Google揭露近期Google雲端攔截到每秒6400萬次HTTPS請求的DDoS攻擊

在8月中旬這一週最受關注的消息,就是先前舉行的美國黑帽(Black Hat)大會,以及8月11日到14日進行的Def Con 30大會之後,許多資安研究人員除了在大會上公布其研究成果,同時也在自家官網揭露相關研究報告,因此相關消息不斷,

例如,資安廠商Faraday研究人員接露一個瑞昱半導體(Realtek)系統單晶片eCOS SDK的漏洞,受到不小的關注,雖然瑞昱接獲通報已在今年3月修補,如今研究人員接露漏洞細節,不過採用這款SDK的20多家網通業者,影響不小,而這些廠商是否針對產品釋出更新修補,亦成焦點。其他漏洞修補方面的消息,在臺灣年度資安社群盛會HITCON上,國內資安研究人員解析了上月微軟修補IIS網頁伺服器漏洞的研究經過,微軟7月已經修補,另外也有國內資安研究人員揭露健保卡元件RCE漏洞的研究,業者在今年5月已完成修補。

在國內資安威脅方面,臺灣銀行與兆豐銀行分別在9日與11日傳出遭DDoS攻擊,所幸在增加頻寬因應下,網頁未因這樣的攻擊癱瘓;資安業者Group-IB公布中國駭客組織Winnti(亦稱APT41、Wicked Spider)去年整體動向,攻擊目標包括臺灣政府、製造、媒體、醫療機構、法律事務所,並特別揭露其入侵過程,會將Cobalt Strike Beacon拆解傳送,以規避偵測。

此外,Google揭露近期Google雲端攔截到每秒6400萬次HTTPS請求的DDoS攻擊,其規模比之前Cloudflare更高,再創DDoS攻擊記錄,而VNC伺服器未設密碼的現況,以及惡意PyPl套件的兩起威脅也有值得特別注意。

本週重大資安新聞

 

【攻擊與威脅】

資安業者Sekoia、趨勢科技於8月12日,不約而同對遭駭的中國即時通訊軟體MiMi提出警告,駭客主要針對Mac電腦的用戶而來,約從今年5月26日開始,竄改MiMi的2.3.0版軟體,植入後門程式RShell,攻擊者的身分是中國駭客組織APT27(亦稱Iron Tiger、LuckyMouse)。

趨勢科技總共找到13個遭鎖定的目標,有10個在臺灣、3個在菲律賓,且疑似有臺灣IT開發公司受害。

中國駭客組織Winnti(亦稱APT41、Wicked Spider)的攻擊,在去年可說是相當頻繁,資安業者Group-IB近期公布的調查結果印證了此事──這些駭客2021年至少攻擊80個組織,並成功入侵13個組織的內部網路。駭客攻擊的目標包含了臺灣政府、製造、媒體、醫療機構、法律事務所,美國、中國、印度等國家也有受害組織。駭客入侵受害組織的管道,主要是針對網頁應用程式下手,並透過SQL注入攻擊(SQL Injection)進行滲透。

比較特別的是,這些駭客在受害電腦植入滲透測試工具Cobalt Strike Beacon的過程中,他們先將檔案以Base64演算法編碼,並以755個字元的大小進行拆解,分成154個部分傳送,再透過作業系統內建的Certutil組裝、還原,而能躲過資安系統的偵測。

因裴洛西8月初訪臺,中國駭客頻頻對臺灣發動網路攻擊的情況,財政部啟動資安警戒應變小組,動員八大行庫與事業機構,進行為期一週的高度警戒,傳出有銀行遭到攻擊的情況。根據工商時報、鏡新聞等媒體的報導,台灣銀行、兆豐銀行先後傳出於9日和11日遭到DDoS攻擊,兩家銀行都在第一時間向財政部通報,且增加頻寬因應,皆並未因這些攻擊而導致網頁癱瘓。

資安業者Cyble於8月12日提出警告,全球發現至少有8千個未受密碼保護的VNC伺服器,當中又以中國、瑞典最多,皆超過1,500個,美國835個次之。由於不少伺服器隸屬關鍵基礎設施(CI),如,水處理廠、研究設施等,一旦這些系統遭到入侵、竄改組態,很有可能造成嚴重的危害。

研究人員指出,近期出現大規模掃描VNC實例(Instance)的現象,駭客試圖存取這類系統的預設連接埠5900,相關流量主要來自荷蘭、俄羅斯,以及烏克蘭。

資安業者卡巴斯基揭露ultrarequests、pyquest等惡意PyPI套件,這些套件假冒知名套件requests,且大部分程式碼與requests雷同,僅exception.py元件的程式碼埋藏了攻擊意圖,目的是下載以Python開發的木馬程式W4SP Stealer,竊取受害電腦上的Discord帳號資料。

研究人員指出,駭客只針對Windows電腦發動攻擊,且為了常駐於受害電腦,他們會在啟動機碼加入名為Realtek HD Audio Universal Service的服務,來讓木馬程式隨著開機就執行。

資安業者Sonatype發現名為secretslib的惡意PyPI套件,一旦使用者安裝,將會在Linux主機執行名為tox的可執行檔案(ELF),進而在記憶體內(In Memory)部署挖礦軟體挖取門羅幣(XMR)。

研究人員指出,駭客假冒美國伊利諾伊州阿貢國家實驗室(ANL)的工程師名義,並留下此人的聯絡資訊,且tox目前沒有防毒引擎將其識別為有害,使用者難以發現自己下載了惡意套件。

惡意程式下載器Bumblebee於今年3月被揭露,駭客組織將其用來散布勒索軟體Conti、Diavol,但近期的攻擊手法出現變化。

資安業者Cybereason指出,隨著微軟限制Office巨集執行的範圍,使用Bumblebee的駭客改以ISO光碟映像檔和Windows捷徑檔案LNK,來發動釣魚攻擊,一旦受害者開啟存放在ISO檔案裡的LNK檔案,攻擊者就有可能執行Bumblebee,然後使用Cobalt Strike於組織的網路橫向移動,為了能持續在受害電腦運作,駭客濫用遠端桌面連線軟體AnyDesk來達到目的。

研究人員指出,這些駭客在發動攻擊的兩天後入侵AD,並利用高權限帳號來進行控制,並使用受害電腦的本機帳號進行資料外洩。但駭客最終的目的,研究人員認為很有可能是散布勒索軟體。

有Google的應用程式防火牆服務Google Cloud Armor用戶,於6月1日遭到HTTPS流量的DDoS攻擊,最高峰達到每秒4,600萬次請求(RPS),較6月中旬Cloudflare揭露的每秒2,600萬次請求多出7成,Google指出這樣的流量規模,相當於10秒內接收到維基百科(全球前十大網站)一整天的請求。所幸這些流量都被應用程式防火牆阻擋,該用戶的網站運作不受影響。

根據Google的分析,這些流量來自132個國家、5,256個IP位址,其中巴西、印度、俄羅斯、印尼的流量占3成,很可能是Meris殭屍網路的攻擊行動。

電子郵件行銷系統遭駭,很可能使得用戶也跟著受害。虛擬主機業者DigitalOcean於8月15日發出公告,他們在8日因電子郵件行銷系統MailChimp的帳號遭到停用,有使用者向他們通報,DigitalOcean帳號的密碼遭到竄改。

DigitalOcean著手調查發現,他們的MailChimp帳號配置遭到竄改,有人從網域名稱為@arxxwalls.com的電子郵件信箱向DigitalOcean的客戶寄信。該公司研判是他們的MailChimp帳號遭到挾持,並已轉用其他電子郵件行銷系統。

8月10日,MailChimp才向DigitalOcean證實內部工具遭到入侵,他們向資安新聞網站Bleeping Computer透露,約有214個MailChimp帳號遭駭。

美國衛生及公共服務部(HHS)於8月10日提出警告,駭客寄送釣魚郵件,並架設冒牌的記事本軟體Evernote網站進行攻擊,鎖定當地的醫療保健機構員工而來。一旦收信人開啟郵件裡的URL,將會被引導到上述的惡意網站,並於受害電腦下載、植入JavaScript木馬程式,駭客將其用於竊取機密。該單位表示,駭客的目的很可能要進行商業郵件詐騙(BEC)。他們呼籲醫療機構要提高警覺,並加強員工的資安意識。

根據資安新聞網站Bleeping Computer的報導,英國自來水公司South Staffordshire Water於8月15日公告遭到網路攻擊,導致IT網路中斷,但強調供水一切正常。

隔日另一家水資源公司Thames Water也傳出遭到攻擊,勒索軟體Clop宣稱是他們所為,並能操控該公司的SCADA系統,並竊得5 TB資料,但遭到否認。而這兩起事件似乎有所關連,因為根據駭客公布的部分資料,這些資料很可能來自英國自來水公司South Staff Water。Clop於17日聲稱他們攻擊的目標其實是South Staff Water。

8月1日,美國航太製造商洛克希德·馬丁(Lockheed Martin)傳出遭到DDoS攻擊,俄羅斯駭客組織Killnet聲稱是他們所為,但最近傳出這些駭客疑似握有該公司部分內部資料。根據新聞網站Newsweek的報導,Killnet於8月11日在Telegram群組上傳一段影片,並聲稱是洛克希德·馬丁員工的個資。

經資安業者Searchlight Security威脅情報分析師Louise Ferrett解析,這些資料確實是該公司員工的資料,但研究人員認為,駭客未必真正成功入侵,他們公布的很有可能之前流出的舊資料。針對這些資料的洩露,洛克希德·馬丁並未說明。

資安業者Accenture自2021年7月至2022年7月,針對20個最活躍的勒索軟體駭客網站進行調查,結果發現,這段期間受害的4,026個組織,約有91%資料遭到外洩。這些被洩露的資料最常見的是財務資料,其次才是員工與客戶的個資,以及往來資料。研究人員指出,這些資料正是駭客用於發動商業郵件詐騙(BEC)最有用的材料,也有可能會被用於供應商郵件詐騙攻擊(VEC)。

為了讓受害組織的資料更為容易利用,該公司發現有部分駭客組織將網站架設在網際網路,再者,駭客組織BlackCat(Alphv)、Industrial Spy則是提供資料搜尋功能,這兩個組織的網站在今年7月,就有上萬次找尋受害組織發票資料的情況,突顯這些資料被用於BEC與VEC攻擊可說是相當猖獗。

資安業者Agari與PhishLabs聯手,發布2022年第2季的網路釣魚威脅分析報告,當中特別提及使用語音的網釣攻擊(Vishing)現今相當氾濫,相較於2021年第1季,2022年第2季的攻擊數量增加了625%。

研究人員指出,現在的網釣攻擊已朝向多階段的混合攻擊發展,Vishing就占了所有網釣攻擊的四分之一。在這種手法中,駭客先是寄送電子郵件,並引誘受害者撥打信件上的「客服」電話,再透過電話騙得敏感資料。

新聞網站Motherboard取得資安業者spiderSilk的說法指出,有7個疑似微軟員工的人士在GitHub上,曝露微軟在Azure基礎設施的帳密,其中一個GitHub用戶在個人資料表明自己隸屬微軟。研究人員指出,7組帳密有3個仍在使用,另外4組已失效。

Motherboard向微軟進行確認此事,並得到證實,不過,微軟表示目前尚未有帳密遭到濫用的跡象。由於今年3月才有駭客組織Lapsus$取得微軟Azure DevOps管理帳號的存取權限,進而洩露Bing、Cortana等服務的原始碼,這起微軟內部使用的Azure管理帳號資料外洩也引起外界關注。

個資保護也與資安息息相關,而在國內主要的法規依據是個人資料保護法,但對於公部門如何運用民眾個資,仍有所不足。例如,憲法法庭8月12日判決健保資料庫違憲,指出健保資料庫對個資保障不足,如欠缺個資保護的獨立監督機制,以及對於公務機關和學術研究目的外的資料運用,欠缺當事人得請求停止利用的相關規定,健保署等相關機關須於3年內修法改善。

健保署回應尊重憲法法庭判決,承諾將修法或制定法制,包括健保資料利用法制與當事人健保資料停止利用權(即退出權)等。

在6月有人在地下論壇Breach Forums兜售10億中國民眾個資後,又有駭客在該論壇求售竊得的資料。根據中國媒體南方都市報的報導,上海市疫情防控的應用程式「隨申碼」疑似遭到入侵,駭客竊得4,850萬用戶個資,並於Breach Forums以4千美元的價格出售。

為取信買家,該名駭客提供47組資料,經該媒體打電話確認後,有部分民眾證實資料正確。對此,上海市大數據中心表示,他們只負責研發隨申碼,資料並非由該單位流出;上海市民服務熱線12345工作人員表示無法處理相關事件,並建議個資外洩民眾向公安報案。

資安業者Cleafy發現,駭客近期在安卓木馬Sova第5版裡,新增了檔案加密功能,研究人員表示,雖然第5版仍在開發階段,但7月出現的第4版Sova已可偽裝成200種以上的App,並具備攔截雙因素驗證所需資料,以及竊取Cookie的功能,還能鎖定多種Google服務下手,如Gmail、行動支付GPay,以及密碼管理器等,此外,該惡意程式能阻止使用者將其移除。研究人員提出警告,使用者應防範此木馬程式的相關攻擊。

許多人會關注零時差漏洞的修補與相關攻擊行動,但公布多年的漏洞,若是沒有得到處理,還是有可能成為駭客攻擊的對象。資安業者Fortinet揭露惡意軟體SmokeLoader近期的攻擊行動,駭客以採購訂單為幌子發送釣魚郵件,研究人員看到郵件被送到臺灣大型電信業者代管的電子郵件信箱,內容使用了正體中文或英文書寫,且簽名檔具備電話、傳真、等聯絡方式,此信件帶有名為Purchase Order FG-20220629.xlsx的附件。

一旦收信人開啟附件,攻擊者就會利用CVE-2017-0199、CVE-2017-11882等Office漏洞,在受害電腦部署SmokeLoader並用來下載木馬程式zgRAT。研究人員認為,這些漏洞公布長達5年,但至今仍被駭客積極利用,顯然很多電腦可能沒有修補相關弱點,而讓攻擊者有機可趁。

資安業者Hold Security於8月4日,從暗網論壇取得1.6 GB的壓縮檔案,內有3.6 GB的大型檔案,經過分析,此檔案內含28,511,318筆資料,當中包含使用者的全名、手機號碼、室內電話號碼、住址、出生日期、社會安全碼(SSN)等,共約有2,300萬個SSN、2,280萬個電子郵件信箱,駭客以20萬美元的價格起標。根據這些資料的特徵,研究人員認為資料很可能來自AT&T。

AT&T聲稱,該公司的系統尚無遭到入侵及資料外洩的跡象,並向資安新聞網站Recorded Future表示,這些資料疑似來自於先前信貸機構資料外洩的事件。即便如此,難道AT&T對於合作廠商的資安沒有監督的責任嗎?

資安新聞網站Recorded future揭露中國駭客組織RedAlpha鎖定圖博民族的攻擊行動,駭客利用名為ext4的Linux後門程式,部署於受害組織環境。研究人員分析此後門程式發現,其攻擊來源竟為中國清華大學的基礎設施,並不斷嘗試存取同一個感染後門程式的網頁伺服器。

除了針對圖博社群發動攻擊,這些駭客近期針對有地緣政治的組織進行網路偵察,如:阿拉斯加州政府、阿拉斯加自然資源部、聯合國內羅畢辦事處,以及肯尼亞港務局。此外,駭客也在德國汽車集團Mercedes-Benz Group AG(原Daimler AG)下修獲利的預測時,進行網路掃描。

基於上述偵察都與中國經濟利益有關,且攻擊來源是中國清華大學的基礎設施,研究人員認為RedAlpha的攻擊很可能與中國政府有關。

廣告預算用在刀口上,台北網頁設計公司幫您達到更多曝光效益

有別於一般網頁架設公司,除了模組化的架站軟體,我們的營業主軸還包含:資料庫程式開發、網站建置、網頁設計、電子商務專案開發、系統整合、APP設計建置、專業網路行銷。

台北網頁設計公司這麼多該如何選擇?

網動是一群專業、熱情、向前行的工作團隊,我們擁有靈活的組織與溝通的能力,能傾聽客戶聲音,激發創意的火花,呈現完美的作品

推薦評價好的iphone維修中心

擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

微軟於8月15日宣布破壞俄羅斯駭客組織Seaborgium的網路釣魚行動,該組織持續鎖定特定的組織及個人發動網釣攻擊,特別是北約國家,以竊取這些個人或組織員工的憑證,進而長期竊取與蒐集資料,並利用這些資料來發動資訊戰。微軟關閉遭到駭客濫用的微軟服務帳號,包括LinkedIn、OneDrive,以及電子郵件等。

資安業者賽門鐵克發現自7月15日開始,俄羅斯駭客組織Shuckworm(亦稱Gamaredon、Armageddon)散布竊密軟體(Info Stealer)的攻擊行動,他們看到受害電腦先是下載7-Zip自解壓縮檔,隨後MSHTA程式下載了XML檔案,並植入多個PowerShell竊密程式。研究人員指出,駭客疑似濫用VCD、H264、ASC等副檔名來偽裝惡意程式,並透過遠端桌面連線應用程式Ammyy Admin或AnyDesk來存取受害電腦。由於攻擊行動仍持續當中,研究人員也提供入侵指標(IoC)供組織防範。

經濟日報、新新聞的報導,國民黨團於8月12日提出呼籲,針對中國的文攻武嚇加劇,政府應該針對金融業進行「金融漢光演習」,由財經部會及國安部門通力合作,進行相關的兵棋推演,內容應包含網路攻擊,以及股匯市的因應。該黨團彙整18套劇本,並認為金融業應3個月內全面完成資安長設置,行政院也必須落實相關的資安防護業務。

對此,,他們對金融機構的日常監理工作已涵蓋各項演練及壓力測試,評估不需另外辦理金融漢光演習。而對於上述限期全面設置資安長的看法,金管會沒有表示意見。

研究人員Sick Codes近日於DEF CON大會上,駭入強鹿(John Deere)曳引機,並在拖拉機上的螢幕執行電玩遊戲毀滅戰士(Doom)。這名研究人員表示,他成功進入經銷商模式來繞過系統保護,進而取得了曳引機的root權限,而能夠在覆蓋原本的操作介面下執行遊戲。

但為何要針對拖拉機進行研究?Sick Codes向Wired透露,他認為此種設備的資安漏洞很可能導致拖拉機停擺,進而會影響食物供應,另一方面,他也希望農夫能有完整權限掌控買到的設備,而能擁有自行維修的權利。

資安業者Morphisec揭露近期駭客組織APT-C-35(亦稱Donot Team)的攻擊行動,該組織鎖定巴基斯坦國防部等政府部門,發送內含RTF檔案的釣魚郵件進行攻擊。一旦收信人開啟附件並啟用巨集,電腦就有可能被植入惡意程式。

當受害者開啟附件後,此RTF檔案就會下載帶有惡意巨集的Office檔案並執行,接著濫用Windows的API植入Shell Code,檢查受害電腦安裝的防毒軟體並下載對應工具來規避偵測,進而部署惡意軟體竊取機密,並回傳到C2。此惡意軟體能側錄鍵盤輸入的內容、執行螢幕截圖,以及竊取外接式裝置的檔案、瀏覽器資料等。

資安業者Checkmarx在8月13日發現,有人上傳了十幾個惡意PyPI套件,起初主要是散布惡意軟體,但事隔一天,研究人員看到攻擊者有了新的動作,針對電玩遊戲絕對武力(Counter-Strike)1.6版的俄羅斯伺服器,發動DDoS攻擊。

值得一提的是,駭客利用誤植套件名稱(Typosquatting)的方式,假冒熱門套件,讓受害者不易察覺,如:他們製作inda惡意套件,就是模仿每月有2.2億次下載的「idna」(將d和n順序對調)。

再者,駭客在惡意程式產生與C2連線的DGA網域過程中,也濫用GitHub存放檔案的網域──先是從特定TXT檔案取得相關資料,若是嘗試存取3次仍無法建立連線,則接續由另一組GitHub帳號進行測試。但研究人員指出,駭客濫用的GitHub使用者ID目前都沒有人使用。

Google在8月15日正式推出Android 13作業系統,並開始提供Pixel手機用戶升級。新版作業系統在安全性上,特別針對以側載(Side Loading)執行的軟體,限縮能夠取得的權限,來減少攻擊者用來提升惡意程式權限的現象。但最近已有駭客破解這種防護機制,且很有可能快要成功。

資安業者ThreatFabric發現,駭客組織Hadoken Group正在開發名為BugDrop惡意程式下載器(Dropper),試圖以多階段安裝惡意軟體元件的做法,模仿從Google Play市集下載的App安裝流程,突破這種防護措施,進而讓惡意軟體能取得輔助服務(Accessibility Service)的權限來控制手機。研究人員表示,BugDrop雖然尚在開發階段,但是這種新的部署惡意軟體手法,將可能會讓Android 13的防護機制失去作用。

勒索軟體BlackByte於去年夏天出現,攻擊舊金山49人美式足球隊而聞名,該駭客組織在沉寂一段時間後,最近有了新的動作。根據資安新聞網站Bleeping Computer的報導,這些駭客宣稱推出BlackByte 2.0新版,並架設新的受害組織公布網站。

此網站與過往最大的不同點,在於提供了額外收費的選項,例如,支付5千美元能要求駭客延後1天公布受害組織的資料,支付20萬美元可下載資料,若是要銷毀駭客竊得的資料,則要價30萬美元。研究人員表示,這些金額駭客有可能會根據受害組織規模進行調整。

這些新的收費項目將使得駭客的勒索行為變得更加複雜。受害組織可能因為無法接受贖金金額,選擇付錢增加對外處理的緩衝時間,或是得知遭竊資料內容,再者,這些資料也有機會被他人買走。

 

【漏洞與修補】

資安業者Faraday Security在8月12日於DEF CON大會上,公布他們找到並向臺廠瑞昱半導體(Realtek)通報的高風險漏洞CVE-2022-27255,此漏洞存在於eCos SDK軟體裡,影響採用RTL819x晶片的連網設備,一旦攻擊者加以利用,可導致SIP ALG模組出現記憶體緩衝區溢位,進而發動RCE攻擊。瑞昱半導體於3月25日發布資安通告,並提供修補程式。

研究人員指出,他們至少確認有4個廠牌、13款連網設備受到影響,而且光是在拉丁美洲,就賣出了13萬臺存在漏洞的設備,他們認為此漏洞很可能會被駭客用於大規模攻擊,呼籲相關設備製造商應儘速修補。

資安業者Eclypsium公布他們發現的UEFI漏洞CVE-2022-34301、CVE-2022-34302、CVE-2022-34303,並指出很可能波及近10年推出的x86電腦與Arm電腦,一旦上述漏洞遭到利用,攻擊者很有可能藉此破壞開機過程的完整性,進而竄改作業系統配置,或是部署後門程式等行為。

CERT/CC指出,可能有23家廠商的電腦或軟體會受到影響,但目前只有3家廠商發布相關公告,其中,微軟發布KB5012170安全更新,Phoenix Technologies、紅帽則表示旗下產品不受影響。

台灣駭客年會HITCON PEACE 2022於20日閉幕,今年受關注的議程不少,國內資安專家有多項最新漏洞揭露,以及資安技術研究的發表。例如,在第二日的議程中,在全球資安圈早已聲名大噪的臺灣戴夫寇爾首席資安研究員Orange Tsai(蔡政達),繼之前通報微軟ProxyLogon重大漏洞,今年他又針對普遍企業採用的微軟IIS網站伺服器,挖掘出3個潛在弱點並通報,讓微軟能及早修補,避免被攻擊者發現而利用。這項漏洞研究成果,在兩周前,他才於美國Black Hat與Def CON大會分享給全球資安研究人員,微軟也已經在7月發布的例行安全性更新中修補。

蘋果於8月17日緊急修補CVE-2022-32894與CVE-2022-32893,這些漏洞存在於作業系統核心與Safari瀏覽器排版引擎WebKit,執行iOS、iPadOS,以及macOS作業系統的裝置都有可能受到影響,一旦遭到利用,攻擊者將能執行任意程式碼。蘋果發布iOS 15.6.1、iPadOS 15.6.1,以及macOS Monterey 12.5.1修補上述漏洞,並指出兩個漏洞都已經被用於攻擊行動,呼籲使用者要儘速更新作業系統。

Google於8月16日發布電腦版Chrome瀏覽器更新104.0.5112.102(Windows版)、104.0.5112.101(macOS、Linux版),當中總共修補11個安全漏洞,其中最值得留意的是高風險漏洞CVE-2022-2856,此漏洞與Intents未受信任的輸入驗證不充分有關,且已出現攻擊行動。而這已是今年出現的第5個Chrome零時差漏洞。

資安業者Check Point指出,搭載聯發科晶片的小米手機可能存在CVE-2020-14125漏洞,此漏洞與該廠牌手機使用的Kinibi受信任執行環境(TEE)有關,一旦攻擊者加以利用,就有可能讓手機的行動支付功能無法使用,或是將受害者的存款轉給自己。

小米於今年6月完成修復,研究人員呼籲使用者要儘速安裝新版韌體。

研究人員Patrick Wardle於8月12日,於DEF CON大會公布Zoom兩個macOS版用戶端軟體漏洞CVE-2022-28756、CVE-2022-28751,CVSS風險評分皆達到8.8分。上述漏洞都與握有Super User權限的自動更新元件有關,一旦加以串連利用,就有可能取得root的執行權限,部署、更動、刪除Mac電腦的任何檔案。Zoom於8月13日發布5.11.5版予以修補。

資安業者Nozomi Networks在黑帽大會(Black Hat USA 2022)上,展示了超寬頻(Ultra-wideband,UWB)即時定位系統(Real Time Locating Systems,RTLS)的安全漏洞,指出RTLS的處理程序缺乏安全標準,可能會遭到中間人(MitM)攻擊,研究人員於Sewio Indoor Tracking與Avalue Renity Artemis Enterprise裝置上找到了零時差漏洞,一旦駭客利用這些漏洞,將能取得藉由無線網路傳遞的位置資訊。研究人員呼籲部署RTLS系統時應採用加密流量,也考慮設置防火牆與入侵偵測系統(IDS)。

 

【資安防禦措施】

零信任架構(Zero Trust Architecture,ZTA)備受資安圈與全球政府重視,不只是美國政府在近一年來提出具體規畫 ,我國政府今年亦將開始行動,根據行政院國家資通安全會報技術服務中心,他們在7月中旬揭露相關資訊,並指出為了強化政府資安防護,導入零信任網路已經成為既定政策,目前確定將優先推動國內A級機關逐步導入。現階段正遴選機關試行,將以逐年導入方式,在2022年到2024年,建立起零信任網路中的「身分鑑別」、「設備鑑別與「信任推斷」3大核心機制。

8月17日,衛生福利部在於林口長庚紀念醫院舉行醫院資安攻防演練,由林口長庚醫院與長庚醫學科技公司的資訊、醫工與工務人員為防禦主體,搭配多家資安服務協辦廠商組成防禦團隊,並由3家資安服務業者模擬駭客手法,透過編製腳本攻擊方式進行攻防演練。

 

【資安產業動態】

邁入第18年的臺灣駭客年會HITCON年度盛會,在今明兩日(19日、20日)舉辦,對於國內資安社群的蓬勃發展,總統蔡英文再度蒞臨首日活動現場並上臺致詞,強調產官學與駭客社群協力的重要性,首日上午議程更是有國際級資安專家分享2022年的威脅態勢與供應鏈安全最新對策。

 

【其他資安新聞】

https://www.ithome.com.tw/news/152629

網頁設計一頭霧水該從何著手呢?

當全世界的人們隨著網路時代而改變向上時您還停留在『網站美醜不重要』的舊有思維嗎?機會是留給努力改變現況的人們,別再浪費一分一秒可以接觸商機的寶貴時間!

自行創業缺乏曝光? 網頁設計幫您第一時間規劃公司的形象門面

網站的第一印象網頁設計,決定了客戶是否繼續瀏覽的意願。台北網動廣告製作的RWD網頁設計,採用精簡與質感的CSS語法,提升企業的專業形象與簡約舒適的瀏覽體驗,讓瀏覽者第一眼就愛上它。

廣告預算用在刀口上,台北網頁設計公司幫您達到更多曝光效益

有別於一般網頁架設公司,除了模組化的架站軟體,我們的營業主軸還包含:資料庫程式開發、網站建置、網頁設計、電子商務專案開發、系統整合、APP設計建置、專業網路行銷。

特斯拉宣稱自建超級電腦已達全球第7大

特斯拉宣稱自建的超級電腦叢集,運算速度已經達到全球超級電腦排名第7的水準。

公司將贊助8月29日到9月1日舉行的,也將展示特斯拉AI團隊開發的Nvidia A100 GPU超級電腦硬體成果。

Zaman說現在這個系統已升級到7,360顆 A100(80GB)GPU,以GPU數量來看的話,相當於全球第7大。這個數字也比去年的5,760顆多了1,600顆,增加28%。

Nvidia A100 GPU為Nvidia為資料中心設計的Ampere架構GPU,具備80GB HBM2e記憶體,記憶體頻寬到2TB/s,用電量高達400W。它也相當適合用於AI模型訓練、資料分析及高效能運算(HPC)應用之執行。

最熱情、專業有口碑的網頁設計公司讓您的網站改頭換面。

想知道最厲害的網頁設計公司嚨底家!

RWD(響應式網頁設計)是透過瀏覽器的解析度來判斷要給使用者看到的樣貌

推薦評價好的iphone維修中心

擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

特斯拉並未說明這座AI系統的實際運算效能。,使用數量6,144顆A100 GPU的美國國家能源研究科學計算中心(National Energy Research Scientific Computing Center,NERSC)Perlmutter超級電腦標竿測試效能達70.87 petaflops,而特斯拉的AI超級電腦可能達到每秒100 petaflops。

不過未來特斯拉自建超級電腦可能逐漸轉向自家晶片。他們自行開發訓練神經網路的超級電腦以處理大量影像資料,名為Dojo。他當時也為這項計畫公開徵才。這個部門位於加州帕羅奧圖市、德州奧斯汀及西雅圖。

配合Dojo,專用的D1 Dojo ASIC晶片,強調將具備極大運算效能(362 TFLOPS)、傳輸率及頻寬,完全專為ML訓練和高速頻寬而設計。

https://www.ithome.com.tw/news/152615

如何讓商品強力曝光呢? 網頁設計公司幫您建置最吸引人的網站,提高曝光率!

以設計的實用美學觀點,規劃出舒適、美觀的視覺畫面,有效提昇使用者的心理期待,營造出輕鬆、愉悅的網站瀏覽體驗。

網頁設計公司推薦不同的風格,搶佔消費者視覺第一線

透過選單樣式的調整、圖片的縮放比例、文字的放大及段落的排版對應來給使用者最佳的瀏覽體驗,所以不用擔心有手機版網站兩個後台的問題,而視覺效果也是透過我們前端設計師優秀的空間比例設計,不會因為畫面變大變小而影響到整體視覺的美感。

網頁設計公司推薦不同的風格,搶佔消費者視覺第一線

透過選單樣式的調整、圖片的縮放比例、文字的放大及段落的排版對應來給使用者最佳的瀏覽體驗,所以不用擔心有手機版網站兩個後台的問題,而視覺效果也是透過我們前端設計師優秀的空間比例設計,不會因為畫面變大變小而影響到整體視覺的美感。

HITCON 2022揭露臺灣資安研究最新趨勢,剖析微軟IIS、健保卡弱點與新型偵測技術

在本月19日和20日舉辦的臺灣駭客年會HITCON PEACE 2022,現場多場資安攻擊與防護的技術議程,吸引上千對資安技術領域有相當熱忱與興趣的人參與。(圖片來源/HITCON)

台灣駭客年會HITCON PEACE 2022於20日(週六)閉幕,今年受關注的議程不少,不只是有,以及烏俄戰爭下突顯出的衛星網路安全新議題,以及其他新穎的惡意程式技術分析;在國內資安專家方面,更是有多項最新漏洞揭露,以及資安技術研究的發表。

例如,在第二日的議程中,在全球資安圈早已聲名大噪的臺灣戴夫寇爾首席資安研究員Orange Tsai(蔡政達),繼之前通報微軟ProxyLogon重大漏洞,今年他又針對普遍企業採用的微軟IIS網站伺服器,挖掘出3個潛在弱點並通報,讓微軟能及早修補,避免被攻擊者發現而利用。這項漏洞研究成果,在兩周前,他才於美國Black Hat與Def CON大會分享給全球資安研究人員,微軟也已經在7月發布的例行安全性更新中修補,而在本周六的HITCON議程中,他首次以中文分享找尋漏洞的駭客思維,解析如何研究IIS內部,檢查哈希表的實現和哈希表(Hash table)算法的使用,最終發現3種類型攻擊的經過。

特別的是,去年他回報了微軟Exchange Server一連串重大漏洞,包括Exchange Server、ProxyOracle、ProxyLogon,由於Exchange Server當今世界上最常見的郵件解決方案,因影響極大而廣受關注。但其實,他在去年底HITCON大會曾預告,此系列還有一個ProxyRelay的兩個漏洞,會後我們詢問,其中CVE-2021-33768微軟已經修補,本月微軟終於釋出另一CVE-2022-21979的修補,相關漏洞細節,預計不久後也將公開。

另一位國內資安研究人員林宇翔,揭露了國內健保卡元件漏洞的研究經驗。事實上,我們前陣子在國內TWCERT的官方網站就注意到,近一年來,有不少關於健保卡元件、自然人憑證元件的漏洞修補,在本次大會也難得有研究人員,分享挖掘這方面RCE漏洞並通報TWCERT與廠商的經驗,他目前是陽明交通大學資工系學生、奧義智慧科技實習生。

之所以發現漏洞,最初是因為他自己平常使用健保卡網路服務,必須透過在系統的代理程式操作讀卡機,讓他對此網路服務的安全性感到好奇,加上前兩年就有其他國內研究人員在HITCON大會上,分享晶片卡Agent逆向工程,促使他得以進一步挖掘出元件中,存在堆積緩衝溢位(heap-based buffer overflow)的CVE-2021-45918漏洞。此漏洞廠商已在今年5月完成修補。

推薦評價好的iphone維修中心

擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

產品缺大量曝光嗎?你需要的是一流包裝設計

窩窩觸角包含自媒體、自有平台及其他國家營銷業務等,多角化經營並具有國際觀的永續理念。

在臺灣資安業者當中,最近傳出多項好消息、向來以OT安全著稱的TXOne Networks,他們也意外地發表了不同面向的資安研究進展,是關於面對當今變體與混淆技術的惡意程式與勒索軟體偵測分析技術。

該公司資安威脅研究員馬聖豪與Hank Chen,闡述了啟發式符號引擎技術方面研究的最新成果,借鏡過去國外研究人員的兩篇論文,希望設計出能夠解決之前問題,符合現今威脅環境的符號執行引擎(symbolic execution engine),並結合模糊識別及識別混淆API,希望發展出可幫助精確識別Binary執行路徑,揪出惡意程式或勒索軟體的新方法。期許從學術與實踐研究的結合之下,改進符號引擎的實用性,成為新的藍隊工具。

綜觀本屆HITCON大會安排的多場資安攻防技術演講,除了探討各種環境下的安全性議題,也特別串連國際資安機構以線上直播方式介紹向所有與會者最新趨勢,豐富臺灣資安界的視野。之所以能促成此次合作,在HITCON第二日閉幕之後,HITCON PEACE 2022總召鄭仲倫(Mars Cheng)也透露這其實與他今年上半年參加美國RSA大會有關。

鄭仲倫表示,他今年前往美國RSA大會發表演說,是關於工控安全弱點的內容,這個場合的亞洲講者數量其實非常少,不過現場有一些國外與會者向他表示,知道臺灣有HITCON這樣的活動,而他也在RSA的議程上,見識了美國非營利組織MITRE談最新的供應鏈安全議題,因此,這次HITCON特別邀請了MITRE他們的專家來演講,而對方也是配合臺灣時間,在美國當地晚間11點進行直播,相當不容易。

此外,今年有一場談衛星網路的演講,也相當特別,這不僅呼應了大會網路戰的主題,其實也是現在國際所新興關注的議題,值得國內去關注。

https://www.ithome.com.tw/news/152614

網頁設計最專業,超強功能平台可客製化

窩窩以「數位行銷」「品牌經營」「網站與應用程式」「印刷品設計」等四大主軸,為每一位客戶客製建立行銷脈絡及洞燭市場先機。

產品缺大量曝光嗎?你需要的是一流包裝設計

窩窩觸角包含自媒體、自有平台及其他國家營銷業務等,多角化經營並具有國際觀的永續理念。

臺灣資安社群盛會HITCON PEACE登場,總統蔡英文指出網攻混合戰升溫,產官學界攜手駭客社群文化與能量,強化國家整體韌性

圖片來源: 

總統府

台灣駭客年會HITCON PEACE 2022於今明兩日(19、20日)舉行,這項由熱血資安人發展18年的臺灣資安技術社群盛會,已成國內與亞洲知名的駭客年度盛會,本屆大會更是首度從中央研究院移師南港展覽二館,聚集海內外上千名參與者,以史上最大規模亮相。

面對年初烏俄軍事衝突的持續影響,以及臺灣公私部門近期遭受大量害攻擊,HITCON PEACE 2022總召鄭仲倫(Mars Cheng)表示,本屆大會特別取名為HITCON PEACE,以Protect Enterprise And Citizens Ever-after核心精神,重頭戲不只多場資安技術議程,以及各式資安技術交流場邊活動,並以「網路戰生存指南」為題,在網路戰爭脈絡之下,分享各式資安課題,同時藉由匯集國內產官學資安決策者的圓桌高峰會,共同探討最新趨勢與技術,像是探討國家電力、電信的持續運作,就是重中之重。

總統蔡英文今日(19日)再度出席這場駭客社群最大的年度盛會,並在開場致詞時強調,持續強化國家資安防禦體系仍是首要任務之一,並期待透過駭客社群的文化及能量,共同協力因應挑戰,強化國家整體的韌性。

今日舉行的HITCON 2022 PEACE大會,不僅總統蔡英文蒞臨首日活動現場並上臺致詞,同時出席的還有經濟部長王美花、國家安全會議秘書長顧立雄、國家安全會議諮詢委員李漢銘、中央研究院李德財院士,以及國發會、教育部代表等。圖片來源/HITCON

因應網路攻擊及資訊戰爭,政府與民間產業需與駭客社群文化相互激盪,不斷共同探討對策

蔡總統表示,從近期的國際情勢發展來觀察,網路攻擊與資訊戰爭,已經是國際衝突當中,最關鍵的攻防領域之一,而且是持續不斷進行。

特別是從2022年初的烏俄戰爭以來,我們可以看到威權勢力的擴張,除了實體軍事行動,更會結合錯假訊息,以「混合戰」的方式,混淆民眾視聽,藉此進行認知作戰。而這一陣子,中國持續進行長時間的軍演,同樣的網攻混合戰模式也在臺灣上演。

因此,如何因應不同的資安漏洞,提升資安防禦及應變能力,持續強化國家資安聯防體系,確保國家的穩定及發展,持續是我國最首要的任務之一。

總統指出,今年度的HITCON PEACE大會核心精神PEACE,也呼應強化國家資安聯防體系的期待,希望持續透過產官學界與社群文化的激盪與對話,以共同因應當下的挑戰,思索出更有效率、更完整的攻防模式。

這些年政府推動「資安即國安」的戰略概念,2018年通過《資通安全管理法》,已經要求政府機關及關鍵基礎設施,率先導入資安防護,如今我國數位發展部也將於本月底正式成立,未來會由數位發展部來主導及統合,進一步強化、提升國家資通安全能力。

自行創業缺乏曝光? 網頁設計幫您第一時間規劃公司的形象門面

網站的第一印象網頁設計,決定了客戶是否繼續瀏覽的意願。台北網動廣告製作的RWD網頁設計,採用精簡與質感的CSS語法,提升企業的專業形象與簡約舒適的瀏覽體驗,讓瀏覽者第一眼就愛上它。

網頁設計一頭霧水該從何著手呢?

當全世界的人們隨著網路時代而改變向上時您還停留在『網站美醜不重要』的舊有思維嗎?機會是留給努力改變現況的人們,別再浪費一分一秒可以接觸商機的寶貴時間!

推薦評價好的iphone維修中心

擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

至於產業方面,政府會持續落實對資安與智慧財產權的保護,未來,臺灣會持續與共享民主價值的國際盟友,一起打造更具有韌性,也更安全的供應鏈。

國際專家分享2022年最新威脅局勢,MITRE新出爐的供應鏈安全SoT框架受關注

而在大會首日上午主題演講中,多位來自國際的資安專家,透過線上視訊解析今年的網路威脅的發展,介紹全球重視的供應鏈安全對策,以及國際資安最新態勢。

來自美國非營利組織MITRE的首席軟體與供應鏈保障工程師Robert A. Martin,他介紹了最新的供應鏈安全對策,也就是MITRE在6月才新提出的System of Trust(SoT),當中建構了完整的供應鏈安全可信任系統技術框架,以及評估方法,主要將基本風險分為三大維度,包括供應商(Suppliers)、供應產品(Supplies/Components)與服務(Services)。這是國內普遍尚未關注到的新議題,相當難得的在本屆大會上公開演說。

另一場主題演講,則是微軟威脅情資中心的資安專家Mark Parsons與Justin Warner提到,現在許多駭客組織最常利用的攻擊策略,包括從SOHO與IoT裝置基礎架構,如家用與中小企業的路由器來入侵;他們也會針對面向公眾的服務,如VPN、對外應用程式伺服器、遠端存取解決方案與網路閘道來入侵。而且,許多駭客還會積極鎖定才剛釋出修補的漏洞,試圖在企業尚未修補之前去利用。

此外,濫用企業的信任,從企業採用的IT或軟體供應商來攻擊,也是近年一大威脅現況。同時,兩位專家也以今年烏克蘭所遭遇的網路攻擊,就上述攻擊手法進行說明,像是揭露之前滲透SolarWinds軟體供應鏈的俄國駭客組織Nobelium,以及揭露名為IRIDIUM的駭客組織的攻擊手法,後者是國內新聞比較少關注到的駭客組織。

MITRE首席軟體與供應鏈保障工程師Robert A. Martin透過線上直播方式,針對供應鏈安全因應的議題提出見解,並介紹了MITRE因應供應鏈安全的最新對策System of Trust(SoT)。圖片來源/HITCON

多位國內資安專家分享最新資安研究,促進中央政府與民間企業的資安認知與共識

此外,在這兩日的議程中,也有來自美國國防部(DoD)的專家,闡述衛星網路安全的新興議題,多位臺灣資安專家更是分享最新漏洞研究成果,參與國外Pwn2Own駭客競賽、以及多項漏洞獎勵計畫的經驗,以及涉及惡意程式、程式分析、威脅情資的研究,同時也有針對企業藍隊關注的議程,其中AD(Active Directory)安全防護成一大主軸。

特別的是,本屆大會再次舉行的圓桌閉門會議,匯集政府單位的重要人士,包括即將出任數位發展部部長的唐鳳,將轉任數位產業署長的現任經濟部工業局局長呂正華,國家安全會議諮詢委員李漢銘,以及金融、製造業、科技及資安等企業高階主管共40人參與。

台灣駭客年會理事長翁浩正表示,本次圓桌閉門會議持續針對CISO、智慧製造與金融科技這三大領域討論,最重要的目標,就是讓政府與民間企業之間能夠互相瞭解彼此的期待,並探討OT與金融領域面臨的重要議題。

特別的是,台灣駭客年會理事長翁浩正特別提及,目前外界對於資安還是有很多錯誤性的思考,例如看到資安事件的新聞,若是一個網站被駭,第一個想法就是對受害者加以撻伐,但看到這樣的資安事件的新聞,觀念上應該是要鼓勵通報與揭露,才會知道發生了什麼事情,促進情資交換,而不是發生事故都不敢講。政府與企業高層對資安的看法也不能是錯誤的,認為只要編列了資安預算,就不能有資安事件發生。

他也強調,全世界沒有一家公司敢說百分之百不會被入侵,資安事件真的那麼嚴重嗎?重點應該是看資安事件發生當下與發生完之後,我們是如何應變。

資安人才的議題也是政府與企業高層探討的焦點之一,而在本屆大會的活動現場,也同時舉辦了資安基礎Workshop的課程,以及資安人才職涯博覽會,希望幫助更多資安新鮮人在學習技術上減少彎路以及能夠順暢地投入領域發展。

https://www.ithome.com.tw/news/152603

廣告預算用在刀口上,台北網頁設計公司幫您達到更多曝光效益

有別於一般網頁架設公司,除了模組化的架站軟體,我們的營業主軸還包含:資料庫程式開發、網站建置、網頁設計、電子商務專案開發、系統整合、APP設計建置、專業網路行銷。

台北網頁設計公司這麼多該如何選擇?

網動是一群專業、熱情、向前行的工作團隊,我們擁有靈活的組織與溝通的能力,能傾聽客戶聲音,激發創意的火花,呈現完美的作品

廣告預算用在刀口上,台北網頁設計公司幫您達到更多曝光效益

有別於一般網頁架設公司,除了模組化的架站軟體,我們的營業主軸還包含:資料庫程式開發、網站建置、網頁設計、電子商務專案開發、系統整合、APP設計建置、專業網路行銷。

零售IT雙周報第6期:日本全家導入自動補貨機器人,每日可省去補1,000瓶飲料的人力

圖片來源: 

Telexistence

重點新聞(0807~0820)

#補貨機器人 #智慧存貨管理

日本全家導入飲料自動補貨機器人,透過AI及影像辨識技術規劃補貨路徑

勞動成本在先進國家零售業一直以來是相當大的困擾,據日本公平貿易委員會調查,勞動成本占店面營運成本60%。日本全家便利商店導入了自動飲料補貨機器人,會於固定路徑上巡邏,一旦透過影像辨識技術判斷需補貨品項,就會規劃補貨路徑,並自動補充飲料上架。此機器人軟體提供商Nvidia表示,機器人自動補貨成功率(放對格、放整齊)超過 98%,若發生放錯或傾倒的情況,機器人硬體廠商Telexistence還能由操作員遠端切換成手動操作模式排除,不須店員介入。據Telexistence估算,生意好的便利商店一天要補超過1,000瓶飲料,因此機器人能省下店員不少時間。

日本全家表示2025年前將於300家分店啟用此機器人,由於成本相當高,會優先部署此機器人至日營收超過50萬日圓(約11萬元新臺幣)的店面。他們近期也宣布,2024年底前要開設1,000家無人商店。除了自動補貨機器人外,還會安裝無人收銀技術,由天花板鏡頭及貨架重量感應器追蹤消費者購買的品項。

#跨通路會員服務整合 #零售物流 #自動販賣機

統一超商推出新型態自動販賣機,作為集團旗下外送平臺取餐處

統一超商2018年就推出自動販賣機「智fun機」,將販售點深入社區及大樓,且有賣咖啡、賣便當、賣零食等不同型態。近日統一超商結合旗下外送平臺Foodomo服務,推出新型智fun機,作為外送餐點取處,也提供少量現購餐點。儘管統一超商表示,此服務仍處實驗階段且機臺數量不多,因此目前沒有消費數據收集和利用的機制,但Foodomo就是以Open Point會員登入,因此可視新型智fun機為未來會員消費數據的蒐集點。

近年臺灣、日本及美國7-11都積極發展自家物流服務,將市場從第三方業者手中奪回。除了臺灣統一超商2021年收購Foodomo 100%股權,並整合會員數據進Open Point會員中,日本7-11也與物流公司西濃合作,推出24小時食品配送服務,。

#直播購物 #社群媒體電商

Facebook將關閉直播購物功能,專心營運短影音Reels相關功能

直播電商是臺灣近年熱門話題,根據研究機構Coresight Research預估,全球直播電商市場將達250億美元。然而,。Facebook表示,關閉直播購物後,會放更多重心在Facebook及Instagram短影音Reels服務,透露出Facebook想將轉向用Reels這個新寵兒,來發展影音電商市場。

雖然有研究機構對直播購物市場發展表達樂觀,但顯然不同市場對此電商形式的接受度有所差異。不僅Facebook決定關閉直播購物功能,連在中國市場發展出成熟直播購物模式的Tiktok,都於英國開啟直播購物實驗後,沒有任何下文。

#自助取貨 #線上分流 #OMO零售

美國百貨龍頭Kohl’s千家分店全面提供智慧自助取貨,要將實體購物人潮分散導向線上

,以期旺季時能轉移部份購買人潮到線上,來分散人流。消費者在網路商城下單後,可以前往實體店面的自助取貨區,透過Web App導航到指定置物格取貨。

以臺灣超商自助取貨模式為對比,消費者可以依照電話號碼末碼的粗略分類,到貨架自行翻找。由於取貨貨架規模跟取貨人流都不大,仍不會有動線管理問題。面臨購物旺季的大量人潮,Kohl’s則是由Web App直接指示消費者到特定置物格,完全省去消費者翻找的時間,也就能大幅減少排隊問題。

連取貨階段都要仰賴Web App指示消費者,且Kohl’s承諾從下單到通知取貨最久只會兩小時,意味著Kohl’s在旺季的SRE壓力會比一般電商網站更大。

#異業物流結盟 #社群媒體電商 #C2C電商物流

想知道最厲害的網頁設計公司嚨底家!

RWD(響應式網頁設計)是透過瀏覽器的解析度來判斷要給使用者看到的樣貌

如何讓商品強力曝光呢? 網頁設計公司幫您建置最吸引人的網站,提高曝光率!

以設計的實用美學觀點,規劃出舒適、美觀的視覺畫面,有效提昇使用者的心理期待,營造出輕鬆、愉悅的網站瀏覽體驗。

網頁設計公司推薦不同的風格,搶佔消費者視覺第一線

透過選單樣式的調整、圖片的縮放比例、文字的放大及段落的排版對應來給使用者最佳的瀏覽體驗,所以不用擔心有手機版網站兩個後台的問題,而視覺效果也是透過我們前端設計師優秀的空間比例設計,不會因為畫面變大變小而影響到整體視覺的美感。

Facebook與外送平臺龍頭Doordash結盟,支援Facebook Marketplace部分物流

Facebook Marketplace是該社群媒體平臺上的C2C電商功能。過去,Facebook不過問金流跟物流,僅提供上傳商品及溝通等功能。不過最近,,將由Doordash負責在部分城市支援Marketplace的物流,兩天內送達C2C交易商品。

除了常見的餐飲外送,外送平臺車隊高彈性、高時效性的物流能力早就已經受到其他產業青睞,例如全聯、家樂福等零售商會仰賴外送平臺支援部分物流。C2C電商則是最新看上外送平臺物流能力的領域。雖然潛在用戶規模較小,二手C2C電商Mercari去年也跟Uber合作,利用Uber外送車隊運送商品。 

#無人收銀 #影像辨識 #大型零售品牌

無人收銀技術熱度延續,美日大型零售品牌相繼設立無人收銀商店

儘管技術門檻跟成本都較自助結帳高,無人收銀技術仍受到各國大型零售品牌青睞。近期除了英國及德國零售巨頭Tesco及Aldi Nord開設無人收銀店面,又有更多品牌相繼加入。

日本大型連鎖居家生活百貨公司。Cainz無人收銀模式是,以App上的QR code作為消費者入店識別方法,店面中利用美國新創Aifi電腦視覺技術判斷消費取走的商品,在消費者離店後自動扣款,並寄送收據到消費者App中。

另一方面,美國有近千家分店的便利商店,利用Amazon的Just Walk Out無人收銀技術省去結帳人力。

#社群媒體購物 #精準行銷 #消費及瀏覽紀錄

Tiktok實驗個人訂單中心功能,還有個人化推薦商品頁面

儘管直播電商功能於亞洲以外市場受挫,Tiktok仍積極發展平臺上其他電商功能。,Tiktok正在實驗「Order Center」功能,可於個人頁面中找到。此訂單中心除了可以管理付款資訊、訂單及願望清單外,更有Tiktok推薦給使用者的商品。

#進銷存管理 #即時貨架追蹤

Walmart買下貨架管理公司Volt,強化進銷存管理能力

美國零售巨頭Walmart,以強化店面存貨管理能力。Walmart表示,Volt技術能即時提供每家分店的貨架狀況,並生成相關分析數據,以輔助進銷存決策。

Walmart近期也宣布要推出可以讓消費者用手機App掃描貨架商品,來瀏覽個人化相關資訊的AR小工具。若結合更詳細的貨架管理資訊,未來甚至能視個別店面進銷存情況,在顯示資訊中推銷即期商品或促銷商品。

更多零售IT動態:
1. 

資料來源:iThome整理,2022年8月

責任編輯:郭又華

 

 

https://www.ithome.com.tw/news/152610

最熱情、專業有口碑的網頁設計公司讓您的網站改頭換面。

推薦評價好的iphone維修中心

擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

最熱情、專業有口碑的網頁設計公司讓您的網站改頭換面。

FBI警告代理伺服器及伺服器配置檔被用於帳密填充攻擊

警告攻擊者可能利用代理伺服器(proxy)或配置檔來自動化及偽裝撞庫或帳密填充攻擊(credential stuffing attack),造成美國企業的資料外洩或金錢、信譽的損失。

帳密填充攻擊,又稱撞庫攻擊或帳號破解,一般是駭客利用之前外洩或在暗網銷售的線上服務合法帳密,嘗試登入其他網站。若用戶在不同網站使用相同一組帳密即可能因此被登入,而讓服務遭到駭客接管。而零售、醫療、線上媒體或餐飲集團往往因為用戶帳號量龐大、服務需求高,以及用戶的安全警戒心較低,而成為帳密填充攻擊的主要攻擊對象。

FBI指出,攻擊者會利用代理伺服器和配置檔來自動化登入多個不同網站的過程,加速取得受害線上帳號。其中,攻擊者也可能使用合法代理伺服器服務購買服務,以混淆可能遭封鎖的真實IP位址,藉此躲過受害網站的防護。FBI指出,之前成功的帳號填充攻擊廣泛利用住宅代理(residential proxy)。這類代理服務使用真實的網址,允許用戶原則地理位置(基於位址判斷地理位置),一般不會被判斷為異常網址,也不會被安全協定封鎖或標示。

但FBI也指出,攻擊者有時甚至不會動用代理伺服器,因為花的時間和金錢成本較低。而一些駭客攻擊工具也支援不使用代理伺服器的軟體。

最熱情、專業有口碑的網頁設計公司讓您的網站改頭換面。

想知道最厲害的網頁設計公司嚨底家!

RWD(響應式網頁設計)是透過瀏覽器的解析度來判斷要給使用者看到的樣貌

推薦評價好的iphone維修中心

擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

另一方面,駭客也可能把目標放在手機App或網站App,其中又以手機App為主,因為它們的安全設計通常又較傳統Web App來得鬆散。攻擊者會利用封包蒐集軟體,像是Wireshark、Burp Suite、或Fiddler來了解或紀錄這些App的配置,然後設計出客製化配置檔。還有些駭客則是購買或下載其他人開發配置,再利用專門的代管伺服器,進行帳密填密攻擊。

FBI建議企業或網站服務IT管理員應啟用多因素驗證,教育使用者不要重覆使用帳密,以及監控被帳密填充攻擊工具使用的預設user agent字串。

在進階防護中,IT管理員可以下載公開的帳密列表(credential list)來測試用戶帳號,並要求重設密碼。FBI也建議網站啟用指紋,這有助於分析異常活動,像是單一IP卻登入多個不同帳號。另外,使用祕密屏蔽(Shadow Ban)可暗中封鎖某用戶活動(如評論或發文),使其無法為其他用戶所見,這種方式也不影響系統運作。

https://www.ithome.com.tw/news/152651

如何讓商品強力曝光呢? 網頁設計公司幫您建置最吸引人的網站,提高曝光率!

以設計的實用美學觀點,規劃出舒適、美觀的視覺畫面,有效提昇使用者的心理期待,營造出輕鬆、愉悅的網站瀏覽體驗。

網頁設計公司推薦不同的風格,搶佔消費者視覺第一線

透過選單樣式的調整、圖片的縮放比例、文字的放大及段落的排版對應來給使用者最佳的瀏覽體驗,所以不用擔心有手機版網站兩個後台的問題,而視覺效果也是透過我們前端設計師優秀的空間比例設計,不會因為畫面變大變小而影響到整體視覺的美感。

想知道最厲害的網頁設計公司嚨底家!

RWD(響應式網頁設計)是透過瀏覽器的解析度來判斷要給使用者看到的樣貌

NASA選用Microchip將太空探索運算速度提升100倍

NASA

和Microchip合作打造能提升100倍電腦運算效能的新處理器平臺,以支援登月、火星等次世代太空探索計畫。

NASA噴射推進實驗室(Jet Propulsion Laboratory)將以Microchip晶片開發高效能太空飛行運算(HPSC)處理器平臺,希望提供比現有電腦高出至少100倍的運算力。此外,也計畫設計新的內建作業系統的多核運算晶片。這新專案將支援各種太空任務,包括地球探索、月球和火星表面任務。

Microchip是專門生產微控制器、混合訊號、類比、Flash-IP整合迴路的業者,擁有30多年經驗。

推薦評價好的iphone維修中心

擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

網頁設計最專業,超強功能平台可客製化

窩窩以「數位行銷」「品牌經營」「網站與應用程式」「印刷品設計」等四大主軸,為每一位客戶客製建立行銷脈絡及洞燭市場先機。

這項合作是NASA和民間企業合作的計畫一環。2021年NASA在高效能太空運算專案(High Performance Space Computing,HPSC)下,發出進階防輻射加固運算晶片研究的招標書,旨在遴選開發業者。HPSC計畫由NASA聯合加州理工學院的噴射推進實驗室主導開發,提供晶片設計的管理。

,HPSC的技術要求很高。首先,太空的自然輻射會導致電子零件毁損,也會造成運算結果錯誤,加上地球和其他星體間訊號來回需要時間,因此HPSC不但要能抗輻射,也要能在沒有地球指揮中心的協助下自主作業,還要絕對確保穩定執行運算,以支援像是在其他行星上著陸、支援太空人、或是在外太陽系的小型星體附近執行任務。另外,由於供電困難,HPSC必須在和現有太空電腦相同耗電情況下,具備100多倍快的處理速度,同時允許不用時關機,或是低電量執行。

JPL為首的HPSC小組於6月底確定晶片的架構及設計、處理器技術、以及晶片生產和商業化流程的規畫,並在上周確定外包業者。HPSC專案採行總額5,000萬美元的固定價格(firm-fixed-price)合約下進行,Microchip將在未來三年內負責架構、設計及生產HPSC處理器。

https://www.ithome.com.tw/news/152652

產品缺大量曝光嗎?你需要的是一流包裝設計

窩窩觸角包含自媒體、自有平台及其他國家營銷業務等,多角化經營並具有國際觀的永續理念。

產品缺大量曝光嗎?你需要的是一流包裝設計

窩窩觸角包含自媒體、自有平台及其他國家營銷業務等,多角化經營並具有國際觀的永續理念。

蘋果前員工承認竊取汽車專案商業機密

被指控竊取蘋果電動車機密的張小朗(Xiaolang Zhang,譯音)在本周認罪了,他在美國將面臨最多10年的牢獄之災與25萬美元的罰款。

張小朗是在2015年12月進入蘋果自駕車的軟/硬體開發團隊,擔任硬體工程師的職務,負責設計與測試用來分析汽車感應器資料的電路板,並在2018年的4月28日提出辭呈,向主管解釋是想回中國就近照顧生病的母親,並透露可能會去小鵬汽車上班。

由於張小朗的態度撲朔,促使他的主管邀請產品安全部門加入面談,同時要求張小朗交還所有蘋果裝置,包括兩支iPhone與一臺MacBook,且立即終止張小朗的所有員工權限。

推薦評價好的iphone維修中心

擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

網頁設計一頭霧水該從何著手呢?

當全世界的人們隨著網路時代而改變向上時您還停留在『網站美醜不重要』的舊有思維嗎?機會是留給努力改變現況的人們,別再浪費一分一秒可以接觸商機的寶貴時間!

台北網頁設計公司這麼多該如何選擇?

網動是一群專業、熱情、向前行的工作團隊,我們擁有靈活的組織與溝通的能力,能傾聽客戶聲音,激發創意的火花,呈現完美的作品

蘋果安全部門在5月著手審查張小朗先前的活動紀錄,並針對他所使用的蘋果裝置進行鑑識,發現張小朗離職的前幾天大量地下載各種商業機密,還把相關資料下載到私人筆電上,包括內含自駕車電路板設計詳細示意圖的25頁文件。張小朗在7月企圖飛回中國時於聖荷西國際機場遭到FBI逮捕。

一開始張小朗並不承認自己竊取蘋果的商業機密,不過,。

https://www.ithome.com.tw/news/152654

自行創業缺乏曝光? 網頁設計幫您第一時間規劃公司的形象門面

網站的第一印象網頁設計,決定了客戶是否繼續瀏覽的意願。台北網動廣告製作的RWD網頁設計,採用精簡與質感的CSS語法,提升企業的專業形象與簡約舒適的瀏覽體驗,讓瀏覽者第一眼就愛上它。

廣告預算用在刀口上,台北網頁設計公司幫您達到更多曝光效益

有別於一般網頁架設公司,除了模組化的架站軟體,我們的營業主軸還包含:資料庫程式開發、網站建置、網頁設計、電子商務專案開發、系統整合、APP設計建置、專業網路行銷。

自行創業缺乏曝光? 網頁設計幫您第一時間規劃公司的形象門面

網站的第一印象網頁設計,決定了客戶是否繼續瀏覽的意願。台北網動廣告製作的RWD網頁設計,採用精簡與質感的CSS語法,提升企業的專業形象與簡約舒適的瀏覽體驗,讓瀏覽者第一眼就愛上它。

勒索軟體LockBit聲稱遭到來自受害者Entrust的DDoS攻擊

該集團的資料揭露網站正遭到分散式服務阻斷攻擊(DDoS),而兇手就是被該集團攻擊的美國身分管理業者Entrust。

,指出駭客在今年6月入侵了該公司,盜走了內部系統的檔案。Entrust亦對外說明駭客是自黑市購買了Entrust的員工憑證,藉此入侵系統並部署勒索軟體,但尚不確定兇手。

不過,LockBit集團在8月18日坦承自己是攻擊Entrust的幕後黑手,並開始公布自Entrust盜來的資料,隨後便傳出LockBit遭到DDoS攻擊的消息。

當vx-underground向LockBit集團詢問如何得知DDoS攻擊的兇手是Entrust時,LockBit只秀出了一張DDoS攻擊畫面,顯示對方要求刪除Entrust的資料。

推薦評價好的iphone維修中心

擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

如何讓商品強力曝光呢? 網頁設計公司幫您建置最吸引人的網站,提高曝光率!

以設計的實用美學觀點,規劃出舒適、美觀的視覺畫面,有效提昇使用者的心理期待,營造出輕鬆、愉悅的網站瀏覽體驗。

想知道最厲害的網頁設計公司嚨底家!

RWD(響應式網頁設計)是透過瀏覽器的解析度來判斷要給使用者看到的樣貌

,LockBit收到來自1,000臺伺服器、每秒400次請求的DDoS攻擊。

迄今Entrust並未出面承認出手攻擊了LockBit,,這並非第一次有受害者以DDoS攻擊報復該集團,之前Accenture也曾做過同樣的事,但其攻擊並未成功。至於Entrust則讓LockBit的資料揭露網站處於極不穩定的狀態。

值得注意的是,《BleepingComputer》發現LockBit正企圖把所盜走的Entrust資料透過BitTorrent散布,以回報Entrust的攻擊行動,若真如此,那麼Entrust的外洩資料可能永無收復的一天。

,LockBit為該季最活躍的勒索軟體,受害者超過200家,而第二名的Conti在該季的攻擊對象則低於100家。

https://www.ithome.com.tw/news/152653

網頁設計公司推薦不同的風格,搶佔消費者視覺第一線

透過選單樣式的調整、圖片的縮放比例、文字的放大及段落的排版對應來給使用者最佳的瀏覽體驗,所以不用擔心有手機版網站兩個後台的問題,而視覺效果也是透過我們前端設計師優秀的空間比例設計,不會因為畫面變大變小而影響到整體視覺的美感。

最熱情、專業有口碑的網頁設計公司讓您的網站改頭換面。

推薦評價好的iphone維修中心

擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

蘋果自助維修服務從iPhone擴大到M1版MacBook

蘋果繼(Self Service Repair)之後,周一(8/22)再度宣布。該專案將會擴大至其它國家,由歐洲市場先行,也會延伸至其它的Mac機種。

,建議嘗試自行維修的使用者可先閱讀由蘋果提供的維修手冊,再至商店購買或租賃所需的工具,以及添購必要的零件。目前可存取蘋果官方零件的iPhone機種為iPhone 12/13系列,以及今年上市的第三代iPhone SE。

網頁設計最專業,超強功能平台可客製化

窩窩以「數位行銷」「品牌經營」「網站與應用程式」「印刷品設計」等四大主軸,為每一位客戶客製建立行銷脈絡及洞燭市場先機。

推薦評價好的iphone維修中心

擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢

適用於MacBook Air與MacBook Pro維修手冊、工具及零件預計周二(8/23)就會上線,初期將以螢幕、電池及觸控板為主,未來也會新增其它可自助維修的項目。

蘋果表示,自助維修服務可因應那些擁有電子產品維修經驗的使用者,允許他們存取官方的維修資源,若不想購買完整的工具包,也可以每周49美元的價格租賃工具包。至於沒有維修經驗的使用者可一如既往地前往逾5,000家蘋果授權的服務供應商或是超過3,500家的獨立維修服務供應商,以美國為例,有8成的蘋果客戶都可在20分鐘內找到蘋果服務供應商。

https://www.ithome.com.tw/news/152648

產品缺大量曝光嗎?你需要的是一流包裝設計

窩窩觸角包含自媒體、自有平台及其他國家營銷業務等,多角化經營並具有國際觀的永續理念。

推薦評價好的iphone維修中心

擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢