能夠審核PIA的業務。

今年美國有超過1,000所學校遭勒索軟體波及

$
0
0

專門提供雲端安全解決方案的Armor在本周指出,從今年1月迄今,全美已有72個學區或教育機構遭到勒索軟體攻擊,波及了1,039所學校。

Armor表示,在今年遭受攻擊的學區中,有11個集中在今年10月之後,其中有1個學區支付了贖金,3個拒絕支付,其它的因應方式則不明,約有226所學校受害。

整體來看今年美國遭到勒索軟體攻擊的景象,總計有269次的攻擊是被公開的,涵蓋82個城市或郡政府、72個校區或教育機構、44個醫療照護組織,以及18個管理服務或雲端服務供應商。

選擇支付贖金的是位於德州的Port Neches-Groves學區,該學區聚集了11所學校,約有1.3萬個居民,儘管備份了重要的資料,也部署了防火牆與防毒軟體,但駭客依然在11月12日透過惡意的電子郵件植入了勒索軟體,使得該學區的員工完全無法存取學校電腦。

由於Port Neches-Groves學區已替這類的攻擊保險,因此選擇支付贖金,但並未透露贖金金額,與駭客妥協也讓他們在11月18日就恢復正常運作。

至於位於印第安納州,拒絕支付贖金的Penn-Harris-Madison School  Corporation也是在今年11月12日遭到勒索軟體攻擊,影響了學區內的15所學校,但因他們擁有最新的備份,因此在一周內就恢復了運作。

防範勒索軟體攻擊最有效的作法除了部署安全機制、教育員工或使用者相關的安全意識之外,就是離線備份資料,一旦擁有完整的備份資料,就算駭客將所有的檔案加密,受害者也能藉由自行回復資料而減少損失。

2019年11月十大資安新聞

$
0
0

針對於資安防護,這個月臺灣舉辦了有關的演練和競賽,先是於4日至8日為期5天,由美國國土安全部與臺灣政府聯手,超過10個國資安專家共同參與的大規模網路攻防演練,模擬北韓鎖定金融產業攻擊的情形,考驗臺灣銀行組成的金融藍隊聯隊的因應能力。而這次的演練,也是臺灣與國際之間資安防禦合作的重要里程碑。

另一方面,臺灣企業是否具備足夠的防護能力,第2屆HITCON Defense企業資安攻防競賽也在11月中旬舉行,參與賽事的6個隊伍來自金融、政府、高科技製造、電信,以及服務業,最後由高科技製造業獲得冠軍。從這兩個的活動,可見相關的演練其實非常重要,透過這樣的方式,能夠了解防守上的不足之處,進而持續強化做法。

除了企業對於資安攻擊的應變,出現在校園的事件也相當值得我們留意,包含了中山大學的電子郵件系統遭到長期監控,以及臺灣大學學生研究校方系統漏洞造成的成績竄改烏龍。前者因一名教授察覺異常通報,才讓整起攻擊事件浮上檯面;後者則突顯漏洞發掘應該要尋求適當的方法,而非暗自執行,讓系統所有者認為遭到來路不明的惡意攻擊。

 

01.臺美首度聯手舉辦大規模網路攻防演練

02.臺灣駭客協會舉辦第2屆企業資安攻防賽,高科技製造業奪冠

03.近百名師生電子郵件被監控近3年,中山大學郵件伺服器遭駭客入侵

04.學生研究漏洞惹禍!臺大CEIBA教學平臺成績全變87分

05.歐盟電子身分識別系統驚傳漏洞,可讓駭客冒充公民

06.英國工黨網站驚傳遭到兩起DDoS攻擊,疑俄羅斯介入大選

07.公開Elasticsearch伺服器曝露12億名民眾資料,資料庫所有者不明

08.利用蘋果iOS裝置晶片漏洞的越獄程式現身,恐被駭客濫用

9.首例大規模BlueKeep漏洞攻擊,引發藍色死亡螢幕

10.多家資安業者與非營利組織聯手,抵制跟蹤軟體

Nvidia為即時性對話AI釋出新版優化工具TensorRT 7、新一代自駕車/機器專用處理器亮相

$
0
0

為加速對話式AI應用的發展,Nvidia在中國舉行的GTC發表了新一代的推論軟體開發工具TensorRT 7,同時,針對自駕車及機器發表了最新AI處理器Orin及深度神經網路服務。

在今年的中國GTC活動中,Nvidia宣布百度、阿里巴巴的推薦引擎已採用Nvidia GPU,在大量的內容或商品裡,提供適合用戶的內容或商品推薦,而在AI工具部份,Nvidia發表了新一代的推論軟體開發工具TensorRT 7,以加速更即時的對話式AI相關應用的開發。

Nvidia表示,TensorRT為一推論最佳化的軟體開發工具,能夠將TensorFlow、Pytorch等框架訓練好的AI模型,經過優化後良好的執行在Nvidia的GPU上。

相較於先前的TensorRT 5支援CNNs,以及少數的神經網路架構如SSD ResNet-50,TensorRT 7現在支援了Transformers及RNNs,以及更多的架構,像是BERT、MT-DNN、RoBERTa、DeepASR等等,有助於對話式AI的應用。

Nvidia指出,TensorRT 7提供的優化,除了提升執行的效率外,也能降低神經網路使用的記憶體,還有記憶體間的溝通。

以英文說出的語句為例,如果想要將它翻譯為中文,從ASR的取出語音特徵、輸入聽覺模型,到NLU及TTS,Nvidia指出TensorRT 7的處理延遲時間能降到0.3秒以下,和CPU相比,在對話式AI的執行速度提升10倍以上。

新自駕車/機器AI處理器Orin亮相

至於自駕車市場,Nvidia先前推出運算系統,並和多家汽車廠商聯手,積極進入先進輔助駕駛、自動駕駛汽車領域。

而在今年的中國GTC上,Nvidia發表了供自駕車、機器使用的DRIVE AGX Orin運算平臺,該平臺主要使用了Orin處理器,為一款SoC系統單晶片,內含170億的電晶體,整合Nvidia下一代的GPU架構及Arm的Hercules CPU核心,具備電腦視覺及深度學習加速功能,效能達200TOPS,為前一代Xavier處理器的7倍。

此外,該公司也針對自駕車的AI開發,在NGC上推出深度神經網路Nvidia Drive,提供外界事先訓練好的自駕車AI模型,處理攝影機、雷達、光達蒐集的大量資料,以辨識人或車等物體、交通指揮手勢、交通號誌,或是道路標誌等等。Nvidia也和中國知名的叫車服務滴滴出行合作,滴滴將採用Nvidia的GPU、深度神經網路Nvidia Drive,開發Level 4的自駕車。

PChome北部倉明年引進AGV自動搬運機器人,為啟用郵政智慧物流中心做準備

$
0
0

PChome網路家庭向中華郵政承租的智慧物流中心,正如火如荼興建中,預計明年底完工,最快2021年上半年完成交付,並開始營運,這個全新的物流園區將是PChome的主要物流基地。為迎接該園區,PChome明年首先聚焦物流布局,將導入自動化設備於現有的倉儲,以測試智慧物流的模式;其次,擴展自有配送車隊的規模;同時,調校電商系統,讓服務於優惠活動期間更為流暢。

在中華郵政智慧物流中心落成前,PChome就要展開其的試營運計畫,以實際了解及掌握各項自動化設備的運作情況。為此,PChome計畫明年將北部一座現有倉儲,轉變為自動化倉儲,導入自動搬運機器人AGV、穿梭式自動倉儲(Shuttle Rack)、機器手臂、高速傳輸帶等自動化設備,作為試營運的場域,整體空間會達2至3千坪。網路家庭執行長蔡凱文表示,測試重點包含良率、平均故障時間、軟硬體整合等。

不過,要將現有倉儲改造為自動化倉儲並不容易,需完成許多前置作業。蔡凱文表示,除了著手調整倉儲存放的內容,因倉儲已建置十餘年,為因應智慧物流的AIoT需求,電力、頻寬等倉內布置皆需升級。

到底打造自動化倉儲可為電商業者帶來多少效益?同場域單就人力變化,蔡凱文指出,可減少5成的人力,降低人事成本,他進一步表示,設備成本相對不高。面對雙11爆量的訂單,導致出貨排程延長,PChome也正在評估興建另一座倉儲,以在銷售活動期間,維持相同的服務水準。

為掌握物流最後一哩路,PChome於2018年成立自有車隊「網家速配」,今年,車隊僅服務北部地區,明年要拓展至中南部。自有車隊會持續擴展規模,蔡凱文表示,明年,預計增加5成至1倍的車輛和員工數。而針對今年雙11的資訊流狀況,PChome明年也會持續調校系統,並導入更多AI技術,強化優惠推薦功能。

另外,PChome發展P幣生態圈也有新的布局。繼與銀行業者推出聯名信用卡,PChome旗下Pi拍錢包今日(12/18)與玉山銀行再推出簽帳金融卡,鎖定不具信用卡申辦條件的年輕族群,通過消費可獲取P幣回饋,進而推動P幣生態圈。

根據資策會統計,臺灣18至45歲族群使用行動支付的普及率逾6成,然而,全臺20歲以上的人口中,目前有807萬人沒有信用卡。網路家庭暨Pi拍錢包董事長詹宏志表示,「支付是一個權力,然而,信用卡像是一個資格,」他進一步指出,金融卡可以拆除圍牆,只要有帳戶就可以擁有這張卡。

PChome希望藉該金融卡,擴大Pi拍錢包與P幣的應用族群。Pi拍錢包從2015年上線至今,會員數目前逾75萬人,2019年累計已發出20億P幣,可使用通路逾18萬個據點。明年會持續擴展P幣的使用通路,Pi拍錢包營運長韓昆舉指出,將特別重視線下獨立的街邊店,甚至是夜市裡的攤販,有別於過去鎖定連鎖商店。

除了Pi拍錢包,PChome旗下還有第三方支付公司支付連,以及具電子支付執照的國際連,明年,PChome會著手整合旗下三大支付服務,可望於明年中完成整合。而LINE Pay在12月初宣布跨境支付,Pi拍錢包何時將推出該功能?PChome表示,正在籌備中,但未鬆口何時推出。

震旦辦公雲推AI面試系統,靠AI分析求職者自拍影像為人格特質打分數

$
0
0

企業對外徵才,往往收到大量的求職者履歷,該如何篩選履歷、找出合適參加面試的人選可能是企業人資部門頭痛的問題。震旦集團旗下辦公雲推出了AI面試系統,由AI從求職者的自拍影像履歷中分析個人的人格特質,協助人資單位評估合適的人選。

這個AI面試系統為鳳凰互動開發的HRDA(HR Digital Assistant),企業在收到求職者的履歷後,人資部門可發信先請求職者下載App,要求求職者依照設定的徵才題目自拍影像,AI面試系統會自動分析影像,為求職者的人格特質評分,供人資單位參考,是否進一步邀請求職者參加面試。

鳳凰互動表示,這套AI面試系統之所以能夠從求職者的影像分析其人格特質,是從求職者錄製的影像中,分析86個微表情進行分析,加上聲訊部份,利用MFCC演算法取得聲音的特徵、語速,結合新修訂的人格量表,利用CNN卷積神經網路抽取特徵,歸納開放性、責任心、外向性、親和性、情緒穩定性五大人格特質。

鳳凰互動和師大人資所合作,蒐集研究對象的影像資料,以及人格特質量表資料,訓練AI從影像資料中分析人格特質,鳳凰互動表示,研究資料加上採用AI面試系統的合作企業,目前已使用上萬份資料優化這套系統。

AI完成人格分析後,人資部門、業務單位主管便能從後臺的管理系統,檢視每位求職者錄製的影像,以及AI的人格特質評分結果,除了五大人格特質外,還包括頗受企業重視的人際溝通技巧,幫企業評估善於人際溝通的員工。

人資除了可以自訂徵才題目,也能從AI面試系統內建的題庫中選題。震旦辦公雲副總經理林敬寶表示,透過AI面試系統,可以節省企業人資單位在初選求職者的流程,從原本的9個步驟縮減至3個步驟,幫助人資篩選更多的求職者,找出合適的面試人選,或是以更有效率的方式篩選面試者。


數百家製造業者遭網路間諜鎖定,超過一半位於南韓

$
0
0

專門提供工業網路安全平台的CyberX本周揭露了一起仍在進行中的網路間諜活動Gangnam Industrial Style,它鎖定數百家工業展開攻擊,主要目的為竊取憑證與文件,以作為進一步攻擊的跳板,目前最大的受害者為南韓。

根據CyberX的分析,Gangnam Industrial Style先是送出魚叉式網釣攻擊郵件,偽裝自己來自西門子的子公司、日本大集團的子公司或是買家,在郵件中夾帶惡意的PDF檔案,但該檔案實際上為Separ惡意程式,當受害者安裝了惡意程式之後,它就會竊取瀏覽器與電子郵件憑證,並搜尋各種文件,並將所有資料傳送到C&C伺服器。

CyberX估計,迄今已有超過200個系統受到Gangnam Industrial Style活動的危害,受害的企業有57.4%位於南韓,也有接近13%位於泰國,6%位於中國。其中,南韓的受害者包括鋼鐵製造商、化工廠、管道製造商、閥門製造商,以及工程公司等。

至於所有的受害企業中,有52%屬於製造業,其它還有工程業(9%)、鋼鐵業(6%)與大集團(6%)。

在滲透這些企業並取得憑證之後,駭客就能竊取有關工業設備設計的機密資訊,可能是賣給它的競爭對手或是作為自己國家所用,並了解受害者工業設計上的缺失,而相關憑證亦能用來執行鎖定IoT或工業控制網路的遠端攻擊,或者是展開勒索軟體攻擊。

就算已被資安業者發現,但Gangnam Industrial Style攻擊行動並沒有停止的跡象,因為CyberX依然持續看到有新的憑證不斷被上傳到駭客的C&C伺服器上。

微軟宣布自家開源專案符合OpenChain 2.0規範

$
0
0

OpenChain規範了開源法遵的要求,而微軟宣布,他們現在符合OpenChain 2.0,下游用戶可以信任微軟開源的程式碼,其開源授權具有可預測性與一致性。

Linux基金會底下的OpenChain專案,是透過設立標準來定義執行開源法遵計畫的方法,而這代表當用戶從符合OpenChain標準的企業,獲取開源程式碼時,可以確保程式碼經過嚴格的法遵流程,用戶可以信任並放心的使用。

微軟提到,當企業採購軟體時,需要知道產品中包含的開源程式碼,以保證履行法遵義務,但是由於供應鏈的發展,必須每個環節都履行開源義務,當鏈結薄弱時,便讓供應鏈下游企業,無法信任開源程式碼,而這代表企業必須要自行驗證授權,這個過程耗費金錢與時間,因此在部分時候,這樣的過程會讓企業拒絕使用開源軟體。

而OpenChain便是來解決這個問題,透過訂定標準來規範創建和執行開源專案計畫,讓使用開源軟體的企業不用擔心授權問題,微軟舉例,這就像是讓購買車的人,不需要親自檢查工廠以確保車輛安全性一樣。與符合OpenChain規範的供應商合作,可相信其生產的軟體符合要求的程序。

微軟從過去很少使用開源元件,藉由法律與工程團隊合作,到現在每月使用超過15萬個開源元件。除了符合OpenChain 2.0規範,微軟還開發了許多工具和政策,加速開源程式碼的採用,另外,微軟還參加了ClearlyDefined專案,以明確定義聲明授權許可,讓用戶能夠清楚地遵循授權。

Windows 10最佳化全螢幕獨占遊戲,切換視窗不再卡頓

$
0
0

微軟在Windows 10加入了全螢幕最佳化功能,可讓遊戲以全螢幕獨占模式執行,在完全占用運算資源的情況下,仍可獲得無邊框視窗的好處,快速回應個人電腦指令,也能安全且穩定的渲染覆蓋層畫面。

個人電腦上的遊戲,通常提供三種顯示模式,全螢幕獨占、視窗模式與無邊框視窗模式。全螢幕獨占模式讓遊戲以全螢幕顯示畫面,並完全擁有所有圖形顯示卡的資源分配權利,而在視窗模式中,遊戲則以帶邊框的視窗執行,其他應用程式和視窗可在後臺繼續運作,而與全螢幕獨占模式不同的是,視窗模式由桌面視窗管理器控制顯示和繪圖資源,同時分配給其他執行中應用程式使用。

第三種無邊框視窗模式則跟視窗模式類似,遊戲畫面仍在視窗中執行,但是畫面周圍沒有邊框。微軟提到,全螢幕獨占模式可以讓遊戲完全控制桌面和顯示,因此除了用戶能取得最大的遊戲畫面之外,也能完全地使用系統運算資源,使遊戲執行更加流暢,但這也帶來了另外的困擾,用戶沒辦法在後臺執行程序,因此在使用Alt-Tab組合鍵切換視窗時,可能會有效能上的問題。

另外,覆蓋層也會在全螢幕獨占模式出現效能上的問題,所謂的覆蓋層指的是非由遊戲產生的視窗,微軟提到,為了要產生覆蓋層,外部應用程式必須要攔截渲染程序,而攔截和顯示畫面的過程,可能會有效能下降、不穩定以及反作弊的問題產生。

因此現在微軟在Windows 10發行版增加了全螢幕最佳化功能,讓遊戲可以在獲得最佳遊戲效能的同時,還能擁有視窗模式所提供個人電腦命令Alt-Tab、多監視器配置和覆蓋層等好處。微軟解釋,使用全螢幕最佳化,會讓遊戲誤以為自己是以全螢幕獨占模式執行遊戲,但事實上卻是以無邊框視窗模式運作。

由於無邊框視窗模式會將總體控制權交給桌面視窗管理器,而這會對遊戲產生些微的效能影響,為了彌補這個效能影響,微軟強化桌面視窗管理器,在遊戲執行時,桌面視窗管理器會把所有CPU和GPU資源都給遊戲使用,一旦需要像是遊戲欄等覆蓋層時,桌面視窗管理器會收回顯示控制,雖然此時會產生輕微效能影響,但可以安全且穩定的在遊戲畫面上顯示覆蓋圖層。

用戶可以使用組合鍵Win+G開啟Xbox遊戲欄,以查看全螢幕最佳化功能啟用,但微軟也提到,部分遊戲應用全螢幕最佳化功能可能發生問題,用戶可以在遊戲執行檔案點擊滑鼠右鍵,選取相容頁籤,並且取消全螢幕最佳化功能。

The Media Trust揭露鎖定iPhone用戶的惡意廣告活動

$
0
0

專門提供透明度及廣告驗證解決方案的The Media Trust在本周揭露了一起鎖定iPhone用戶的惡意廣告活動,駭客在上百個新聞網站上植入了惡意廣告,以將iPhone用戶導至網釣網站,竊取iPhone用戶的憑證,甚至可挾持iPhone瀏覽器。

The Media Trust將此一惡意廣告活動命名為Krampus-3PC,指稱它是一個非常先進的惡意活動,在絕大多數的駭客都只使用一種方式來重新定向使用者的流量之際,Krampus-3PC不但有備案,還採用兩種混淆的手法來閃避偵測與封鎖工具,除此之外,它還能存取瀏覽器的工作階段,包括cookie在內,讓駭客得以登入使用者其它的網路服務。

The Media Trust是在10月偵測到Krampus-3PC活動,行動用戶只要造訪被危害的新聞或雜誌網站,它會先跳出一個惡意廣告,之後駭客會檢查所造訪的裝置是否為iPhone,確定之後即會將使用者的資料傳送到C&C伺服器,同時將使用者重新定向至另一個跳出視窗的惡意廣告,假設該定向失敗了,其備案是在分頁中載入惡意網頁,以確保可將使用者導至惡意廣告。

駭客其實是藉由廣告平台在上百個出版商網站上投放惡意廣告,再鎖定iPhone用戶展開攻擊,屬於近來風行的供應鏈攻擊。

當iPhone用戶點選了偽稱中獎的惡意廣告之後,駭客不但誘導使用者輸入個人資訊,也趁機竊取瀏覽器工作期間的資訊,包括Cookie ID、Webpage的本地儲存資料及沙箱狀態等,其中的Cookie ID將允許駭客挾持瀏覽器,假設使用者在瀏覽器上開啟了銀行或電子商務網站,駭客也能存取使用者帳號。

The Media Trust的目的在於說服出版商應該採用更嚴格的安全措施,包括慎選廣告合作平台,也應掃描網站及廣告程式碼,以避免陷讀者於安全風險中。

【金融科技實例:中國信託】核心技術自己研發!AI存票機與對話式ATM創新服務搶先亮相

$
0
0

中國信託在臺北金融科技展展出多項創新應用,其中更有三項是業界首創的金融服務,分別是能自動辨識支票的「AI存票機」、整合人臉辨識與NLP技術的「對話式ATM」,以及提供刷臉支付的「智慧餐飲系統」。

一般支票兌現,大多必須要臨櫃辦理,若在銀行服務時間之外,也能使用存票機來存票,再由銀行人員受理業務。但是,如果票據沒有填妥資訊就放入存票機,客戶可能在三天後才被通知,需要再跑一趟銀行來辦理。

中信在存票機中加入了AI影像辨識,用OCR技術來初步辨識支票是否有效,以提高民眾存票的效率。目前已能辨識市場上20多種不同樣式的票據資訊,可以辨識票據上的日期、金額、存入帳號、簽章等是否填妥,並且比對抬頭與背書的簽章是否相符,若均辨識無誤,存票機才會存入票據,否則將會退出。

直接在存票機先進行初步比對,對行員來說,可以減少後續支票處理的業務量。而對用戶來說,不僅24小時都能存票,存票當下就能即時得知票據資訊是否完整,不用事後再補件而延誤了入帳時間。中國信託表示,這項技術也能用在手寫文字的辨識,只是辨識度較低,目前還在調校模型,預計明年才會正式落地應用。

還有一項創新服務,繼去年展示了結合人臉辨識與防偽、防詐騙功能的ATM之後,中信今年進一步將人臉辨識技術與NLP技術整合,發表了對話式ATM的概念雛形,稱為想像中的未來ATM。

現場展示的對話式ATM,先人臉辨識用戶身分後,用戶只需說出提款金額,並輸入密碼,並在ATM重複確認資訊時回答:「確定。」ATM將會受理並執行這筆服務,省去了插入金融卡、輸入提款金額等流程。(攝影/翁芊儒)

這臺ATM的操作方法很簡單,只要站到ATM前方按下開始,攝影鏡頭將會辨識使用者的人臉來確認身分,並開始與使用者對話。這時,使用者直接說出提款金額,並輸入密碼,經過ATM確認後,就能快速提領到相符的款項,以更智慧化、人性化的方式來領錢,甚至達到與臨櫃服務相似的體驗。

最後一項創新服務是智慧餐飲的應用,中信將餐飲業解決方案,整合了人臉辨識技術,讓民眾只要透過人臉,就能完成點餐、付款與取餐。這套系統運用了線上融合線下(OMO)的概念,民眾可以在網站上註冊會員,線上點餐並完成支付後,再到實體商店刷臉取餐,不必在櫃檯大排長龍。

在點餐流程中,刷臉除了能用來確認消費者身分,業者也能透過個人的歷史消費紀錄來推薦餐點,甚至推出個人化的折扣方案,來提升消費者的黏著度。此外,由於民眾註冊時需綁定信用卡,在消費時刷臉扣款,也降低了業者點餐收款的作業量。該服務預計明年要先在總部美食街試用。

用戶在使用這套系統時,需要先以人臉註冊帳號,未來要點餐時,就能刷臉登入帳號,再刷臉付款、取餐。這套系統也會自動記錄下客戶點選的餐點,來對客戶進行個人化推薦,店家也能藉此提供個人化的優惠活動。(攝影/翁芊儒)

 相關報導  臺灣金融科技大爆發

Viewing all 32061 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>