Quantcast
Channel: iThome
Viewing all 31941 articles
Browse latest View live

澳洲內政部外洩77萬移民申請資料

$
0
0

衛報上周踢爆,澳洲內政部的線上移民申請平臺SkillsSelect含有隱私漏洞,允許任何人查詢所有提出申請的ID,並紀錄了這些申請人的部份名字、國別、年紀、資格、婚姻狀態與申請結果。

SkillsSelect可供有意移民到澳洲的各國人民「表達興趣」(expression of interest,EOI),繼之填寫簡單的申請資料,這些資料會被保存兩年,通過資格審核的,就會收到澳洲的移民邀請。

根據報導,SkillsSelect是一個開放的網路應用,但只要點擊兩次,就能看到包括申請ID在內的申請紀錄,此一平臺總計存放了77.4萬個申請ID,其中有18.9萬個ID完成了申請程序,也能進一步以年紀或其它篩選資料縮小查詢範圍。

就在衛報向澳洲內政部求證之後,該部門並未回應衛報,但SkillsSelect的資料儀表板服務旋即進入維護模式,迄今尚未重新開放。

這是澳洲政府近來遭遇的第二個隱私挑戰,另一個是該國在今年4月底釋出的武漢肺炎(COVID-19)追蹤程式COVIDSafe,但隱私保護團體及當地民眾則質疑將個資上傳到政府伺服器,可能會危害隱私。

COVIDSafe奠基在新加坡政府所開源的TraceTogether追蹤技術上,它存放了手機用戶在過去21天內曾經近距離接觸的藍牙紀錄,假設使用者被確診罹患武漢肺炎,且同意把藍牙紀錄上傳到政府伺服器上,政府即可根據該紀錄通知曾與之近距離接觸的對象。

不過,當地的隱私團體擔心澳洲政府會濫用相關數據,因此要求政府要限制相關紀錄的使用,也應承諾在疫情結束後刪除所有的資料。


Redis史上最大更新版本6出爐!

$
0
0

Redis之父Salvatore Sanfilippo在自己的部落格,發布了Redis 6正式版釋出的消息,並且解釋了正式版與第一候選版之間的差異。Redis 6加入了許多新功能,包括RESP3、客戶端快取、多執行緒I/O、SSL加密和ACL等,Salvatore Sanfilippo表示,雖然這是史上最大的版本,但也是最多人參與開發的一個版本,從第一候選版到最終版本,花費的時間比起過去的版本還要短。

Salvatore Sanfilippo認為Redis 6中最重要的更新,便是新的Redis協定RESP3,RESP3帶來了更豐富的功能,使得介面函式庫可以更好地映射主機語言中各類型的Redis回應,此外,新協定還為客戶端函式庫瘦身鋪路,最終將可讓用戶更快速地採用指令和模組。

而且由於新協定RESP3的出現,Redis才得以支援客戶端快取(Client Side Caching)功能。當客戶端需要能夠快速儲存資料或是快取操作時,便需要在客戶端儲存一小部分資訊,以減少應用程式擷取資料的延遲,但要達到這個目的,系統必須要能夠控制資料的有效性,RESP3讓伺服器能夠對客戶端發送資料失效訊息,讓儲存在客戶端記憶體中過時的資料失效。這個功能在不少資料庫都有提供,而Redis終於在第6版本更新協定,新增客戶端快取功能。

Salvatore Sanfilippo提到,在發布第一候選版之後,他們重新設計了客戶端快取,使用鍵值名稱來實作,由於這個方法比原先的更好,因此連積壓的功能廣播模式也都完成了,用戶在使用廣播模式時,伺服器不會儲存每個客戶端請求的鍵值,而是由客戶端訂閱鍵值前綴,當有與前綴相符的修改才會收到通知,也就是說伺服器能夠提供更多的訊息,但是伺服器的記憶體消耗不會因此增加。

而且客戶端也能夠選擇退出廣播模式,將快取的內容準確的告訴伺服器,以減少無效訊息的數量。新方法無論是在低記憶體或是低頻寬需求,都能夠運作得更好。

Redis 6支援了存取控制列表(Access Control List,ACL),賦予Redis具有使用者的概念,每個使用者擁有一組定義的功能,這些功能指示使用者能夠執行的命令還有鍵值。目前Java、Node.js、Python和.NET中的Redis客戶端都已經支援ACL,官方表示,由於Redis 6已經正式發布,他們會加速其他語言的支援。

正式版比第一候選版,還多了一個ACL LOG指令,該指令能呈現所有違反ACL的客戶端,像是存取不應該存取的指令,或是嘗試失敗的身份驗證。日誌本身是存在記憶體中,每個外部代理都能夠呼叫ACL LOG查看已發生的事件,對於ACL除錯很有幫助。

除了ACL,Redis 6還支援了SSL加密流量的功能,在這版本之前,Redis的加密都必須在程序之外進行,也就是說需要使用其他應用程式來進行加密,官方提到,更糟糕的是,有許多執行個體乾脆不加密,因此Redis 6提供SSL,可以說是在安全性上向前進了重要的一步。

另外,由於Redis一直是單執行緒基礎架構,因此不少用戶也提出要求,希望Redis能支援多執行緒,藉以進一步提升效能,因此在Redis 6中,雖然核心的部分仍保留單執行緒資料存取介面,但是在I/O的部分已經是多執行緒。透過使用不同的執行緒來處理讀取和寫入工作,讓Redis程序可以將更多的運算資源放到操作、儲存和檢索資料中,進而提升整體效能。

Visual Studio Online改名Visual Studio Codespaces

$
0
0

微軟為了要讓Visual Studio Online的名稱,更能體現不僅僅是在瀏覽器中執行的瀏覽器,而是能撰寫任意程式碼的雲端空間,因此決定將Visual Studio Online重新命名成為Visual Studio Codespace,並且大幅調降執行個體價格,還新增了更低階的執行個體,以滿足小規模開發工作需求。

微軟在去年11月的Ignite大會上,釋出了Visual Studio Online的消息,這是一個託管在Azure雲端上的服務,開發者可以利用Visual Studio Code、Visual Studio IDE或是隨附的網頁編輯器連接,執行開發工作,Visual Studio Code帶來的好處,不只是讓用戶在瀏覽器上編輯程式碼,而是讓使用者可在不同的開發IDE和瀏覽器編輯器間切換,使其能在任意裝置上進行開發工作,而且Visual Studio Online內建了Live Share對話功能,開發團隊可以更簡單地進行協作,共同創建、編輯和除錯。

因此為了要傳達Visual Studio Online是一個雲端託管的開發環境,可作為開發者撰寫任何程式碼空間的概念,微軟現在正式將Visual Studio Online更名為Visual Studio Codespace。在改名的同時,微軟也調降價格,Visual Studio Codespace使用Azure的運算資源,原本標準Linux執行個體價格每小時0.45美元,而新的價格每小時只要0.17美元,而進階執行個體原本價格每小時為0.87美元,而調整之後的價格為每小時0.34美元。

另外,為了讓Visual Studio Codespace能符合各種規模的開發工作負載使用,微軟添加更低階的Basic執行個體選項,該執行個體擁有2個虛擬核心、4 GB記憶體和64 GB SSD儲存,無論核心和記憶體容量都是標準執行個體的一半,而價格則為每小時0.08美元。

駭客出新招!入侵企業MDM伺服器以散布Android惡意程式

$
0
0

資安業者Check Point本周揭露了駭客攻陷企業行動裝置的新招術:直接入侵企業的行動裝置管理(Mobile Device Manager,MDM)伺服器,再藉由伺服器的自動部署功能於大量的行動裝置上植入Android惡意程式,造成該企業75%以上的行動裝置都受到感染。

研究人員指出,他們是在今年2月偵測到企業有大量的行動裝置被安裝了惡意程式,由於惡意程式是在很短的時間內被安裝在大量的裝置上,於是他們揣測若非是惡意程式具備橫式移動的能力,就是MDM伺服器就入侵了,結果答案是後者。

駭客所使用的是金融木馬程式Cerberus的變種,但功能更為強大,它不只能紀錄裝置上的所有輸入、竊取Google Authenticator資料、接收任何的簡訊,還能透過TeamViewer自遠端對裝置下命令。

變種Cerberus還會自俄羅斯的C&C伺服器下載惡意模組,除了可蒐集通訊錄與簡訊之外,還能寄送簡訊,打電話或傳送USSD請求。

該惡意程式也利用多種技術來維持其長駐能力,例如賦予自己管理權限、複雜化反安裝程序、一旦察覺使用者企圖移除它就會自動關閉App Detail,而且它利用了無障礙服務,得以關閉Google Play Protect,以避免遭到偵測及移除。

受駭企業除了重設所有憑證之外,最後只得把所有的行動裝置都回復到出廠預設值,以確保裝置上不再存留惡意程式。

研究人員指出,這是他們第一次看到駭客利用MDM伺服器來散布惡意程式,MDM是整個行動網路的中央控制中心,只要被入侵,受害的就是整個網路,此事突顯了管理行動裝置與保護行動裝置是兩件事,行動裝置的管理代表一次安裝、配置及部署政策到不同的裝置上,而保護行動裝置則是避免它們遭到惡意程式的威脅與攻擊。

中油搶修遭駭系統,捷利卡與車隊卡恢復使用

$
0
0

昨天(5月4日)台灣中油公司的資訊系統遭受勒索軟體攻擊,導致現金與信用卡以外的多種支付方式無法使用,今天上午9時50分,該公司也再度透過經濟部網站發布公告,進一步透露他們相關服務恢復的情況,中油表示,現在捷利卡與車隊卡都能夠正常使用,而昨天晚上已針對重要伺服器與電腦,重新建立系統。

在這份公告中提到,經過他們的修復之後,車隊卡與會員卡在昨天23時30分可正常使用,捷利卡則約於5日零時測試正常。除了上述與消費者加油切身相關的付款管道,該公司表示他們的業務並未因這起事件中斷,包含煉製、石化,以及天然氣等關鍵基礎設施的作業,也沒有遭受波及。

不過,中油於去年11月上線的行動支付「中油Pay」,目前仍然無法使用。該公司的網站也還是無法連線的狀態,臺灣中油副總經理方振仁表示,他們計畫在今天之內恢復網站的運作。

至於此次攻擊發生的源頭,他們正在反覆檢視事件記錄來進行確認當中,並打算強化資安防護措施,引進更嚴密的偵測系統,但是更為明確的做法為何?方振仁表示他們還在討論。

微軟證實Windows 10 2004本月釋出,Windows 10X將優先聚焦在單螢幕裝置上

$
0
0

微軟高層周一表示,Windows 10 May 2020 Update(2004/20H1)將在本月正式釋出,而替雙螢幕裝置打造Windows 10X,將改以單螢幕裝置為優先開發重點。

Windows暨裝置部門主管Panos Panay首先證實,原代號Windows 10 20H1或2020的最新一代更新Windows 10 May 2020 Update,將從5月開始,免費部署到所有Windows 10 PC上。最新版將簡化和藍牙裝置配對、眼控技術也新增拖放(drag and drop)方式等功能,並在於夏天釋出的功能更新中,加入觸控最佳化。

不過,微軟還是沒有鬆口Windows 10 May 2020 Update的正式版釋出時程。微軟於上周公布,交給OEM及開發人員前的最後一版測試版本Build 19041.208。ZDNet報導,微軟可能在5月12日將該版本交給OEM,而在5月28日向大眾正式釋出。

微軟同時也預告Windows 10開發優先項目有所轉變。Panay指出,去年10月發表雙螢幕Windows裝置的願景以來,世界變得很不一樣,基於用戶更需運用雲端,因此微軟要以不同方式滿足這個需求。

Panay表示Windows 10X的彈性,讓微軟得以調整方向,開發能運用雲端的單螢幕Windows 10X裝置,協助客戶以新方式工作、學習和娛樂。他說,單螢幕是Windows 10X的第一個表現方式,之後會再偕同OEM夥伴尋找正確時機,推出雙螢幕裝置到市場。

微軟將在5月19日到5月21日,於線上舉行Build開發者大會2020,內容將更著重在開發人員,提供更多工具、實作演例和幾個月內會發表的產品。

在2015年7月推出後,Windows 10的裝置終於在今年3月突破10億臺。Panay並宣布,全球用戶Windows 10的每月使用時間已達4兆分鐘,比去年同期成長75%。

微軟警告垃圾郵件傳播惡意ISO、IMG檔,可能是攻擊企業用戶的前兆

$
0
0

微軟安全情報團隊近日偵測到,有被注入惡意程式的ISO及IMG兩種磁碟映像檔隨垃圾郵件散布,企圖騙取企業用戶上鈎,微軟警告可能是未來攻擊行動的前兆。

微軟偵測到好幾波惡意垃圾郵件(malspam)攻擊,以武漢肺炎為名目向各種產業的公司發送,這些郵件挾帶著ISO或麥金塔硬碟映像檔(IMG)檔,其實皆內藏遠端木馬程式(RAT)Remcos。而和一般垃圾郵件大量發送不同,這批攻擊範圍很小且時間很短,以避免被安全軟體偵測。

例如微軟發現到一批郵件在美國流傳,且數量很少。該信件冒充美國小型企業管理局(Small Business Administration),鎖定希望獲得肺炎災情貸款援助的小型企業發送。信中的夾檔含有IMG檔,內有一個偽裝為PDF檔的執行檔。一旦用戶執行就會植入Remcos,可導致用戶機器被接管。

另外也有一波攻擊以美國會計師為目標。駭客向美國CPA協會會員,發送以「COVID-19相關訊息」為主旨的信件,信中所附的ZIP Archive檔開啟後,會釋出看似ISO檔,實則為內含Remcos的惡意.SCR檔。這波攻擊也蔓延到南韓;數家製造業接到冒充南韓疾管署的衛生警示網路(Health Alert Network,HAN),因開啟其中ISO附檔而中鏢。

微軟安全研究中心總監Tanmay Ganacharya指出,目前尚不知這波攻擊的目的,不過按照駭客經常發動偵察式電子郵件(Reconnaissance Email)攻擊來看,這可能是為之後發送勒索軟體、變臉攻擊或產業間諜軟體而做的偵測行為,但是冒充ISO、IMG檔是比較少見。微軟提醒用戶要特別留意有這類附檔的郵件。

2017年Remcos也曾作亂。安全廠商偵測到這隻遠端木馬程式,躲藏在惡意投影片播放檔(ppsx格式),透過電子郵件傳給製造業者並植入受害者電腦,方便駭客之後發動其他惡意攻擊,如側錄鍵盤記錄、擷取螢幕畫面、操控攝影機、開啟麥克風監聽等。

XML規範共同起草人Tim Bray離開AWS,批評Amazon缺乏人道精神

$
0
0

XML規範共同起草人之一、原本擔任Amazon Web Services(AWS)副總裁與傑出工程師的Tim Bray,本周透過自己的部落格宣布,5月1日是他在AWS工作的最後一天,離職的原因是Amazon開除了那些宣揚倉庫員工擔心感染武漢肺炎(COVID-19)的舉報者,這令他感到沮喪。

1955年出生(現年64歲)的Bray為加拿大人,他在1996年與其他5名作者共同起草了可延伸標記式語言(Extensible Markup Language,XML),這是一組有關文件編碼的格式,以同時支援人類與機器的閱讀,並在1998年成為W3C的正式規範。之後Bray曾加入昇陽、Google,於2014年成為AWS的一員。

Bray細說他在Amazon所觀察到的現象,去年4月Amazon的員工組成了氣候正義團隊(Amazon Employees for Climate Justice,AECJ),要求Amazon應該要主導並採取行動來對抗全球的氣候變遷問題,當時有超過8千名員工簽署了請願書,Bray也是其中之一,只是股東並未通過此一提案。

但在去年9月,當3千名Amazon員工準備要參與全球氣候罷工大遊行的前夕,Amazon創辦人暨執行長貝佐斯(Jeff Bezos)簽署了「氣候承諾」(Climate Pledge),貝佐斯進一步在今年初宣布將設立「貝佐斯地球基金」(Bezos Earth Fund),以協助對抗全球的氣候變遷危機。

Bray指出,儘管員工證明了自己的前瞻性,並似乎並未獲得雇主的認可,反而遭到解雇的威脅。

令Bray萌生去意的導火線則是武漢肺炎疫情。他說,在疫情爆發後,Amazon各地倉庫的員工開始向彼此示警,表示他們所得到的資訊不足、安全保護措施不足,也因此感到害怕,之後有一名發動組織,以尋求更安全工作環境的員工就被開除了。

於是倉庫員工便向AECJ求助,而AECJ除了提出請願之外,也製作了一則蒐集Amazon全球倉庫員工心聲的影片,並邀請外部的活動人士Naomi Klein參與,之後即把影片寄到Amazon內部的各大論壇。影片曝光的那天,AECJ的兩名領導人也被開除了。

Bray認為,Amazon高層可以選擇溝通,但相反地,他們使用了可笑的理由,任何明眼人都知道,這些人是因為揭密才被革職。

他說,儘管Amazon對外宣稱該公司做了很多事來強化倉庫的安全,而且其中一個主事者是他所信賴的,但同時他也相信這些倉庫員工的見證,美國十多州的檢察官也都替倉庫員工發聲,而Amazon在法國也被迫關閉了當地的6個倉庫。

Bray指出,最大的癥結並不在於Amazon對疫情的回應,而是Amazon把倉庫員工當成有打包及挑選潛力的可替換單位,並非只有Amazon這樣,這是21世紀資本主義行事的方式。

其實Bray的工作單位是AWS,這也是Amazon主要的獲利來源。他說AWS與倉庫的工作環境是截然不同的故事,那裡對待員工非常人性化,推動生活與工作的平衡,也追求員工的多元化,AWS的員工不只權力大,薪水高,而且不高興就可以走到對街找一份同樣薪水或更高薪的工作。

追根究底,Bray認為這與權力的平衡有關,倉庫員工是弱勢的,而且愈來愈弱勢,在資本主義下將日益被當成垃圾來對待。

Bray說,AWS是他待過的最好的工作,跟一些很棒的人一起工作,但解雇揭密者不只是宏觀經濟或自由市場的副作用,也證明了一個企業文化中所流動的毒性,若繼續擔任AWS的副總,代表他同意這些他所鄙視的行為,於是只好辭職。


駭客開始攻擊今年4月修補的WebLogic Server漏洞

$
0
0

甲骨文(Oracle)上周提出警告,駭客已開始攻擊該公司於4月修補的多個安全漏洞,其中一個為CVE-2020-2883,涉及多個版本的Oracle WebLogic Server。

Oracle WebLogic Server為市場上主要的Java EE應用伺服器軟體,CVE-2020-2883漏洞出現在Oracle WebLogic Server處理T3協定時,一個特製的T3協定訊息即可觸發不可靠資料的反序列化,將允許遠端駭客執行任意程式,而且不必通過身分認證。

甲骨文在4月13日發布每季重大安全更新後,在4月30日便提出警告,指出已接獲多個報告,顯示駭客已著手開採4月所修補的許多安全漏洞,而CVE-2020-2883即為其中之一,危及不同版本的Oracle WebLogic Server。

事實上,就在甲骨文提出警告之前,就有駭客在GitHub上,分享了相關漏洞的概念性驗證程式。

甲骨文的產品眾多,修補漏洞的規模也不小,且根據甲骨文的說法,該公司定期都會收到有駭客針對已修補漏洞展開攻擊的報告,許多時候都是因為企業尚未修補而被開採,因此呼籲用戶應在漏洞被披露後儘速修補。

GoDaddy網站代管客戶帳號遭不明人士透過SSH存取

$
0
0

全球最大網域名註冊商暨網站代管業者日前通知網站代管客戶,他們的帳號被不明人士使用其帳密進行SSH存取。

GoDaddy最近因為發現伺服器上有可疑活動而展開調查,進而發現部份網站代管客戶的帳號登入資訊,遭未授權人士使用,透過SSH連線存取帳號。該公司表示已經封鎖攻擊者,並聲稱沒有證據顯示帳戶被攻擊者加入或修改過任何檔案。

GoDaddy並未說明受影響的客戶及發生時間點,但BleepingComputer報導,入侵事件發生在去年10月19日。

這次事件中影響的是客戶網站代管帳號,但主網站GoDaddy.com的帳號及儲存在帳號下的檔案未受影響。

為了謹慎起見,GoDaddy已將受影響客戶的代管帳密重設,以防止未來再有任何未授權登入行為,也呼籲用戶對代管帳號進行稽核。此外GoDaddy也對受影響的客戶,免費提供一年的惡意程式掃除及防護服務。

GoDaddy是全球最主要網域名註冊商,但近年有超過50%的營收來自網站代管。截至去年年底, GoDaddy全球代管的客戶約有1,930萬家。

因此GoDaddy已成為駭客垂青的對象。去年3月駭客駭入GoDaddy帳號建立1.5萬個子網域,冒充知名企業進行詐騙行銷。而4月又有駭客以釣魚信件騙得GoDaddy員工帳密,以變更並挾持其他企業客戶的DNS伺服器。年底一個儲存GoDaddy牽涉2.4萬個代管系統的資訊,包括代管名稱、所使用的作業系統、任務、AWS區域、規格等不慎洩露在網路上,所幸只是AWS業務的簡報資料,不是資料外洩事件。

中油遭勒索軟體攻擊隔天,台塑集團也出現電腦病毒攻擊,全面停機清查後於傍晚6點恢復運作

$
0
0

在昨天(5月4日)中午中油的駭客攻擊事件之後,三立報導今天中午有人在批踢踢指出,台塑集團的電腦系統也疑似遭到攻擊,使得許多使用者認為台塑石化是遇害的對象。由於這起事件台塑集團並未發出公告,對此,我們透過電話確認,該公司也證實,是因為今天早上有員工的電腦於10點左右發現異常,出現電腦病毒,由於事逢前述中油的攻擊事件,時機敏感,台塑集團不敢大意,下令全部電腦關機與斷網清查,所幸經資安部門檢查後,已從下午2時開始,逐步解除警報,到下午6時前全部恢復正常運作。

針對這次事件,台塑集團認為不是駭客攻擊,而僅是有電腦中毒。他們也向旗下的台亞加油站確認,第一線的加油站並未受到波及,再者,該公司表示,他們的內部運作沒有受到影響,重要資料也採取異地備份措施,除了員工今天幾乎無法使用電腦之外,沒有造成其他損失。

對於台塑集團旗下有多個網站無法存取,包含了台亞的95+、台塑化工,以及河靜鋼鐵等台塑子公司的網站,台塑集團則表示,這個部分應該是子公司為了防範攻擊事件擴散而暫時關閉,不是此次的電腦病毒攻擊造成。至於電腦病毒種類和感染途徑,該公司表示他們仍在調查,並未進一步透露細節。

信用卡系統轉換出狀況?台新銀澄清信用卡新系統如期完成轉換,僅對外連結的部分App功能需再優化

$
0
0

台新銀行原訂從5月1日凌晨2點半到5月2日上午11點進行信用卡新系統上線。雖然公告指出,一般刷卡交易不受影響,只會暫停預借現金、刷卡分期付款以及信用卡開卡與申辦查詢等服務,台新銀也在官網上列出所有會影響的交易範圍。

然而,到了5月2日中午,部分台新用戶相繼發生用台新卡綁定的行動支付消費,卻支付失敗的狀況。更有不少設定台新信用卡自動扣繳電信費,或是手動繳費的用戶,發生無法繳費以及自動扣繳失敗的狀況。

台新銀行在5月2日再度釋出第二波系統暫停公告,表示因應進行信用卡新系統上線,將持續暫停數位銀行品牌Richart的App與官網服務,包括暫停信用卡自動扣繳設定、變更、取消,以及暫停信用卡單筆分期設定和查詢,預計延後到5月5日傍晚5點才能恢復使用。目前,這兩項功能經實測已可正常操作。

此外,信用卡自動扣繳的顯示資訊,因為系統維護中而無法顯示實際設定狀況,台新銀行也公告,這部分已在5月4日晚間8點調整上線,並已可顯示自動扣繳實際設定狀況。

而Richart App繳費功能,原訂今天(5日)中午12點半到明天(6日)中午12點這段時間,台新會進行繳費服務維護。不過,目前實測繳費功能已可正常操作,台新用戶已可使用信用卡手動繳費或自動扣繳電信費、水電費等服務。

對於台新銀行此次信用卡新系統轉換,有些服務停用時間長達4、5天,而且是突發性延長停用時間,不少用戶因而受到影響。對此,台新銀行表示,台新銀行信用卡新系統已在5月2日早上11點,如期完成轉換。

但是,對外連結的部分App功能,比如,Richart App因為需要再優化申辦信用卡自動扣繳,以及信用卡單筆分期功能等,所以,並未同步開放。不過,台新銀行提到,在部分服務暫停期間,仍有客服人員可以提供相同服務。

台新銀行也進一步解釋,從4月17日開始到4月29日,都有透過簡訊、卡得利與Richart App推播,事先與持卡人與商家充分溝通,5月2日新上線迄今,在信用卡交易授權功能皆正常運作,每日交易筆數也與新系統上線前無異。然而,零星有客戶交易遇到障礙個案,台新銀行也會依照客戶提供的狀況即時排除,讓客戶可以正常刷卡。

此外,台新銀行旗下的Richart App近期在應用程式平臺也出現大量使用者的抱怨。對此,台新銀行承認,確實有部分問題來自於信用卡新系統升級,Richart團隊也長期關注客戶在Google Play與Apple Store的各項疑問與建議並持續參考優化。

而對於客戶在Richart App較常碰上的兩大問題,台新銀行也給出解釋。其一是Andorid手機開啟開發人員模式提示後,就須要退出無法使用,台新表示,這部分是資安強化措施。另一是少數客戶對於Richart App較為頻繁要求版本更新後才能使用有所抱怨,台新銀行回應,此為持續優化改進的現象,他們會盡力向客戶說明並規畫各種方式減少更新對客戶使用的影響。文⊙李靜宜

IBM祭出新戰略,將借助紅帽混合雲多雲平臺,布局電信5G與邊緣運算新戰場

$
0
0

繼AWS、Google和微軟雲端三巨頭之後,IBM在今天(5日)舉行的年度Think 2020線上活動上,揭露該公司下一階段戰略,將透過混合雲、多雲技術,協助該公司搶進5G與邊緣運算市場,而去年併購的開源商軟巨頭紅帽,也就成為IBM發展5G與邊緣方案的關鍵利器。在大會第一天,IBM就推出一系列5G邊緣運算解決方案,全都以紅帽混合雲平臺OpenShift為基礎來搭建,要把其在混合雲上容器管理與調度能力,也延伸到邊緣端,再結合其軟體和服務功能。這也是IBM完成併購後,雙方在產品布局上進一步聯手合作。

IBM雲端部門技術長Hillery Hunter就表示,這次推出的5G與邊緣運算方案,主要整合紅帽的開源技術與IBM的邊緣雲端方案,而且把原本開放式混合多雲平臺,更進一步延伸到邊緣端,讓企業和電信營運商,可以使用它來加快邊緣應用和服務部署,同時提高邊緣安全性。

首先,IBM推出一個電信網路雲端管理平臺Telco Network Cloud Manager,這是一個網路功能虛擬化管理雲端方案,可以自動化調度和管理虛擬化或容器化的網路功能,並在OpenShift平臺上執行。由於OpenShift是一個容器調度和管理平臺,除了能管理雲端容器應用,後來,紅帽也將它帶到了邊緣端,要把它打造成為一個邊緣運算平臺,IBM這次將該平臺引進自家電信邊緣雲方案,讓電信營運商或CSP業者也可以透過它自動化管理邊緣端網路功能和服務,並且加快在邊緣的部署,來縮短服務推出時間。

新版Edge Application Manager管理工具,不只改採用OpenShift平臺為基礎,更加大對於Edge節點的支援,一次最多可以同時管理多達10,000個邊緣節點,並也能以建立叢集節點方式進行大量裝置管理與配置。

其次,IBM也加強了在邊緣端大量裝置配置與管理,例如該公司就針對邊緣應用管理工具Edge Application Manager推出更新,在最新4.1版中,改採用在OpenShift 4.3+平臺上執行,提供更大使用彈性與安全性,同時擴大對於Edge節點的支援,一次最多可以同時管理多達10,000個邊緣節點,而且不只能管理多個邊緣裝置,還能以增加叢集節點方式來進行配置和管理。並且也加強了自動化維運機制,包括建立、部署和管理調度等,能用於邊緣端AI應用、分析與 IoT工作負載的執行等。

此外,還有不少新的邊緣端應用、服務與優化工具推出,如Visual Insights、 Maximo Production Optimization、Connected Manufacturing、Visual Inspector等,企業可以使用這些工具來管理、分析和優化現場端的邊緣環境。

因應這些新需求,IBM還成立新的服務團隊,專門負責邊緣運算與電信網路雲端業務,而上述這些5G與邊緣運算方案,目前已有包括英國電信Vodafone、三星電子,以及主機代管服務商Equinix採用,分別運用在建立智慧化行動專網邊緣環境、工業4.0生產製造與建構網路邊緣服務上。

最後,IBM還宣布將建立一個邊緣生態系( Edge Ecosystem),要讓軟體開發商、大型系統整合商更容易加入,採用其方案部署相關邊緣應用。甚至還要打造一個電信網路雲端生態體系,能夠涵蓋設備製造商、網路廠商與IT廠商,以及軟體服務商,來提供各種網路軟硬體整合方案,來協助電信營運商發展自己的電信網路雲端平臺。首波加入該生態系的成員,就有20多家軟硬業者,包括Cisco、Dell Technologies、Juniper,、Intel、Nvidia、Samsung等。

武漢肺炎疫情使C語言在Tiobe Index排名取代Java重回第一

$
0
0

這個月熱門開發語言排行榜TIOBE Index發生了變動,程式語言C超過Java,成為了TIOBE Index中的第一名,上次C在這個排行中排名第一,已經是2015年的事了,而官方推測,之所以現在又重回第一,是因為武漢肺炎(COVID-19)疫情影響,導致C語言需求上升。

TIOBE官方更新了2020年5月的排名,最新排名與上個月不同的是,C超越了Java成為第一名,而造成這個現象的原因之一,可能就是因為武漢肺炎,TIOBE軟體執行長Paul Jansen提到,的確有一些程式語言會因爲疫情的關係而受益,像是資料科學領域的Python和R,因為科學家都在積極地尋找對抗病毒的藥物,另外,嵌入式語言C和C++會越來越流行,則是因為這兩個語言被大量用在開發醫療器材的軟體中。

C跟Java的排名或許在接下來的月份仍然可能交換,Java重新取回第一名的位子,且不可否認的,Java目前仍是非常受企業歡迎的語言,不過,Java的競爭者Kotlin來勢洶洶,整體來看,Java的發展空間勢必受到壓縮。由於Kotlin受到Google大力支持,已經成為Android平臺中優先支援的語言,而且這幾年的RedMonk程式語言排名,Kotlin以驚人的速度成長,且不少知名服務也都已經把應用程式碼從Java搬遷到Kotlin。

5月TIOBE Index排名除了第一與第二名交換之外,還有另一個值得關注的程式語言,便是Mozilla力推的Rust,從上個月的27名,一口氣進到了第21名,如果維持成長趨勢,很快就會進入20名內。另一方面,知名直譯式程式語言Perl排名則持續下降,2019年5月時,Perl的排名還在第13名,但到了今年5月,排名已經退到第18,維持相同趨勢很快地就會摔出前20名。

TIOBE Index是程式開發語言受歡迎程度的指標,這個排名每個月更新一次,根據Google、Bing、Wikipedia與YouTube等搜尋引擎的搜尋結果,來追蹤程式語言受歡迎的程度。這個排名不代表程式語言的優劣,或是實際用來撰寫的程式碼行數多寡,但是可以用來供開發者檢查,自己的程式開發技能是否跟得上發展,並能作為開發新軟體系統時,選用程式語言的參考。

勒索軟體LockBit在3小時內加密25臺伺服器與225個工作站

$
0
0

資安業者McAfee與Northwave在本周公布勒索軟體LockBit的攻擊軌跡,根據Bleeping Computer的報導,在駭客成功入侵企業之後,於短短的3個小時之內就加密了25臺伺服器與225個工作站。

研究人員指出,LockBit的攻擊足跡與樣本數並不多,主要是因為它是個非常目標導向的勒索軟體,駭客花了好幾天的時間,暴力破解一個採用過時VPN服務的網頁伺服器,以取得管理員的憑證,接著就在組織內的網路橫行無阻。

有了管理員的權限之後,駭客即透過SMB來偵測內部網路,列出所有可存取的主機,再藉由微軟的遠端存取伺服器(RAS)來存取這些主機,而且不管是在組織內橫向移動,或是部署LockBit都採用了自動化技術。

不管是McAfee或Northwave都不贊成支付贖金予駭客,認為此舉除了會助長駭客的勒索行為之外,也可能用來金援其它形式的犯罪活動。然而,受害的組織最終選擇了支付贖金。

總之,當受害組織與駭客聯繫時,駭客開宗明義地要求對方不要殺價,因為他們很了解受害組織的經濟實力,但透露了受害組織被入侵的缺口,是因為密碼太脆弱。

研究人員建議,面對外部的系統應該儘可能地永遠採用雙因素認證,同時設定存取系統的最低權限策略,以避免駭客找到組織在安全政策與配置上的任何缺失。


今年第一季最猖獗的勒索軟體是Sodinokibi,針對醫療照護產業的勒索軟體攻擊並未停歇

$
0
0

專門蒐集全球勒索軟體及網路勒索資料的Coveware公布今年第一季的勒索軟體市場報告,比起去年同期,受害者平均支付的贖金是11萬美元,比上一季增加了33%。該季最猖獗的勒索軟體為Sodinokibi,市占率達26.7%。

今年首季的前三大勒索軟體,依序是Sodinokibi(26.7%)、Ryuk(19.6%)與Phobos(7.8%)。它們所使用的攻擊方法、目標與贖金並不相同,其中,Sodinokibi入侵的主要管道為遠端桌面協定(RDP)及軟體漏洞,攻擊目標的平均員工數為374人,平均贖金為32萬美元。

Ryuk則是以網釣郵件作為主要入侵管道,RDP只占了少部份,所攻擊的組織平均員工數為1,035人,平均贖金則高達130萬美元。

Phobos完全藉由RDP展開攻擊,所感染的受害目標平均人數只有81人,贖金只有1萬多美元。

Coveware分析,其實今年第一季的贖金中位數只有4萬美元,但因大型組織支付了高額的贖金,才提高了贖金的平均水準。

此外,由於疫情使得全球醫療資源吃緊,有些勒索軟體已聲明將放過醫療產業,但依舊有不少勒索軟體持續瞄準醫療產業,包括Ryuk、DopplePaymer與Defray777。

在今年第一季的受害組織中,有18.1%屬於專業服務,13.8%為醫療照護產業,12%為政府機關,消費者服務及材料產業分別占了9.1%。

Google推出用於可方便探索武漢肺炎科學文獻的工具

$
0
0

由於武漢肺炎(COVID-19)疫情大流行,全世界科學家都動起來,大量發布相關的新研究,為了讓研究人員,能夠跟得上新研究的發表,易於搜尋並且取用這些新論文,Google發布了武漢肺炎研究探索工具(COVID-19 Research Explorer),這是建立在武漢肺炎開發研究資料集之上的語義搜尋介面,能夠讓使用者快速從5萬多篇期刊文章和論文預印本,搜尋出需要的資料。

大量發表的論文代表著更多科學新發現,讓研究人員可更了解武漢肺炎,但是也使得資訊量過多,研究人員難以全面掌握這些研究的內容,而搜尋工具便能夠幫助研究人員,更方便地利用這些研究。但Google提到,傳統的搜尋引擎,雖然可以用來查詢一些即時資訊,但是可能難以理解查詢背後的含義,而且使用關鍵字的傳統搜尋方法,也難以處理複雜的查詢,因此無法在武漢肺炎科學文獻庫中,找出有用的資料。

而Google新推出的這個武漢肺炎研究探索工具,可以讓研究人員快速地瀏覽文章,取得與武漢肺炎相關問題的答案或證據;當用戶在武漢肺炎研究探索工具中輸入問題時,該工具不僅會顯示一系列論文,還會重點顯示論文中的片段,這些片段可能就是使用者問題的答案。用戶可以查看這些搜尋結果的摘要,再決定是否要進一步閱讀該論文,而當使用者對於初步的結果感到滿意,也可以接著提出後續問題,對初始檢索的文章進行更深入的查詢。

Google解釋了這個工具背後的運作方法,其中一項關鍵技術便是語義搜尋,Google表示,語義搜尋的目的,不僅是捕捉查詢和文件之間的術語重疊,還能真正理解短語的意義,比對與使用者查詢意圖的關聯性。

Google舉例,像是當使用者查詢什麼調控了ACE2表達?(What regulates ACE2 expression?)這個問題,許多基於文字配對的搜尋引擎,可能無法良好地處理這個查詢,因為Regulate這個字,也可用在許多生物過程(Biological Process)上,雖然傳統資訊檢索(IR)系統會使用查詢擴展的方法,來減輕辭意困惑產生的影響,但語義搜尋的目的,便是要內隱地學習這些關係,因此更能妥善的處理這樣的問題。

而且由於ACE2這個酶本身就參與調控某些生物過程,但是實際上問題是查詢什麼東西調控了ACE2,而非ACE2調控了什麼,但是僅根據術語配對的搜尋方法,便分不清楚之間的差異,雖然傳統資訊檢索方法也會使用一些技巧解決這個問題,不過語義搜尋方法是在其核心對單詞的順序和意義建模,因此能更好地克服這個問題。

在武漢肺炎研究探索工具中,Google使用自然語言處理預訓練技術BERT,來建構神經語義搜尋技術,BERT是近來被用來提高Google搜尋品質的技術。不過,Google提到,在部分的案例中,神經模型的效能,卻又比關鍵字模型還差,因為關鍵字模型本質上是記憶程式,可以從查詢中記住術語,並且查詢包含這些術語的文件,而神經檢索模型則會歸納概念和含義,在部分精確度重要的案例上,神經檢索模型則可能過度概括。

因此Google最後建立了混合術語配對和神經檢索的模型,術語配對和神經模型都可以轉換到空間向量模型,也就是說,查詢和文件都能進行編碼,Google將兩種向量連接再一起進行查詢,控制術語配對和神經語義配對的相對重要性,來提供高精確度的生物醫學文獻檢索。

目前武漢肺炎研究探索工具釋出Alpha測試版,免費提供研究社群使用,在接下來幾個月,Google還會持續調整工具的可用性。

蘋果更新13吋MacBook Pro,開始採用Magic Keyboard

$
0
0

繼於去年11月以16吋MacBook Pro取代15吋MacBook Pro後,蘋果本周更新了13吋的MacBook Pro,它採用了最新的Magic Keyboard,而且把標準配置的儲存容量從128GB提高到256GB,最低配置的價格為1,299美元(41,900元新臺幣)。

其實Magic Keyboard已現身在16吋的MacBook Pro,與今年更新的MacBook Air上,它採用全新設計的剪刀腳架構,提供1mm的鍵程,宣稱可帶來更舒適與穩定的按鍵感受,還有更直覺的倒T排列的方向鍵及實體Escape鍵。而MacBook Pro版的鍵盤,則額外具備觸控列。

13吋MacBook Pro系列最高可選擇第十代處理器,可提升80%的繪圖效能,也採用了更快的記憶體。

13吋MacBook Pro根據處理器與儲存空間有3種主要規格,配備1.4GHz 4核心處理器與256GB儲存空間的售價為1,299美元,配備1.4GHz 4核心處理器及512GB儲存空間的版本為1,499美元(47,900元新臺幣),配備2.0GHz 4核心處理器及512GB儲存空間的版本為1,799美元(57,900元新臺幣)。

新款MacBook Pro即日起於蘋果官網開放預購,美國市場預計於本周出貨,但臺灣出貨時間未定。

看上Rust的安全性,微軟推Rust/WinRT

$
0
0

微軟發布了Rust版本的Windows Runtime(WinRT)公開預覽版,讓Rust開發者能夠直接從描述API的元資料,動態生成程式碼來呼叫任何的WinRT API,讓開發者可以在Rust套件中呼叫這些API,就像是呼叫Rust模組的方式一樣。

微軟提到,Rust/WinRT遵循建置語言投影C++/WinRT所樹立的慣例,利用標準語言和編譯器為Windows Runtime建置語言投影,因此可讓Rust開發人員以自然且符合語言特性的方式,呼叫Windows API。Windows API可以用來建構桌面應用程式、商店應用程式,或是諸如元件、NT服務或是驅動程式等程式。

Windows Runtime的底層就是元件物件模型(Component Object Model,COM)API,目的是要讓像是C++/WinRT與Rust/WinRT這類語言投影,能夠對其進行存取,這些語言投影使用描述各種API的元資料,並且為目標程式語言提供自然的繫結,因此開發人員可以更簡單地使用需要的程式語言,建構Windows的應用程式和元件。

長期以來,微軟都是以C++作為工作的基礎,微軟提到,C++存在一些安全性的挑戰,當開發者能夠遵守安全規範時,才能夠開發出安全的C++應用程式,不過,這件事在開發大型專案中,通常很難貫徹執行。

微軟認為,Rust在許多方面都很類似C++,雖然Rust的學習曲線陡峭,但是由於Rust是個從頭開始設計的程式語言,把記憶體安全和安全並發(Concurrency)作為核心發展原則,或具有能夠解決一些C++專案中棘手問題的特性。

目前Rust/WinRT仍是一個極初期的公開預覽版本,供開發者試用並提供回饋,微軟也計畫,未來要在crates.io上發布Rust/WinRT。

蘋果WWDC 2020將於6月22日線上舉行

$
0
0

蘋果周二宣布WWDC 2020將在今年6月22日線上舉行,同時首屆學生Swift開發挑戰賽即日啟動。

WWDC是蘋果最盛大的年度活動,每年大約在6月初舉行為期一周。今年三月由於武漢肺炎疫情開始在歐美地區升高,蘋果宣布WWDC 2020首度轉為線上形式,且開放免費參加。

WWDC今年是第31屆,將公布iOS、iPadOS、macOS、tvOS及watchOS未來最新產品和技術。WWDC的開幕演講主題、大會活動行程及技術場次等資訊,會在6月公布,蘋果提醒開發人員下載Appel Developer App,以便獲取最新資訊。

MacRumors等媒體預測,一向在WWDC公布的新版iOS(iOS 14),可能加入涵括多項運動的新款健身App;具備光學辨識功能,可把Apple Pencil手寫文字轉為輸入文字的功能;iMessage新功能、滑鼠支援,watchOS 7則可能加入睡眠偵測,這也是Apple Watch近年亟思強化的功能。

蘋果也宣布首屆Swift學生挑戰賽(Swift Student Challenge),邀請13歲以上的學生上傳Swift Playground的開發作品。Swift Playground是學習Swift開發語言的iPad和Mac版互動學習App。即日起到5月17日晚上11:59(臺灣時間5月18日下午2:59),學生可以在這個App上設計不限主題的3分鐘內的互動場景,並上傳學生挑戰賽網站,優勝者即可獲得WWDC的禮物。

今年微軟開發者大會Build 2020也將是純線上形式,預計5月19到21日連續舉行48小時。

Viewing all 31941 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>