【資安日報】4月17日,ChatGPT付費帳號在駭客之間炙手可熱,相關買賣在地下論壇不斷出現

時下熱門的大型語言機器學習模型ChatGPT,很多駭客正在研究如何用來發動攻擊,因此對於如何取得使用的管道也變得相當熱衷,甚至衍生出在網路犯罪圈的相關買賣。資安業者Check Point發現,從上個月開始駭客在地下論壇頻繁買賣ChatGPT的付費帳號,或是提供暴力破解帳號的工具,但駭客偏好取得付費帳號的主要原因,就是想要迴避免費帳號的諸多限制。

應用系統曝露開發環境組態(ENV)檔案的情況,有可能導致組織內部環境的狀態遭到掌控!例如,資安新聞網站Cybernews發現,西門子元宇宙系統Siemens Metaverse的ENV檔案可讓攻擊者存取辦公室管理系統,進而得知辦公室配置、員工行程的資料。

Google對4月上旬發布的Chrome 112發布更新版本的情況也值得留意,因為,這次新版本涉及的零時差漏洞,已被用於攻擊行動,甚至有研究人員呼籲用戶不要等待自動派送更新,應手動執行升級。

 

【攻擊與威脅】

資安業者Check Point提出警告,自2023年3月開始,他們看到網路犯罪圈在交易竊得的ChatGPT帳號有所增加,其中又以付費帳號為主要標的。

駭客除了在地下論壇兜售此類帳號,還有可能提供帳號暴力破解工具,或是透過遭竊的金融卡開設付費帳號的服務(ChatGPT Accounts as a Service)。根據駭客為了吸引顧客上門而提供的免費帳號資料,研究人員推測駭客暴力破解的工具很可能是網頁測試軟體SilverBullet,駭客藉此對ChatGPT帳號每分鐘比對50至200組帳密。

為何這些帳號的地下貿易大幅增加?研究人員認為,與ChatGPT付費帳號能提供較穩定的頻寬、更多查詢次數、其API能繞過種種限制(如OpenAI封鎖免費用戶中國、俄羅斯、伊朗的連線)有關。

根據資安新聞網站Cybernews的報導,西門子與Nvidia聯手建置的工業用元宇宙系統Siemens Metaverse,存在資訊洩露的漏洞,研究人員在3月1日在metaverse.siemens.com網域發現開發環境的檔案(ENV),其中他們認為影響程度最嚴重的部分,是辦公室管理系統ComfyApp的帳密與網站IP位址,一旦遭到洩露,很有可能讓攻擊者掌握該公司的樓層規畫、物聯網裝置(IoT)的資訊、員工行事曆等內部資料,但究竟衝擊的範圍有多大,仍待進一步釐清。

此外,上述的ENV檔案也曝露4組WordPress使用者帳號,以及3個後端的身分驗證網站的URL。對此,西門子表示獲報後已經處理完成,並認為上述弱點帶來的影響有限。

資安業者Trellix揭露名為Read The Manual(RTM)Locker的勒索軟體攻擊行動,駭客以訂閱服務(RaaS)提供攻擊者相關工具,並嚴格要求對方必須遵守該組織設下的規範,以免引起各界關注而被曝光。這些規則包含禁止對特定類型的機構下手,如:與COVID-19疫苗相關的企業、醫院、太平間、關鍵基礎設施(CI)、法律機構等,此外,該組織也禁止旗下攻擊者對獨立國協(CIS)國家下手。

研究人員指出,該組織對旗下打手的要求極為嚴格,程度遠超過大部分提供RaaS的組織,甚至還要求這些攻擊者若是10天之內不打算活動,須事先報備。

資安業者Palo Alto Networks揭露勒索軟體Vice Society近期的攻擊行動,駭客開始利用新的PowerShell指令碼w1.ps1,目的是在儘可能不觸動資安系統的情況下,透過寄生攻擊(LOL)的方式,自動從受害組織偷偷竊取內部資料,而且,在勒索軟體執行檔案加密之前,能做到讓目標組織不易注意到異狀的程度。

此指令碼由4種功能函數組成,用來辨識可能存在機密的磁碟、辨識資料,並建立竊取工作,然後發出HTTP POST請求,將盜取的資料傳送到駭客的伺服器。研究人員指出,執行該指令碼無需下達任何參數,原因是此指令碼會自動排除特定的系統檔案、應用程式檔案和備份資料。

比較特別的是,為了避免竊密過程被發現,駭客為此指令碼設置了同時進行的工作數量上限,目的是防止占用過多系統資源讓使用者察覺有異。

資安研究團隊MalwareHunterTeam指出,LockBit近日製作該組織的第1個macOS版勒索軟體程式,研究人員在惡意程式檢測網站VirusTotal上,發現含有支援多種架構的勒索軟體LockBit程式,其中包含了針對Apple Silicon、Intel、PowerPC處理器而來的macOS版本。研究人員認為,上述的惡意程式很有可能2022年11月出現。

資安新聞網站Bleeping Computer取得勒索軟體檔案進行分析,結果發現當中含有Windows版的白名單,很有可能還在測試階段,這樣的推測得到研究人員Patrick Wardle的證實。

根據資安新聞網站Bleeping Computer的報導,勒索軟體LockBit聲稱攻陷資安業者Darktrace並取得機密資料,開出展延公布資料期限、摧毀資料、下載資料的價碼。對此,,表示經過檢查後沒有遭到入侵的跡象,與該公司內部系統也並未受害。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

恰巧與Darktrace有1字之差的另一家威脅情報業者DarkTracer表示,這些駭客疏於管理,導致他們用來公布受害者的網站竟被寫入假的受害組織資料。而這種誤稱攻陷資安業者的烏龍或刻意栽贓的情況並非首例──2022年6月,LockBit將Mandiant列為受害組織,但該資安業者表示沒有遭到入侵的跡象。

資安業者McAfee揭露名為Goldoson的安卓惡意程式,駭客主要的攻擊目標為南韓,他們以此惡意程式滲透了60款上架於Google Play市集,以及當地熱門應用程式市集One Store的App,總共被下載超過1億次。

一旦使用者安裝這些遭到入侵的App,Goldoson的程式庫就會向攻擊者的伺服器註冊,進而取得受害裝置上的各項資訊,如:已安裝的App名單、地理位置記錄、附近的Wi-Fi無線網路、藍牙元件的MAC位址等,研究人員認為,這些資料有機會讓攻擊者拼湊出使用者的身分。

 

【漏洞與修補】

4月14日Google針對電腦版Chrome發布112.0.5615.121,當中修補已經出現攻擊行動的零時差漏洞CVE-2023-2033,此為JavaScript引擎V8的類型混淆(Type Confusion)漏洞,除此之外該公司並未透露更多細節。而該漏洞是2023年Google第1個修補的零時差漏洞。

4月12日資安業者Juniper Networks發布逾20則資安通告,修補該公司旗下網路設備作業系統Junos OS的多項漏洞。其中最值得留意的針對該作業系統採用的第三方XML程式庫Expat(libexpat)修補,該公司一共修補了15個漏洞,但當中有7個是CVSS風險評分為9.8的重大漏洞,且影響採用19.1至22.2版Junos OS的網路設備。雖然這些漏洞部分已揭露長達2年,但所幸目前沒有出現攻擊行動的跡象。

,他們去年12月31日通報的Spectre漏洞(目前尚無CVE編號),存在於Linux核心6.2,可被用於觸發推測執行(Speculative Execution),此為中等風險等級漏洞,Linux基金會獲報後於2月27日發布修補程式。

研究人員指出,這項漏洞當時之所以被發現,是因為用來防禦Spectre v2漏洞的某支Linux使用者空間(userspace)層級處理程序,無法正常在雲端服務業者的虛擬機器執行。

 

【其他新聞】

 

近期資安日報

https://www.ithome.com.tw/news/156443

以AI生成的黑白照片獲索尼世界攝影大賽首獎,創作者拒絕領獎

德國藝術家Boris Eldagsen(圖左)以AI生成的照片《PSEUDOMNESIA | The Electrician》獲得索尼世界攝影獎(SWPA)公開組創意類別的首獎,但Eldagse本人拒絕領獎,理由是AI圖片與照片不應該在這樣的獎項中相互競爭,他以AI圖片參賽的主要原因,是想確認相關的競賽是否已準備好迎接AI時代的到來,結果顯然沒有。(圖片來源/Boris Eldagsen,https://tinyurl.com/28tykz6w)

由德國藝術家Boris Eldagsen所創作的黑白照片《PSEUDOMNESIA | The Electrician》獲得了2023年索尼世界攝影獎(Sony World Photography Awards,SWPA)公開組創意類別的首獎,不過,獲獎的Eldagsen隨後坦承該作品是由AI生成而拒絕領獎,雙方不歡而散。

索尼世界攝影獎是由英國世界攝影組織(World Photography Organization)所舉辦的年度攝影競賽,分為專業組、公開組、青少年組及學生組,其中,專業組與公開組都有十個類別,Eldagsen參賽的是創意(Creative)類別,其得獎《PSEUDOMNESIA | The Electrician》作品以黑白照片呈現了兩個不同世代的女性,評審認為該作品令人回想起1940年代盛行的全家福照片。

然而,,指出這是首張在國際知名攝影比賽中得獎的AI圖片,AI圖片與照片不應該在這樣的獎項中相互競爭,因為它們是不同的東西,AI並不是照片,因此,他不會領獎。

Eldagsen還說,他以AI圖片參賽的主要原因,是想確認相關的競賽是否已準備好迎接AI時代的到來,結果顯然沒有,攝影社群應該要公開討論AI圖片的定位。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

事實上,Eldagsen描述自己已經從一個單純的攝影師轉移到探索AI生成的可能性,他期望藉由AI作品的參賽來喚起外界對此事的重視,並希望英國世界攝影組織與SWPA能夠舉行公開的討論,只是他也諷刺評審團可能看不出該作品是來自AI。

另一方面,,其實評審團知道《PSEUDOMNESIA | The Electrician》是Eldagsen與AI系統共同創作的,頒獎給該作品的原因之一是創作類別原本就歡迎各種實驗性的照片製作方法。

總之,由於Eldagsen拒絕領獎,使得SWPA決定撤下得獎照片,公開組的創意類別獎項也變成從缺,只剩下其它的入圍名單及作品。

,當時即造成極大的爭議,作者Jason Allen認為自己並未違反比賽規則,而主辦單位最終仍決定維持原來的結果。

https://www.ithome.com.tw/news/156454

Windows更新引發相容問題,影響新、舊版密碼管理工具

圖片來源: 

微軟

,上周釋出Windows桌機及Server版更新軟體存在臭蟲,導致原本欲提供的新密碼管理功能和舊版功能發生相容問題,雙雙掛掉無法使用。

微軟4月11日釋出的Windows更新包括及,除了修正一些軟體安全及功能問題外,還包含一項名為Windows LAPS(Local Administrator Password Solution)的新功能,是原本舊式LAPS的改版。LAPS能提供本機管理員帳號的密碼管理,包括加密、存取控管、定期輪換,並備份在Active Directory(AD)上。新版的Windows LAPS則是改成備份在Azure AD上,且原生整合在Windows中,管理員無需額外安裝MSI套件,未來也可以透過Windows Update等修補管道更新。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

新的Windows LAPS為Entra安全管理產品線的一部分,目前正由私有預覽向專業用戶公開。透過Windows更新,Windows LAPS提供給企業及教育授權的Windows 10 Pro及Windows 11 Pro、Windows Server 2022、Server Core 2022,及Server 2019。

不過有用戶安裝後發生新舊版不相容的問題。如果用戶原本裝置上已安裝舊式LAPS群組政策用戶端擴充程式(GPO CSE),且啟動舊的LAPS政策,則再安裝4月11日釋出的Windows更新會導致2個相容性相關的問題。第一個狀況是,新的Windows LAPS及舊的LAPS雙雙無法運作。用戶此時看到的訊息包括Windows LAPS的事件紀錄碼(Event Log)ID 10331及10332,舊版LAPS則出現ID6。另一個問題則是Windows LAPS會立即執行舊式LAPS政策。

微軟表示正在製作修補程式。第一個狀況中,用戶可以選擇移除舊LAPS或是關閉舊LAPS模擬模式(emulation mode)。關閉舊版LAPS模擬模式也能解決第2項問題。

https://www.ithome.com.tw/news/156450

NCR資料中心遭Black Cat勒索軟體駭入,影響PoS機器用戶

圖片來源: 

NCR

以生產ATM聞名的NCR,旗下一座資料中心上周遭疑似是ALPHV/Black Cat勒索軟體駭入,影響少部分餐旅業PoS設備客戶,但NCR稱該公司生產的ATM不受影響。

,一座資料中心4月13日斷線,該公司判斷,事件是起於勒索軟體攻擊。NCR宣稱立即啟動回應程序及通知客戶,同時展開深入調查。

初步判斷顯示,受到事件影響的,是該資料中心代管餐廳用多合一PoS系統Aloha的雲端服務,以及零售業專用PoS系統Counterpoint。但NCR強調沒有客戶系統或網路受影響,同一座資料中心服務的NCR ATM、數位銀行、支付或其他零售業產品也沒有受波及。

,勒索軟體ALPHV/Black Cat/Noberus在暗網中的資料公開網站宣稱此事是其所為,但駭客很快就撤下聲明。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

圖片來源_

駭客聲稱,NCR代表有聯絡他們詢問竊取了哪些資料。不過駭客說沒有竊取到NCR公司資料,但的確取得了「大量憑證資訊」,可用以存取NCR客戶網路。,駭客很快拿下貼文可能表示雙方已展開交涉,或是駭客認為很有機會拿到贖金。

ALPHV/Black Cat大約在2021年11月現身,可能是Blackmatter或Darkside的繼承者,這個組織以攻擊企業客戶聞名,其網站公開列出200多家受害者名單。這個組織曾攻擊過電玩遊戲出版商萬代南夢宮,。

https://www.ithome.com.tw/news/156452

【資安日報】4月18日,駭客組織Conti與FIN7成員另起爐灶,打造惡意軟體Domino來散布竊資軟體

曾遭到圍剿而銷聲匿跡的駭客組織,待風頭一過東山再起的情況再度傳出,而且還是不同組織之間的合作。例如,最近IBM的研究人員發現,前駭客組織Conti及FIN7的成員聯手開發了惡意程式Domino,並用於收集受害電腦的系統資訊,以便進行後續的攻擊行動。

針對網頁瀏覽器而來的竊資軟體攻擊,也同樣值得我們留意──資安業者Uptycs揭露俄羅斯駭客流傳的竊資軟體Zaraza Bot,並指出該惡意程式能針對38款瀏覽器的使用者組態檔案進行解密,進而竊取存放的各式帳密資料。

除了竊資軟體的攻擊行動,駭客散布惡意程式的手法也變得更加複雜,例如,研究人員發現,有人同時運用惡意PDF檔案及Windows指令碼來散布惡意軟體QBot,若收件者為了要檢視PDF文件內容而未及早察覺有異,即有可能依照指示執行指令碼而中標。

 

【攻擊與威脅】

IBM旗下的威脅情報團隊X-Force揭露名為Domino的惡意軟體,他們在追蹤利用Dave Loader惡意程式載入器的攻擊行動裡,發現駭客從2023年2月下旬,投放過往沒有記錄的惡意軟體,研究人員將其命名為Domino。

該惡意程式由Domino Backdoor、Domino Loader等兩個元件組成,前者會收集受害電腦的系統資訊,將其回傳攻擊者的C2伺服器之後,再將Domino Loader下載至使用者電腦;而Domino Loader則被用於部署竊資軟體Nemesis Project,在部分攻擊行動裡,駭客還會植入Cobalt Strike來維持在受害電腦運作。

究竟這場攻擊行動的幕後主使身分為何?根據程式碼的比對,研究人員推測是前勒索軟體駭客組織Conti,以及FIN7成員所為。

資安業者Uptycs揭露名為Zaraza Bot的竊資軟體,駭客透過俄羅斯駭客的Telegram頻道吸引用戶上門,此竊資軟體以C#打造而成,主要的攻擊目標是網頁瀏覽器,範圍包含了Chrome、Edge、Firefox、Brave、Vivaldi、Opera、Yandex等38款軟體。

研究人員指出,該竊資軟體鎖定上述瀏覽器的特定配置檔案下手,並能解開瀏覽器存放帳號密碼預設使用的兩種加密格式,再將這些資訊回傳攻擊者的Telegram頻道,讓駭客掌握受害者儲存於瀏覽器的帳密資料。此外,Zaraza Bot也具備截取螢幕畫面的能力。

資安研究團隊Cryptolaemus近日看到惡意軟體QBot新的攻擊行動,駭客先是透過釣魚郵件來挾帶PDF檔案,為了降低收信人戒心,這封信的內容是以回覆其他信件的形式打造。

一旦收信人開啟附件的PDF檔案,就會顯示此文件包含受到保護的內容,要求按下開啟按鈕。然而收信人照做,電腦就會下載含有Windows指令碼的ZIP檔案。若是收信人執行這個指令碼,攻擊者就會透過PowerShell指令碼在受害電腦部署QBot。

研究人員Kostas提出警告,駭客開始在攻擊行動裡濫用名為Action1的遠端管理平臺(RMM),並指出駭客可藉此得知受害組織網路環境裡的電腦詳細資訊,如作業系統版本、硬體配置、安裝的應用程式,以及尚未安裝的更新程式等,進而找到能夠滲透的管道。

資安新聞網站Bleeping Computer進一步追查,發現至少有3起勒索軟體攻擊行動裡,駭客利用了Action1來入侵受害組織。針對該遠端管理系統被用於攻擊行動的情況,Action1表示,他們去年開始利用人工智慧系統來檢測異常使用行為,來遏止這類惡意用途。然而,該公司顯然仍有很大進步空間,因為若真能有效攔阻,研究人員應該很難有機會發現這項工具遭濫用。

新聞網站Cyberwarzone揭露新的網路釣魚攻擊手法,駭客鎖定需要透過微軟Teams來查看薪資單的人士下手,他們設置貌似能以微軟帳號登入的釣魚網站,企圖竊取他們的微軟帳號資料。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

比較特別的是,為了騙取受害者信任,在他們存取這個釣魚網站的時候,駭客還裝模作樣地設置了reCAPTCHA的真人操作驗證機制,企圖阻止資安掃描機制,使其無法將其辨識為釣魚網頁。

資安業者Cyble揭露名為Chameleon的安卓惡意軟體,駭客將其偽裝成澳洲政府經營的加密貨幣交易所CoinSpot、波蘭銀行IKO的App,鎖定澳洲及波蘭使用者而來。

值得留意的是,駭客為了回避研究人員的分析,此惡意程式會先檢查目標裝置是否被奪走root最高權限、除錯模式是否啟用,若無上述功能開啟的情況,此惡意軟體才會向請求受害者開放Android輔助功能的權限,進而停用Google PlayProtect、防止使用者移除,並藉此擴張可運用的權限。

生產自動櫃員機(ATM)聞名的製造商NCR於4月12日,傳出旗下資料中心發生異常的情況,並於15日表示是勒索軟體攻擊所致,部分使用雲端PoS系統Aloha服務的飯店用戶受到影響,該公司進一步調查發現,另一款針對零售業提供的PoS系統Counterpoint也可能受到波及。不過,他們強調沒有客戶的系統或是網路受到影響。

而對於攻擊者的身分,研究人員Dominic Alvieri於4月14日發現,勒索軟體BlackCat(Alphv)聲稱成功入侵NCR,並表示取得該公司用戶環境的帳密資料,但很快就移除網站上的相關資訊。資安新聞網站SecurityWeek推測,很有可能雙方已經展開交涉。

資安新聞網站Cybernews的研究人員發現,汽車製造商Volvo的巴西經銷商Dimas Volvo在網站上曝露敏感資料,其中研究人員認為影響最嚴重的部分,是PHP網頁應用程式框架Laravel的金鑰,因為該金鑰可被用於解開加密的使用者Cookie,進而得知該經銷商用戶的帳密資料及連線階段(Session)ID,並挾持他們的帳號。

此外,該網站也曝露此經銷商的MySQL與Redis資料庫的主機IP位址、連接埠、帳號及密碼,而有可能讓更多人取得該公司的使用者資料。研究人員通報Dimas Volvo與Volvo總部,上述情況已獲得處理。

 

【其他新聞】

 

近期資安日報

https://www.ithome.com.tw/news/156455

Netflix將於第二季把付費分享政策部署到美國與大多數市場

圖片來源: 

Netflix

,同時宣布將在今年第二季把付費分享(Paid Sharing)政策從最初的4個國家,擴大到美國與其它大多數市場。

付費分享政策的由來,是因有許多Netflix訂閱用戶將帳號分享給沒有住在一起的親朋好友,估計有超過1億家庭分享了帳號,Netflix認為此舉影響了該公司投資的能力,於是開始規畫制止措施,。

此一新的政策規定若要將帳號分享給未同住的親朋好友,就必須額外付費,但每個國家的費率不同,例如在加拿大若額外支付7.99加幣(約182元新臺幣),就可支持未同住的兩名親友。該政策適用於可支援2部裝置的標準方案(Standard)及支援4部裝置的高級方案(Premium),而且這些未同住者可自行設定登入帳號與密碼。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

現在Netflix準備在今年第二季,將該政策擴大實施至美國及其它大多數市場。

Netflix坦承,在第一季推出付費分享之後,即在拉丁美洲看到會員取消訂閱的舉動,但相信這只是短期效果。反之,在加拿大卻看到那些原本分享他人帳號的使用者開始自行訂閱,當地的訂閱用戶變多了。

Netflix相信今年第三季將可看到付費分享政策,所帶來的會員數與營收成長的效果,就算有人因此取消了訂閱,隨著Netflix持續改善內容,會員可能因此再回鍋。

今年第一季Netflix創下了81.6億美元的營收,比去年同期成長3.7%,付費會員為2.32億名,比去年多了4.9%,比上一季增加175萬名,該季的每股盈餘為2.88美元。

https://www.ithome.com.tw/news/156466

馬斯克要發展AI聊天機器人TruthGPT

圖片來源: 

SpaceX

推特及特斯拉執行長馬斯克(Elon Musk)本周表示要開發不說謊,更安全的AI聊天機器人TruthGPT。

,和這個節目主持人Tucker Carlson對談時透露其計畫。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

一如以往,馬斯克提及進階AI未受控制的發展會危害人類的觀點。當主持人談到,現有主要AI聊天機器人包括OpenAI的ChatGPT、或是大公司如微軟、Google開發的聊天機器人,在無限制下發展會危害人類。而有政治力量介入的AI開發則可能會促發假訊息充斥、「控制美國人心智」、傷害民主。

馬斯克則回應這些AI模型是由左翼專家開發,他們訓練的聊天機器人會說謊。因此他說他準備開發「TruthGPT」,或極力追求真相(maximum truth-seeking)的AI。他認為,確保安全的最好方法是打造一個想追求宇宙真相的AI,這種AI不會想消滅人類,因為人類是宇宙很有趣的一部分。

兩周前,。該公開信要求各主要AI實驗室暫停開發比ChatGPT-4進階的AI系統6個月。不過馬斯克同時間投入開發AI又動作頻頻,繼購入訓練生成性AI的數千顆GPU後,馬斯克已經悄悄成立了一間X.AI公司,目的可能在開發生成性AI。

https://www.ithome.com.tw/news/156471

【資安日報】4月19日,駭客挾持YouTube頻道散布竊資軟體Aurora,過程中利用惡意程式載入工具迴避資安系統偵測

駭客發布號稱可提供破解軟體下載的影片,藉機散播惡意網址,但為了要迴避偵測,他們在YouTube頻道列出的網址,可下載的是惡意程式載入工具,待受害者安裝之後,才開始進行後續的植入。

企業在淘汰網路設備的時候也要謹慎,務必清除設備存放的網路配置!有研究人員發現,他們從網路上購得、企業淘汰的二手設備竟儲存不少內部網路組態資料,而有可能成為駭客用於入侵組織的管道。

 

【攻擊與威脅】

資安業者Morphisec揭露散布竊資軟體Aurora的攻擊行動,駭客利用知名的商業軟體開發工具Embarcadero RAD Studio,打造惡意程式載入工具in2al5d p3in4er,而能達到回避偵測的效果。然後,透過竊得的熱門YouTube帳號上架宣傳影片,聲稱提供破解版軟體的名義,來散布此惡意程式下載工具,進而於受害電腦植入上述竊資軟體。

比較特別的是,為了防堵研究人員利用虛擬機器進行分析,駭客運用dxgi.dll程式庫的功能函式CreateDXGIFactory,查詢電腦上顯示卡供應商的ID,若是ID不在白名單內(Nvidia、AMD、Intel),此下載工具就會停止攻擊行動,繼續將自己偽裝成正常應用程式。

資安業者ESET提出警告,企業淘汰的網路設備有可能會洩露內部網路環境的敏感資訊。他們起初是在網路上購得Juniper二手路由器上,發現含有特定企業的網路環境資訊,為了驗證這並非單一個案,他們又購置數臺企業淘汰的網路設備進行分析。

結果發現,在16臺設備裡有9臺含有企業核心的網路組態資訊、公司帳密、公司應用程式的資料。研究人員指出,前述的應用程式包含了微軟的Exchange、Skype、SharePoint、SQL Server、Salesforce、VMware Horizon View、FTP伺服器、LDAP應用程式等。此外,這些網路設備也具有所屬組織的網路組態,例如邊界閘道協定(BGP)、路由資訊協定(RIP)、開放式最短路徑優先協定(OSPF)的配置。

研究人員指出,駭客購買初始存取受害組織的帳密資料價格平均為2,800美元,但購買淘汰的路由器設備僅需數百美元,很有可能成為駭客取得相關資料的手段。

根據科技新聞網站TechCrunch的報導,勒索軟體Vice Society聲稱入侵網路設備大廠CommScope,並竊得該公司的內部資料。該新聞網站取得部分資料進行分析,看到內容包含了內部文件、發票、工程製圖(technical drawing)。這些資料似乎也含有數千名員工的個資,包含完整姓名、郵政地址、電子郵件信箱、社會安全碼(SSN)、銀行帳號資訊。部分資料夾甚至有員工護照及簽證文件的掃描檔案。

對此,CommScope證實在3月27日察覺部分IT基礎設施遭到未經授權存取,並認為是勒索軟體攻擊。但對於是否有員工或客戶資料外洩,該公司沒有說明。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

微軟揭露鎖定美國關鍵基礎設施(CI)而來的伊朗駭客組織Phosphorus(亦稱Mint Sandstorm)攻擊行動,駭客從2021年底至2022年中旬,針對美國的港口、能源業者、交通運輸系統等公營事業而來,原因很可能是為了報復多起發生在伊朗的網路攻擊事件,例如,2020年5月主要港口的運輸中斷、2021年7月鐵路系統誤點,以及2021年底加油站支付系統遭駭的事故。

駭客透過已知漏洞或是已公布概念性驗證程式碼(PoC)的漏洞來入侵目標組織,然後使用PowerShell指令碼來收集環境資訊,進而確認是否為具有高度價值的攻擊目標。接著,駭客會使用滲透測試工具Impacket進行橫向移動,竊取AD的資料庫,或是部署後門程式Drokbk和Soldier。

英國國家網路安全中心(NCSC)、美國國安局(NSA)、美國網路安全暨基礎設施安全局(CISA)、美國聯邦調查局(FBI)聯手,針對俄羅斯駭客組織APT28的攻擊行動提出警告,這些駭客從2021年,鎖定思科網路設備作業系統IOS、IOS XE的漏洞CVE-2017-6742下手, 藉此入侵目標組織。在部分攻擊行動裡,駭客於受害裝置植入惡意程式Jaguar Tooth。

 

【其他新聞】

 

近期資安日報

https://www.ithome.com.tw/news/156478

Reddit API要對開發AI模型獲利的用戶收費

有鑒於OpenAI或其他AI業者利用Reddit上的程式碼等資源,更新其服務條款,將開始對特定藉訓練AI模型獲利的用戶收取費用。

Reddit宣布更新開發人員工具及服務,包括開發人員平臺、資料API、Reddit Embeds及Ads API的條款,以及推出新的平臺仲裁者工具。

Reddit於2016年首次推出Reddit Data API以及其他工具,目的是希望提供開源資源協助開發人員打造應用程式。Data API也允許第三方單位,包括學術研究單位及社群分析(social listening)工具等存取Reddit上的資料。

Reddit指出,為確保開發人員有必要的工具可安全使用Reddit、保護用戶安全與隱私,並且遵守各國法規,Reddit對Data API做了些更動。首先,對需要使用更多功能、提高使用量及更廣泛使用權的第三方單位,Reddit提出新的付費方案。另一方面,透過開發平臺進行合理及適當使用(即研究、學術及個人使用等情境)的開發人員,則仍然可免費使用Data API。

Reddit強調,18年來,作為最大線上人與人對話的資料平臺,Reddit對社群有保護這些內容的義務。這家平臺在官方文字中並未明說,但引述Reddit執行長Steve Huffman說,Reddit平臺上的資料很寶貴,但爬取Reddit資料、產出價值卻不回饋給平臺用戶的行為令他們不以為然,現在有必要收緊管制,他們相信這才公平。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

Reddit並未公布價格方案細節,但Reddit正在準備股票公開發行,營收顯然是未來營運的考量要件。

Reddit同時宣布正在陸續打造Reddit仲裁工具,供iOS及Android應用開發專案的管理員使用,包括紀錄(log)、規則管理、內容管理、以及工作流程工具。Reddit說未來幾個月內會陸續上線並公告。

除了Reddit,最大社群平臺,改推月費100美元的服務,理由是解決推特上充斥垃圾訊息機器人的問題。新規定原本令許多機器人營運者哀嚎遍野,所幸推特很快就對輕量唯寫API放寬為免費存取。

許多內容平臺或資料庫已經對OpenAI、Midjourney、Stability AI等AI模型廠商使用免費或開源的圖片、程式碼、文字等內容,來訓練其AI產品感到不滿。。

https://www.ithome.com.tw/news/156469

iPhone 15 Pro 最終版 CAD 圖曝光,確定就是動作按鈕 + 傳統音量鍵

在眾多 iPhone 15 Pro 的相關傳聞中就屬「音量鍵設計」最具爭議,因為最早曾傳言蘋果打算使用「固態按鈕」設計,但後來又有報導表示因為技術問題所以取消。

而根據外媒 9to5Mac 最新拿到的 iPhone 15 Pro CAD 圖來看,除了外型方面已經定調外,應該就確定是動作按鈕 + 傳統音量鍵的設計了。

iPhone 15 Pro MFi 配件商 CAD 圖曝光

關於 iPhone 15 Pro 音量鍵的設計真的搞的大家霧煞煞,從一開始說有「固態按鈕設計」到後來連 CAD 圖都有畫出來,讓這項傳聞的真實性越來越高。

結果沒想到在今年 4 月中劇情出現大反轉,有多家外媒紛紛報導因為技術問題,讓蘋果決定不在 iPhone 15 Pro 上使用固態按鍵。

  • 多家外媒報導蘋果 iPhone 15 因生產技術問題,決定放棄使用固態按鍵

所以 iPhone 15 Pro 的音量鍵到底是什麼樣式呢?今天外媒 9to5Mac 表示從 MFi 配件商那邊拿到一張最新版的 iPhone 15 Pro CAD 圖,也近一步確定 iPhone 15 Pro 應該就是動作按鈕 + 傳統音量鍵的設計。

從這張最新版的 iPhone 15 Pro CAD 圖來看,原本的靜音鍵就如傳聞所述會改成可自定功能的「動作按鈕」(就像 Apple Watch Ultra 那樣),而音量鍵則是回歸成傳統的分體式機械按鍵。

  • 據傳 iPhone 15 Pro 將以可客製功能的「動作按鈕」取代「靜音鍵」
左:iPhone 15 Pro、右:iPhone 14 Pro

網頁設計最專業,超強功能平台可客製,窩窩以「數位行銷」「品牌經營」「網站與應用程式」「印刷品設計」等四大主軸,為每一位客戶客製建立行銷脈絡及洞燭市場先機,請問台中電動車哪裡在賣比較便宜可以到台中景泰電動車門市去看看總店:臺中市潭子區潭秀里雅潭路一段102-1號。電動車補助推薦評價好的iphone維修中心擁有專業的維修技術團隊,同時聘請資深iphone手機維修專家,現場說明手機問題,快速修理,沒修好不收錢住家的頂樓裝太陽光電聽說可發揮隔熱功效一線推薦東陽能源擁有核心技術、產品研發、系統規劃設置、專業團隊的太陽能發電廠商。網頁設計一頭霧水該從何著手呢? 回頭車貨運收費標準宇安交通關係企業,自成立迄今,即秉持著「以誠待人」、「以實處事」的企業信念台中搬家公司教你幾個打包小技巧,輕鬆整理裝箱!還在煩惱搬家費用要多少哪?台中大展搬家線上試算搬家費用,從此不再擔心「物品怎麼計費」、「多少車才能裝完」台中搬家公司費用怎麼算?擁有20年純熟搬遷經驗,提供免費估價且流程透明更是5星評價的搬家公司好山好水露營車漫遊體驗露營車x公路旅行的十一個出遊特色。走到哪、玩到哪,彈性的出遊方案,行程跟出發地也可客製,產品缺大量曝光嗎?你需要的是一流包裝設計Google地圖已可更新顯示潭子電動車充電站設置地點!!廣告預算用在刀口上,台北網頁設計公司幫您達到更多曝光效益

iPhone 15 Pro 外觀大致定調,窄邊框、圓角邊都有

而且以過去的經驗來說圖源來自 MFi 配件商,可信度就比其他網傳的 CAD 圖還要來得高,等於 iPhone 15 Pro 的整體外觀已經大致定調了;過去傳言的螢幕窄邊框、機身圓角邊框也都有在這份 CAD 圖上完整呈現。

然後再來相機部分凸起也沒到這麼誇張,應該是說經過這幾代 iPhone 的鏡頭外觀衝擊後,這組 CAD 圖顯示的 iPhone 15 Pro 的相機凸起程度就是還在接受範圍,沒到之前傳聞所說的誇張。

今年的 iPhone 15 Pro 從目前的傳聞來看,應該會有蠻多的升級重點,包括更強的 A17 晶片、USB-C 連接埠、潛望式鏡頭、鈦合金邊框等等,不過在正式推出之前都還會有各種不確定因素,果仁也會持續為各位帶來更多 iPhone 15 Pro 的第一手資訊。

更多 iPhone 15 Pro 相關資訊》

  • iPhone 15 Pro 靜音鍵變成多功能按鈕後,將可用來拍照或錄影
  • iPhone 15 Pro 鈦金屬外殼和圓角邊框長這樣!整理 8 大規格亮點一次看
  • 旗艦機的特權!iPhone 15 Pro 將繼續獨享 6 大功能
  • iPhone 15 螢幕玻璃面板實拍照流出,Pro 版的邊框更細了
  • iPhone 15 / 15 Pro 特殊色傳言:桃紅色、淺藍色與深酒紅色
  • 分析師預測:iPhone 15 全系換上 USB-C,Pro 機型更採用 Thunderbolt
  • iPhone 15 傳言將用上 Sony 新款感光元件,減少過曝並強化低光拍攝