Quantcast
Channel: iThome
Viewing all 32879 articles
Browse latest View live

間諜程式LightSpy鎖定香港iPhone用戶展開攻擊

$
0
0

兩大資安業者卡巴斯基(Kaspersky)趨勢科技不約而同地在近日警告,駭客集團自今年1月起就鎖定香港iPhone用戶展開攻擊,透過香港論壇傳遞新聞網站的連結,而這些新聞網站卻是由駭客所建立的偽造網站,目的是為了在iPhone上安裝LightSpy間諜程式。

卡巴斯基表示,駭客通常是很簡單地複製新聞網站的程式碼,然後建立一個假冒的新聞網站,再於網站上嵌入大量的攻擊程式,iPhone用戶只要造訪這些惡意新聞網站,不必點選任何內容就會被感染。

LightSpy是個模組化的木馬程式,允許駭客自遠端執行各種命令,例如取得裝置的通訊錄及通話紀錄、察看iPhone曾連結的Wi-Fi網路、掃描本地網路、取得瀏覽器歷史紀錄、竊取鑰匙圈(Keychain)資訊,甚至能取得來自手機簡訊、微信、QQ及Telegram的通訊內容。

值得注意的是,駭客所開採的漏洞都是最新的,因而危及iOS 13以前的作業系統,包括iOS 12.1與12.2。

而根據趨勢科技的調查,此一攻擊始於今年的1月2日,一直延續到今年的3月20日,遭到駭客利用的新聞標題則是與香港既定的抗議時程有關。

資安專家建議iPhone用戶最好升級到最新版本,而且要特別小心陌生的連結,就算看起來是連向熟悉的新聞網站,也應檢查該站的網址是否確實。


Slack:即將可整合Microsoft Teams

$
0
0

CNBC報導,協同軟體Slack執行長Steward Butterfield上周透露打造新技術,讓Slack用戶也可以和Microsoft Teams用戶互相通話。

Slack執行長Steward Butterfield是在上周與投資銀行RBC分析師對談提及,該公司正在和微軟合作這項計畫。不過Butterfield並未說明何時會推出這項功能。微軟方面也尚未做出評論。

在此之前,Slack已經可整合微軟其他產品,包括OneDrive、Outlook 和SharePoint。

受到武漢肺炎疫情蔓延影響,許多人在家工作,也推升用戶對協同工具的需求。微軟高層指出Microsoft Teams的用戶數在7天內從3,400萬個增加到4,400萬個。視訊會議新創業者Zoom的不重覆用戶從今年2月24日到3月13日之間,也增加了84%

Slack執行長Butterfield上周四(3/26)透過推特宣布,該公司用戶成長到1,250萬,比3天前增加500萬,至於付費的企業用戶則有11萬家。

Windows 10的2月更新又有臭蟲 造成VPN、Office 365、IE、Teams無法連線

$
0
0

如果你在家上班又會用到Office 365、IE或Microsoft Teams的話,請不要安裝KB4535996更新。因為這項微軟於2月底發布的更新,繼傳出造成使用者電腦變慢及簽署工具(Sign Tool)當掉等問題後,最近又被用戶發現,還會造成VPN斷線及無法使用上述幾項應用。

根據微軟上周發布的公告,安裝KB4535996的裝置如果手動或自動設定代理伺服器(proxy),特別是VPN網路的話,將會在網路連線狀態指示器(Network Connectivity Status Indicator,NCSI)收到有限或沒有網路連線的通知。這會發生在用戶建立或切斷VPN連線,或是在這兩個狀態之間切換時。

此外,有上述問題的裝置可能在啟動使用WinHTTP或WinInet二個API的應用程式時,可能也會發生無法連線的情況。這些應用程式至少包括Microsoft Teams、 Microsoft Office、Office365、Outlook、IE(Internet Explorer),及某些版本的Microsoft Edge。

受影響的Windows包括Windows 10 1709、1803、1809、1903及1909,與Windows企業版LTSC(Long-Term Servicing Channel)2019等用戶端,以及伺服器版包括Windows Server 1709、1803、1809、1903到1909。

雖然微軟表示,只要重新啟動裝置就可暫時解決該問題,但也說正在解決這個問題,預計4月初會透過Microsoft Catalog,釋出例外(out-of-band)更新。

KB4535996是2月底釋出的選擇性Windows 10累積更新,看來還是不要更新為妙。3月初用戶紛紛抱怨安裝後發生各種問題,包括無法開機、重開機超慢、安裝失敗訊息、簽署工具(sign tool)當掉,甚至藍色死亡畫面(BSOD)等。

這也突顯微軟暫停釋出非安全性Windows 10更新的理由。上周微軟宣布,為了防止用戶安裝更新影響電腦正常、穩當運作,將從5月暫停釋出Windows 選擇性累積更新C、D通道,將重心放在安全更新上。

微軟:Azure雲端用量成長775%,將以醫療、急救、現有客戶為優先支援對象

$
0
0

武漢肺炎推升了雲端與協同工具的使用需求,也為這些服務供應商帶來容量的挑戰。微軟周六公佈其Azure雲端服務負載量的增加,以及抗疫期間以醫療、急救及現有用戶為優先支援對象。
 
微軟Azure部門指出,最近在實施安全社交距離或就地避難(shelter-in-place)命令的地區,其雲端服務流量增加775%,而Teams每日用戶數已經超過4,400萬,一周內用戶產生的會議和通話分鐘數達到9億次。其Windows虛擬桌面用量也成長超過3倍之多,此外,美國政府因和大眾分享COVID-19儀表板,讓PowerBI的用量一周內增加42%。
 
為了持續支援防疫,這段時間微軟將把Azure服務資源優先用於支援包括急救(消防、警方及救護車)、緊急通報應用、災害告警系統、健康聊天機器人與健康篩檢網站和App、醫療品供應管理及遞送系統、健康管理應用和病歷系統,以及支援遠端工作的Teams核心功能等。
 
微軟指出,為優先支援對象及現有客戶,該公司也暫時限制免費服務及新訂用戶的資源,但強調這些用戶還是可以要求增加容量。
 
過去二周,微軟已兩度調整TeamsOffice 365的非必要功能服務品質。其他措施還包括要求Xbox Live遊戲商在離峰時段更新遊戲,以及協調各地ISP降低影像畫質等。
 
由於連線需求量太大,微軟指出北歐、西歐、英國南部、法國中部、東亞、印度南部及巴西南部,皆觀察到運算資源服務低於平常99.99%的水準。
 
微軟指出,客戶如果想了解服務品質狀況,可以上Microsoft 365 HealthXbox LiveAzure Service Health檢視,微軟並於後者提供了專門性的更新及問題排除指引。

以色列人臉辨識新創AnyVision涉嫌協助政府進行大規模監控,微軟決定撤資

$
0
0

2015年在以色列創立的人臉辨識技術業者AnyVision,在去年被爆協助以色列政府大規模監控位於約旦河西岸(West Bank)的巴基斯坦人,而引起外界關注,受到關注的其中一個原因是微軟旗下的M12也是AnyVision的投資者之一,儘管第三方稽核顯示AnyVision並未參與大規模監控,但微軟及M12已宣布自AnyVision撤資。

2015年創立的AnyVision專長在於電腦視覺技術,主要開發人臉、身體及物件辨識軟體,透過這些軟體來強化攝影機的智慧能力;M12在去年6月參與了AnyVision的A輪投資,當時AnyVision總計募集了7,400萬美元的資金,身價約為45億美元。

在這起爭議上,AnyVision對外坦承該公司的技術被應用在以色列與約旦河西岸的邊界檢查哨上,但因法令的限制,無法討論使用細節。

在遭到媒體抨擊之後,微軟聘請了國際律師事務所Covington & Burling對此展開稽核,結果是該團隊並未發現AnyVision執行大規模監控的證據。

儘管如此,微軟與M12還是決定自AnyVision撤資。微軟表示,在經過慎重的考慮後,認為出售微軟股份不管是對微軟或AnyVision都是最好的決定,此外,微軟也發現,在一家出售敏感技術的公司只占少數股份對微軟來說是項挑戰,因為這讓微軟無法監管或控制對方的技術使用。

AnyVision的案例也讓微軟變更它在人臉辨識技術領域的全球投資政策,決定不再持有這類公司的少數股份,未來相關的投資將聚焦於商業關係,亦即讓微軟能夠控制這些敏感技術的使用。換句話說,微軟未來可望只透過併購或取得重大股權來投資人臉辨識技術。

英國以無人機監控與管制趴趴走民眾

$
0
0

武漢肺炎疫情促使英國要求民眾儘量待在家中不要出門,同時也有數個地方政府啟用無人機,來監控仍然在此時出門的民眾。此舉也引發老大哥式監控的批評。

英格蘭德比郡警察局上周公布一段無人機拍攝的影片,顯示著名的風景區Curbar Edge民眾開車駐足、出門健行和遛狗等「非必要活動」,說政府發布的禁足令這些民眾根本沒在聽。

另外,威爾斯的下塔波爾港(Neath Port Talbot)警方也出動無人機管制。根據下塔波爾港警局張貼的影片,該無人機配備的喇叭廣播訊息,要求民眾除了採買日常必需品、醫療補給品、短暫運動及上班通勤外,必須一律待在家中。

以無人機管控並不是英國首開先例。早在2月中國爆發武漢肺炎時,即以無人機在各地管制違規出門或未戴口罩的民眾,中國環球時報還貼出公告其雷厲風行的措施,影片中顯示民眾被無人機嚇呆或是倉皇走避。

雖然英國政府認為此舉仍屬管制必要,但民眾並不買單。英國隱私權團體Big Brother Watch批評,這是一臺對英國民眾叫囂命令的飛行監控攝影機。他們說無人機是傳遞公衛建議最「惡意而不必要」的作法,必須立刻停止。

至於阻止民眾到郊外就更令人匪夷所思。有民眾指出,政府要大家保持安全社交距離,這正是那些在曠野中被拍攝到民眾正在做的事。

英國武漢肺炎傳染情況嚴重,迄今有千人死亡,連英國首相Borris Johnson、衛生部大臣及查爾斯王子都確診感染。英國下令要求民眾在家直到4月13日,但現在可能要延長到5或6月。

駭客新招術,送有毒的USB隨身碟到你家

$
0
0

資安業者Trustwave近日警告,人們經常聽到社交工程攻擊,手法從網釣攻擊、誘導使用者開啟惡意的連結或附加檔案,但也得留心實體的「邪惡USB」(BadUSB)攻擊,這樣的例子雖然不多,卻是實際存在的。

Trustwave最近發現的一個例子是,一個客戶收到了一個偽裝成來自Best Buy的包裏,內含提供給忠實客戶50美元的禮券,並附上一個USB隨身碟,表示當中含有可用禮券購買的商品。

然而該USB隨身碟卻是一個邪惡USB,它其實是個USB鍵盤,一旦安裝後就會自動注入惡意命令,連結遠端的C&C伺服器,回傳裝置資訊,從電腦型號、硬體資訊、作業系統資訊,到執行程序等,繼之下載其它的命令或惡意程式。

簡單地說,一旦USB的控制晶片被重新程式化以執行其它功能,它就可能被駭客用來發動攻擊,最終控制受害者電腦。

Trustwave表示,外界早就知道邪惡USB的存在,而且這些USB在坊間就能以低價購得,對於不論是送到家中或辦公室的USB裝置應該要有所警覺。

在Trustwave提出警告後,旋即收到其它類似的意外通報,指稱FIN7駭客集團自2015年就採用此種模式發動攻擊,而且鎖定了美國的旅館與零售產業。

Zoom遭爆與臉書共享用戶資料,官方緊急拿掉臉書SDK辯不知情

$
0
0

視訊會議平臺Zoom被爆未經用戶同意,就將個人資料分享給臉書,而且即便用戶沒有臉書帳號,資料也會被一併收集送出。在事件發生後,Zoom於自家部落格解釋,是臉書SDK擅自收集不必要的裝置資料,他們已將臉書SDK從新版iOS客戶端應用程式拿掉。

因武漢肺炎疫情加劇,不少企業要求員工在家工作,因此遠端協作工具需求皆大幅增加,其中包括Zoom,從2月24日到3月13日不重複用戶數量就增加了84%,但日前Zoom卻被科技網站Motherboard爆料,iOS用戶在啟動Zoom客戶端應用程式後,會透過臉書的Graph API,傳送用戶資料給臉書。

而Zoom在自家部落格的公告,也證實了這件事,官方表示,他們之所以會在iOS版使用臉書SDK,是為了要實作臉書登入功能,讓用戶可以直接用臉書帳號存取Zoom平臺服務,但他們在3月25日才知道,臉書SDK還收集了多餘的用戶裝置資料,包括作業系統類型和版本、裝置時區、螢幕大小、處理器核心以及磁碟大小等資訊。

不過,Zoom強調,臉書SDK收集的資料,不包括跟視訊會議相關的資訊,像是與會成員、會議名稱和筆記等資料,都沒有與臉書共享。Zoom也決定移除iOS客戶端中的臉書SDK,並重新調整該功能,用戶在瀏覽器仍可以用臉書帳號登入Zoom,新版應用程式已在臺灣時間3月28日開放下載,官方強烈建議用戶更新應用程式到最新版本。

Zoom資訊與隱私安全事件一波接著一波,在去年7月,Zoom的Mac客戶端被資安研究人員踢爆存在零時差漏洞,該零時差漏洞可能讓Mac用戶受到DoS以及資訊洩露攻擊,而且官方處理態度消極,是在網路上輿論發酵之後,才有積極作為。

Zoom會在Mac上安裝一個本地主機網頁伺服器,該伺服器可讓惡意人士對使用者進行DoS攻擊,同時也有可能讓內嵌特殊程式碼的廣告或是網頁,隨意啟動用戶的攝影機,對用戶進行視訊監控。官方解釋,該本地主機網頁伺服器是要讓用戶,能夠快速地啟動Zoom客戶端,減少額外點擊操作之用。

資安人員抨擊,Zoom的這個做法,使Mac客戶端存在根本性的安全問題,因為開了後門,任何網頁都能跟本地主機網頁伺服器互動,而Zoom不該使用這種方法,讓網頁與桌面應用程式互動,資安人員也推測Zoom使用了駭客技術,繞過了瀏覽器Safari的安全保護機制。

更糟糕的是,即便用戶移除了應用程式,這個伺服器仍會存在,而Zoom在受到輿論壓力,不得不發出更新版本,才提供用戶移除本地主機網頁伺服器的選項。而由於並非所有用戶都會積極地更新應用程式,因此Apple也直接發布Mac更新,從背景移除存在用戶Mac電腦中,Zoom的本地主機網頁伺服器。


Google雲端在臺團隊總座曝光! 邵光華擔任Google雲端臺灣總經理

$
0
0

Google雲端臺灣團隊的高階主管人選意外曝光,前臺灣微軟總經理邵光華成為Google雲端臺灣總經理,將負責臺灣地區雲端業務發展。

Google在2017年首次成立臺灣的Google雲端團隊,負責在臺推動雲端業務及客戶支援,但臺灣地區業務團隊因找不到合適的人選,總經理職位一直空懸,Google雲端臺灣團隊一直是由北亞區總經理李孔源暫時管理,不過,在今天Google最新的新聞訊息中,意外曝光Google雲端臺灣總經理已由前臺灣微軟總經理邵光華擔任。

邵光華曾是IBM全球企業諮詢服務部大中華區資深合夥人,他在2014年從蔡恩全手中接下臺灣微軟總經理一職,2017年微軟重整組織,邵光華離開臺灣微軟公司,近期加入Google,成為Google雲端臺灣地區業務發展舵手。

Google向來行事低調,鮮少揭露人事異動消息。但在去年,Google臺灣的高階管理團隊陸續出現人事異動,負責推動Google在臺灣數位行銷業務的總經理陳俊廷升任Google大中華區總裁,由林雅芳接下Google臺灣總經理。

而在今年1月底,Google在臺灣的第一位員工, Google臺灣董事總經理簡立峰功成身退,曾以工程、技術背景協助Google在臺灣札根的他退休後,Google宣布未來在臺灣的管理團隊將採多主管制,共同規畫營運策略。

除了廣告、行銷業務,以及雲端業務發展設有總經理一職統管,Google臺灣還有另一位總經理,接手簡立峰離開後的工作,但Google並未公開。

金融時報:中國向聯合國提出的新網路架構New IP將讓政府更方便控制網路

$
0
0

英國的《金融時報》(Financial Times,FT)上周揭露,中國電信、中國聯通、華為與中國的工業和信息化部(MIIT,工信部),向聯合國旗下的國際電信聯盟(International Telecommunication Union,ITU)提出了一份全新的網路架構New IP,打算在2030年以New IP取代現行的TCP/IP,但遭到不少專家質疑,認為New IP將讓各國政府更容易控制內部網路。

《金融時報》公布了中國提交給ITU的文件及簡報,中國在文件中指出,半世紀以前設計的IP網路是為了連結學術與軍事網路,它的概念是透過固定長度的位址來綁定特定位置的機器,但隨著諸如擴增實境、虛擬實境及全息影像(Holographic)通訊等新興應用的出現,未來的網路不只牽涉到實體物件,也應納入虛擬物件,而讓現行的架構不足以應付。

中國認為全球網路已日趨分裂,因為它必須連結IoT網路、行動網路、工業網路或衛星網路等,而現有的TCP/IP協定,對於這些ManbyNets的互通卻存在著限制。例如固定的IP位址長度,不是IPV4的32位元就是IPV6的128位元,但它並不適用於所有的網路,IoT網路通常需要更短的位址來減少電力、運算及記憶體的損耗,有些工業網路甚至移除了IP的標頭以增加通訊效率。

此外,現有的IP位址是為了辨識位於特定位置的實體物件,而非用來辨識包括服務或內容在內的虛擬物件,而難以提供更妥善的遞送解決方案。

至於中國政府及業者所提出的New IP主要具備三大功能,一是長度可變的IP位址,以支援跨網路的通訊,二是可用來辨識實體與虛擬物件的IP位址語義定義,三是由使用者定義的IP標頭,允許使用者指定資料封包的客製化功能。

金融時報分析,New IP可說是一個更動態的IP位址系統,它允許同一網路之間的裝置可直接通訊,不必再經由整個網路傳遞資訊,但新的系統將讓網路具備追蹤能力,以負責認證加入該網路的裝置、使用者與封包,同時也允許網路能夠關閉來自特定位址的通訊。

資安業者Oxford Information Labs則認為,New IP將讓各國政府更容易執行粒度控制,造成網路從上到下的集中式管理,可能危害安全與人權。

根據報導,包括沙烏地阿拉伯、俄羅斯與伊朗,都已表態支持New IP提案。

微軟Office 365消費版本改名為Microsoft 365,價格不變功能更多

$
0
0

為了提升消費市場的雲端營收,微軟周一宣布Office 365消費版本品牌改為Microsoft 365,價格維持一樣,但除了原有的Office 365服務外,還加入Teams及家人協同工具。現有Office 365消費版用戶,也將陸續轉換到Microsoft 365服務。

現今Office 365個人(Personal)及家用(Home)版,提供雲端Office 365、1TB雲端硬碟OneDrive及60分鐘Skype撥打手機或固網電話的通話時間,現今已有3,800萬名訂閱用戶。從4月21日起,Office 365將改名為Microsoft 365。微軟表示,Microsoft 365以現有Office 365為基礎,在Word、Excel及Powerpoint融合了人工智慧(AI)和樣板,例如Grammly的翻譯、文字糾錯或帳戶管理樣板等,協助用戶撰寫文書、做簡報、設計、管理財務或與他人聯繫。

和Office 365一樣,Microsoft 365也提供個人(Personal)及家庭(Family)二種方案,訂價也維持同樣水準。個人版僅限一人使用,費用為每月6.99美元,家庭版方案則提供最多6人使用,每月9.99美元。

現有3,800萬Office 365個人及家用版用戶,將自動轉為Microsoft 365個人及家庭版,Microsoft 365的部份功能將從今天起逐步釋出,未來幾個月內完成全數轉換。

雖然價格一樣,但Microsoft 365比Office 365新增二項功能。一是新開發的消費版Teams,另一個為家人安全(Family Safety)App。「家人安全」App可供家人分享所在地點,一旦家人離開家中、公司或學校,就會發通知給其他家人,此外也可管理跨Windows 10 PC、Android裝置及Xbox等多個裝置的螢幕使用時間。

新推出的消費版Teams則顯然為取代Skype而設計,允許用戶建立群組、排程、視訊通話及群組聊天、建立及分享待辦事項或相片/影片,還提供管理工具以分享清單、協同家人行事曆、儲存Wi-Fi密碼及檢視家人最新所在位置。

包括「家人安全」iOS及Android版App及消費版Teams App,都預定未來幾個月內釋出預覽版。

微軟今天還宣布Microsoft Edge瀏覽器新增密碼監控器(Password Monitor)及便於蒐集網上資訊嵌入文件的Collections。另外,多家App業者也提供Office 365個人及家用版用戶免費試用方案,包括Adobe、家長控管App Bark、書籍簡介Blinkist、線上學習Creative Live、信用紀錄App Experian、靜坐App Headspace和排程App TeamSnap等。

WireGuard VPN 1.0.0隨同Linux 5.6正式出爐

$
0
0

許多開源人士期待的VPN 軟體WireGuard本周日宣布進入1.0.0正式版,並隨同Linux 5.6核心釋出。

WireGuard是由Jason A. Donenfeld開發的開放原始碼VPN程式,主打簡單快速,強調比IPSec更快、更輕巧而容易設定,且比OpenVPN效能更快。此外WireGuard還使用更強大的加密技術,包括Noise協定框架、Curve25519、ChaCha20、Poly1305、BLAKE2、SipHash24及HKDF等等。去年12月Donefeld宣布WireGuard將內建於Linux 核心版5.6,成為Linux VPN新標準。

WireGuard旨在像SSH一樣容易設定和部署。用它來建立VPN連線只需交換幾把簡單的公鑰,和交換SSH金鑰一樣,其他都交給WireGuard來處理即可。WireGuard甚至可以不同IP間漫遊,用戶也不需管理連線、daemon、擔心其狀態或底層複雜原理。此外還有簡單但強大的介面。

WireGuard強調簡單,只以約4,000行程式碼實作,因而比IPSec或OpenVPN/OpenSSL容易維護及稽核安全漏洞。另一方面使用高效能的密碼學基礎及內建於Linux核心中,意謂可提供高速網路連線,很適合用於手機等小型嵌入式裝置,或是完整的骨幹路由器中。

Donefeld指出,一些改版快的Linux發行版如Arch、Gentoo、Fedora、Clear Linux,很快就會升級到5.6 版核心。至於穩定發行版如Ubuntu、Debian或 CentOS,Donefeld表示WireGuard已經回溯移植(backported)到Ubuntu 20.04 及Debian Buster版本,最終會到Linux LTS 版5.4版核心。

WireGuard雖然一開始是為Linux核心設計,但現在已經推出了Windows、macOS、BSD、iOS版

Linux 5.6方面,除了WireGuard外,其他新增功能還包括支援USB 4、解決32-bit系統的2038年(Year 2038)問題(2038年問題是指西元2038年時,導致某些軟體在2038年1月19日3時14分07秒之後,無法正常作業)、支援F2FS(Flash-Friendly File System)的透通檔案系統壓縮支援、支援Amazon Echo智慧喇叭。此外,也加入AMD信賴執行環境(Trusted Execution Environment,TEE)、GeForce RTX 2000 Turing支援、修正AMD DRM驅動程式、ASUS AMD Ryzen-based 筆電,及Oracle VirtualBox共享資料匣驅動程式支援問題等等。

數十名Amazon倉庫員工抗議防疫措施不全,主導者被開除

$
0
0

有數十名位於紐約史泰登島(Staten Island)Amazon JFK8倉庫的員工,在周一(3/30)罷工且聚集抗議Amazon的防疫措施不足,要求Amazon關閉該倉庫進行全面消毒與清潔,而主導這起抗議活動的Chris Smalls則已被開除。

根據外電報導,迄今Amazon至少有十多個倉庫傳出有員工感染武漢肺炎病毒(COVID-19),使得Amazon緊急關閉這些倉庫並進行全面的消毒,通常會在幾小時或在兩天內消毒完畢再重新開張。不過,Amazon未曾對外公布感染武漢肺炎的員工或倉庫數量。

而Smalls則說,JFK8倉庫亦有員工感染武漢肺炎,但Amazon並未關閉該倉庫以進行深度清潔,而他則是因與確診者近距離接觸而正在隔離中。

抗議者批評Amazon並未向員工坦白有同事被確診,他們一直到幾天後才知道,但面積為85.5萬平方呎(約8萬平方米)的JFK8倉庫,總計容納了超過4,000名員工,他們要求Amazon要正視員工的健康問題並關廠清潔。

不過,Amazon指出,該公司遵從官方衛生機構的準則,而JFK8倉庫的狀況並不需要關廠清潔,同時該公司也已加強了各倉庫的清潔與清毒頻率。

Amazon以違反隔離政策,開除了應該居家隔離的Smalls,而Smalls則控訴Amazon此舉是為了報復他。

其實只要在物流中心工作,幾乎都會擔心自己受到感染,因為他們無法在家工作,也很難避免近距離接觸,且JFK8倉庫員工也抱怨,他們每周只被配給到兩雙手套,防疫資源不足。

但另一方面,在全球大多數經濟活動因疫情而停擺的時刻,Amazon的電子商務業務則大幅成長,使得Amazon宣布將增聘10萬名物流中心員工,也將員工的時薪調漲2美元,顯現出現階段物流能力對Amazon及全美或全球消費者的重要性。

Amazon表示,該公司已盡可能地保障員工的健康安全,且不管是確診者或隔離者都可以帶薪休假。至於JFK8倉庫則未因這起抗議活動而停擺,依然正常運作中。

FBI:有人挾持Zoom視訊會議平臺,在上課中亂入

$
0
0

美國聯邦調查局(FBI)在本周警告,人們為了抗疫而在家工作或學習,使得有愈來愈多人採用視訊會議工具,但近來已傳出有人挾持了熱門的Zoom視訊會議平臺,在上課中亂入,呼籲使用者應該要注意視訊會議的安全性。

儘管FBI所提出的警告是針對所有視訊會議平臺的挾持行為,但所舉出的兩個例子卻都與Zoom平臺有關。

這兩個例子都發生在麻州的學校,其中之一是一名高中老師利用Zoom進行線上教學時,一名不請自來的陌生人撥進了虛擬教室,除了大罵髒話之外還唸出了老師的地址;另一個案例也是發生在線上教學時,有陌生人闖進了會議中並秀出自己身上的萬字(卍)刺青。

這使得FBI出面提供指南,請大家小心這類平臺的網路安全問題,包括不要公開舉行會議或課程,建議老師可設定會議密碼或啟用等候(Waiting Room)功能來控制參與的對象;也呼籲師生不要在公開的社交網站上,分享課程連結;僅允許主持人管理螢幕分享;以及確保參與者使用最新版的視訊會議軟體等。

由華裔企業家袁征創立的視訊會議平臺Zoom,在此波在家工作/學習的風潮中大受歡迎,迄今並沒有人能確切歸納出它迅速竄紅的原因,有人說它很有彈性,有人說它不太延遲,還可針對不同的裝置客製化傳輸能力,也有人說它操作方便,但日前Zoom被爆透過臉書SDK,擅自傳送用戶資料予臉書,Zoom已緊急刪除該SDK以作為回應

又有臺廠DVR設備被揭露資安漏洞,過去半年遭多個攻擊組織鎖定

$
0
0

不只是監控攝影機,近期視訊監控主機(DVR)遭駭事件不斷,淪為DDoS攻擊來源,最近奇虎360旗下的網路安全研究實驗室(Netlab),揭露利凌企業(Lilin)的數款DVR存在多項漏洞,他們指出,近半年來已有多個網路組織,利用這些產品的零時差漏洞,散布殭屍網路,該研究中並提到殭屍網路的攻擊趨勢正改變,不再是過去多是使用已知漏洞入侵。利凌企業在收到通報後,已於2月14日發出資安公告,並提供修補,提醒用戶應儘速更新。

有殭屍網路鎖定特定廠牌DVR設備漏洞,因而被發現

關於這起事件,最早發生於2019年8月30日,Netlab 360指出,當時他們的未知威脅檢測系統偵測到,有攻擊組織的行動,是利用利凌企業DVR產品的NTPUpdate零時差漏洞,傳播Chalubo殭屍網路。

到了今年1月,他們發現更多攻擊組織的活動,是利用該公司產品的FTP,與NTP零時差漏洞,散布FBot、Moobot殭屍網路。這也意謂著,在這半年期間,這些零時差漏洞已接連被多個攻擊組織利用。

對於這樣的發現,Netlab 360先是在1月11日通知利凌企業,2月10日再次通報時得到對方回應。兩日後,雙方確認該資安問題,再隔兩日,回覆漏洞已修補並發布新版韌體。

關於這次漏洞的問題,根據Netlab 360的說明,利凌DVR存在三大嚴重漏洞,包括:登入帳號密碼寫死(hard-coded)、命令注入漏洞,以及任意檔案讀取漏洞。

其中,Netlab 360指出利凌產品的登入帳號密碼,寫死在韌體,包括root/icatch99與report/8Jg0SR8K50,而這兩組帳號密碼,其實我們在另一起之前臺廠DVR設備遭入侵的IoT攻擊事件中,曾看到該帳密在網路上被揭露過;此外,在利凌DVR網頁介面上,也有命令注入漏洞,出現多個可被注入的參數,包括NTPUpdate、FTP與NTP。

例如,在NTPUpdate執行過程可讓攻擊者執行命令注入,原因是其中相關函式缺乏對Server字段的檢驗。此外,透過寫死在韌體的兩組帳密,攻擊者可以修改設備配置文件,之後讓設備定時同步FTP或NTP配置時,觸發注入後門命令。

值得關注的是,Netlab 360指出,過去攻擊者行動時,多半都是透過已知漏洞入侵,而現在,一些攻擊者逐漸開始利用零時差發動攻擊,並且手段也漸趨成熟,這是他們認為需要被重視的議題。

 

近日資安業者奇虎360旗下的網路安全研究實驗室(Netlab)指出,近半年有多個攻擊組織,利用利凌企業(Lilin)的DVR弱點散布殭屍網路,並認為殭屍網路出現利用零時差漏洞的攻擊新趨勢。

估計影響裝置破萬,並非所有DVR產品線都受影響

此事件發生後,在2月中旬,利凌企業已發布網路產品資安漏洞公告,說明資安風險,包括:DVR設備被惡意植入,並發動DDoS攻擊其他設備,而設備的Telnet連線,也可被外部HTTP指令惡意開啟,以及PPPoE會被更改為DHCP。

近日,我們進一步詢問利凌企業實際情況。根據該公司在3月26日的回覆,他們除了在網站上發出資安公告,也通知用戶、主要代理商與安裝商,警告此事件的風險,是CVSS v3.1評估最高風險10分的漏洞。

至於影響範圍方面,根據他們估計,影響裝置數量破萬,達13,062臺。這些產品有DHD5、DHD3與DHD2系列等DVR設備,因使用相同的韌體架構而受影響,型號分別為:DHD516A、DHD508A、DHD504A、DHD316A、DHD308A、DHD304A,DHD216、DHD216A,以及已經停產的DHD204、DHD204A、DHD208、DHD208A。

另外,該公司最新發布的DVR產品線並不受影響,包括:DHD5104、DHD5216與DHD5108,與其他類型產品。

對於產品韌體更新的機制方面,也是用戶關心的議題,該公司產品經理胡志剛表示,他們的產品是採手動更新方式,而根據該公司對於更新事項的說明,用戶在升級韌體後,首次登入系統時,將強制用戶需變更預設的帳號與密碼;此外,新版韌體將驗證NTP服務器與FTP服務的主機名稱,並增加系統加密機制,防止注入與執行任何Linux腳本或命令。

關於這次被揭露的利凌企業DVR設備的漏洞,該公司已經在2月14日發布資安公告,說明影響範圍包括DHD5、DHD3與DHD2系列等DVR設備,並指出這是CVSS評分10分的漏洞,提醒用戶盡快更新至2.0b1_20200122的新版韌體。

廠商新產品將依循國內影像監控系統資安標準強化防護

對於日後在資安方面的改進上,利凌企業提到,他們在此次事件之前,就已經著手推動,較可惜的是,在這些舊款產品中,仍然出現這個漏洞而不自知。

事實上,利凌企業的確參與了國內近年新推動的物聯網資安檢測認證標準,目前,他們已經有幾款網路攝影機,送至台灣資通產業標準協會(TAICS)驗證資安標準,在今年初,他們也開始針對NVR與DVR系列產品進行驗證。

在防護機制的增強上,胡志剛表示,由於駭客反組譯查出韌體內的密碼漏洞,後續為了確保開源程式碼的潛在漏洞,他們將再加上一層防護,透過AES256的加密,以更進一步確保韌體的加密性,並且驗證是否為自家韌體。

而目前,在新款DVR系列產品,如DHD5104等,他們就提到,已使用這樣的加密韌體技術,以預防攻擊者進行反組譯分析。

對於加州物聯網安全法的因應,也是利凌必須強化資安的主因,對於該公司的產品而言,他認為,主要議題在於不使用預設密碼及強化密碼,因此,該公司也利用相容TAICS的規範,遵守美國加州物聯網安全法,以保障當地客戶。

多家廠商出現DVR漏洞,有可能是供應鏈安全所致

在這次事件中,我們還注意到一個議題,可能涉及供應鏈安全方面,是上述分析報告中並未提及的部分,那就是不同廠牌的同類設備,所使用的預設帳密卻是相同的。

在今年1月中旬,可取國際曾對旗下DVR產品發出資安通報,我們注意到該公司在1月16日與2月3日,陸續針對多款產品提供新版韌體修補。

當時,我們針對相關漏洞問題向該公司提出詢問。根據可取國際在1月22日,所回覆的系統通知信指出,這類問題交由代理商德勝監控負責處理,於是我們也詢問德勝監控,他們表示正針對問題整理資料,但遲遲未能回覆細節。而在德勝監控的臉書粉絲專頁上,他們則宣稱,是遭受同業的惡意程式網路攻擊事件。不過,包括預設密碼、韌體寫死敏感資料等,其實是常見的資安問題。

為此,我們當時也曾詢問到台灣學術網路危機處理中心(TACERT),因為該單位在1月16日,曾經對此事件發布漏洞預警,他們表示,這起事件應是IoT板韌體漏洞,若產品使用相同板子,就可能存在同樣問題發生。綜觀這一連串的事件,出現了一些巧合,我們認為,這背後的產品元件生態要釐清,可能牽扯到整個供應鏈安全的議題。

是否還有其他品牌業者的DVR產品,可能存在相同風險?以及是否知道要修補?有意願修補?我們在3月27日再次詢問可取國際,以瞭解其關連與現況,但至截稿前,該公司仍未答覆。此外,我們詢問其他國內業者的DVR產品,請他們回答是否可能受同樣問題影響,例如泰景科技(Forenix),以及慧友電子(EverFocus),他們也都尚未回應。

近期還有另一家DVR出現漏洞,但與其他韌體後門漏洞有關

在近期的國產DVR產品資安議題上,在2月底,有通航(Tonnet)DVR產品的漏洞通報事件,在台灣漏洞紀錄平臺(TVN)上揭露,同樣受到我們關注。

在這項通報中,指出該公司TAT-76與TAT-77系列產品存在CVE-2020-3923弱點,包含韌體更新檔注入漏洞,以及維護管理介面可被未經授權存取,將讓攻擊者可取得設備權限,導致可能感染殭屍網路與發動DDoS攻擊。通航已經提供新版韌體修補。

對此事件,我們詢問到發現該弱點的中華資安國際,該公司資安研究員蔡振華指出,這起事件與2月初俄國研究員揭露海思半導體晶片的後門漏洞有關,而他們找到的上層廠商,是中國的海思跟雄邁,由於兩家業者開發出的韌體有出現這樣的弱點,因此,其他廠商用他們的SDK進行二次開發後,這個弱點也就出現在其他廠商設備中。關於業者的修補方式,是直接將其中的後門服務關閉。


微軟提早修補Windows 10更新造成VPN、Office 365無法連線的問題

$
0
0

由於上周發生KB4535996更新造成VPN斷線以及Office 365、Teams無法使用的問題,微軟本周一緊急釋出例外更新KB4554349來解決

根據微軟對於編號KB4554349更新的描述,這版更新是為了解決一些以手動或自動組態代理伺服器,特別是具備VPN的裝置,出現有限或無法連線的訊息的問題。

KB4554349更新主要解決2月底KB4535996更新引發的災難。受害Windows 10裝置除了無法連上VPN外,它們啟動使用WinHTTP或WinInet二個API的應用程式時,像是Microsoft Teams、Microsoft Office、Office365、Outlook、IE(Internet Explorer),可能也會發生無法連線的情況。微軟原本預計4月初,才會釋出例外更新來修補,現在提早在本周發布KB4554349。

受影響的Windows 版本包括1909以前版本的Windows 10用戶端、Windows企業版LTSC 2019及Windows Server 1709到1909。

如果用戶之前已安裝KB4535996,最新版只會在電腦中下載及安裝修補程式。KB4554349並不會透過Windows Update或Windows Server Update Services(WSUS)自動下載,需要的用戶必須經由Microsoft Update Catalog手動下載安裝

資安一周第87期:疫情衝擊使雲端視訊會議需求大增,然而Zoom的資安疑慮也一再成為各界議論焦點

$
0
0

0326-0401一定要看的資安新聞

 

#雲端視訊會議安全

雲端視訊Zoom的安全疑慮成議論焦點

圖片來源/擷取自Ling-Jyh Chen's Blog

多年前雲端視訊會議興起,Zoom在多家新創競爭業者中脫穎而出,隨著近期Work From Home的需求更受注目,然而,這家成立於美國矽谷,華裔創辦人背景的公司,近期在資安議題備受關注。

對於Zoom的資安疑慮,近日有中央研究院學者在部落格上整理出正反方的意見,雖然當中並無揭露具體事證,但從用戶角度出發,提出了使用上的安全注意事項,在網路上受到大量關注。這篇文章的作者,是中研院資訊服務處呂紹勳與資訊科學所研究員陳伶志,他們表示,從軟體漏洞與會議密碼設定來看,這是普遍存在多數應用中的問題,真正令人擔心之處,主要是因其開發團隊皆在中國境內,而長久以來,中國政府對於境內高科技公司的掌控與插手程度,不免讓人懷疑。另一方面,他們也提及Zoom在官網上公布其政府版的軟體,獲得美國政府部門採購與認證,理論上可足以證明其安全無虞,因此,建議可以從此政府版網頁下載。

本周Zoom也被爆出與臉書共享用戶資料,後續該公司緊急撤下臉書SDK,將隱私問題責任推卸給微軟,但也證實確有此事。更多內容 更多內容

 

#作業系統漏洞 #RCE

微軟警告Windows出現RCE重大漏洞,已偵測到攻擊活動

圖片來源/擷取自微軟資安公告

微軟在3月23日發出資安通報,警告Windows一項元件存在2個重大遠端程式碼執行(RCE)漏洞,並偵測到已經有駭客發動攻擊。

根據微軟說明,該重大漏洞發生於Windows內建的Adobe Type Manager Library(ATMFD.dll)元件中,當它處理經刻意改造的文字過程會發生錯誤。在攻擊方式上,對方若引誘使用者開啟惡意文件,即可觸發,在Windows窗格預覽也會中招。由於微軟要到下個月才會修補,因此,他們建議用戶,可先關閉檔案總管中的預覽窗格及詳細內容窗格,或是直接關閉WebClient服務,以封鎖最有可能的遠端攻擊途徑。更多內容

 

#網路攻擊 #APT41

中國駭客大肆攻擊全球Citrix、Cisco與Zoho漏洞

美國資安業者FireEye指出,專門替中國政府從事間諜行動的駭客集團APT41,並未因武漢肺炎疫情的爆發而偃旗息鼓,在1月20日到3月11日期間,針對幾個已知漏洞展開大規模攻擊,包括鎖定Citrix NetScaler/ADC的CVE-2019-19781漏洞,ManageEngine Desktop Central的CVE-2020-10189漏洞,以及思科路由器的CVE-2019-1653與CVE-2019-1652漏洞,並在相關的設備與服務植入後門,波及全球逾20個國家的設備或系統。FireEye指出,這些漏洞都是最近半年內才被揭露或修補,顯示APT41集團的資源豐富與動作迅速。更多內容


圖片來源/FireEye

 

#個資外洩 #供應鏈安全

美國奇異員工資料外洩,原因是外包商Canon被駭所累

圖片來源/擷取自GE公告

在3月20日,美國奇異(GE)發出資料外洩公告,指出提供文件管理服務的外包商Canon發生資安事件,導致部分員工的重要個資外流。

關於這起事件,發生在Canon提供的Canon Business Process Services服務。奇異在2月28日接獲Canon通知,指出2月3日到14日,出現未經授權存取的情況,被駭客取得的帳號中,存取奇異部份員工、前員工相關文件。更多內容

 

iOS漏洞、VPN安全

iOS平臺存在VPN繞過漏洞,無法加密所有連線

圖片來源/ProtonVPN

VPN服務供應商ProtonVPN近日指出,蘋果的iOS作業系統含有VPN繞過漏洞,而無法將所有流量加密,很可能會曝露使用者的IP位址,以及使用者所連結的伺服器IP位址,由於該漏洞影響iOS 的13.3.1版至最新的13.4版,且蘋果尚未修補,因此用戶可要特別注意。特別的是,原本ProtonVPN計畫遵循責任揭露政策,給予蘋果90天的修補時間再公布漏洞,但該公司後來改變主意,決定提前公布,因為他們認為,VPN社群與其他的VPN服務供應商,應該要儘速知道該漏洞的存在,因為這對於那些身處極權國家或經常受到監控的用戶,會是個重大的安全風險。更多內容

 

臺灣漏洞通報現況

HITCON ZeroDay漏洞通報趨勢公開,僅2成企業積極處理

資料來源/HITCON ZeroDay,iThome整理

對於臺灣漏洞通報情形,這四年來,HITCON ZeroDay每隔一段時間就會公布國內的通報趨勢,近日iThome獨家取得最新年度統計數據,以瞭解最新近況。以2019一整年來看,SQL Injection、XSS漏洞仍然是臺灣網站最常見的漏洞類型,而檔案下載漏洞與弱密碼的問題,增加幅度明顯,是最大的變化。特別的是,今年報告中新增加了更具體的產業別統計,其中教育業、製造業的通報數量最高。更多內容

 

木馬程式

Corona防毒軟體其實是惡意木馬

圖片來源/Malwarebytes

以武漢肺炎資訊的詐騙與網釣攻擊不斷,資安業者Malwarebytes警告,近期又有聲稱是哈佛科學家打造的防毒程式,名為Corona Antivirus,放在網站上供人下載,離譜的是,該網站描述用戶只要安裝這個防毒軟體,就能抵擋實際的武漢肺炎病毒。目前並不確定是否有人相信這個荒誕的說法受騙,而根據Malwarebytes研究人員的說明,當使用者安裝了這個防毒軟體後,就會受到BlackNET RAT的感染。更多內容

 

軟體漏洞

Adobe Creative Cloud桌面應用爆漏洞,可造成檔案被刪除

圖片來源/擷取自Adobe官方部落格

Adobe PSIRT團隊在3月24日發出警告,該公司Creative Cloud的Windows桌面應用程式存在重大漏洞,若是被成功利用,將可任意刪除現有帳號用戶的檔案。目前,Adobe已釋出5.1版修補,呼籲用戶更新。關於這次的漏洞CVE-2020-3808,是由華南理工大學與Netlab 360的研究人員所發現通報,是CVSS 3.1評為5.9分的漏洞,漏洞類型為競爭條件(TOCTOU)漏洞,當兩個程序共享同一資源發生競爭時,具有權限的程序優先使用檔案,攻擊者將可用其他指令影響該程序。更多內容

 

簡訊詐騙

口罩2.0網路預購之際,又出現一波假冒快遞的通知簡訊

圖片來源/內政部

以包裹為名義的詐騙簡訊時有所聞,近日口罩實名制2.0網路預購服務上路,不少民眾又收到這類簡訊,內容是「包裹已派發,請您及時查收」,並附上短網址連結。對此,內政部與165反詐騙在臉書粉絲專頁提醒,民眾收到這樣的詐騙簡訊勿點開,口罩2.0系統不會用簡訊通知民眾,這是詐騙集團假冒快遞公司發送簡訊的行為。

若民眾已經不小心點擊該連結,他們提出3項因應作法,首先聯繫電信業者,告知點擊不明簡訊連結並要求關閉手機小額付費功能;其次是聯繫信用卡公司,查詢是否遭盜刷;第三則是將手機備份後,重置或回復原廠預設。更多內容

 

更多資安動態
出現鎖定香港iPhone用戶的水坑式攻擊,透過iOS漏洞將間諜軟體LightSpy植入手機
蘋果改善WebKit的智慧追蹤預防功能,Safari將預設封鎖所有第三方Cookie
2019政府網路攻防演練結果大公開,無效存取控管及身分認證的弱點排名提升
Zoom遭爆與臉書共享用戶資料,官方緊急拿掉臉書SDK辯不知情
駭客新招術,偽裝成網購Best Buy包裹送禮券與惡意USB隨身碟到你家
【iThome 2020 資安大調查】資安投資回穩,防護布局多元化

 

報導:疫情讓蘋果不得不允許員工把新裝置帶回家測試

$
0
0

彭博社於本周報導,一向對新產品保密到家的蘋果,在面對武漢肺炎(COVID-19)疫情時,因要求員工在家上班,也不得不允許員工把新產品帶回家測試。

傳統上蘋果會要求設計師與硬體工程師,在秘密的辦公室共同討論及研究產品細節,還規定參與的員工不准在外討論,通常可帶離辦公室的都是已接近成品的裝置,以於實體環境中測試,然而,為了配合防疫的「社交距離」政策,大多數的蘋果員工都在家上班,只有極少數可取得進辦公室工作的許可,而使得蘋果不得不在今年3月中,允許部分工程師將計畫於今年發表的新產品帶回家測試。

根據報導,蘋果預計於今年發表的新產品包括HomePod、Apple TV、MacBook Pro、Apple Watch及iMac等。除了硬體之外,其它可帶回家研究的還有新一代的iOS與macOS。

不過,可把產品帶回家測試的員工名單都是經過審核的,同時蘋果也向員工強調,不管是在辦公室或在家工作,都應該對工作內容保密。

身為硬體製造商的蘋果要落實在家工作的政策著實是項挑戰。根據資深科技部落客Philip Elmer-DeWitt的報導,在武漢肺炎疫情於今年1月爆發之前,蘋果都會派遣數十名員工到中國工廠視察,但現在已全面暫停這些出差活動,於是只要產品線或零件出了問題,雙方就只能透過照片及電話溝通。

原本只有少數人可接觸及拍攝蘋果零件,隨著需求變大,接觸者也變多,縱使蘋果要求這些攝影機不准具備Wi-Fi功能,拍攝者必須取得授權,而且每張照片都必須署名,也只能利用特定的電腦上傳,但依然增加了蘋果產品資訊外洩的風險。

App Annie:視訊會議程式下載量呈十倍數成長

$
0
0

行動程式分析機構App Annie本周指出,在今年3月15日到21日的這一周,全球的商業程式下載量比前一周成長了45%,更比去年每一周的平均增加了90%,且當中主要是由視訊會議程式所驅動,包括Hangouts Meet、Microsoft Teams、Zoom及Houseparty,幾乎都有十倍以上的成長。

自「社交疏離」與「在家工作」成為各國的防疫政策之後,各家業者也競相祭出優惠措施,例如Google於微軟都在特定期間內,開放用戶無償使用付費版的Hangouts Meet與Microsoft Teams,而Zoom則允許K-12學生免費存取付費服務,讓視訊會議程式的下載量呈現爆發性成長,異軍突起的還有受到Z世代歡迎的社交視訊聊天程式Houseparty。

與去年第四季的每周平均下載量相較,今年3月15日到21日的這一周,表現最好的是Hangouts Meet,它在美國的下載量成長了30倍,在英國成長24倍,在法國是23倍,在德國也有15倍。居次的是Zoom,它在美國下載量成長14倍,英國為20倍、法國是22倍,德國為17倍。

Microsoft Teams在美國、英國、法國與德國的下載量,則分別是11倍、13倍、16倍與11倍。至於受到新人類歡迎的Houseparty在上述市場的下載量,依序成長8倍、17倍、30倍與26倍。

App Annie並未公布這些程式的實際下載數量,而只揭露了它們的成長比例。

除了Hangouts Meet與Microsoft Teams原本就是企業熟悉的產品之外,Zoom與Houseparty則可說是在這波疫情中出現的新星。根據另一行動程式分析業者Sensor Tower的調查,在今年的3月9日以前,Zoom在行動程式的下載排行榜上根本還在一百名以外。

而Houseparty則是2015年才成立的社交網路服務,主打視訊聊天功能,深受Z世代(1995年~2005年之間出生)喜愛,而且Houseparty當周在義大利的下載數量成長了423倍,在西班牙下載量的成長比例更高達2,360倍。

App Annie也預期,在疫情過後,日益熟悉視訊會議產品的人們,將會因此而改他們的生活或工作習慣。

因應全球網路流量吃緊! Netflix今起調降臺灣、澳洲在內亞太地區25%網路流量

$
0
0

繼歐盟地區之後,Netflix宣布將調降臺灣、澳洲、菲律賓等亞太地區的網路流量,自3月30日23:59分起的30天,將降低25%網路流量,用戶可能會發現畫質有輕微下滑的情形。

武漢肺炎在全球大流行,為避免風險,不少政府或企業鼓勵居家上班,並鼓吹社交疏離政策,以避免人群近距離接觸的感染風險,但也導致全球網路流量大增。為降低網路負荷,今年3月中歐盟要求Netflix、YouTube、Amazon等業者,以更有效率的方式使用網路。

順應此一要求,Netflix在3月下旬宣布,已發展測試一項新的做法,能降低25%的Netflix網路流量,最先在疫情衝擊最大的西班牙、義大利實施,後來擴大部署至歐洲其他地區及英國。

原本這項做法僅在歐洲地區施行,但Netflix現在將其擴大到亞太地區,包括臺灣、印度、菲律賓、紐西蘭及澳洲,將自3月30日23:59分起48小時內執行,將持續30天至4月30日結束。不過,目前這項措施並沒有在美國推行。

根據Netflix的說明,每支影片每種畫質都有多種不同的串流(甚至可能數十種),為降低Netflix服務所用的網路流量,移除每種畫質中的最高頻寬串流,對畫質敏感度高的用戶,可能會發現畫質有輕微下滑的情形,但仍會保有當初購買的畫質等級。

Netflix表示,當前面臨全球危機,所有人都有責任盡一己之力,協助解決當前電信網路面臨的大量需求。儘管降低網路流量,Netflix仍強調將確保購買UHD(超高畫質)、HD(高畫質)、SD(標準畫質)服務的用戶保有良好的觀賞品質。

不只Netflix,YouTube也在3月下旬宣布調降全球影片預設品質,從3月31日開始,原本依照用戶提供不同畫質,如240p、360p、480p、720p或1080p,將改成預設以480p畫質播放影片,但仍允許用戶手動調高畫質。

Viewing all 32879 articles
Browse latest View live