Quantcast
Channel: iThome
Viewing all 31853 articles
Browse latest View live

GitHub讓開發者可在網頁上啟用IDE直接進行程式碼編輯

$
0
0

GitHub在4月中,對免費版本使用者開放核心功能,開發團隊能夠在GitHub上進行更完整的協作,而現在GitHub又發布了4項新產品,要進一步提升開發社群的協作能力,新功能分別是GitHub Codespaces、GitHub Discussions、程式碼和機密掃描以及企業私有執行個體。

GitHub Codespaces可讓開發者在GitHub網頁中啟用程式編輯器,並且馬上在GitHub儲存庫中做出貢獻。官方提到,開發者要在GitHub社群中貢獻程式碼過程繁瑣,每個儲存庫都有自己的開發環境配置,要編寫任何程式碼之前,通常需要經過數十個步驟,而且當兩個專案的開發環境彼此衝突時更是麻煩。

而Codespaces是一個全功能在雲端託管的開發環境,可以在幾秒之內啟用,開發者可以配置Codespaces載入程式碼、相依項目、開發工具、擴充套件和dotfile,並且能簡單地在不同的環境中切換。Codespaces採用Visual Studio技術,在GitHub中的Codespaces,包含了完整的VS Code編輯器的瀏覽器版本,支援程式碼自動完成、導覽、擴充套件和終端存取等功能,而且當使用者偏好使用桌面IDE,也可以從桌面連接到在GitHub啟動的Codespaces。

Codespaces的定價尚未確定,官方提到,在GitHub的程式碼編輯功能是免費的,但是要使用Codespaces雲端環境,就會以即用即付的方式收費,目前Codespaces還在Beta測試中,因此開放給開發者免費使用。

開發者除了可以在GitHub上方便地協作程式碼,現在也能夠更方便地集思廣益,GitHub在公開儲存庫中即將加入討論區功能,讓用戶能相互切磋一起討論程式功能,甚至幫助新用戶上手。官方表示,到目前為止,GitHub僅提供Issues和拉取請求功能,可讓使用者進行對話,不過這些地方的討論串只能以線性的形式進行,只適合用於合併程式碼,不適用於建構社群知識庫。

而GitHub Discussions專門提供開發者對話空間,與專案儲存庫整合,其多線的討論串設計,參與者能夠簡單地進行非結構化對話,還可以將問題標為已回答,因此隨著時間的進行,各社群便能夠累積自己的知識庫,官方提到,由於討論文章不會像Issues項目一樣需要關閉,因此各社群可以協作維護問答以及各類文件。官方認為,在社群中討論和程式碼開發一樣重要,因此在GitHub Discussions中討論貢獻,也會被算進使用者的貢獻圖中。

GitHub這次發布也包含了安全性功能,用戶現在可以啟用程式碼掃描功能,系統會對每一個Git推送進行掃描,以找出潛在的安全漏洞,並將結果顯示在請求當中,官方提到,這個程式碼掃描功能,使用先進的語義分析引擎CodeQL,能夠發現程式碼中的各種漏洞。除了公共儲存庫之外,私有儲存庫現在也支援機密掃描,該功能會監控私有儲存庫中已知的機密格式,一旦發現機密訊息,便會立刻通知開發人員。

GitHub還宣布了一項即將發布的新功能GitHub私有執行個體,這是針對企業用戶的一項全託管服務,私有執行個體提供更強的安全性、法遵和政策功能,包括自有金鑰加密、備份封存和區域資料主權要求等。


民眾發現部分中油加油站尚未恢復正常,傳聞受到二度攻擊,中油發出聲明否認,表示是逐站檢測導致暫停發油

$
0
0

台灣中油於5月4日中午傳出受到惡意程式攻擊,內部系統感染勒索病毒,導致加油站營運遭受衝擊,部分付款管道被迫停用。該公司宣稱於5日已緊急修復完車隊卡、會員卡,以及捷利卡的付款系統,但後來卻傳出再度遭到攻擊,導致加油站未能正常供應汽柴油。對此,中油於7日下午2時30分,第3度在經濟部網站上發出新聞稿,否認這項傳聞,表示無法加油的原因,是他們為了謹慎起見,逐站重新檢測電腦,導致民眾前往加油站加油時,可能會遇到泵島電腦的重整作業,而暫停供應。中油強調,加油站的油品供應沒有中斷。

中油遭受攻擊搶修後仍未完全恢復!根據蘋果日報報導,5月6日與7日還是陸續有民眾到了加油站發現無法加油,抱怨加油比排隊買口罩還麻煩。(圖/翻攝自蘋果日報網站)

該公司指出,他們在受到攻擊後,立即動員修復營運系統及加油站電腦,因為網路中斷而無法連線作業的車隊卡、捷利卡,以及中油Pay等,陸續於5日恢復使用。他們也針對加油站前臺與後臺主機,包含加油泵島與營業室的電腦,安排檢查與修復的作業。但為求謹慎,他們還是決定針對正在運作中的電腦進行分區檢查。

雖然中油的網站已經恢復運作,但這次的新聞稿還是透過經濟部網站發布,對此中油副總經理方振仁表示,由於內部受損的資訊系統尚在修復當中,為求自家網站的內容正確,以及網站的運作穩定等考量,他們選擇先在經濟部網站上進行公告。

  

針對攻擊事件的後續,中油於今天(7日)在經濟部網站上發出新聞稿(紅框處),但中油網站(右圖)僅有前兩則於4日及5日發出的新聞稿。

而對於網路傳聞有部分付款方式仍無法使用的情況,方振仁認為應為個案,所有付款5日晚上已經復原,於6日開始都可以正常運作。至於這兩天有傳出民眾想要加油,到了加油站卻發現白跑一趟的現象,我們也致電幾家大臺北地區的加油站,其中,中和站與永利路站表示已經正常營運,但還是有部分加油站尚未復原,例如,濱江大直橋站表示,他們暫時只能提供自助加油,消費者也必須使用信用卡付款,一旦加油泵島的發票用完後,他們就無法再提供相關服務。

IBM Cloud將推出新服務Satellite,把雲端服務搬進企業機房內,甚至是邊緣節點

$
0
0

IBM於本周年度大會Think宣布新雲端產品的消息,年底前將推出新服務IBM Cloud Satellite,讓企業把IBM Cloud雲端服務搬回內部資料中心使用,甚至是邊緣運算節點。

有別於利用網路與公有雲環境連線,使用雲端服務,這個新服務將可讓企業把雲端服務直接搬回本地端使用,且在斷網情況下,使用也不會受到限制。IBM雲端技術長Hillery Hunter表示,這是真正的分散式雲端。

為建立IBM Cloud服務搬回本地端所需的執行環境,還有讓本地端具與雲端環境一樣的管理方式,企業需先利用紅帽OpenShift打造相近於IBM Cloud的K8s環境,再部署一個中間層軟體,來複製一份IBM Cloud的管理介面至本地端,這個中介軟體包含了3個元件。

首先是配置工具Satellite Config,他提供企業一個應用程式的視圖,可配置和部署應用。其次是Satellite Mesh,他提供了聯合的微服務管理器Istio服務網格,可連接不同本地雲端服務執行環境的叢集,從而管理應用的政策、安全性和可見性。第三個Satellite Link則可供企業管理應用程式的網路條件,像是防火牆、稽核等,而每個本地的雲端服務執行環境也是通過Link與IBM Cloud連接。

IBM更為新服務Satellite新增了一個管理單位,並將企業欲把雲端服務搬遷至的環境,視為一個Location。每個Location由一組Red Hat Enterprise Linux主機組成,提供執行應用和IBM雲服務實例所需的容量,企業可選擇於既有的硬體架構上,或是IBM Cloud Pak System上打造新服務的Location。

同樣聚焦混合雲市場的需求,但不同於IBM去年推出的雲原生軟體產品組合Cloud Paks,Cloud Satellite並不是預先配置的PaaS產品,而是通過廣義的IaaS環境,延伸IBM雲,來提供各種IBM雲端服務的訪問權限,還包含IBM Cloud資料庫、IBM Cloud Continuous Delivery、AI服務等。

且新服務支援邊緣節點,而邊緣運算正是IBM今年雲端戰略中,重要的一環。Cloud Satellite目前為技術預覽版,預計於今年底前正式上線。文⊙黃郁芸

iOS 13.5可傳送Medical ID給急救人員

$
0
0

蘋果周三釋出iOS 13.5 Beta第4版,新增可將Medical ID傳送給急救人員的功能。

Medical ID是iPhone Health App中的一項功能,它可讓用戶儲存自己的醫療資訊,像是生日、身高體重、血型、主要使用語言、疾病狀況(如對什麼過敏)、服用的藥物及緊急聯絡電話等。這項功能可以選擇關閉,平時也是加密儲存在iPhone上。若用戶有開啟,即可顯示在iPhone的鎖定螢幕上,供急救人員不用開啟手機也能獲知用戶的狀況。Apple Watch 4、5也支援Medical ID。

從iOS 13.5第4 Beta版開始,iPhone可在用戶撥打911時,將Medical ID自動傳給急救單位以利提早準備。最新iOS Beta版也鼓勵用戶填具這些資訊。不過這項功能僅在美國可用,且用戶所在地點需支援Enhanced Emergency Data服務。

iOS 13.5在釋出Beta 4後,意謂著正式版可能再過幾周就會推出。iOS 13.5另外還加入更新版Face ID功能及Exposure Notification API。前者允許用戶戴口罩使用Face ID解鎖失敗後,更快出現輸入密碼的介面,免除疫情時期內iPhone用戶的困擾。Exposure Notification API則是為蘋果和Google聯合開發的COVID-19接觸追蹤系統而設計,方便各地衛生主管機關實作接蹤App。

北韓駭客把間諜程式藏在macOS的雙因素認證程式中

$
0
0

資安業者Malwarebytes近日揭露,北韓駭客集團 Lazarus Group(或稱Hidden Cobra與APT 38)改造了原本鎖定Windows及Linux平臺的Dacls遠端存取木馬程式(RAT),轉而瞄準macOS用戶,並藉由支援macOS的雙因素認證程式MinaOTP進行散布,而MinaOTP主要的用戶為中文人士。

其實是奇虎360的網路安全研究實驗室(Qihoo 360 NetLab)在去年底率先發現Dacls,指出該木馬程式的命令暨控制伺服器(C&C)協定採用了TLS與RC4雙層加密,配置檔案也使用AES加密機制,還支援C&C指令的動態更新,而且它是個模組化的木馬,Windows版可自遠端動態載入模組,Linux版的模組則直接內建在程式中。

奇虎360去年就認為Dacls是由 Lazarus Group所開發,但當時只有鎖定Windows及Linux的版本,Malwarebytes則是在今年看到macOS版的Dacls,而且寄生在雙因素認證程式MinaOTP上。

Malwarebytes的分析顯示,當macOS用戶執行了MinaOTP之後,它會透過LaunchDaemons或LaunchAgents建立一個屬性列表文件(plist),指定在開機後必須執行的程式,以讓它長駐在電腦上,而前者會以登入用戶的身分執行程式,後者則是以管理員身分執行程式。

此外,macOS版與Linux版的Dacls架構較為相近,主要的不同在於Linux版載入了6個外掛程式,而macOS版則有7個,它們分別是用來接受與執行命令的CMD plugin,讀取、刪除、下載或搜尋目錄檔案的File Plugin,關閉、移除、取得程序ID或蒐集程序資訊的Process plugin,可用來檢查C&C所指定傳輸埠的Test plugin、作為傳輸代理伺服器的RP2P plugin,以及掃描網路或執行長期運作系統命令的Logsend plugin,以及以Socks4作為代理通訊埠的Socks plugin。

Malwarebytes指出,他們相信macOS版的Dacls同樣來自Lazarus Group,該集團從2009年便開始執行各種網路間諜及犯罪行為,不僅是全球最幹練的駭客集團之一,也精通於替不同的平臺客製化惡意程式,新的發現顯示Lazarus Group依然積極發展可為之所用的惡意程式工具。

GitHub分析武漢肺炎對開發工作影響,企業逐漸適應分散式開發

$
0
0

武漢肺炎(COVID-19)改變了全世界數百萬人日常工作的方式,不少企業開發者被迫待在家工作,GitHub比較2019年和2020年一到三月同期的資料,發現武漢肺炎不只改變了工作節奏以及協作方式,開發人員還面臨過勞的風險。

跟去年相比,即便武漢肺炎疫情的干擾,開發人員的活動並沒有減少,甚至還有所增加,在GitHub上的活動,包括推送、拉取請求、審核拉取請求以及每個用戶的評論數,還是維持逐年上升的趨勢,GitHub表示,開發人員在不確定的大環境下,仍然展現韌性,持續做出貢獻。

GitHub從用戶的流量變化觀察開發工作的轉變,與2019年比起來,在2020年每個用戶在GitHub上創建每日問題(Issues)的數量持平或略降,而在3月中時發生變化,問題創建數量上升並且持續了整個月,官方對此變化進行調查,發現所有儲存庫的問題創建數量都上升,而成長最多的是免費用戶以及付費團隊帳戶。

企業用戶的活動量在這三個月更是呈現明顯的變化,在1月的時候,企業用戶在創建問題上出現高峰,但在2月的時候,問題創建量明顯減少,到了2月下旬以及3月初,則恢復了往年的活動水準,GitHub提到,2月問題創建數量低落的時間點,正對應到亞洲與歐洲正受武漢肺炎疫情嚴重影響之時,而北美西岸的企業當時,也開始要求員工在家工作。

GitHub進一步解釋企業的活動變化,這是一個企業團隊學習分散式開發的過程,官方表示,問題(Issues)是用來溝通和計畫,可以追蹤工作、功能和臭蟲,在個人工作或是業餘開發上,人們比較少在問題中進行計畫,頂多記錄在紙本上,但是企業的開發通常較為結構化,需要協調並規畫較大也較複雜的功能與專案,團隊之間也需要頻繁地溝通。

因此在2月的問題創建數量降低,顯示著由於員工在家工作,導致通常在會議上規畫的問題數量減少, 但是當團隊習慣在分散式環境中建立工作方式,問題創建數量便逐漸回升,而當團隊熟悉遠端工作,而且之前創建的問題告一段落,2月底他們著手開始下一階段的規畫,因此問題創建數量又上升了,GitHub預計這樣的波動或許會持續到夏天結束。

由於工作方式的轉變,企業員工在這個過渡時期,需要花費更多的時間支援日常工作,GitHub提到,當開發者需要犧牲個人時間,作為維持工作產能的代價,從長遠來看並非一個可行之計。開發人員在工作日和周末的工作時間,每天增加多達一小時的工作時間,GitHub提到,較長的工作時間,可能因為在家工作,所以需要花一些時間處理家務或是育兒等非工作事件。

在這個疫情流行的期間,開源專案的活動更加興盛,不少開源專案的活動量激增,尤其是Jitsi這個提供全加密VoIP、視訊會議和即時通訊功能的軟體專案,其貢獻者在3月下旬飆升。整體來說,開源專案合併請求花費的平均時間,與前一年相比有所減少,這表示開源開發人員花了更多時間在專案上。

Google正式開放免費版Google Meet

$
0
0

Google上周宣布視訊平臺Google Meet開放所有有Google帳戶的人使用,這項服務今天正式上線。

G Suite部門副總裁暨總經理Javier Soltero透過推特表示,Google已在周四早上完成100%將Google Meet推向所有使用者,有興趣的人可以到meet.google.com網站登入,只要用戶具有Google帳號,就可以公司或私人電子郵件註冊登入使用。此外,未來幾天內,用戶也可以從Gmail工具欄啟動Meet視訊。

按照規劃,用戶還可以透過Google行事曆和專屬的Meet Android/iOS App啟用視訊。免費版Google Meet允許最多和100人視訊。目前通訊時間不限,不過到9月底,就會限制最長使用60分鐘。

Google希望藉免費招數挑戰Zoom的視訊平臺霸主地位。Google宣布Meet的每日會議參與者(participants)達1億,但未公布每日用戶總數,只表示上個月每天新增300萬。

Google將整合所有通訊與訊息程式於G Suite部門

$
0
0

The Verge引述G Suite副總裁Javier Soltera報導,Google有意將多個通訊和訊息App整合於單一部門下,即他領導的G Suite。

Soltera去年10月接任G Suite部門時,該部門手上有Gmail、Google Drive及Hangouts,Hangouts後來又切分成文字訊息平臺Google Chat及視訊平臺Google Meet。

Soltera表示,現在他的部門也將掌管其他通訊類別的產品,包括簡訊App Message、Android電話App及Google Duo。Google Duo是2016年發表的手機版智慧一對一的視訊通話App。這項決定將把Google所有和文字及影像通訊有關的App及平臺,全部整合到G Suite部門下。

Google通訊應用欠缺統整策略,有許多重覆開發的App,還有多項不成功而收攤的產品,如智慧型傳訊程式Allo,Google Talk、Google Chat、Google+ Hangouts、簡訊程式Google Messenger、Google Voice、Project Fi等等。顯然Google這次希望整頓通訊應用的工作,能畢其功於一役。

在加入Google前,Solera曾開發出知名郵件App Acompli,隨後因該公司被微軟收購,Soltera也曾主管過Cortana及Outlook部門。而Hangouts也是在Soltera主導下一分為二。

不過Soltera表示,目前還沒有計畫要改變或整合哪個App的計畫,表示將由消費者決定,哪種App適合哪類通訊應用情境。


外送鋼琴教室的破框思考

$
0
0

在這一波疫情下的社交距離禁令,外出禁令,人們不敢出門或不能出門了,得居家辦公、居家隔離,居家生活,衝擊最大的是,那些原本人們密切接觸、往來的產業,例如電影院、餐廳、旅遊、運動等等。人潮少了,生意就差了,怎麼辦?不論大企業、小企業都想要尋求解方。

網路趨勢女王Mary Meeker在4月中發布的武漢肺炎疫情衝擊分析報告,提出了一些觀察和建議。

「這個世界的不確定感增加了,因為現在沒有人能有把握知道,幾個月後的世界會如何。」報告中不斷強調這件事。就像幾個月前,剛要進入2020年,企業也才開始要展開新的一年計畫,但是,沒人想得到,一場疫情竟把全世界多數人,都綁到家中不敢或不能出門。

接下來呢?疫情後過的世界,會有什麼不一樣?「按需型服務(On-demand)和送到家形式的服務,將成為後續經濟成長的推力。」Mary Meeker如此觀察。

消費型服務的改變最明顯,網路電商、外送服務大熱門,從暴增的人才需求可略窺一二。北美運輸業對卡車司機的需求暴增10倍,零售業倉儲人員需求增加7倍,電商對線上促銷人員的職缺也多了3.5倍。短期工作、計時性人力需求更是大增。

更大的改變是,Mary Meeker觀察,企業原本的數位轉型速度,會更加速進行,而且會促成企業大量將線下活動搬到線上,或是得改變模式、調整形式。

像是,她認為,企業的業務或產品得有能力上雲,而且得更容易在線上曝光才能服務顧客,還要考慮用更少接觸的管道來派送產品給顧客,而且可以有效數位化的生意才能變成產品,企業還得思考,得有更廣的社群媒體存在感等。

最近香港一家鋼琴教室,剛好就是Mary Meeker提到的變革典型例子。

這家成立了14年的鋼琴教室Mings Piano,雖然規模不大,但在香港也稍有名氣,教過了七、八千名學生。原本主要靠實體教室和一群鋼琴老師來授課的模式,遇上了這一波疫情,學生都不敢出門了,更不用說來上鋼琴課。

怎麼辦?改成鋼琴家教,把老師「送上門」到不同學生家中上課,這是一種解法,但是家長們還是會擔心進門的老師感染了病毒,上課意願依舊不高,他們的生意一口氣掉了許多。

後來,這家鋼琴教室突發奇想,乾脆把整間鋼琴教室外送到家,而不只是老師上門而已。他們找來一臺卡車,改裝車上貨艙,裝上小樓梯、發電機、冷氣和窗簾,放了一臺數位鋼琴和椅子,看起來就像是一間小琴房,變成了一間流動鋼琴教室。

這輛車可以直接開到學生住家樓下路旁,老師不用進門,學生一出門幾公尺就能上課,一推出就大受學生好評,上課預約人數開始回升了不少。

不只餐廳可以外送,現在連鋼琴教室都可以外送到家,打破了常見的實體教室學琴或鋼琴家教上課模式,找出了介於兩者之間的新模式。

但是,他們不只是把鋼琴教室搬上車,還有不少背後的關鍵,像是利用Google地圖安排到府上課路線,改用即時通訊App預約,來接觸更多潛在顧客。更重要的是,他們有一個多年經營的網路粉絲社群,平常就透過不同互動或琴譜分享,來維持人氣,剛好可以用來宣傳全新的上課模式,也不會斷了與舊生之間的經營。

這些都是種種將生意數位化的細節,才成就了這個外送鋼琴教室的新模式,創造了後疫情時代的新機會。不只一臺車,因為預約人數暴增,他們還準備多改裝幾臺車,來提供更多外送鋼琴教室呢!

趨勢揭露鎖定臺灣企業的勒索軟體攻擊行動,但沒有指出與近期資安事故是否有關

$
0
0

5月初臺灣企業接連遭到攻擊事件頻傳,包含了台灣中油台塑集團兩大石化公司,以及半導體封測大廠力成,先後於4日到6日傳出事故,其中,中油更向政府通報為三級資安事件。由於無論是能源產業還是高科技製造業,都屬於臺灣的關鍵基礎設施,一旦受害影響層面甚鉅,引起國內民眾議論,是否與5月20日總統就職前夕的敏感時機有關:駭客會不會有更多行動?我們的國安單位又掌握了多少?

至於上述攻擊事件的來源和手法究竟為何,目前鮮少有進一步的消息。我們看到國外媒體CyberScoop於5日報導了中油受到攻擊的事故,提到趨勢科技對於客戶提出警告。對此,我們也向趨勢科技確認,趨勢科技資深企業行銷及公關經理江婷表示,他們並未針對近日媒體報導的中油遭勒索攻擊發表評論,或是對此事件與客戶有所說明。江婷也指出,他們的研究團隊觀察到針對臺灣企業的勒索病毒攻擊,並且在部落格揭露攻擊手法的細節。這款針對臺灣企業的新勒索軟體,名為ColdLock,攻擊行動正好就在5月初出現。該公司表示,這個勒索軟體已經感染了數個組織,似乎會加密受害企業的資料庫與郵件伺服器。

在針對中油遭到勒索軟體攻擊的報導裡,CyberScoop宣稱他們取得了惡意程式樣本,並表示趨勢也對於利用這個勒索軟體的攻擊行動,向客戶提出警告。

趨勢認為,雖然他們並不清楚ColdLock如何潛入企業內部,但是攻擊者應該是透過某種方式,取得了企業的AD伺服器權限,然後藉由群組原則來散播勒索軟體。該公司對於惡意工具進一步分析,發現駭客發動攻擊之前,會先檢查系統時間,選擇在特定的時間執行,如果時間還沒到,就會休眠15秒後再重新比對,直到這個指定時間的到來。

當駭客指定的時間出現後,ColdLock在即將加密檔案之前,還會執行準備動作,終止特定的服務,來防止因檔案拒絕存取而造成加密失敗的情況。這些服務包含了資料庫軟體,如SQL Server、MySQL、Oracle Database,以及MariaDB,還有微軟的郵件伺服器Exchange,與收信軟體Outlook等。假如受害電腦是執行Windows 10,ColdLock還會停用內建防毒軟體(Microsoft Defender),來規避偵測,同時,受害電腦也會無法回傳惡意軟體樣本給微軟。

再者,ColdLock執行加密檔案的方式,也很特別,是針對資料夾的屬性先行過濾,主要取決於3個條件,包括資料夾裡檔案數量少於100個、最後寫入時間至少是2018年以後,還有資料夾名稱不包含特定字串等,一旦完全符合上述條件,ColdLock才會加密資料夾裡的所有檔案,但會排除部分類型的格式,像是常見的影片和音樂檔案、DLL程式庫、MSI安裝檔案等。假如前述3個資料夾的特徵沒有完全符合時,ColdLock只會加密指定副檔名的資料,像是7z和ZIP壓縮檔、Word文件、PowerPoint簡報,還有與程式語言和網站有關的.JAVA、.ASPX、.PHP等副檔名的檔案等。

至於ColdLock與其他勒索軟體家族之間的關連,趨勢科技認為,從入侵到企業藉由AD伺服器,以及採用反射注入與內部模組架構來看,與去年6月出現、透過PowerShell腳本執行的Freezing家族,關連性很高,再者,該公司也從分析ColdLock的程式碼,認為與開放原始碼的EDA2勒索軟體套件有相似之處。

Zoom收購新創公司Keybase以強化端對端加密

$
0
0

為了強化視訊的隱私保護,Zoom周四宣布收購具備端對端加密技術的新創公司Keybase,同時也公布未來提供平臺端對端加密的規畫。

這項計畫是Zoom在被爆出種種安全問題後,4月初宣布的90天安全強化計畫的一部分。

創立於2014年的Keybase,提供具備端到端加密及安全能力的訊息及檔案共享服務。Keybase的團隊將隨本次收購加入Zoom,協助其強化「滿足現有Zoom擴充性」的端到端加密。The Verge報導,Keybase共同創辦人之一Max Krohn也將出掌安全工程部門。

Zoom執行長袁征表示,這項收購案是該公司打造能支援數億與會者隱私視訊平臺的重要關鍵。他們希望為各種使用情境提供最佳隱私保護,又要能兼顧滿足使用者需求及防止惡意行為兩個目的。

4月發布的Zoom用戶端5.0版本,標榜採用256-bit金鑰AES-GCM加密,但是對某些在意隱私的用戶來說並不夠。袁征解釋,現有情況下每通視訊的加密金鑰由Zoom伺服器產生,同時,為了支援一些使用情境,如支援與會者撥到電話橋接器(phone bridge),或使用其他公司提供的in-room會議系統等,這些都需要Zoom把加密金鑰儲存在雲端上。對於重視隱私甚於相容性的用戶,Zoom將推出新的方案,這也是收購Keybase的目的。

未來Zoom將針對所有付費用戶提供端到端加密。所有登入的使用者都會產生一個公開的密碼身份,這些身份儲存在Zoom網路上,用以和其他與會者建立信賴關係。未來每次會議,都會由會議主持人產生一次性的對稱金鑰,這把金鑰會以非對稱密金鑰對彌封,在各用戶端之間傳送,如果與會者有重大變動時,這把金鑰就會再輪轉。加密金鑰由會議主持人控管,其用戶端軟體可以決定哪些裝置有權獲得金鑰加入會議。

不過這項服務的缺點在於不夠彈性,包括不支援電話橋接器、雲端錄影錄音或非Zoom品牌的會議室系統。此外,只有會議主持人明顯同意,Zoom Rooms和Zoom Phone的參會者才能加入會議。袁征表示還再努力在其中,增加更多企業級的驗證機制。

袁征表示會在5月22日公布加密設計的細節,並在融合客戶及加密專家意見後,公布工程開發建置時程。

Zoom重申不讓有心人士使用Zoom產品為害,將強化亂入人士的通報機制。Zoom說他們不會主動監控會議內容,但會使用自動化工具收集作亂人士的證據,此外,他們不會打造解密即時會議的工具,讓政府或警方使用,也不會加入後門,或是讓員工或其他人,暗中進入使用者會議進行祕密監控。

拜全球COVID-19疫情之賜,Zoom平臺用量大增,目前Zoom全球每日與會人數達到3億。

Cloud周報第63期:Canalys調查:第一季全球雲端市場因疫情成長34%,但飯店業者的上雲計畫被迫中斷

$
0
0

重點新聞(2020/04/30~2020/05/06)

  雲端服務     調查報告     疫情   

Canalys調查:疫情是推動雲端服務成長的最大動能,全球雲端市場達310億美元規模

市場研究機構Canalys近日公布今年度全球第一季雲端服務市場調查報告,該季全球企業投入雲端服務的金額達310億美元的規模,使整體雲端市場成長34%。推動雲端服務成長的最大動能就是當前的疫情,許多企業使用雲端服務來實現遠距辦公的模式,其中又以線上協作的需求為主。另外,電商和提供終端客戶使用的服務對雲端服務的用量也提高,不過,該報告指出,有些大型企業的數位轉型計畫其實受疫情影響,核心的上雲計畫被迫暫停,尤其是旅遊業者和飯店的影響最大。此次報告中,AWS在雲端服務市場仍然穩居第一位,市占率達32%,銷售額亦成長33%,其次是Azure以17%排名第二,Google雲及阿里雲則並列第三,兩者市占率都僅有6%。(詳全文)

  微軟     容量限制     調整措施   

微軟重新調整Azure資源分配策略,承諾保留一定用量供企業使用

繼日前坦言數個雲端地區面臨容量限制的情況,並多次表示正努力增加雲端容量,來滿足Azure和其他雲服務的需求,微軟日前再發布了一則公告,說明其為滿足需求而採取的動作。微軟表示,他們除確保雲端地區的資料中心,額外預留一些緩衝的用量,提供即時調度或滿足突發性需求外,也於特定資料中心額外準備較大量的基礎架構用量,來支援需求量較高的地區。

然而,因無法明確知道新需求的規模,微軟對新的Azure訂閱設下臨時的資源限制,並隨著Teams需求的激增,進一步採取多項因應措施,像是加速增加額外的伺服器容量至面臨容量限制的地區,同時確保資料中心人員和供應鏈夥伴的安全與健康。此外,微軟正加速核准待處理的用戶資源配額請求,還有取消多個地區新免費和優惠訂閱服務的限制。微軟表示,他們的資料科學模型也正透過此次流行病疫情,學習如何應對未來全球性事件,以更精準地預測需求量。(詳全文)

  視訊會議    甲骨文     雲端合約   

Zoom宣布採用甲骨文雲支援數百萬名同時上線的用戶

視訊會議需求因疫情大增,Zoom日前宣布每日用戶數已經突破3億,需大幅擴充服務容量,而其原已採用了AWS和微軟的雲端服務,近日再為雲端策略添加一個公有雲業者,那就是甲骨文。Zoom將採用甲骨文雲端基礎架構(Oracle Cloud Infrastructure),支援核心視訊服務。Zoom強調,其原始擴充設計足以滿足使用需求,且也增加了資料中心的容量,但為了因應突發需求,仍然決定尋求新的公有雲夥伴。現階段,Zoom在甲骨文雲上,已支援數百萬名同時上線視訊會議的用戶。Zoom表示,部署幾小時後,即可支援旗下數十萬用戶同時上線。此外,Zoom透過甲骨文雲端基礎架構伺服器已經累計傳送7 PB的資料,相當於總長93年的高畫質影像。雙方並未透露合約金額。(詳全文)

  IBM     GDPR     歐盟   

因應英國脫歐,IBM搬遷IBM Watson雲端叢集至法蘭克福以符合GDPR

面對英國退出歐盟的行動,IBM日前宣布將把自家雲AI模型執行工具Watson Machine Learning的GPU叢集,從倫敦搬遷至德國法蘭克福。該工程是因英國脫歐後,不再受歐盟法律約束,而歐盟境內的企業受限GDPR,將無法傳送客戶個資至倫敦GPU叢集,進行處理,但英國企業仍可將個資傳至歐盟境內,所以為繼續服務歐盟的企業,符合GDPR合規性的要求,IBM才採取此辦法。IBM將於5月21日關閉倫敦既有的GPU叢集,受影響的企業現可開始搬遷利用GPU訓練的工作負載,至法蘭克福。

IBM表示,企業需先於法蘭克福建立Watson Machine Learning實例,再利用他處理所有新的訓練工作,並需儲存當前正在倫敦執行的工作之結果,若有困難則需提出個案處理的請求。倫敦GPU叢集關閉後,原執行於叢集裡的工作將被終止。不過,法蘭克福的GPU叢集可使用位於倫敦資料中心的資料,所以企業不需搬遷資料。(詳全文)

  微軟     財報    雲端業務   

微軟發布最新財報,疫情下Azure營收成長近6成

微軟日前公布2020財年第三季財報,該季截至3月底,總營收達350億美元,與去年同期相比,成長幅度為15%,然而,與上一季相比微幅下滑約5%。此季各項產品及服務皆成長,Azure依然是微軟營收成長最快速的服務,成長幅度高達59%,但低於上一季62%的成長力道。微軟雲端服務散布在三大類別,第一個生產力與業務流程,包含雲端服務、Dynamics等產品,該季營收為117億美元,成長15%,其次,智慧雲端類,含Azure、企業服務等,營收為123億美元,成長27%,以及涵蓋了Surface、遊戲等地多個人運算類,營收是110億美元,成長3%。若以個別的產品或服務來看,營收成長領先的除Azure外,Dynamics 365也成長了47%。微軟執行長Satya Nadella表示,武漢肺炎(COVID-19)疫情對營收的衝擊很小,但,過去兩個月看到原需兩年才能完成的數位轉型工程,不管是遠端工作、學習、銷售或客戶服務,還是重大的雲端基礎設施建置。(詳全文)

  Alphabet      財報     GCP平臺   

Alphabet最新財報出爐,雲端成長逾5成與上一季幅度相仿

Google接連宣布暫停徵才、縮減預算等消息,使外界高度關注其疫情下的營收表現。Google母公司Alphabet近日公布截至3月底的第一季財報,儘管受疫情波及,該季總營收仍達411.6億美元,比去年同期成長13%,超過分析師的預期,不過,成長幅度已較去年和上一季來得低。該季雲端業務為27.8億美元,與去年同期相比,成長達50%,與上一季公布53%的成長幅度相近,但仍僅占Google總營收的6.75%。G Suite是Google雲端業務成長的重要引擎。Alphabet執行長Sundar Pichai表示,該服務現每天增加300萬名新用戶。(詳全文)

  AWS     南歐     雲端地區   

AWS啟用南歐第一個雲端地區,落腳於義大利米蘭

繼啟用南非開普敦雲端地區,AWS近日再宣布雲端基礎設施的擴展消息,於義大利米蘭啟用新的雲端地區。這個新雲端地區除了是AWS的第24個雲端地區,也是其南歐第一個地區,並具有3個可用區域,分散於不同地點。AWS表示,可用區域間相隔著一定的距離,能降低單一事件對整個地區可用性的影響,同時,可確保與業務持續性相關的應用,快速在區域間轉移和同步複製。企業可藉不同的可用區域分散工作負載和應用,來防止服務中斷。AWS將於此提供AWS Lambda、Amazon DynamoDB和Amazon S3等服務,且除服務當地企業,AWS也將為與義大利相鄰的奧地利,還有其他南歐國家,像是希臘、保加利亞等地的企業,提供低延遲的雲端服務。下一步,AWS計畫在印尼雅加達、日本大阪和西班牙,新增4個雲端地區。(詳全文)

 公有雲     調查     多雲策略  

2020雲端大調查:93%的大型企業採用多雲策略

軟體業者Flexera針對全球750名雲端決策者及使用者展開調查,近日公布2020年雲端狀態報告。該調查發現超過1千名員工的大型企業中,有高達93%企業採用多雲策略,其中87%採用混合雲,另有6%採用不同的公有雲,採單一公有雲或單一私有雲的企業僅占7%。而公有雲採用率前三名依序是:76%的AWS、69%的Azure,以及34%的Google Cloud。

至於每年的公有雲支出,31%企業介於240萬到1,200萬美元之間,有24%最多不超過60萬元美元,還有16%超過1,200萬美元。另外,在公有雲的使用情境上,有53%企業已在公有雲上執行任務,有50%則是把資料存放在公有雲上。對於上雲所面臨的難題,有63%認為是理解應用的相依性,例如釐清每個服務的程式、硬體與網路裝置之間的關係,其次則是不知如何評估在遷移上的技術可行性,占了47%,也有41%認為很難評估就地部署與雲端的成本差異。 (詳全文)

  AWS     財報    獲利下滑   

Amazon首季財報出爐,雲端與電商營收雙上揚,但獲利下滑

Amazon本周公布今年度第一季財報,如同外界預期,AWS營收有兩位數以上的成長,然而,因採取相關的防疫措施,使得該季出現營收上揚但獲利下滑的現象,此外,Amazon也預測,今年第二季的獲利可能與防疫支出相抵銷。今年首季Amazon的總營收為754.52億美元,比去年同期成長26%,但營業利潤為38.89億美元,下滑了11%。當中,AWS的營收則是102.19億美元,成長33%,營業利潤則是30.75億美元,成長38%。

居家隔離政策提振了Amazon的電子商務及AWS雲端服務的營收,但為了防疫,Amazon除購買相關防疫物品外,還變更了上百種的工作流程,並在3月及4月新聘了17.5萬名員工,這讓Amazon在今年第一季的營業支出高達714.63億美元,比去年同期增加了29%。(詳全文)

圖片來源/Canalys、微軟、AWS

  更多Cloud動態  

1. Google釋出G Suite管理Windows 10裝置的工具,讓使用者以Google 帳戶憑證登入Windows 10裝置,即可存取G Suite應用程式(詳全文)

2. 甲骨文宣布Oracle Cloud Infrastructure Compute E3平臺採AMD第2代EPYC處理器(詳全文)

3. AWS全託管SFTP服務Transfer新增支援FTP與FTPS協定(詳全文)

4. Google啟用拉斯維加斯新雲端地區,現美西共有4地區可供企業分散工作負載(詳全文)

5. AWS推出硬體設備Elemental Server供改善直播影片的處理作業,可直接將影音訊號傳送至雲端AWS Elemental MediaLive服務(詳全文)

資料來源:iThome整理,2020年5月

Alphabet子公司放棄加拿大的Quayside智慧城市專案

$
0
0

Alphabet旗下專門打造智慧城市的子公司Sidewalk Lab,在本周宣布已放棄於加拿大多倫多東湖濱區,建立智慧型Quayside社區的專案,檯面上的原因是受到武漢肺炎(COVID-19)疫情的影響。

Sidewalk Lab在2017年與加拿大半官方機構Waterfront Toronto,共同發表Quayside專案,計畫於當地建立一個導入先進城市設計與數位技術的Quayside社區,該社區可能充斥著自動車、以創新的方式來收集垃圾、有全新設計的建築、特別的自行車道,還會架設數百個監視器,來偵測空氣品質或人們的移動。

然而,Sidewalk Lab執行長Daniel Doctoroff表示,儘管他們已建立了專職的30人團隊,投入了眾多的資源與時間,但目前疫情造成的經濟及多倫多房地產的不確定性,使得他們必須犧牲許多核心功能,才能滿足財務上的可行性,在經過眾多的討論之後,決定放棄該專案。

不過,外電分析指出,該專案在加拿大惹來許多質疑,例如當地民眾不願成為數位實驗白老鼠,有些人說Quayside是單純為了科技而存在而非人類需求,並有更多的聲音批評,該專案的監視能力可能使得Quayside社區變成「監控烏托邦」,批評與質疑的聲浪,讓Quayside專案把原本計畫使用的800英畝(323萬平方米)土地,大幅縮小至12英畝(4.8萬平方米)。因此,該專案的結束,很可能是因為反對聲浪太大再加上缺乏可行性,並非官方所宣稱的受到疫情影響。

Google Lens現在可以複製實體環境中的文字並貼到電腦上

$
0
0

Google本周更新了旗下的Google智慧鏡頭(Google Lens)影像辨識程式,讓它能拍下現實環境中的文字,並直接把這些文字複製到電腦上的文件中。

Google在2017年發表的Google Lens為影像辨識技術的應用,只要拍下各種照片,它就能分析照片中的資訊,並執行翻譯、搜尋或資料採集等功能,例如它能辨識動、植物的種類,現有的版本也可直接將拍下的文字,複製到手機的文件中。

新版的Google Lens則是藉由Chrome瀏覽器,把手機拍下的文字複製到電腦上的文件。例如使用者拍下一張手寫的筆記時,只要用Google Lens拍下該筆記,之後選擇將它複製至電腦,就能在電腦上的文件中貼上,而且文字已從圖片檔轉變成文字檔。

從Google Lens把文字複製到電腦的前提是,兩個裝置都要安裝並登入同一個Chrome帳號。

另一個新增的功能是在翻譯之餘進行朗讀,原本Google Lens就能支援超過100種語言的翻譯,但現在則新增朗讀功能,在翻譯之後,可以要求Google Lens唸出翻譯文字。

Google Lens同時支援Android與iOS裝置,Android版已具備所有的新功能,而iOS上的朗讀功能則稍後才會上線。

資安一周第92期:臺灣兩大石化公司接連傳出攻擊事件,考驗企業事故因應能力

$
0
0

0430-0506 一定要看的資安新聞

 

#勒索軟體攻擊  #關鍵基礎設施

中油遭受勒索軟體攻擊,部分付款方式暫停使用

全球已有多起鎖定石油公司或加油站發動攻擊的行動,如今也在臺灣上演。根據蘋果日報報導,自5月4日中午開始,有不少台灣中油的加油站停擺,民眾只能使用現金與信用卡加油。中油也於下午3時透過經濟部網站發出新聞稿,表示因受到惡意程式攻擊,部分資訊系統感染勒索軟體病毒,導致消費者付款機制受到影響,無法使用捷利卡和中油Pay。

經過緊急搶修之後,中油於5日上午9時50分再度公告,捷利卡與車隊卡恢復正常詳全文

 

#關鍵基礎設施

台塑集團出現電腦病毒攻擊,全面停機清查後於當天傍晚6點恢復運作

繼5月4日中油駭客攻擊事件之後,三立電視台於5日報導有人在批踢踢網站指出,台塑集團的電腦系統也疑似遭到攻擊,使得許多使用者認為台塑石化就是遇害的對象。但是這起事件台塑集團並未發出公告,對此,我們透過電話詢問該公司後也證實此事。

台塑集團指出,當日上午有員工的電腦發現病毒,他們決定全面清查,由資安部門確認其他電腦沒有出現病毒,才逐步開放,到下午6時前已全數恢復運作。詳全文

攝影/洪政偉

 

#漏洞處置  #中間人攻擊  #SIM Swapping

屢傳安全問題,推特關閉簡訊發文服務

推特多次被安全人員點名,其帳號與簡訊服務含有安全漏洞,但直到去年自家執行長Jack Dorsey被駭,遭冒名發表涉及種族主義的言論,才大動作改革。推特於4月28日宣布,他們即將關閉大部分國家的簡訊發文功能。不過,對於使用簡訊來做為進階身分驗證的用戶,並不受此項措施影響。

針對習慣經由簡訊來使用推特的用戶,該公司也建議改用手機版App,也可利用行動版網路瀏覽器的通知功能,來閱讀重要推文。詳全文

 

#漏洞揭露  #協作平臺  #DNS配置

微軟修補只要傳送圖檔訊息就能接管Teams帳號的漏洞

雲端服務的DNS組態配置不當,也成為攻擊者能夠濫用的對象。例如,CyberArk發現微軟Teams協作平臺的DNS組態漏洞,使得攻擊者只要讓Teams用戶連上駭客掌握的網域載入圖片,就能接管帳號,而且,無論是電腦版應用程式還是網頁版本,都會受到影響。

微軟於3月底接獲通報後,已經處理了2個子網域DNS記錄設置不當的漏 ,並於4月20日釋出修補程式。詳全文

圖片來源:CyberArk

 

#關鍵基礎設施

以國安為由,美國政府禁止能源業者購買外國電力網格設備

美國總統川普5月1日宣布國家進入緊急狀態,以外國勢力已發動攻擊為由,發布行政命令,要求美國電力公司未來不得採購外國的電力網格設備,並建立符合預先資格審查的設備及廠商清單。

繼電信設備後,電力網格設備是另一個以國安為由限制採購外國產品的領域。之前美國指控中國網路業者如華為及中興,可能會受制於中國政府,而在其固網及5G網路設備內加入後門,對此,美國聯邦通訊委員會禁止當地電信業者採購中國設備。詳全文

 

#隱私侵犯

惡性不改,小米再被揭發擅自收集用戶上網資料

多年前曾傳出會暗中傳送資料到北京的小米,如今再被2名資安研究人員Gabi Cirlig及Andrew Tierney發現,該公司仍然在擅自追蹤手機用戶的各種行為,將相關資料傳送到由阿里巴巴代管的小米網域。儘管小米表示收集資料都取得使用者同意,資料傳輸皆為匿名並採取加密措施,但隨即遭到資安人員反駁。

Andrew Tierney指出,小米的確加密了所傳輸的資料,但採用很容易破解的Base64,因為傳輸的內容中包含裝置資訊,再搭配上網記錄等資料,很容易導致使用者的身分曝光。詳全文

 

#網路釣魚  #武漢肺炎

中央流行疫情指揮中心要民眾注意冒名疾管署的釣魚郵件

在武漢肺炎疫情延燒之際,駭客濫用醫療單位名義進行網路釣魚的行為,現在也引發臺灣主管機關高度關注。中央流行疫情指揮中心於5月4日下午2時的記者會表示,他們接到多名民眾反映,收到以疾管署名義發送的簡體中文電子郵件,但實際上這是網路釣魚攻擊,疾管署不會透過電子郵件通知採檢事宜。

由於寄信人網域是cdc.gov.tw,加上內容提到收件者如果不依照指示進行檢測,將會遭到逮捕,很容易讓人信以為真。因此,中央流行疫情指揮中心要民眾提高警戒,一旦收到與疫情相關的電子郵件,務必要小心查證。

圖片來源:疾病管制署

 

#資料外洩

疾管署68組公務信箱帳號密碼外流,出現於全球衛生機構外洩名單

國外媒體BBC於4月22日報導全球衛生機構有2.5萬組帳號、密碼遭外洩,其中也有臺灣使用者的資料。根據29日國內有鏡週刊等多家媒體報導,臺灣衛生福利部疾病管制署在此次事件中,有68個公務信箱帳號密碼外洩,疾管署在中午證實有此狀況,但並非該單位系統遭駭,也不影響到疫情的防治工作。

疾管署表示,他們在23日得知此事後即進行清查。結果發現,65筆是前兩年就已經接獲通報,3筆是今年新得知的外洩資料,但都不是有效資料,他們也判斷資料並非從疾管署的系統洩露。詳全文

 

#資料外洩  #系統漏洞

全國繳費網驚傳盜領事件,起因是三信銀行繳費系統異常

便利民眾能透過網路繳納各式費用的全國繳費網,日前被有心人士濫用。根據CTWANT新聞網站的報導,警方發現一名無業的賴姓男子,因操作全國繳費網時,無意間發現可透過他人帳號幫自己繳費,在經營房仲業的哥哥將客戶資料帶回家整理之際,抄下身分證字號和金融帳戶犯案。

對於上述濫用情事,維護全國繳費網的財金資訊公司在4日也發布新聞稿,表示是三信銀行的全繳費電腦系統異常所致,其他金融機構沒有類似情事。三信銀行總經理邱榮賢也表示,他們修正內部電腦程式防堵,並依規定將疑似案件的款項,並加計扣款日至返還日的利息,撥至受害人的帳戶。

 

 

更多資安動態

大規模間諜活動透過Android應用程式市集發動攻擊
培養資安新血,英國政府推出遊戲教學互動平臺Cyber Discovery
鎖定在家上班趨勢,RDP暴力破解攻擊激增
Project Zero揭露零點擊漏洞,影響蘋果電腦與行動裝置


歐洲最大民營醫院管理及醫療品經銷商遭勒索軟體攻擊

$
0
0

歐洲最大醫院運營商及透析設備經銷商的費森尤斯集團(Fresenius Group),電腦系統近日遭到勒索軟體攻擊,使其被迫在某些功能無法運作下照護病患,迄今尚未解決。

總部位於德國洪堡的費森尤斯集團下,有治療腎臟病患知名的醫院、醫院營運管理、醫療設備及藥品銷售(費森尤斯卡比),以及醫療設施管理4大事業部門,據點分布全球100多國包括臺灣,員工總數近30萬。其洗腎輸液於全美市占率達38%。

本周資安部落格Krebs On Security報導,一名使用者透露費林尤斯卡比遭勒索軟體攻擊,影響全球各地分公司電腦。禍首是名為Snake的勒索軟體。Snake今年初開始崛起,專門攻擊大型企業,藉由加密他們的IT系統和資料,來勒索受害者以比特幣支付贖金。

這家醫療業者也證實此事,表示公司IT安全人員偵測到公司電腦上有病毒,已採取了預防措施防止勒索軟體蔓延,也已通知當局調查。費森尤斯IT人員現在正在儘力解決,以便能及早恢復運作,目前該公司內「某些功能」已經受限,但仍然持續提供病患照護。

雖然有駭客承諾在武漢肺炎疫情期間不會攻擊醫院,但是其他駭客卻沒那麼好心,像REvil/Sodinokibi、Ryuk、DopplePaymer與Defray777仍然持續找醫療機構下手,其中Sodinokibi還是第一季最猖獗的勒索軟體。

此外美、英政府本周也警告,疫情激發國家資助的駭客入侵醫院、藥廠及大學研究機構,以竊集衛生政策或是疫苗研究等敏感資料。因為藥廠和醫療研究具有全球關係網絡及國際化的供應鏈,給了駭客可乘之機。

Uber首季營收成長14%,Uber Eats交易金額增加55%

$
0
0

宣布將裁撤14%員工的隔天,Uber公布了該公司的第一季財報,顯示該季創下35億美元的營收,成長14%,但虧損了29億美元。同一天共享單車平臺Lime也宣布引進1.7億美元的新資金,主導該輪投資的業者即是Uber

根據Uber的財報,該平臺第一季的交易金額為158億美元,當中有109億美元來自共乘,相較於去年同期下滑了5%,另有47億美元來自食物外送平臺Uber Eats,成長55%。若從營收來看,共乘營收為24.7億美元,下滑2%,Eats則是8.2億美元,成長53%。

Uber執行長Dara Khosrowshahi表示,儘管共乘業務受到武漢肺炎(COVID-19)疫情的衝擊,但他們快速改變策略,把資源挪到Uber Eats,同時他也看到許多市場將重新開放,已準備應對任何回春的景象。

該季的29億美元虧損是因納入了21億美元的資產減損,以及2.77億美元的股票補償支出,使得它也高過於去年同期的10億美元虧損。

另一方面,縱使裁員14%,再加上虧損擴大,Uber並未停下投資的腳步。共享單車業者 Lime本周宣布,已取得由Uber領頭的1.7億美元資金,除了Uber之外,該輪的其它投資者還包括Alphabet、Bain Capital Ventures、 GV,以及Lime的既有股東。

Uber與Lime之間的關係比較像是互補的策略聯盟。Uber執行長Khosrowshahi說,Lime正專心地打造具規模的微型交通業務,很高興彼此的客戶都能透過雙方的行動程式存取單車及機車服務。

微信監控全球使用者傳輸內容,政治敏感內容圖片無法發送給中國用戶

$
0
0

過去認為中國通訊軟體微信(WeChat)僅會監控中國註冊帳戶,但是經多倫多大學中的學術研究單位Citizen Lab實驗證實,非中國註冊帳戶也普遍性地受到監控,微信會監視國際用戶間傳輸的文件和圖像,分析這些檔案是否存在中國政治敏感的內容,並被用來訓練和建立微信在中國的政治審查機制。

研究人員發現,當在中國以外註冊的使用者,利用微信發送圖像以及文件,微信會掃描並且計算其雜湊值,在微信發現其中檔案具有政治敏感的內容,便將其列入黑名單,使用中國電話號碼註冊的用戶,將無法發送或是接收這些檔案。

事實上要發現微信背後的內容監控並不容易,比審查機制更難被辨識出來;實驗簡單來說,研究人員準備了倡議人權的諾貝爾得主劉曉波卡通圖像(下圖),作為實驗的種子檔案。劉曉波是中國民主運動人士,呼籲應為六四運動平反,並要求中國政府進行民主憲政改革,被中國以煽動顛覆國家政權罪為由關進牢裡,在2010年因其推動中國民主化的努力,而獲得諾貝爾和平獎,是一個中國政府致力打壓的人士。


圖片來源/Citizen

研究人員將劉曉波卡通圖像從一個國際帳戶發送給其他國際用戶,而這些用戶都能夠看到該圖像,然後研究人員再次從國際帳號,將相同的文件發送給中國註冊用戶時,這些用戶卻無法收到該圖像。研究人員為了確定圖像並非被微信的即時審查機制阻擋,因此改造了圖像的外觀,使其完全不具有任何敏感元素,但是保持其雜湊值相同,圖片仍然會傳送失敗,研究人員反覆進行了多次實驗,都得到相同的結果。

微信是全球第三大的即時通訊軟體,根據該公司釋出的資訊,在2019年第三季其全球用戶達到了11.5億,微信雖然沒有揭露每個國家的使用者分布,不過,在中國地區無法存取的Google Play上,應用程式下載次數超過億次,更不用說可在中國境內外存取的App Store上了。

研究報告提到,微信沒有釋出任何的說明,解釋平臺上的監控行為,以及將雜湊值傳送到中國微信的動作。研究人員猜測,騰訊設計監控與審查系統有三個潛在原因,第一,可能出於中國的政治和監管限制,第二,可能是因為基於技術的方便性,因為對整個平臺進行監控,或許比僅監控部分用戶更加簡單,第三,還有可能是用於國際用戶內容阻擋系統的副作用,該系統不會阻擋中國政治內容,而是用來阻擋恐怖主義或是其他色情內容。

研究人員沒有證據,可以將微信對國際用戶的監控,歸因於受中國政府指示,但可以確定的是,微信使用者無法充分理解自己的資料被使用的方式,以及其資料被用作其他司法管轄區政治審查的方式。

目前研究人創建的技術實驗,能夠偵測微信對文件和圖像的內容監控,但是由於他們的方法是以雜湊值作為基礎,因此無法用來測試國際用戶的聊天文字內容,是否也遭到監控,研究人員提到,由於微信會自動審查中國註冊用戶的文字內容,但是這些關鍵字生成以及維護的方法,外界仍無法得知,而這將是他們要進一步研究的問題。

另外,雖然研究人員僅針對微信進行調查,但是究竟這種行為是微信獨有,還是這種行為其實常見於要進入中國市場的社交媒體公司,這部分研究人員也需要再深入調查。

Check Point:中國駭客集團在亞太地區部署新型Aria-body木馬,展開新一波間諜行動

$
0
0

中國駭客集團Naikon APT Group正利用新的Aria-body木馬程式,針對亞太地區的政府組織展開間諜行動,包括澳洲、印尼、菲律賓、越南、泰國、緬甸與汶萊。

研究人員指出,另一資安業者ThreatConnec是在2015年發現Naikon APT的蹤跡,但在被曝光之後,該集團便消聲匿跡,猜測可能是強化了該集團隱匿的技術,或大幅改變行動的方式,一直到現在。

根據Check Point的分析,Naikon APT在過去十年都鎖定亞太地區,除了駭進這些國家的外交部、科技部或官方企業之外,也會以已遭開採組織作為跳板,攻擊其它的政府機關,其中一個例子是先滲透了一個大使館,再感染該大使館所在國家的政府部門,其目的是監控並蒐集這些國家的情報資訊。

當成功滲透這些政府或官方組織之後,駭客即可利用所植入的惡意程式蒐集特定的文件、汲取外接硬碟的機密資訊、側錄鍵盤輸入或拍下螢幕畫面。

在最近的攻擊行動中,Naikon APT集團的C&C伺服器大多採用同樣的代管及DNS服務,以GoDaddy作為註冊商,並由阿里雲代管其架構。

分析顯示,駭客先在受害電腦上植入加載器,並透過開機檔案常駐在受害者系統上,也會把自己嵌入其它程序中,再建立與C&C伺服器的連線,載入Aria-body木馬程式,而Aria-body則具備強化的功能,包括建立或刪除檔案與目錄,拍攝螢幕畫面,搜尋檔案,啟動檔案,蒐集機器或檔案的資訊,有些變種還能蒐集USB資訊,側錄鍵盤,更在去年底增加了載入其它惡意模組的能力。

Check Point認為,就算Naikon APT集團在過去五年看似按兵不動,但其實該集團並沒有閒著,而是透過了新的伺服器架構、不斷更新的加載器、記憶體內的無檔案下載,以及新的木馬程式持續展開攻擊,所有的手法都是為了避免被識破身分或遭到追蹤。

Google發布Flutter 1.17開始支援Metal,大幅提升iOS應用效能

$
0
0

開源Flutter框架釋出了最新1.17版本,全面提升效能以及記憶體使用效率,終端使用者將明顯感受到使用者介面更加順暢,而且因為Flutter開始支援iOS平臺的繪圖API Metal,因此iOS應用程式執行效能將更好,另外,Flutter還更新了一些好用Material小工具,使開發者可在應用程式提供更好的視覺效果。

效能改進是這個版本的更新重點,只要開發者將應用程式中的Flutter升級到1.17版本,則使用者可以明顯看到介面動畫表現更加平滑快速,而且應用程式整體的容量也更小,記憶體使用率更低。

在這個版本,預設導覽案例執行速度提升20%到37%,對於簡單的iOS動畫,CPU和GPU使用率最多減少40%,不過,具體效果與實際的硬體規格有關。另外,這個版本還改進應用程式的大小,以Android的Flutter Gallery範例為例,2019年底的版本容量為9.6 MB,而現在則為8.1 MB,總共減少了18.5%。而在記憶體的使用上,這個版本在快速捲動畫面瀏覽大圖像時,可減少70%的記憶體使用,這將能提高應用程式效能,但是具體提升的程度,仍取決於本身裝置的記憶體容量。

這個版本最大的效能改進,便是開始支援Metal,Apple在iOS裝置上對Metal的支援,幾乎到了可直接存取底層GPU的程度,讓Flutter得以大幅提升渲染效率,現在於完全支援Metal的iOS裝置,Flutter會預設使用Metal,使得Flutter應用程式在大部分情況能夠執行得更快,平均可提高渲染速度50%(下圖)。而對於不支援Metal的裝置,也就是使用A7處理器以下的裝置,或是iOS 10以前的版本,將會跟過去一樣繼續使用OpenGL。

官方提到,他們根據用戶的回饋,改進Flutter中的Material設計系統實作,在Flutter 1.17中,新加入幾個Material小工具,包括由Google的Material Design團隊設計和實作的NavigationRail,這是個回應式應用程式導覽模型小工具,適用於需要在行動裝置和桌上電腦間切換的應用程式,可以隨著應用程式螢幕尺寸增加切換使用BottomNavigator。

Material DatePicker則有新版本,更新加入了新的視覺效果,以符合新的Material準則以及新的文字輸入模式,在Android和iOS,文字選擇選單的呈現更良好,選單過長的時候不會超出螢幕。另外,Flutter 1.17也加入了新的動畫套件(下圖),提供開發者許多預建置的動畫。

官方提到,發布Flutter 1.17版本比其他版本花費了更多的時間,他們花了許多時間在提升框架品質上,在今年,他們修復的問題(Issue)比建立的還要多,總數減少了約800個,從所有231位貢獻者那合併了3,164個拉取請求。

Viewing all 31853 articles
Browse latest View live


<script src="https://jsc.adskeeper.com/r/s/rssing.com.1596347.js" async> </script>