分類: 3C資訊

  • 特斯拉全自動輔助駕駛方案將從1.2萬漲至1.5萬美元

    圖片來源: 

    特斯拉

    ,北美地區的全自動輔助駕駛(Full Self-Driving,FSD)方案自9月5日起,將漲至1.5萬美元,而只要在之前訂購的車主,都可享有現在的價格。

    特斯拉目前提供3種輔助駕駛功能,一是所有車種都內建且免費的Autopilot,具備主動巡航與車道維持等基功能;其次為加強版的Enhanced Autopilot,額外提供自動輔助導航、自動變換車道、自動停車與召喚等功能,售價為6,000美元;至於FSD除了上述功能之外,正在測試可自動辨識交通號誌與市區自動輔助轉向等,FSD的售價為1.2萬美元,車主也可選擇每月199美元的訂閱服務。

    產品缺大量曝光嗎?你需要的是一流包裝設計

    窩窩觸角包含自媒體、自有平台及其他國家營銷業務等,多角化經營並具有國際觀的永續理念。

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    從1.2萬美元漲到1.5萬美元的漲幅高達25%,不過馬斯克並未說明訂閱費用是否也會跟著調漲。

    FSD將伴隨著FSD Beta 10.69.2的出爐而漲價,宣稱翻修了大量的模組,可自動操縱更複雜的彎道,亦具備更流暢的自動煞車系統。

    ,由於新版本變更了大量的程式碼,部署將更為謹慎,8月20日時只有不到1,000名車主可存取,之後才會陸續擴大適用範圍。

    https://www.ithome.com.tw/news/152631

    網頁設計最專業,超強功能平台可客製化

    窩窩以「數位行銷」「品牌經營」「網站與應用程式」「印刷品設計」等四大主軸,為每一位客戶客製建立行銷脈絡及洞燭市場先機。

    網頁設計最專業,超強功能平台可客製化

    窩窩以「數位行銷」「品牌經營」「網站與應用程式」「印刷品設計」等四大主軸,為每一位客戶客製建立行銷脈絡及洞燭市場先機。

  • 駭客開採General Bytes比特幣ATM漏洞,直接轉走用戶存入的比特幣

    圖片來源: 

    General Bytes

    ,駭客開採了該公司加密貨幣應用程式伺服器(Crypto Application Server,CAS)的安全漏洞,由於CAS是用來控制其ATM,駭客在變更了CAS的設定之後,盜走了用戶存入ATM的加密貨幣。

    General Bytes宣稱自己是全球最大的比特幣、區塊鏈與加密貨幣ATM製造商,迄今已將逾1.3萬臺加密貨幣ATM售至全球143個國家,支援超過180種法幣。General Bytes所生產的加密貨幣ATM屬於雙向ATM,意味著使用者可存入加密貨幣以領取現金,或是存入現金以領取加密貨幣。

    根據General Bytes的解釋,其CAS管理介面上含有一個安全漏洞,駭客先掃描了網路上執行CAS服務的裝置,再利用該漏洞建立一個具管理權限的新用戶,繼之存取該介面並將預設管理用戶改為「gb」,接著竄改該雙向ATM的加密貨幣設定,改為駭客所控制的錢包,之後這些雙向ATM就會把所收到的加密貨幣全都送到駭客的錢包中。

    產品缺大量曝光嗎?你需要的是一流包裝設計

    窩窩觸角包含自媒體、自有平台及其他國家營銷業務等,多角化經營並具有國際觀的永續理念。

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    此一安全漏洞誕生在2020年12月8日釋出的CAS軟體版本,逃過了General Bytes多次的安全稽核,沒有任何人發現該漏洞的存在,卻於General Bytes宣布要在ATM上提供「協助烏克蘭」(Help Ukraine)功能,讓民眾直接捐款給烏克蘭的3天後遭駭。

    General Bytes並未公布首度遭駭的日期,也未揭露遭駭客盜轉的加密貨幣規模,但,該公司是在7月25日釋出的版本中,啟用了直接於ATM上捐贈比特幣予烏克蘭的功能。

    除了使用者自ATM上存入的加密貨幣會被盜走之外,General Bytes強調,駭客並未存取主機作業系統、主機檔案系統、資料庫,或是任何密碼與金鑰,同時呼籲該公司的客戶將伺服器版本更新至已修補漏洞的20220531.38或20220725.22。

    https://www.ithome.com.tw/news/152632

    網頁設計最專業,超強功能平台可客製化

    窩窩以「數位行銷」「品牌經營」「網站與應用程式」「印刷品設計」等四大主軸,為每一位客戶客製建立行銷脈絡及洞燭市場先機。

    網頁設計最專業,超強功能平台可客製化

    窩窩以「數位行銷」「品牌經營」「網站與應用程式」「印刷品設計」等四大主軸,為每一位客戶客製建立行銷脈絡及洞燭市場先機。

  • 分析工具顯示Tiktok、IG App內建的瀏覽器會蒐集用戶資料

    前Google工程師暨fastlane.tools網站創辦人Felix Krause提供的一項工具InAppBrowser.com,宣稱可以偵測出iOS App內建用以開啟網頁的JavaScript指令。Krause並發現Tiktok、Instagram(IG)、Facebook等iOS App內建的瀏覽器會悄悄蒐集用戶資料。(圖片來源/Felix Krause)

    ,數個知名iOS App,包括Tiktok、Instagram(IG)、Facebook等內建的瀏覽器會悄悄蒐集用戶資料。不過Tiktok和Meta皆否認有不當蒐集的行為。

    前Google工程師暨fastlane.tools網站創辦人Felix Krause提供的一項工具InAppBrowser.com,宣稱可以偵測出iOS App內建用以開啟網頁的JavaScript指令。上。

    Krause並以這項工具分享了數款內建自有瀏覽器的熱門iOS App,包括Tiktok、IG、Facebook、FB Messenger、Amazon、Snapchat、以及購買加密貨幣或股票交易的Robinhood。這項分析剔除了App使用的第三方iOS瀏覽器,包括Chrome、Brave,因為它們使用JavaScript可能用於其他目的,像是作為密碼管理。蘋果要求所有第三方iOS App都必須使用Safari渲染引擎WebKit。

    廣告預算用在刀口上,台北網頁設計公司幫您達到更多曝光效益

    有別於一般網頁架設公司,除了模組化的架站軟體,我們的營業主軸還包含:資料庫程式開發、網站建置、網頁設計、電子商務專案開發、系統整合、APP設計建置、專業網路行銷。

    台北網頁設計公司這麼多該如何選擇?

    網動是一群專業、熱情、向前行的工作團隊,我們擁有靈活的組織與溝通的能力,能傾聽客戶聲音,激發創意的火花,呈現完美的作品

    自行創業缺乏曝光? 網頁設計幫您第一時間規劃公司的形象門面

    網站的第一印象網頁設計,決定了客戶是否繼續瀏覽的意願。台北網動廣告製作的RWD網頁設計,採用精簡與質感的CSS語法,提升企業的專業形象與簡約舒適的瀏覽體驗,讓瀏覽者第一眼就愛上它。

    Krause的分析想要了解自有瀏覽器的App是否提供按鍵以用戶預設瀏覽器開啟連結;是否會注入JavaScript到第三方網站以修改內容,包括注入追蹤程式碼、注入外部JavaScript檔案及建立新的HTML元素;是否會執行JavaScript以抓取網站metadata(雖然這行為不會引起任何安全或隱私風險);以及連到JavaScript程式碼的連結。

    根據他的分析,除了Tiktok之外,所有App都允許用戶以預設瀏覽器開啟連結。但是IG、FB Messenger、Facebook卻加入Tiktok的行列,會悄悄修改網頁內容、抓取網站資料,也有一個連結連到外部JavaScript。Amazon比起前述4者只少了修改網頁內容的行為。只有Snapchat和Robinhood App是一項可疑行為也沒有的。

    這工具沒有偵測到注入JavaScript的行為。但他表示這不代表沒有任何程式碼注入的行為,因為從iOS 14.3開始,蘋果推出讓JavaScript程式碼在「隔離區」執行的新方法,因此網站無法驗證究竟執行了什麼程式碼。不過作者表示,以iOS Safari開啟網頁,或是以SFSafariViewController展開網頁,就可以安心不會被注入JavaScript。

    使用者也可以用這工具測試其他iOS App。方法是開啟想測試的App。然後在App可以貼連結的地方(如私訊或貼文處)貼上https: InAppBrowser.com,再以App點擊連結開啟網頁,即可看到分析報告。但作者也說,這個工具無法偵測所有執行的JavaScript指令,也無法顯示App利用原生程式碼的追蹤行為(像是客製手勢辨識)。

    針對本工具的發現,引述,表示其結論是不正確且誤導;他們並不會透過JavaScript程式碼蒐集用戶鍵擊或文字輸入,只是用於除錯、問題排除或監控效能。Meta也回應,其追蹤Script都是經過Facebook或IG用戶同意的,而且只用於發送廣告或「測量用途」。

    https://www.ithome.com.tw/news/152616

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    網頁設計一頭霧水該從何著手呢?

    當全世界的人們隨著網路時代而改變向上時您還停留在『網站美醜不重要』的舊有思維嗎?機會是留給努力改變現況的人們,別再浪費一分一秒可以接觸商機的寶貴時間!

    自行創業缺乏曝光? 網頁設計幫您第一時間規劃公司的形象門面

    網站的第一印象網頁設計,決定了客戶是否繼續瀏覽的意願。台北網動廣告製作的RWD網頁設計,採用精簡與質感的CSS語法,提升企業的專業形象與簡約舒適的瀏覽體驗,讓瀏覽者第一眼就愛上它。

  • 以太坊可望於9月15日合併,正式切換至權益證明

    以太坊基金會

    ,可望於9月15日將現在的以太坊主網(Mainnet)正式合併到基於權益證明Beacon Chain系統,但預估會有一周的誤差。

    圖片來源/以太坊基金會

    以太坊基金會是從2020年展開以太坊區塊鏈的升級行動,準備從現有的採用工作量證明(Proof of Work,PoW)的1.0版,升級到基於權益證明(Proof of Stake,PoS)的2.0版,宣稱比起PoW,PoS最多可節省99.95%的能源。在以太幣的每次交易中,若PoS的能源損耗為電視開20分鐘所需的電力,那麼PoW就需要一個家庭2.8天所使用的電力,而比特幣則需一個家庭38天所使用的電力。

    網頁設計公司推薦不同的風格,搶佔消費者視覺第一線

    透過選單樣式的調整、圖片的縮放比例、文字的放大及段落的排版對應來給使用者最佳的瀏覽體驗,所以不用擔心有手機版網站兩個後台的問題,而視覺效果也是透過我們前端設計師優秀的空間比例設計,不會因為畫面變大變小而影響到整體視覺的美感。

    如何讓商品強力曝光呢? 網頁設計公司幫您建置最吸引人的網站,提高曝光率!

    以設計的實用美學觀點,規劃出舒適、美觀的視覺畫面,有效提昇使用者的心理期待,營造出輕鬆、愉悅的網站瀏覽體驗。

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    圖片來源/以太坊基金會

    然而,從PoW切換至PoS框架是件大事,,在2020年12月上線的第零階段(Phase 0)任務為建立Beacon Chain(信標鏈)、PoS共識機制與驗證節點,當中的信標鏈便將成為未來以太坊PoS區塊鏈中最主要的協調機制;第一階段(Phase 1)則為分片框架(Sharding Framework),它將每個單一的以太坊區塊鏈拆分為64個分片,以併行處理並減少延遲;隨後上線的Phases 1.5與第二階段(Phases 2)則致力於橋接Ethereum 1.0與2.0,包括各個未被轉移的獨立元件、分片互動,以及去中心化應用程式的部署;至於第三段階段(Phase 3)則是解決了所有問題,正式完成升級,預計會在2023年完成。

    然而,以太坊基金會決定調換順序,先讓主網併至信標鏈,之後再著手處理分片框架,此一合併代表將終止以太坊現行的工作量證明,而完全切換至權益證明,由信標鏈擔任所有區塊鏈網路上所有資料的共識引擎,包括帳戶餘額的處理及交易,且挖礦將不再產生有效區塊的手段。此外,在合併之後,也將不再有Ethereum 1.0(ETH1)與Ethereum 2.0(ETH2)的區別,將只會有一個以太坊區塊鏈。

    採用PoS的新一代以太坊區塊鏈將允許任何人存入32個以太幣並通過審核而成為驗證者,這些驗證者將有資格審查並批准以太坊的交易,同時它們也會獲得以太幣獎勵,迄今信標鏈上已有超過41.5萬個驗證節點。

    當以太坊摒棄工作量證明並邁入權益證明之後,新以太幣的發行量勢必會減少,外界相信這將堆高以太幣的價格,,以太幣的市值可望在一年內超越比特幣。目前每個以太幣的價格約1,600美元,市值為1,946億美元,比特幣的市值則是4,096億美元。

    以太坊基金會宣稱基於權益證明的以太坊區塊鏈不僅更能保護地球生態,也更穩定與安全,同時也列出了,包括它將減少手續費(Gas Fee)及交易會變快等,同時該基金會也強調,遷移到基於權益證明的系統將不會造成系統停擺。

    https://www.ithome.com.tw/news/152617

    想知道最厲害的網頁設計公司嚨底家!

    RWD(響應式網頁設計)是透過瀏覽器的解析度來判斷要給使用者看到的樣貌

    最熱情、專業有口碑的網頁設計公司讓您的網站改頭換面。

    最熱情、專業有口碑的網頁設計公司讓您的網站改頭換面。

  • 祖克柏承諾很快就會改善Horizon Worlds圖像品質

    (圖左)祖克柏(Mark Zuckerberg)在8月16日發布於Horizon Worlds的虛擬自拍畫面引發譁然,(圖右)祖克柏後來在Instagram發布的虛擬頭像,並說會大幅翻修Horizon與虛擬替身的圖像。

    Meta上周宣布旗下的元宇宙服務Horizon Worlds將大舉進軍歐洲市場,並附上了創辦人祖克柏(Mark Zuckerberg)與巴黎鐵塔的虛擬自拍畫面,卻惹來大量的批評,指責其虛擬圖像如同過時的遊戲,既醜陋又普通,,很快就會大幅翻修Horizon與虛擬替身的圖像,並再度附上自己的虛擬頭像。

     

    祖克柏表示,他知道自己上周張貼的自拍照很基本,但那是因為要慶祝進軍歐洲市場而拍得太快的結果,Horizon上的圖像具備很多能力,而且將快速改善。

    網頁設計最專業,超強功能平台可客製化

    窩窩以「數位行銷」「品牌經營」「網站與應用程式」「印刷品設計」等四大主軸,為每一位客戶客製建立行銷脈絡及洞燭市場先機。

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    媒體同意祖克柏重新張貼的自拍像比上一張好一些,至少眼睛變得更有神了,此外,根據,它並不真的那麼糟。

    而這也讓媒體質疑為何Meta要透過自家執行長推廣Horizon Worlds時,以隨便拍攝的自拍像應付,也期待祖克柏未來陸續更新其自拍像來展示Horizon Worlds的進步。

    https://www.ithome.com.tw/news/152630

    產品缺大量曝光嗎?你需要的是一流包裝設計

    窩窩觸角包含自媒體、自有平台及其他國家營銷業務等,多角化經營並具有國際觀的永續理念。

    網頁設計最專業,超強功能平台可客製化

    窩窩以「數位行銷」「品牌經營」「網站與應用程式」「印刷品設計」等四大主軸,為每一位客戶客製建立行銷脈絡及洞燭市場先機。

  • Google揭露近期Google雲端攔截到每秒6400萬次HTTPS請求的DDoS攻擊

    在8月中旬這一週最受關注的消息,就是先前舉行的美國黑帽(Black Hat)大會,以及8月11日到14日進行的Def Con 30大會之後,許多資安研究人員除了在大會上公布其研究成果,同時也在自家官網揭露相關研究報告,因此相關消息不斷,

    例如,資安廠商Faraday研究人員接露一個瑞昱半導體(Realtek)系統單晶片eCOS SDK的漏洞,受到不小的關注,雖然瑞昱接獲通報已在今年3月修補,如今研究人員接露漏洞細節,不過採用這款SDK的20多家網通業者,影響不小,而這些廠商是否針對產品釋出更新修補,亦成焦點。其他漏洞修補方面的消息,在臺灣年度資安社群盛會HITCON上,國內資安研究人員解析了上月微軟修補IIS網頁伺服器漏洞的研究經過,微軟7月已經修補,另外也有國內資安研究人員揭露健保卡元件RCE漏洞的研究,業者在今年5月已完成修補。

    在國內資安威脅方面,臺灣銀行與兆豐銀行分別在9日與11日傳出遭DDoS攻擊,所幸在增加頻寬因應下,網頁未因這樣的攻擊癱瘓;資安業者Group-IB公布中國駭客組織Winnti(亦稱APT41、Wicked Spider)去年整體動向,攻擊目標包括臺灣政府、製造、媒體、醫療機構、法律事務所,並特別揭露其入侵過程,會將Cobalt Strike Beacon拆解傳送,以規避偵測。

    此外,Google揭露近期Google雲端攔截到每秒6400萬次HTTPS請求的DDoS攻擊,其規模比之前Cloudflare更高,再創DDoS攻擊記錄,而VNC伺服器未設密碼的現況,以及惡意PyPl套件的兩起威脅也有值得特別注意。

    本週重大資安新聞

     

    【攻擊與威脅】

    資安業者Sekoia、趨勢科技於8月12日,不約而同對遭駭的中國即時通訊軟體MiMi提出警告,駭客主要針對Mac電腦的用戶而來,約從今年5月26日開始,竄改MiMi的2.3.0版軟體,植入後門程式RShell,攻擊者的身分是中國駭客組織APT27(亦稱Iron Tiger、LuckyMouse)。

    趨勢科技總共找到13個遭鎖定的目標,有10個在臺灣、3個在菲律賓,且疑似有臺灣IT開發公司受害。

    中國駭客組織Winnti(亦稱APT41、Wicked Spider)的攻擊,在去年可說是相當頻繁,資安業者Group-IB近期公布的調查結果印證了此事──這些駭客2021年至少攻擊80個組織,並成功入侵13個組織的內部網路。駭客攻擊的目標包含了臺灣政府、製造、媒體、醫療機構、法律事務所,美國、中國、印度等國家也有受害組織。駭客入侵受害組織的管道,主要是針對網頁應用程式下手,並透過SQL注入攻擊(SQL Injection)進行滲透。

    比較特別的是,這些駭客在受害電腦植入滲透測試工具Cobalt Strike Beacon的過程中,他們先將檔案以Base64演算法編碼,並以755個字元的大小進行拆解,分成154個部分傳送,再透過作業系統內建的Certutil組裝、還原,而能躲過資安系統的偵測。

    因裴洛西8月初訪臺,中國駭客頻頻對臺灣發動網路攻擊的情況,財政部啟動資安警戒應變小組,動員八大行庫與事業機構,進行為期一週的高度警戒,傳出有銀行遭到攻擊的情況。根據工商時報、鏡新聞等媒體的報導,台灣銀行、兆豐銀行先後傳出於9日和11日遭到DDoS攻擊,兩家銀行都在第一時間向財政部通報,且增加頻寬因應,皆並未因這些攻擊而導致網頁癱瘓。

    資安業者Cyble於8月12日提出警告,全球發現至少有8千個未受密碼保護的VNC伺服器,當中又以中國、瑞典最多,皆超過1,500個,美國835個次之。由於不少伺服器隸屬關鍵基礎設施(CI),如,水處理廠、研究設施等,一旦這些系統遭到入侵、竄改組態,很有可能造成嚴重的危害。

    研究人員指出,近期出現大規模掃描VNC實例(Instance)的現象,駭客試圖存取這類系統的預設連接埠5900,相關流量主要來自荷蘭、俄羅斯,以及烏克蘭。

    資安業者卡巴斯基揭露ultrarequests、pyquest等惡意PyPI套件,這些套件假冒知名套件requests,且大部分程式碼與requests雷同,僅exception.py元件的程式碼埋藏了攻擊意圖,目的是下載以Python開發的木馬程式W4SP Stealer,竊取受害電腦上的Discord帳號資料。

    研究人員指出,駭客只針對Windows電腦發動攻擊,且為了常駐於受害電腦,他們會在啟動機碼加入名為Realtek HD Audio Universal Service的服務,來讓木馬程式隨著開機就執行。

    資安業者Sonatype發現名為secretslib的惡意PyPI套件,一旦使用者安裝,將會在Linux主機執行名為tox的可執行檔案(ELF),進而在記憶體內(In Memory)部署挖礦軟體挖取門羅幣(XMR)。

    研究人員指出,駭客假冒美國伊利諾伊州阿貢國家實驗室(ANL)的工程師名義,並留下此人的聯絡資訊,且tox目前沒有防毒引擎將其識別為有害,使用者難以發現自己下載了惡意套件。

    惡意程式下載器Bumblebee於今年3月被揭露,駭客組織將其用來散布勒索軟體Conti、Diavol,但近期的攻擊手法出現變化。

    資安業者Cybereason指出,隨著微軟限制Office巨集執行的範圍,使用Bumblebee的駭客改以ISO光碟映像檔和Windows捷徑檔案LNK,來發動釣魚攻擊,一旦受害者開啟存放在ISO檔案裡的LNK檔案,攻擊者就有可能執行Bumblebee,然後使用Cobalt Strike於組織的網路橫向移動,為了能持續在受害電腦運作,駭客濫用遠端桌面連線軟體AnyDesk來達到目的。

    研究人員指出,這些駭客在發動攻擊的兩天後入侵AD,並利用高權限帳號來進行控制,並使用受害電腦的本機帳號進行資料外洩。但駭客最終的目的,研究人員認為很有可能是散布勒索軟體。

    有Google的應用程式防火牆服務Google Cloud Armor用戶,於6月1日遭到HTTPS流量的DDoS攻擊,最高峰達到每秒4,600萬次請求(RPS),較6月中旬Cloudflare揭露的每秒2,600萬次請求多出7成,Google指出這樣的流量規模,相當於10秒內接收到維基百科(全球前十大網站)一整天的請求。所幸這些流量都被應用程式防火牆阻擋,該用戶的網站運作不受影響。

    根據Google的分析,這些流量來自132個國家、5,256個IP位址,其中巴西、印度、俄羅斯、印尼的流量占3成,很可能是Meris殭屍網路的攻擊行動。

    電子郵件行銷系統遭駭,很可能使得用戶也跟著受害。虛擬主機業者DigitalOcean於8月15日發出公告,他們在8日因電子郵件行銷系統MailChimp的帳號遭到停用,有使用者向他們通報,DigitalOcean帳號的密碼遭到竄改。

    DigitalOcean著手調查發現,他們的MailChimp帳號配置遭到竄改,有人從網域名稱為@arxxwalls.com的電子郵件信箱向DigitalOcean的客戶寄信。該公司研判是他們的MailChimp帳號遭到挾持,並已轉用其他電子郵件行銷系統。

    8月10日,MailChimp才向DigitalOcean證實內部工具遭到入侵,他們向資安新聞網站Bleeping Computer透露,約有214個MailChimp帳號遭駭。

    美國衛生及公共服務部(HHS)於8月10日提出警告,駭客寄送釣魚郵件,並架設冒牌的記事本軟體Evernote網站進行攻擊,鎖定當地的醫療保健機構員工而來。一旦收信人開啟郵件裡的URL,將會被引導到上述的惡意網站,並於受害電腦下載、植入JavaScript木馬程式,駭客將其用於竊取機密。該單位表示,駭客的目的很可能要進行商業郵件詐騙(BEC)。他們呼籲醫療機構要提高警覺,並加強員工的資安意識。

    根據資安新聞網站Bleeping Computer的報導,英國自來水公司South Staffordshire Water於8月15日公告遭到網路攻擊,導致IT網路中斷,但強調供水一切正常。

    隔日另一家水資源公司Thames Water也傳出遭到攻擊,勒索軟體Clop宣稱是他們所為,並能操控該公司的SCADA系統,並竊得5 TB資料,但遭到否認。而這兩起事件似乎有所關連,因為根據駭客公布的部分資料,這些資料很可能來自英國自來水公司South Staff Water。Clop於17日聲稱他們攻擊的目標其實是South Staff Water。

    8月1日,美國航太製造商洛克希德·馬丁(Lockheed Martin)傳出遭到DDoS攻擊,俄羅斯駭客組織Killnet聲稱是他們所為,但最近傳出這些駭客疑似握有該公司部分內部資料。根據新聞網站Newsweek的報導,Killnet於8月11日在Telegram群組上傳一段影片,並聲稱是洛克希德·馬丁員工的個資。

    經資安業者Searchlight Security威脅情報分析師Louise Ferrett解析,這些資料確實是該公司員工的資料,但研究人員認為,駭客未必真正成功入侵,他們公布的很有可能之前流出的舊資料。針對這些資料的洩露,洛克希德·馬丁並未說明。

    資安業者Accenture自2021年7月至2022年7月,針對20個最活躍的勒索軟體駭客網站進行調查,結果發現,這段期間受害的4,026個組織,約有91%資料遭到外洩。這些被洩露的資料最常見的是財務資料,其次才是員工與客戶的個資,以及往來資料。研究人員指出,這些資料正是駭客用於發動商業郵件詐騙(BEC)最有用的材料,也有可能會被用於供應商郵件詐騙攻擊(VEC)。

    為了讓受害組織的資料更為容易利用,該公司發現有部分駭客組織將網站架設在網際網路,再者,駭客組織BlackCat(Alphv)、Industrial Spy則是提供資料搜尋功能,這兩個組織的網站在今年7月,就有上萬次找尋受害組織發票資料的情況,突顯這些資料被用於BEC與VEC攻擊可說是相當猖獗。

    資安業者Agari與PhishLabs聯手,發布2022年第2季的網路釣魚威脅分析報告,當中特別提及使用語音的網釣攻擊(Vishing)現今相當氾濫,相較於2021年第1季,2022年第2季的攻擊數量增加了625%。

    研究人員指出,現在的網釣攻擊已朝向多階段的混合攻擊發展,Vishing就占了所有網釣攻擊的四分之一。在這種手法中,駭客先是寄送電子郵件,並引誘受害者撥打信件上的「客服」電話,再透過電話騙得敏感資料。

    新聞網站Motherboard取得資安業者spiderSilk的說法指出,有7個疑似微軟員工的人士在GitHub上,曝露微軟在Azure基礎設施的帳密,其中一個GitHub用戶在個人資料表明自己隸屬微軟。研究人員指出,7組帳密有3個仍在使用,另外4組已失效。

    Motherboard向微軟進行確認此事,並得到證實,不過,微軟表示目前尚未有帳密遭到濫用的跡象。由於今年3月才有駭客組織Lapsus$取得微軟Azure DevOps管理帳號的存取權限,進而洩露Bing、Cortana等服務的原始碼,這起微軟內部使用的Azure管理帳號資料外洩也引起外界關注。

    個資保護也與資安息息相關,而在國內主要的法規依據是個人資料保護法,但對於公部門如何運用民眾個資,仍有所不足。例如,憲法法庭8月12日判決健保資料庫違憲,指出健保資料庫對個資保障不足,如欠缺個資保護的獨立監督機制,以及對於公務機關和學術研究目的外的資料運用,欠缺當事人得請求停止利用的相關規定,健保署等相關機關須於3年內修法改善。

    健保署回應尊重憲法法庭判決,承諾將修法或制定法制,包括健保資料利用法制與當事人健保資料停止利用權(即退出權)等。

    在6月有人在地下論壇Breach Forums兜售10億中國民眾個資後,又有駭客在該論壇求售竊得的資料。根據中國媒體南方都市報的報導,上海市疫情防控的應用程式「隨申碼」疑似遭到入侵,駭客竊得4,850萬用戶個資,並於Breach Forums以4千美元的價格出售。

    為取信買家,該名駭客提供47組資料,經該媒體打電話確認後,有部分民眾證實資料正確。對此,上海市大數據中心表示,他們只負責研發隨申碼,資料並非由該單位流出;上海市民服務熱線12345工作人員表示無法處理相關事件,並建議個資外洩民眾向公安報案。

    資安業者Cleafy發現,駭客近期在安卓木馬Sova第5版裡,新增了檔案加密功能,研究人員表示,雖然第5版仍在開發階段,但7月出現的第4版Sova已可偽裝成200種以上的App,並具備攔截雙因素驗證所需資料,以及竊取Cookie的功能,還能鎖定多種Google服務下手,如Gmail、行動支付GPay,以及密碼管理器等,此外,該惡意程式能阻止使用者將其移除。研究人員提出警告,使用者應防範此木馬程式的相關攻擊。

    許多人會關注零時差漏洞的修補與相關攻擊行動,但公布多年的漏洞,若是沒有得到處理,還是有可能成為駭客攻擊的對象。資安業者Fortinet揭露惡意軟體SmokeLoader近期的攻擊行動,駭客以採購訂單為幌子發送釣魚郵件,研究人員看到郵件被送到臺灣大型電信業者代管的電子郵件信箱,內容使用了正體中文或英文書寫,且簽名檔具備電話、傳真、等聯絡方式,此信件帶有名為Purchase Order FG-20220629.xlsx的附件。

    一旦收信人開啟附件,攻擊者就會利用CVE-2017-0199、CVE-2017-11882等Office漏洞,在受害電腦部署SmokeLoader並用來下載木馬程式zgRAT。研究人員認為,這些漏洞公布長達5年,但至今仍被駭客積極利用,顯然很多電腦可能沒有修補相關弱點,而讓攻擊者有機可趁。

    資安業者Hold Security於8月4日,從暗網論壇取得1.6 GB的壓縮檔案,內有3.6 GB的大型檔案,經過分析,此檔案內含28,511,318筆資料,當中包含使用者的全名、手機號碼、室內電話號碼、住址、出生日期、社會安全碼(SSN)等,共約有2,300萬個SSN、2,280萬個電子郵件信箱,駭客以20萬美元的價格起標。根據這些資料的特徵,研究人員認為資料很可能來自AT&T。

    AT&T聲稱,該公司的系統尚無遭到入侵及資料外洩的跡象,並向資安新聞網站Recorded Future表示,這些資料疑似來自於先前信貸機構資料外洩的事件。即便如此,難道AT&T對於合作廠商的資安沒有監督的責任嗎?

    資安新聞網站Recorded future揭露中國駭客組織RedAlpha鎖定圖博民族的攻擊行動,駭客利用名為ext4的Linux後門程式,部署於受害組織環境。研究人員分析此後門程式發現,其攻擊來源竟為中國清華大學的基礎設施,並不斷嘗試存取同一個感染後門程式的網頁伺服器。

    除了針對圖博社群發動攻擊,這些駭客近期針對有地緣政治的組織進行網路偵察,如:阿拉斯加州政府、阿拉斯加自然資源部、聯合國內羅畢辦事處,以及肯尼亞港務局。此外,駭客也在德國汽車集團Mercedes-Benz Group AG(原Daimler AG)下修獲利的預測時,進行網路掃描。

    基於上述偵察都與中國經濟利益有關,且攻擊來源是中國清華大學的基礎設施,研究人員認為RedAlpha的攻擊很可能與中國政府有關。

    廣告預算用在刀口上,台北網頁設計公司幫您達到更多曝光效益

    有別於一般網頁架設公司,除了模組化的架站軟體,我們的營業主軸還包含:資料庫程式開發、網站建置、網頁設計、電子商務專案開發、系統整合、APP設計建置、專業網路行銷。

    台北網頁設計公司這麼多該如何選擇?

    網動是一群專業、熱情、向前行的工作團隊,我們擁有靈活的組織與溝通的能力,能傾聽客戶聲音,激發創意的火花,呈現完美的作品

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    微軟於8月15日宣布破壞俄羅斯駭客組織Seaborgium的網路釣魚行動,該組織持續鎖定特定的組織及個人發動網釣攻擊,特別是北約國家,以竊取這些個人或組織員工的憑證,進而長期竊取與蒐集資料,並利用這些資料來發動資訊戰。微軟關閉遭到駭客濫用的微軟服務帳號,包括LinkedIn、OneDrive,以及電子郵件等。

    資安業者賽門鐵克發現自7月15日開始,俄羅斯駭客組織Shuckworm(亦稱Gamaredon、Armageddon)散布竊密軟體(Info Stealer)的攻擊行動,他們看到受害電腦先是下載7-Zip自解壓縮檔,隨後MSHTA程式下載了XML檔案,並植入多個PowerShell竊密程式。研究人員指出,駭客疑似濫用VCD、H264、ASC等副檔名來偽裝惡意程式,並透過遠端桌面連線應用程式Ammyy Admin或AnyDesk來存取受害電腦。由於攻擊行動仍持續當中,研究人員也提供入侵指標(IoC)供組織防範。

    經濟日報、新新聞的報導,國民黨團於8月12日提出呼籲,針對中國的文攻武嚇加劇,政府應該針對金融業進行「金融漢光演習」,由財經部會及國安部門通力合作,進行相關的兵棋推演,內容應包含網路攻擊,以及股匯市的因應。該黨團彙整18套劇本,並認為金融業應3個月內全面完成資安長設置,行政院也必須落實相關的資安防護業務。

    對此,,他們對金融機構的日常監理工作已涵蓋各項演練及壓力測試,評估不需另外辦理金融漢光演習。而對於上述限期全面設置資安長的看法,金管會沒有表示意見。

    研究人員Sick Codes近日於DEF CON大會上,駭入強鹿(John Deere)曳引機,並在拖拉機上的螢幕執行電玩遊戲毀滅戰士(Doom)。這名研究人員表示,他成功進入經銷商模式來繞過系統保護,進而取得了曳引機的root權限,而能夠在覆蓋原本的操作介面下執行遊戲。

    但為何要針對拖拉機進行研究?Sick Codes向Wired透露,他認為此種設備的資安漏洞很可能導致拖拉機停擺,進而會影響食物供應,另一方面,他也希望農夫能有完整權限掌控買到的設備,而能擁有自行維修的權利。

    資安業者Morphisec揭露近期駭客組織APT-C-35(亦稱Donot Team)的攻擊行動,該組織鎖定巴基斯坦國防部等政府部門,發送內含RTF檔案的釣魚郵件進行攻擊。一旦收信人開啟附件並啟用巨集,電腦就有可能被植入惡意程式。

    當受害者開啟附件後,此RTF檔案就會下載帶有惡意巨集的Office檔案並執行,接著濫用Windows的API植入Shell Code,檢查受害電腦安裝的防毒軟體並下載對應工具來規避偵測,進而部署惡意軟體竊取機密,並回傳到C2。此惡意軟體能側錄鍵盤輸入的內容、執行螢幕截圖,以及竊取外接式裝置的檔案、瀏覽器資料等。

    資安業者Checkmarx在8月13日發現,有人上傳了十幾個惡意PyPI套件,起初主要是散布惡意軟體,但事隔一天,研究人員看到攻擊者有了新的動作,針對電玩遊戲絕對武力(Counter-Strike)1.6版的俄羅斯伺服器,發動DDoS攻擊。

    值得一提的是,駭客利用誤植套件名稱(Typosquatting)的方式,假冒熱門套件,讓受害者不易察覺,如:他們製作inda惡意套件,就是模仿每月有2.2億次下載的「idna」(將d和n順序對調)。

    再者,駭客在惡意程式產生與C2連線的DGA網域過程中,也濫用GitHub存放檔案的網域──先是從特定TXT檔案取得相關資料,若是嘗試存取3次仍無法建立連線,則接續由另一組GitHub帳號進行測試。但研究人員指出,駭客濫用的GitHub使用者ID目前都沒有人使用。

    Google在8月15日正式推出Android 13作業系統,並開始提供Pixel手機用戶升級。新版作業系統在安全性上,特別針對以側載(Side Loading)執行的軟體,限縮能夠取得的權限,來減少攻擊者用來提升惡意程式權限的現象。但最近已有駭客破解這種防護機制,且很有可能快要成功。

    資安業者ThreatFabric發現,駭客組織Hadoken Group正在開發名為BugDrop惡意程式下載器(Dropper),試圖以多階段安裝惡意軟體元件的做法,模仿從Google Play市集下載的App安裝流程,突破這種防護措施,進而讓惡意軟體能取得輔助服務(Accessibility Service)的權限來控制手機。研究人員表示,BugDrop雖然尚在開發階段,但是這種新的部署惡意軟體手法,將可能會讓Android 13的防護機制失去作用。

    勒索軟體BlackByte於去年夏天出現,攻擊舊金山49人美式足球隊而聞名,該駭客組織在沉寂一段時間後,最近有了新的動作。根據資安新聞網站Bleeping Computer的報導,這些駭客宣稱推出BlackByte 2.0新版,並架設新的受害組織公布網站。

    此網站與過往最大的不同點,在於提供了額外收費的選項,例如,支付5千美元能要求駭客延後1天公布受害組織的資料,支付20萬美元可下載資料,若是要銷毀駭客竊得的資料,則要價30萬美元。研究人員表示,這些金額駭客有可能會根據受害組織規模進行調整。

    這些新的收費項目將使得駭客的勒索行為變得更加複雜。受害組織可能因為無法接受贖金金額,選擇付錢增加對外處理的緩衝時間,或是得知遭竊資料內容,再者,這些資料也有機會被他人買走。

     

    【漏洞與修補】

    資安業者Faraday Security在8月12日於DEF CON大會上,公布他們找到並向臺廠瑞昱半導體(Realtek)通報的高風險漏洞CVE-2022-27255,此漏洞存在於eCos SDK軟體裡,影響採用RTL819x晶片的連網設備,一旦攻擊者加以利用,可導致SIP ALG模組出現記憶體緩衝區溢位,進而發動RCE攻擊。瑞昱半導體於3月25日發布資安通告,並提供修補程式。

    研究人員指出,他們至少確認有4個廠牌、13款連網設備受到影響,而且光是在拉丁美洲,就賣出了13萬臺存在漏洞的設備,他們認為此漏洞很可能會被駭客用於大規模攻擊,呼籲相關設備製造商應儘速修補。

    資安業者Eclypsium公布他們發現的UEFI漏洞CVE-2022-34301、CVE-2022-34302、CVE-2022-34303,並指出很可能波及近10年推出的x86電腦與Arm電腦,一旦上述漏洞遭到利用,攻擊者很有可能藉此破壞開機過程的完整性,進而竄改作業系統配置,或是部署後門程式等行為。

    CERT/CC指出,可能有23家廠商的電腦或軟體會受到影響,但目前只有3家廠商發布相關公告,其中,微軟發布KB5012170安全更新,Phoenix Technologies、紅帽則表示旗下產品不受影響。

    台灣駭客年會HITCON PEACE 2022於20日閉幕,今年受關注的議程不少,國內資安專家有多項最新漏洞揭露,以及資安技術研究的發表。例如,在第二日的議程中,在全球資安圈早已聲名大噪的臺灣戴夫寇爾首席資安研究員Orange Tsai(蔡政達),繼之前通報微軟ProxyLogon重大漏洞,今年他又針對普遍企業採用的微軟IIS網站伺服器,挖掘出3個潛在弱點並通報,讓微軟能及早修補,避免被攻擊者發現而利用。這項漏洞研究成果,在兩周前,他才於美國Black Hat與Def CON大會分享給全球資安研究人員,微軟也已經在7月發布的例行安全性更新中修補。

    蘋果於8月17日緊急修補CVE-2022-32894與CVE-2022-32893,這些漏洞存在於作業系統核心與Safari瀏覽器排版引擎WebKit,執行iOS、iPadOS,以及macOS作業系統的裝置都有可能受到影響,一旦遭到利用,攻擊者將能執行任意程式碼。蘋果發布iOS 15.6.1、iPadOS 15.6.1,以及macOS Monterey 12.5.1修補上述漏洞,並指出兩個漏洞都已經被用於攻擊行動,呼籲使用者要儘速更新作業系統。

    Google於8月16日發布電腦版Chrome瀏覽器更新104.0.5112.102(Windows版)、104.0.5112.101(macOS、Linux版),當中總共修補11個安全漏洞,其中最值得留意的是高風險漏洞CVE-2022-2856,此漏洞與Intents未受信任的輸入驗證不充分有關,且已出現攻擊行動。而這已是今年出現的第5個Chrome零時差漏洞。

    資安業者Check Point指出,搭載聯發科晶片的小米手機可能存在CVE-2020-14125漏洞,此漏洞與該廠牌手機使用的Kinibi受信任執行環境(TEE)有關,一旦攻擊者加以利用,就有可能讓手機的行動支付功能無法使用,或是將受害者的存款轉給自己。

    小米於今年6月完成修復,研究人員呼籲使用者要儘速安裝新版韌體。

    研究人員Patrick Wardle於8月12日,於DEF CON大會公布Zoom兩個macOS版用戶端軟體漏洞CVE-2022-28756、CVE-2022-28751,CVSS風險評分皆達到8.8分。上述漏洞都與握有Super User權限的自動更新元件有關,一旦加以串連利用,就有可能取得root的執行權限,部署、更動、刪除Mac電腦的任何檔案。Zoom於8月13日發布5.11.5版予以修補。

    資安業者Nozomi Networks在黑帽大會(Black Hat USA 2022)上,展示了超寬頻(Ultra-wideband,UWB)即時定位系統(Real Time Locating Systems,RTLS)的安全漏洞,指出RTLS的處理程序缺乏安全標準,可能會遭到中間人(MitM)攻擊,研究人員於Sewio Indoor Tracking與Avalue Renity Artemis Enterprise裝置上找到了零時差漏洞,一旦駭客利用這些漏洞,將能取得藉由無線網路傳遞的位置資訊。研究人員呼籲部署RTLS系統時應採用加密流量,也考慮設置防火牆與入侵偵測系統(IDS)。

     

    【資安防禦措施】

    零信任架構(Zero Trust Architecture,ZTA)備受資安圈與全球政府重視,不只是美國政府在近一年來提出具體規畫 ,我國政府今年亦將開始行動,根據行政院國家資通安全會報技術服務中心,他們在7月中旬揭露相關資訊,並指出為了強化政府資安防護,導入零信任網路已經成為既定政策,目前確定將優先推動國內A級機關逐步導入。現階段正遴選機關試行,將以逐年導入方式,在2022年到2024年,建立起零信任網路中的「身分鑑別」、「設備鑑別與「信任推斷」3大核心機制。

    8月17日,衛生福利部在於林口長庚紀念醫院舉行醫院資安攻防演練,由林口長庚醫院與長庚醫學科技公司的資訊、醫工與工務人員為防禦主體,搭配多家資安服務協辦廠商組成防禦團隊,並由3家資安服務業者模擬駭客手法,透過編製腳本攻擊方式進行攻防演練。

     

    【資安產業動態】

    邁入第18年的臺灣駭客年會HITCON年度盛會,在今明兩日(19日、20日)舉辦,對於國內資安社群的蓬勃發展,總統蔡英文再度蒞臨首日活動現場並上臺致詞,強調產官學與駭客社群協力的重要性,首日上午議程更是有國際級資安專家分享2022年的威脅態勢與供應鏈安全最新對策。

     

    【其他資安新聞】

    https://www.ithome.com.tw/news/152629

    網頁設計一頭霧水該從何著手呢?

    當全世界的人們隨著網路時代而改變向上時您還停留在『網站美醜不重要』的舊有思維嗎?機會是留給努力改變現況的人們,別再浪費一分一秒可以接觸商機的寶貴時間!

    自行創業缺乏曝光? 網頁設計幫您第一時間規劃公司的形象門面

    網站的第一印象網頁設計,決定了客戶是否繼續瀏覽的意願。台北網動廣告製作的RWD網頁設計,採用精簡與質感的CSS語法,提升企業的專業形象與簡約舒適的瀏覽體驗,讓瀏覽者第一眼就愛上它。

    廣告預算用在刀口上,台北網頁設計公司幫您達到更多曝光效益

    有別於一般網頁架設公司,除了模組化的架站軟體,我們的營業主軸還包含:資料庫程式開發、網站建置、網頁設計、電子商務專案開發、系統整合、APP設計建置、專業網路行銷。

  • 特斯拉宣稱自建超級電腦已達全球第7大

    特斯拉宣稱自建的超級電腦叢集,運算速度已經達到全球超級電腦排名第7的水準。

    公司將贊助8月29日到9月1日舉行的,也將展示特斯拉AI團隊開發的Nvidia A100 GPU超級電腦硬體成果。

    Zaman說現在這個系統已升級到7,360顆 A100(80GB)GPU,以GPU數量來看的話,相當於全球第7大。這個數字也比去年的5,760顆多了1,600顆,增加28%。

    Nvidia A100 GPU為Nvidia為資料中心設計的Ampere架構GPU,具備80GB HBM2e記憶體,記憶體頻寬到2TB/s,用電量高達400W。它也相當適合用於AI模型訓練、資料分析及高效能運算(HPC)應用之執行。

    最熱情、專業有口碑的網頁設計公司讓您的網站改頭換面。

    想知道最厲害的網頁設計公司嚨底家!

    RWD(響應式網頁設計)是透過瀏覽器的解析度來判斷要給使用者看到的樣貌

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    特斯拉並未說明這座AI系統的實際運算效能。,使用數量6,144顆A100 GPU的美國國家能源研究科學計算中心(National Energy Research Scientific Computing Center,NERSC)Perlmutter超級電腦標竿測試效能達70.87 petaflops,而特斯拉的AI超級電腦可能達到每秒100 petaflops。

    不過未來特斯拉自建超級電腦可能逐漸轉向自家晶片。他們自行開發訓練神經網路的超級電腦以處理大量影像資料,名為Dojo。他當時也為這項計畫公開徵才。這個部門位於加州帕羅奧圖市、德州奧斯汀及西雅圖。

    配合Dojo,專用的D1 Dojo ASIC晶片,強調將具備極大運算效能(362 TFLOPS)、傳輸率及頻寬,完全專為ML訓練和高速頻寬而設計。

    https://www.ithome.com.tw/news/152615

    如何讓商品強力曝光呢? 網頁設計公司幫您建置最吸引人的網站,提高曝光率!

    以設計的實用美學觀點,規劃出舒適、美觀的視覺畫面,有效提昇使用者的心理期待,營造出輕鬆、愉悅的網站瀏覽體驗。

    網頁設計公司推薦不同的風格,搶佔消費者視覺第一線

    透過選單樣式的調整、圖片的縮放比例、文字的放大及段落的排版對應來給使用者最佳的瀏覽體驗,所以不用擔心有手機版網站兩個後台的問題,而視覺效果也是透過我們前端設計師優秀的空間比例設計,不會因為畫面變大變小而影響到整體視覺的美感。

    網頁設計公司推薦不同的風格,搶佔消費者視覺第一線

    透過選單樣式的調整、圖片的縮放比例、文字的放大及段落的排版對應來給使用者最佳的瀏覽體驗,所以不用擔心有手機版網站兩個後台的問題,而視覺效果也是透過我們前端設計師優秀的空間比例設計,不會因為畫面變大變小而影響到整體視覺的美感。

  • HITCON 2022揭露臺灣資安研究最新趨勢,剖析微軟IIS、健保卡弱點與新型偵測技術

    在本月19日和20日舉辦的臺灣駭客年會HITCON PEACE 2022,現場多場資安攻擊與防護的技術議程,吸引上千對資安技術領域有相當熱忱與興趣的人參與。(圖片來源/HITCON)

    台灣駭客年會HITCON PEACE 2022於20日(週六)閉幕,今年受關注的議程不少,不只是有,以及烏俄戰爭下突顯出的衛星網路安全新議題,以及其他新穎的惡意程式技術分析;在國內資安專家方面,更是有多項最新漏洞揭露,以及資安技術研究的發表。

    例如,在第二日的議程中,在全球資安圈早已聲名大噪的臺灣戴夫寇爾首席資安研究員Orange Tsai(蔡政達),繼之前通報微軟ProxyLogon重大漏洞,今年他又針對普遍企業採用的微軟IIS網站伺服器,挖掘出3個潛在弱點並通報,讓微軟能及早修補,避免被攻擊者發現而利用。這項漏洞研究成果,在兩周前,他才於美國Black Hat與Def CON大會分享給全球資安研究人員,微軟也已經在7月發布的例行安全性更新中修補,而在本周六的HITCON議程中,他首次以中文分享找尋漏洞的駭客思維,解析如何研究IIS內部,檢查哈希表的實現和哈希表(Hash table)算法的使用,最終發現3種類型攻擊的經過。

    特別的是,去年他回報了微軟Exchange Server一連串重大漏洞,包括Exchange Server、ProxyOracle、ProxyLogon,由於Exchange Server當今世界上最常見的郵件解決方案,因影響極大而廣受關注。但其實,他在去年底HITCON大會曾預告,此系列還有一個ProxyRelay的兩個漏洞,會後我們詢問,其中CVE-2021-33768微軟已經修補,本月微軟終於釋出另一CVE-2022-21979的修補,相關漏洞細節,預計不久後也將公開。

    另一位國內資安研究人員林宇翔,揭露了國內健保卡元件漏洞的研究經驗。事實上,我們前陣子在國內TWCERT的官方網站就注意到,近一年來,有不少關於健保卡元件、自然人憑證元件的漏洞修補,在本次大會也難得有研究人員,分享挖掘這方面RCE漏洞並通報TWCERT與廠商的經驗,他目前是陽明交通大學資工系學生、奧義智慧科技實習生。

    之所以發現漏洞,最初是因為他自己平常使用健保卡網路服務,必須透過在系統的代理程式操作讀卡機,讓他對此網路服務的安全性感到好奇,加上前兩年就有其他國內研究人員在HITCON大會上,分享晶片卡Agent逆向工程,促使他得以進一步挖掘出元件中,存在堆積緩衝溢位(heap-based buffer overflow)的CVE-2021-45918漏洞。此漏洞廠商已在今年5月完成修補。

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    產品缺大量曝光嗎?你需要的是一流包裝設計

    窩窩觸角包含自媒體、自有平台及其他國家營銷業務等,多角化經營並具有國際觀的永續理念。

    在臺灣資安業者當中,最近傳出多項好消息、向來以OT安全著稱的TXOne Networks,他們也意外地發表了不同面向的資安研究進展,是關於面對當今變體與混淆技術的惡意程式與勒索軟體偵測分析技術。

    該公司資安威脅研究員馬聖豪與Hank Chen,闡述了啟發式符號引擎技術方面研究的最新成果,借鏡過去國外研究人員的兩篇論文,希望設計出能夠解決之前問題,符合現今威脅環境的符號執行引擎(symbolic execution engine),並結合模糊識別及識別混淆API,希望發展出可幫助精確識別Binary執行路徑,揪出惡意程式或勒索軟體的新方法。期許從學術與實踐研究的結合之下,改進符號引擎的實用性,成為新的藍隊工具。

    綜觀本屆HITCON大會安排的多場資安攻防技術演講,除了探討各種環境下的安全性議題,也特別串連國際資安機構以線上直播方式介紹向所有與會者最新趨勢,豐富臺灣資安界的視野。之所以能促成此次合作,在HITCON第二日閉幕之後,HITCON PEACE 2022總召鄭仲倫(Mars Cheng)也透露這其實與他今年上半年參加美國RSA大會有關。

    鄭仲倫表示,他今年前往美國RSA大會發表演說,是關於工控安全弱點的內容,這個場合的亞洲講者數量其實非常少,不過現場有一些國外與會者向他表示,知道臺灣有HITCON這樣的活動,而他也在RSA的議程上,見識了美國非營利組織MITRE談最新的供應鏈安全議題,因此,這次HITCON特別邀請了MITRE他們的專家來演講,而對方也是配合臺灣時間,在美國當地晚間11點進行直播,相當不容易。

    此外,今年有一場談衛星網路的演講,也相當特別,這不僅呼應了大會網路戰的主題,其實也是現在國際所新興關注的議題,值得國內去關注。

    https://www.ithome.com.tw/news/152614

    網頁設計最專業,超強功能平台可客製化

    窩窩以「數位行銷」「品牌經營」「網站與應用程式」「印刷品設計」等四大主軸,為每一位客戶客製建立行銷脈絡及洞燭市場先機。

    產品缺大量曝光嗎?你需要的是一流包裝設計

    窩窩觸角包含自媒體、自有平台及其他國家營銷業務等,多角化經營並具有國際觀的永續理念。

  • 臺灣資安社群盛會HITCON PEACE登場,總統蔡英文指出網攻混合戰升溫,產官學界攜手駭客社群文化與能量,強化國家整體韌性

    圖片來源: 

    總統府

    台灣駭客年會HITCON PEACE 2022於今明兩日(19、20日)舉行,這項由熱血資安人發展18年的臺灣資安技術社群盛會,已成國內與亞洲知名的駭客年度盛會,本屆大會更是首度從中央研究院移師南港展覽二館,聚集海內外上千名參與者,以史上最大規模亮相。

    面對年初烏俄軍事衝突的持續影響,以及臺灣公私部門近期遭受大量害攻擊,HITCON PEACE 2022總召鄭仲倫(Mars Cheng)表示,本屆大會特別取名為HITCON PEACE,以Protect Enterprise And Citizens Ever-after核心精神,重頭戲不只多場資安技術議程,以及各式資安技術交流場邊活動,並以「網路戰生存指南」為題,在網路戰爭脈絡之下,分享各式資安課題,同時藉由匯集國內產官學資安決策者的圓桌高峰會,共同探討最新趨勢與技術,像是探討國家電力、電信的持續運作,就是重中之重。

    總統蔡英文今日(19日)再度出席這場駭客社群最大的年度盛會,並在開場致詞時強調,持續強化國家資安防禦體系仍是首要任務之一,並期待透過駭客社群的文化及能量,共同協力因應挑戰,強化國家整體的韌性。

    今日舉行的HITCON 2022 PEACE大會,不僅總統蔡英文蒞臨首日活動現場並上臺致詞,同時出席的還有經濟部長王美花、國家安全會議秘書長顧立雄、國家安全會議諮詢委員李漢銘、中央研究院李德財院士,以及國發會、教育部代表等。圖片來源/HITCON

    因應網路攻擊及資訊戰爭,政府與民間產業需與駭客社群文化相互激盪,不斷共同探討對策

    蔡總統表示,從近期的國際情勢發展來觀察,網路攻擊與資訊戰爭,已經是國際衝突當中,最關鍵的攻防領域之一,而且是持續不斷進行。

    特別是從2022年初的烏俄戰爭以來,我們可以看到威權勢力的擴張,除了實體軍事行動,更會結合錯假訊息,以「混合戰」的方式,混淆民眾視聽,藉此進行認知作戰。而這一陣子,中國持續進行長時間的軍演,同樣的網攻混合戰模式也在臺灣上演。

    因此,如何因應不同的資安漏洞,提升資安防禦及應變能力,持續強化國家資安聯防體系,確保國家的穩定及發展,持續是我國最首要的任務之一。

    總統指出,今年度的HITCON PEACE大會核心精神PEACE,也呼應強化國家資安聯防體系的期待,希望持續透過產官學界與社群文化的激盪與對話,以共同因應當下的挑戰,思索出更有效率、更完整的攻防模式。

    這些年政府推動「資安即國安」的戰略概念,2018年通過《資通安全管理法》,已經要求政府機關及關鍵基礎設施,率先導入資安防護,如今我國數位發展部也將於本月底正式成立,未來會由數位發展部來主導及統合,進一步強化、提升國家資通安全能力。

    自行創業缺乏曝光? 網頁設計幫您第一時間規劃公司的形象門面

    網站的第一印象網頁設計,決定了客戶是否繼續瀏覽的意願。台北網動廣告製作的RWD網頁設計,採用精簡與質感的CSS語法,提升企業的專業形象與簡約舒適的瀏覽體驗,讓瀏覽者第一眼就愛上它。

    網頁設計一頭霧水該從何著手呢?

    當全世界的人們隨著網路時代而改變向上時您還停留在『網站美醜不重要』的舊有思維嗎?機會是留給努力改變現況的人們,別再浪費一分一秒可以接觸商機的寶貴時間!

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    至於產業方面,政府會持續落實對資安與智慧財產權的保護,未來,臺灣會持續與共享民主價值的國際盟友,一起打造更具有韌性,也更安全的供應鏈。

    國際專家分享2022年最新威脅局勢,MITRE新出爐的供應鏈安全SoT框架受關注

    而在大會首日上午主題演講中,多位來自國際的資安專家,透過線上視訊解析今年的網路威脅的發展,介紹全球重視的供應鏈安全對策,以及國際資安最新態勢。

    來自美國非營利組織MITRE的首席軟體與供應鏈保障工程師Robert A. Martin,他介紹了最新的供應鏈安全對策,也就是MITRE在6月才新提出的System of Trust(SoT),當中建構了完整的供應鏈安全可信任系統技術框架,以及評估方法,主要將基本風險分為三大維度,包括供應商(Suppliers)、供應產品(Supplies/Components)與服務(Services)。這是國內普遍尚未關注到的新議題,相當難得的在本屆大會上公開演說。

    另一場主題演講,則是微軟威脅情資中心的資安專家Mark Parsons與Justin Warner提到,現在許多駭客組織最常利用的攻擊策略,包括從SOHO與IoT裝置基礎架構,如家用與中小企業的路由器來入侵;他們也會針對面向公眾的服務,如VPN、對外應用程式伺服器、遠端存取解決方案與網路閘道來入侵。而且,許多駭客還會積極鎖定才剛釋出修補的漏洞,試圖在企業尚未修補之前去利用。

    此外,濫用企業的信任,從企業採用的IT或軟體供應商來攻擊,也是近年一大威脅現況。同時,兩位專家也以今年烏克蘭所遭遇的網路攻擊,就上述攻擊手法進行說明,像是揭露之前滲透SolarWinds軟體供應鏈的俄國駭客組織Nobelium,以及揭露名為IRIDIUM的駭客組織的攻擊手法,後者是國內新聞比較少關注到的駭客組織。

    MITRE首席軟體與供應鏈保障工程師Robert A. Martin透過線上直播方式,針對供應鏈安全因應的議題提出見解,並介紹了MITRE因應供應鏈安全的最新對策System of Trust(SoT)。圖片來源/HITCON

    多位國內資安專家分享最新資安研究,促進中央政府與民間企業的資安認知與共識

    此外,在這兩日的議程中,也有來自美國國防部(DoD)的專家,闡述衛星網路安全的新興議題,多位臺灣資安專家更是分享最新漏洞研究成果,參與國外Pwn2Own駭客競賽、以及多項漏洞獎勵計畫的經驗,以及涉及惡意程式、程式分析、威脅情資的研究,同時也有針對企業藍隊關注的議程,其中AD(Active Directory)安全防護成一大主軸。

    特別的是,本屆大會再次舉行的圓桌閉門會議,匯集政府單位的重要人士,包括即將出任數位發展部部長的唐鳳,將轉任數位產業署長的現任經濟部工業局局長呂正華,國家安全會議諮詢委員李漢銘,以及金融、製造業、科技及資安等企業高階主管共40人參與。

    台灣駭客年會理事長翁浩正表示,本次圓桌閉門會議持續針對CISO、智慧製造與金融科技這三大領域討論,最重要的目標,就是讓政府與民間企業之間能夠互相瞭解彼此的期待,並探討OT與金融領域面臨的重要議題。

    特別的是,台灣駭客年會理事長翁浩正特別提及,目前外界對於資安還是有很多錯誤性的思考,例如看到資安事件的新聞,若是一個網站被駭,第一個想法就是對受害者加以撻伐,但看到這樣的資安事件的新聞,觀念上應該是要鼓勵通報與揭露,才會知道發生了什麼事情,促進情資交換,而不是發生事故都不敢講。政府與企業高層對資安的看法也不能是錯誤的,認為只要編列了資安預算,就不能有資安事件發生。

    他也強調,全世界沒有一家公司敢說百分之百不會被入侵,資安事件真的那麼嚴重嗎?重點應該是看資安事件發生當下與發生完之後,我們是如何應變。

    資安人才的議題也是政府與企業高層探討的焦點之一,而在本屆大會的活動現場,也同時舉辦了資安基礎Workshop的課程,以及資安人才職涯博覽會,希望幫助更多資安新鮮人在學習技術上減少彎路以及能夠順暢地投入領域發展。

    https://www.ithome.com.tw/news/152603

    廣告預算用在刀口上,台北網頁設計公司幫您達到更多曝光效益

    有別於一般網頁架設公司,除了模組化的架站軟體,我們的營業主軸還包含:資料庫程式開發、網站建置、網頁設計、電子商務專案開發、系統整合、APP設計建置、專業網路行銷。

    台北網頁設計公司這麼多該如何選擇?

    網動是一群專業、熱情、向前行的工作團隊,我們擁有靈活的組織與溝通的能力,能傾聽客戶聲音,激發創意的火花,呈現完美的作品

    廣告預算用在刀口上,台北網頁設計公司幫您達到更多曝光效益

    有別於一般網頁架設公司,除了模組化的架站軟體,我們的營業主軸還包含:資料庫程式開發、網站建置、網頁設計、電子商務專案開發、系統整合、APP設計建置、專業網路行銷。

  • 零售IT雙周報第6期:日本全家導入自動補貨機器人,每日可省去補1,000瓶飲料的人力

    圖片來源: 

    Telexistence

    重點新聞(0807~0820)

    #補貨機器人 #智慧存貨管理

    日本全家導入飲料自動補貨機器人,透過AI及影像辨識技術規劃補貨路徑

    勞動成本在先進國家零售業一直以來是相當大的困擾,據日本公平貿易委員會調查,勞動成本占店面營運成本60%。日本全家便利商店導入了自動飲料補貨機器人,會於固定路徑上巡邏,一旦透過影像辨識技術判斷需補貨品項,就會規劃補貨路徑,並自動補充飲料上架。此機器人軟體提供商Nvidia表示,機器人自動補貨成功率(放對格、放整齊)超過 98%,若發生放錯或傾倒的情況,機器人硬體廠商Telexistence還能由操作員遠端切換成手動操作模式排除,不須店員介入。據Telexistence估算,生意好的便利商店一天要補超過1,000瓶飲料,因此機器人能省下店員不少時間。

    日本全家表示2025年前將於300家分店啟用此機器人,由於成本相當高,會優先部署此機器人至日營收超過50萬日圓(約11萬元新臺幣)的店面。他們近期也宣布,2024年底前要開設1,000家無人商店。除了自動補貨機器人外,還會安裝無人收銀技術,由天花板鏡頭及貨架重量感應器追蹤消費者購買的品項。

    #跨通路會員服務整合 #零售物流 #自動販賣機

    統一超商推出新型態自動販賣機,作為集團旗下外送平臺取餐處

    統一超商2018年就推出自動販賣機「智fun機」,將販售點深入社區及大樓,且有賣咖啡、賣便當、賣零食等不同型態。近日統一超商結合旗下外送平臺Foodomo服務,推出新型智fun機,作為外送餐點取處,也提供少量現購餐點。儘管統一超商表示,此服務仍處實驗階段且機臺數量不多,因此目前沒有消費數據收集和利用的機制,但Foodomo就是以Open Point會員登入,因此可視新型智fun機為未來會員消費數據的蒐集點。

    近年臺灣、日本及美國7-11都積極發展自家物流服務,將市場從第三方業者手中奪回。除了臺灣統一超商2021年收購Foodomo 100%股權,並整合會員數據進Open Point會員中,日本7-11也與物流公司西濃合作,推出24小時食品配送服務,。

    #直播購物 #社群媒體電商

    Facebook將關閉直播購物功能,專心營運短影音Reels相關功能

    直播電商是臺灣近年熱門話題,根據研究機構Coresight Research預估,全球直播電商市場將達250億美元。然而,。Facebook表示,關閉直播購物後,會放更多重心在Facebook及Instagram短影音Reels服務,透露出Facebook想將轉向用Reels這個新寵兒,來發展影音電商市場。

    雖然有研究機構對直播購物市場發展表達樂觀,但顯然不同市場對此電商形式的接受度有所差異。不僅Facebook決定關閉直播購物功能,連在中國市場發展出成熟直播購物模式的Tiktok,都於英國開啟直播購物實驗後,沒有任何下文。

    #自助取貨 #線上分流 #OMO零售

    美國百貨龍頭Kohl’s千家分店全面提供智慧自助取貨,要將實體購物人潮分散導向線上

    ,以期旺季時能轉移部份購買人潮到線上,來分散人流。消費者在網路商城下單後,可以前往實體店面的自助取貨區,透過Web App導航到指定置物格取貨。

    以臺灣超商自助取貨模式為對比,消費者可以依照電話號碼末碼的粗略分類,到貨架自行翻找。由於取貨貨架規模跟取貨人流都不大,仍不會有動線管理問題。面臨購物旺季的大量人潮,Kohl’s則是由Web App直接指示消費者到特定置物格,完全省去消費者翻找的時間,也就能大幅減少排隊問題。

    連取貨階段都要仰賴Web App指示消費者,且Kohl’s承諾從下單到通知取貨最久只會兩小時,意味著Kohl’s在旺季的SRE壓力會比一般電商網站更大。

    #異業物流結盟 #社群媒體電商 #C2C電商物流

    想知道最厲害的網頁設計公司嚨底家!

    RWD(響應式網頁設計)是透過瀏覽器的解析度來判斷要給使用者看到的樣貌

    如何讓商品強力曝光呢? 網頁設計公司幫您建置最吸引人的網站,提高曝光率!

    以設計的實用美學觀點,規劃出舒適、美觀的視覺畫面,有效提昇使用者的心理期待,營造出輕鬆、愉悅的網站瀏覽體驗。

    網頁設計公司推薦不同的風格,搶佔消費者視覺第一線

    透過選單樣式的調整、圖片的縮放比例、文字的放大及段落的排版對應來給使用者最佳的瀏覽體驗,所以不用擔心有手機版網站兩個後台的問題,而視覺效果也是透過我們前端設計師優秀的空間比例設計,不會因為畫面變大變小而影響到整體視覺的美感。

    Facebook與外送平臺龍頭Doordash結盟,支援Facebook Marketplace部分物流

    Facebook Marketplace是該社群媒體平臺上的C2C電商功能。過去,Facebook不過問金流跟物流,僅提供上傳商品及溝通等功能。不過最近,,將由Doordash負責在部分城市支援Marketplace的物流,兩天內送達C2C交易商品。

    除了常見的餐飲外送,外送平臺車隊高彈性、高時效性的物流能力早就已經受到其他產業青睞,例如全聯、家樂福等零售商會仰賴外送平臺支援部分物流。C2C電商則是最新看上外送平臺物流能力的領域。雖然潛在用戶規模較小,二手C2C電商Mercari去年也跟Uber合作,利用Uber外送車隊運送商品。 

    #無人收銀 #影像辨識 #大型零售品牌

    無人收銀技術熱度延續,美日大型零售品牌相繼設立無人收銀商店

    儘管技術門檻跟成本都較自助結帳高,無人收銀技術仍受到各國大型零售品牌青睞。近期除了英國及德國零售巨頭Tesco及Aldi Nord開設無人收銀店面,又有更多品牌相繼加入。

    日本大型連鎖居家生活百貨公司。Cainz無人收銀模式是,以App上的QR code作為消費者入店識別方法,店面中利用美國新創Aifi電腦視覺技術判斷消費取走的商品,在消費者離店後自動扣款,並寄送收據到消費者App中。

    另一方面,美國有近千家分店的便利商店,利用Amazon的Just Walk Out無人收銀技術省去結帳人力。

    #社群媒體購物 #精準行銷 #消費及瀏覽紀錄

    Tiktok實驗個人訂單中心功能,還有個人化推薦商品頁面

    儘管直播電商功能於亞洲以外市場受挫,Tiktok仍積極發展平臺上其他電商功能。,Tiktok正在實驗「Order Center」功能,可於個人頁面中找到。此訂單中心除了可以管理付款資訊、訂單及願望清單外,更有Tiktok推薦給使用者的商品。

    #進銷存管理 #即時貨架追蹤

    Walmart買下貨架管理公司Volt,強化進銷存管理能力

    美國零售巨頭Walmart,以強化店面存貨管理能力。Walmart表示,Volt技術能即時提供每家分店的貨架狀況,並生成相關分析數據,以輔助進銷存決策。

    Walmart近期也宣布要推出可以讓消費者用手機App掃描貨架商品,來瀏覽個人化相關資訊的AR小工具。若結合更詳細的貨架管理資訊,未來甚至能視個別店面進銷存情況,在顯示資訊中推銷即期商品或促銷商品。

    更多零售IT動態:
    1. 

    資料來源:iThome整理,2022年8月

    責任編輯:郭又華

     

     

    https://www.ithome.com.tw/news/152610

    最熱情、專業有口碑的網頁設計公司讓您的網站改頭換面。

    推薦評價好的iphone維修中心

    擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

    最熱情、專業有口碑的網頁設計公司讓您的網站改頭換面。