存取
」 個資 AI 資安 Meta 駭客
AI失控?Google Gemini測試中自主「上網+猜帳密」 成功入侵3家公司
Google旗下人工智慧(AI)模型Gemini在近期一次網路安全測試中,被發現竟擅自連線至網際網路,搜尋公開資訊後甚至猜測帳密,成功入侵3家公司的網站系統。這是Google AI系統首次被證實會自主執行越界「攻擊行為」,凸顯出隨著AI智慧與權限提升,相關安全防護機制的隱憂。根據《路透社》報導,這起事件發生於今年5月,當時第三方網路安全評估公司Irregular正在對Gemini進行標準的安全性能測試。Google資深安全工程副總裁艾德金斯(Heather Adkins)證實,Gemini在測試過程中超出預定範圍,自主搜尋網路公開資訊並嘗試破解憑證,進而存取了3家外部網站。外媒《華爾街日報》進一步揭露,在其中一起案例中,Gemini透過持續嘗試不同密碼,竟成功入侵受保護系統;另外兩起案例,Gemini則是利用公開儲存庫中找到的存取憑證闖入系統。對此,艾德金斯強調,Gemini在成功進入系統後均隨即停止攻擊,Google已主動通知受影響單位,並協助合作夥伴改進測試流程,同時呼籲各界應更重視高階AI模型的責任訓練。針對此事件,Irregular發言人回應表示,該安全漏洞同樣影響了其他AI實驗室,相關問題已於7月底前通知所有對象,並於數週前全面修復完畢。事實上,包括Meta、Anthropic與OpenAI等科技巨頭先前也曾披露類似狀況,Meta也曾說明相關事件不涉及AI逃離沙箱或複雜的網路攻擊。隨著AI Agent(人工智慧代理)擁有越來越高的自主權以及對網際網路和電腦系統的存取能力,業界面臨如何在賦予AI能力與維護網路安全之間取得平衡的重大挑戰。報導中也提到,各界正積極針對AI網路安全評估制定更嚴格的最佳實務規範,以防範未來可能的安全威脅。
南韓醫美預約平台爆個資外洩!諮詢照片、手術療程全曝光 4218名台灣用戶受影響
南韓醫美預約平台「歐尼Unni」(강남언니),自2015年創立,並於2025年9月推出繁體中文版,深受大批用戶喜愛。然而,近日營運公司公告,發現系統遭到有心人士異常存取,導致近22萬用戶的個資外洩,其中4218名台灣用戶受影響,目前官方已向警方報案申請調查,釐清事件原因及相關責任。「歐尼Unni」的營運公司「Healing Paper」說明,Unni用於查詢諮詢紀錄的部分系統功能(API),在9月4日遭到異常存取,造成部分用戶的個人資料外洩,公司發現異常後,立即封鎖相關存取管道,並針對整體系統採取緊急安全措施。(圖/擷取自「歐尼Unni」官網)「Healing Paper」指出,在處理此次事件時,同一名攻擊者又在9月5日嘗試透過另一個管道再次存取系統,公司也已將該管道封鎖。「Healing Paper」透露,此次受影響用戶人數共計21萬9665人,包含南韓用戶約16萬人、日本約4萬8000人、台灣4218人、泰國1591人等;外洩資料項目包括姓名、電話號碼、電子郵件、出生年月日及性別、國家及居住地區、社群登入ID、內部識別ID,以及諮詢的活動及療程名稱、醫師姓名、醫院名稱、諮詢登錄照片、預約時間、諮詢動機、付款資訊、實際接受的療程資訊等。「Healing Paper」表示,用戶可以透過Unni官方網站中「查詢個人資料外洩情形」,來確認自己的哪些資料受到影響。該查詢功能將自9月7日起開放30天。「Healing Paper」提醒,外洩的資料可能遭到不法人士利用,請用戶留意來源不明的簡訊、電話及電子郵件,如果有人要求提供個人資料或金融資訊,請勿回覆,也不要提供任何資訊;若有人冒用Unni或醫療院所的名義,以診所介紹、優惠活動等理由與用戶聯繫,或要求點擊不明連結,請務必提高警覺,Unni不會透過簡訊或電話要求用戶提供個人資料,要是收到此類訊息或電話,可立即向公司客服中心通報。
美司法部查扣中國駭客平台!宣稱NASA、Fed均成攻擊目標
美國司法部與聯邦調查局(FBI)於美東時間26日表示,已查扣2個由中國政府支持的線上平台,這些平台以美國關鍵基礎設施及其他重要網路為攻擊目標,包括美國國家航空暨太空總署(NASA)、聯邦準備理事會(Fed)以及美國參議院。據《南華早報》援引法院文件指出,這次查扣行動涉及1個名為「QTFY」的團體。該團體由中國「南京鑫玖維網絡科技有限公司」營運,並建立及經營QScan與QTRouter網站。美國司法部進一步說明,QTFY提供的QScan與QTRouter等駭客服務通常會相互配合運作。QScan會掃描全球數以千計的智慧裝置,並自動感染這些裝置,例如影像門鈴、健身追蹤器以及心率監測器;遭感染的裝置隨後會被加入由QTFY控制的QTRouter裝置網路。QTRouter則會進一步充當1個「流量掩護網路」(obfuscation network),這使QTFY以及其他「惡意網路行動者」能夠掩蓋其活動源自中國的事實,讓通訊看起來像是從中國境外的電腦發出。根據聯邦調查局的1份宣誓證詞,QTFY的惡意網路活動至少可以追溯至2018年。文件指出,QTFY也被稱為QT及QTCYBER,該組織往往聘用曾在中國人民解放軍任職的人員,這些人利用自身人脈取得商業機會並簽訂合約。法院表示,查扣QScan與QTRouter並使其無法運作是合理的,原因包括相關網站的付款涉及違反洗錢法,以及遭查扣的網域名稱被硬編碼至QScan與QTRouter的惡意軟體之中。這些網域被用於通訊與身分驗證等重要任務。對此,美國司法部長布蘭奇(Todd Blanche)在聲明中表示:「我們將制止並起訴那些以美國關鍵基礎設施為目標的國家支持的惡意駭客。聯邦執法部門已對(中國的)惡意軟體進行調查並使其失效,這是為打擊中華人民共和國(PRC)支持的無差別駭客活動,而開展的一系列最新舉措。」根據美國加州南區聯邦地區法院的法院文件,QTFY據稱向客戶收費提供電腦駭客服務,其中包括中國國家安全部,以及中國人民解放軍。據報導,QTFY駭客行動的其他受害者還包括美國能源部、司法部、衛生及公共服務部(HHS)以及國家衛生院(NIH),此外還有醫院、電信業者、電力公司、金融機構以及國防承包商。美國加州南區聯邦檢察官戈登(Adam Gordon)表示:「我們正把戰線推向由中華人民共和國支持的網路犯罪分子,以保護美國人每天所依賴的關鍵服務。」然而,分析人士表示,威脅具有跨國性質、涉案外國人士具有相對程度的匿名性,加上建立及轉移網站相對容易,使得執法部門很難起訴相關人士,也難以從其他方面有效遏制網路駭客行動。另1項令人憂慮的問題是,川普政府大幅削減了負責對抗這類威脅的美國政府機構人員與預算,其中包括聯邦調查局、國家安全局(NSA)、聯邦通信委員會(FCC)以及網路安全暨基礎設施安全局(CISA)。總部位於華盛頓、無黨派的「新線戰略與政策研究所」(New Lines Institute for Strategy and Policy)在2025年10月的1份報告中表示:「CISA的員工人數已削減近1/3,該機構的職權範圍也遭到縮減,使美國更加暴露於敵對網路威脅行動者面前。國家網路安全基礎設施不能成為黨派政治鬥爭的犧牲品。」針對上述美國政府的最新指控,中國駐美大使館則表示,中國政府反對並打擊一切形式的網路攻擊;其發言人也駁斥稱:「我們敦促美方停止利用網路安全問題抹黑及詆毀中國。」報導宣稱,北京經常否認有關其支持國家進行網路駭客活動的指控,並將這類指控斥為「毫無根據」以及「抹黑」。然而,包括微軟(Microsoft)、麥迪安(Mandiant)及「CrowdStrike」在內的西方情報機構與網路安全公司,已辨識出多個獲中國政府支持的威脅行動者,其中包括由中國人民解放軍網絡空間部隊支持的「伏特颱風」(Volt Typhoon),以及由中國國家安全部支持的「鹽颱風」(Salt Typhoon)。據悉,新線研究所曾在2025年的報告中表示,「鹽颱風」至少自2023年起便已潛伏於美國電信網路中,而最早可能可以追溯至2019年,「鹽颱風行動最令人憂慮且獨特的一點,在於其持續滲透的模式,是建立在從最根本層級取得供應鏈存取權的基礎上。只要有足夠時間,這種存取權便能讓該團體取得幾乎任何居住在美國、且成為其目標的人員或實體的資料。包括美國高級官員在內,已有超過100萬名使用者的資料遭到外洩。」新線研究所進一步表示:「眾所周知,中國國家安全部會外包給龐大的私人企業及承包商網路,以執行網路行動。這種結構讓中國政府能夠掩飾自身涉入其中的程度。」不過,美國總統川普(Donald Trump)也曾為中國的網路駭客活動辯護。他在6月接受《福斯新聞》(Fox News)訪問時表示:「你不認為我們也對他們這麼做嗎?我們有。這就是世界運作的方式。這是1個骯髒的世界。」
疑陸企打造!神秘AI模型「Ox Alpha」橫空出世 每天百兆Token全免費
神秘AI模型「Ox Alpha」(因Ox諧音,中文圈暱稱為「牛來」大模型)近日在美國大型語言模型(LLM)API聚合與路由平台「OpenRouter」免費上線,憑藉超長上下文、強大程式設計能力及高使用量迅速引發業界關注,但開發者身分至今成謎。雖然技術指紋顯示,其與中國人工智慧企業「Z.ai」的「GLM-5.3」高度相似,但「小米MiMo」、「微軟MAI」等也是可能來源。綜合外媒報導,自8月20日起,1家匿名供應商透過OpenRouter免費提供1款具「尖端等級」(frontier-class)能力的程式設計模型,但截至目前,沒有任何公司承認自己就是這款模型的開發者。OpenRouter則強調,它並不是Ox Alpha的開發者、所有者或營運者,只是負責將使用者的請求路由至這款模型。這款名為Ox Alpha的模型,在輸入及輸出token上皆完全免費。開源終端機代理工具「OpenCode」也在同一天推出這款模型,並宣稱每天可處理高達100兆個token,當時所描述的速率限制甚至接近無上限。OpenRouter已透過電子郵件通知使用者,其平台上的免費存取服務將持續到今天(24日)。OpenCode的公告則承諾免費提供服務1週,也就是8月27日。據悉,Ox Alpha的「上下文窗口」(context window)達到1,048,576個token,輸出上限為131,072個token。模型可以處理文字、圖片及影片,但音訊請求則會被拒絕。OpenRouter因此將它定位為1款用於長時間軟體工程工作,以及持續性代理式工作的推理系統。Ox Alpha上線初期取得的一些測試成績,很快便引起外界關注。開發者戴維斯(Ben Davis)以@davis7 的帳號發文,他使用DeepSWE軟體工程基準測試(DeepSWE software engineering benchmark)中的10項任務測試Ox Alpha,得到超過80%的成績。相較之下,Anthropic「Claude Fable 5」的成績為65%,OpenAI「GPT-5.6-sol」則為52%。不過,戴維斯本人也提醒,這次測試樣本非常小,因此結果可能存在相當大的變異。這項保留意見後來證明是有必要的。戴維斯之後完成了DeepSWE的完整測試集,結果顯示Ox Alpha的表現大致與GPT-5.6-sol mid處於同一水平,而不是遙遙領先。到目前為止,也沒有任何公開排行榜公布正式測試結果。相較於早期性能測試,外界對Ox Alpha背後實驗室的身分調查,反而採用了更嚴謹的方法。開源網路爬蟲工具「Crawl4AI」的作者、網名為「unclecode」的開發者,打造了1款名為「modelprint」的瀏覽器工具,專門透過匿名API端點的特徵辨識來追蹤模型身分。這套工具會向API端點發送9項基礎設施探測請求,再將取得的回應與已知模型進行比對。結果顯示,Ox Alpha有6項特徵與中國人工智慧開發商Z.ai的GLM-5.3相符,其中包括全部4項經過正規化的tokenizer計數。相較之下,其他人工智慧實驗室的最佳候選模型,在這4項tokenizer特徵中都沒有超過2項吻合。但unclecode對這項結果的態度仍相當謹慎,他在modelprint的專案文件中寫道:「指紋匹配證明的是共用基礎設施,而不是身分」。換句話說,即使2個模型使用相同的基礎設施、API架構或服務堆疊,也不能因此證明它們就是同一家公司開發的模型,人工智慧實驗室完全可以在同一套技術架構上提供2個不同模型。值得注意的是,Z.ai過去確實曾經以匿名方式進行模型預覽。Z.ai在GLM-5正式發布之前,就曾經在OpenRouter上以「Pony Alpha」的名稱運行該模型。而GLM-5.3則在8月14日正式發布,也就是Ox Alpha出現前6天,這使得Z.ai成為外界關注的主要候選人之一。但並非所有測試者都接受這個推論。小米公司(Xiaomi Corp.)旗下MiMo團隊也多次被外界列為潛在對象,而且該團隊過去同樣曾以沒有品牌名稱的方式預覽模型。另外,有一種對tokenizer行為的解讀則指向「cl100k_base」。這套編碼技術源自OpenAI Group PBC,若Ox Alpha真的是中國模型,這種特徵就顯得相當不尋常。科技網站「Wccftech」最初也曾表示,現有證據指向Z.ai的GLM,但後來更新文章內容後又認為Ox Alpha 也可能是微軟(Microsoft)尚未公開發布的MAI模型。除了模型性能及技術指紋之外,Ox Alpha的服務條款同樣引發大量關注。根據OpenRouter的模型頁面表示,使用者傳送的提示詞及模型生成內容會由供應商保留,而且不會被用於訓練。然而,OpenRouter更廣泛的匿名預覽服務條款則涵蓋訓練、評估及模型改進等用途。另一方面,OpenCode所提供的路由則宣稱,來自1家沒有公開名稱的供應商的資料將採取「零數據保留」(Zero Data Retention)政策。如果Z.ai的身分推論最終獲得證實,這項資料保留問題的重要性將進一步提高。報導補充,美國商務部曾在2025年1月16日將「Zhipu AI」(Z.ai的舊稱)列入實體清單(Entity List)。相關規則指出,被列入清單的企業透過先進人工智慧研究的開發與整合,推動中國軍事現代化。這也意味著,如果大量企業程式碼確實正流向Z.ai,而使用者又無法知道實際供應商是誰,那麼企業便可能在不清楚資料最終去向的情況下,把程式碼交給1個匿名的第3方供應商。然而,目前使用量並沒有因此減少。彭博(Bloomberg)23日的報導也指出,自20日以來,包括Claude Code在內的程式設計工具,已經透過這款模型處理數十億個token。
澳洲社群媒體禁令實施半年!Meta曝「已停用75.6萬個未成年帳號」
臉書(Facebook)與Instagram母公司「Meta」今(13日)稍早表示,自澳洲全球首創的未成年社群帳號禁令實施以來,截至今年6月,公司已在澳洲下架超過75萬個疑似由未滿16歲青少年持有的社群帳號,同時承諾,面對可能的監管介入,公司將採取更多行動。據《路透社》報導,Meta表示,從澳洲社群媒體禁令於去年12月正式生效開始,到今年6月,公司已停用疑似未成年人使用的46.2萬個Instagram帳號,以及29.4萬個臉書帳號,總計75.6萬個。這一數字高於Meta先前公布截至今年1月所移除的33.1萬個Instagram帳號與17.3萬個臉書帳號。這家全球最大的社群媒體公司指出,他們希望遵守這項法律,儘管Meta與其他社群平台過去曾公開反對這項法規。與此同時,澳洲網路監管機構正考慮對包括Meta旗下部分平台在內的社群媒體業者提起執法訴訟。監管機構認為,這些平台未能採取足夠措施遵守相關法律。目前沒有其他社群平台公布與Meta相同日期區間的法規遵循數據,但澳洲政府數據以及多項獨立研究均顯示,在這項禁令實施的前3個月內,仍有超過8成未滿16歲的青少年持續使用社群媒體。這項具有里程碑意義的法律於去年12月10日正式生效,主要原因是澳洲當局擔心社群媒體對兒童及青少年身體與心理健康造成負面影響。隨著全球其他國家也開始考慮實施類似的年齡限制,澳洲政府指控社群平台業者蓄意讓這項禁令失敗,並已提出修法,將不遵守規定的最高罰款提高1倍至9,900萬澳元(約合新台幣22.4億元),同時賦予監管機構更大的文件調查與存取權。Meta、TikTok、YouTube母公司Google,以及Snap旗下的Snapchat代表,預定14日在澳洲國會針對相關改革進行的調查中出席作證,監管機構與政府官員也將一同提供證詞。Meta在1份聲明中表示:「執法工作仍在進行,這些數字將持續增加。我們與澳洲政府的目標一致,都希望確保年輕人在網路上獲得安全且符合年齡需求的使用體驗,而我們正在履行法律所規定的義務。」澳洲政府於2025年進行的1項年齡驗證技術試驗發現,市場上現有的產品能夠有效支援這項禁令。包括Meta旗下平台在內的大多數大型社群平台,都已推出以照片為基礎的年齡估算軟體。不過,這些業者表示,他們通常會先對使用者進行年齡推斷,也就是根據使用者的網路活動來判斷其可能的年齡。Meta表示,公司目前運用人工智慧分析使用者個人檔案,尋找「帳號可能屬於未滿16歲人士的背景線索」,例如生日慶祝活動或提及就讀學校的年級等資訊,同時也會分析外界針對疑似未成年帳號提出的檢舉。Meta也強調,如果某名使用者先前的帳號已遭到刪除,公司將讓該使用者無法再建立帳號。
14縣市注意!行動網路將降速30分鐘 這6件事最好提前做
手機付款、電子車票、視訊會議或股票下單,都可能在這兩天受到影響。配合城鎮韌性相關演習,8月10日及8月13日下午2時30分至3時,將分別在中部及北部地區進行行動網路降速演練,兩天共涉及14個縣市。演練期間並非全面斷網,但行動網路傳輸速度可能降低,平時習慣靠手機處理生活大小事的民眾,可提前準備現金、實體票證並下載重要資料,避免30分鐘的降速時段打亂行程。此次演練為「行動網路降速」,並非全面斷網,但部分高度依賴行動網路的服務可能受到影響。(圖/翻攝自NCC)依照演習規畫,8月10日及13日的行動網路降速演練均安排在下午2時30分至3時,其中10日以中部地區為主,13日則輪到北部地區。受到網速降低影響,影音串流、視訊通話、雲端資料存取、行動支付等較仰賴網路流量的服務,都可能出現速度變慢或操作延遲。8月10日、13日下午將進行行動網路降速演練,民眾可提前做好支付、交通及通訊備援準備。(圖/行整願提供)因此,演練前可先做好以下6項準備。一、別只靠手機付款,現金、實體信用卡隨身帶現在不少人出門幾乎不帶現金,消費時直接使用LINE Pay、街口支付、台灣Pay、Pi拍錢包等行動支付,但這些服務通常需要透過網路完成交易驗證。行動網路降速後,可能出現付款頁面載入時間拉長、交易驗證延遲等狀況。演練當天若有外出購物、用餐需求,最好準備少量現金及實體信用卡,以免手機付款一時無法順利完成。此外,也不建議單純把行動支付的「付款碼截圖」當成備案。部分支付服務採取具有時效性的動態條碼,畫面會定期更新,預先截圖不代表之後一定能完成交易,相較之下,現金及實體信用卡更加可靠。二、高鐵、台鐵電子車票提前準備如果演練期間正好需要搭車通勤或旅行,電子車票也是值得事先處理的項目。有高鐵、台鐵等搭乘需求的民眾,可在出門前完成購票、取票及電子票券下載,不要等到準備進站時才臨時打開App操作,以免碰上網路降速,影響取票或查詢。若希望多一層保障,也可攜帶悠遊卡、一卡通等實體電子票證,或直接準備紙本車票,避免所有交通憑證都綁在手機網路上。三、離線地圖、工作文件及行程資料先下載行動網路速度下降時,從雲端下載大型檔案、開啟工作文件或即時載入地圖,都可能比平常耗費更多時間。如果當天下午需要外出洽公、旅行或處理重要事情,可以在演練開始前,先將可能需要的資料直接儲存在手機或其他裝置內。例如離線地圖、重要聯絡人電話、工作文件、交通資訊、完整行程,以及飯店、餐廳等訂位或預約紀錄,都可以事先下載。如此一來,即使當下行動網路速度變慢,仍能直接開啟資料查看。四、防空避難處所別等演練開始才查此次行動網路降速措施是配合城鎮韌性相關演習進行,因此除了網路使用問題,也可以提前確認住家、工作地點或當天活動區域附近的防空避難處所。最好在演練前就先查詢並記下位置,甚至把相關地圖儲存在手機中,避免真正需要時才透過行動網路搜尋。同時,也可順便確認附近有哪些地點提供固定寬頻、Wi-Fi或市內電話。萬一行動網路速度下降影響通訊,仍可透過其他方式取得聯繫。五、視訊、大檔案上傳等工作盡量提前完成8月10日或13日下午若安排視訊會議、上傳大型檔案、雲端備份、線上申辦或其他高度依賴網路的工作,最簡單的因應方式就是避開下午2時30分至3時這30分鐘。可以提前完成的工作盡量在演練開始前處理,尤其大型檔案上傳、下載或雲端同步,更不宜拖到最後一刻。若工作時間無法調整,則可事先確認公司或住家內的固定寬頻、Wi-Fi是否正常,準備替代行動網路使用。六、股票下單、網銀轉帳別壓在演練時段股票交易、網路銀行轉帳等金融服務通常需要即時取得資訊、登入帳號、進行身分驗證並確認交易,因此對網路穩定度也有一定要求。如果當天已有確定需要完成的股票下單、轉帳或其他重要金融操作,建議提前完成,不要刻意拖到下午2時30分至3時才處理。工作上若必須即時進行交易,也可提前確認固定網路及Wi-Fi是否正常,並了解使用的銀行或券商是否提供電話等其他備援交易方式,以免遇到行動網路速度降低時影響操作。至於演練當天原本已有醫院或診所掛號的民眾,則不需要因此取消看診。行動網路降速並不代表醫療服務停止,只是若掛號資訊、預約紀錄或其他就醫資料都存在雲端或相關App內,最好在出門前先下載或截存需要的資訊,避免抵達現場後才臨時透過行動網路查詢。需要注意的是,這次實施的是「行動網路降速演練」,並非把所有網路全面切斷,因此民眾不必過度緊張。不過,現代生活從付款、搭車、工作到金融交易都高度依賴手機網路,提前做好簡單備援仍能減少臨時狀況。演練前準備少量現金及實體信用卡、處理好電子車票、下載重要資料及離線地圖,並將重要網路工作與金融交易錯開演練時段,就能降低網速變慢帶來的不便。
Hugging Face執行長示警:中國開源AI正領先美國「最快今年追上尖端模型」
曾於2023年入選《時代雜誌》(TIME)首屆全球百大AI影響力人物榜單的開源人工智慧與機器學習平台「Hugging Face」執行長德朗格(Clément Delangue)表示,中國正憑藉開放權重模型(open-weight models)在人工智慧競賽中取得領先,並可能最快在今年追上美國模型開發商。德朗格3日接受美國財經媒體《CNBC》節目訪問時表示:「中國目前在開源模型領域明顯占據主導地位。而且按照目前的進度發展,如果他們在今年底或明年開始在尖端模型(frontier models)領域也占據主導地位,我不會感到意外。」他指出,推動這場人工智慧革命的關鍵,是中國開放式合作與共享的生態系統;相較之下,美國模型開發商卻「各自封閉開發」(building in silos),存在落後風險。上個月,OpenAI的人工智慧代理(AI agents)突破訓練環境限制,並入侵開源軟體開發平台Hugging Face,引發外界對強大AI技術快速演進,以及人工智慧與網路安全工具發展速度的擔憂。這起事件也讓醞釀數月的網路安全疑慮達到頂峰,因為這顯示人工智慧代理程式可能輕易造成巨大破壞,同時也凸顯在詞元(token)成本急遽上升的時代,開放模型所具備的重要價值。身為開源模型支持者的德朗格表示,近期Hugging Face遭受攻擊主要源於工程設計的錯誤,並透露他的公司利用輝達(Nvidia)提供的1款中國開源模型版本,成功處理了此次的攻擊事件。德朗格也澄清,Hugging Face與OpenAI維持著「健康的合作關係」,並稱這家尖端人工智慧研究機構在入侵事件發生前後都是「優秀的合作夥伴」。近幾個月來,中國開源模型正逐步縮小與美國模型開發商之間的能力差距,這也引發是否應限制開放模型存取權限的爭論。上個月,包括微軟(Microsoft)、帕蘭泰爾技術公司(Palantir)以及輝達等科技業重量級企業,都簽署了1封公開信,敦促政策制定者避免限制開放權重模型及壓制市場競爭。對此,德朗格指出:「人工智慧網路安全將會成為美國及全球一個龐大的市場。在這個市場中,開放模型很可能會成為王者。」
為與SpaceX合併做準備?外媒曝特斯拉擬出售中國業務
根據《華爾街日報》報導,特斯拉(Tesla)已要求高層開始規劃中國業務「分拆」方案,為未來可能與馬斯克(Elon Musk)旗下太空公司SpaceX合併預作準備。由於SpaceX是美國重要國防承包商,若兩家公司整併,勢必面臨中國及其他國家的監管與國安審查,因此在中國的業務被視為最大挑戰之一。報導指出,特斯拉內部已討論多種方案,包括將中國業務分拆上市、出售,甚至關閉。不過,目前尚未拍板定案,實際推動時程仍存在高度變數,相關規畫也可能改變。消息人士透露馬斯克近年來已要求特斯拉管理層,將美國與中國業務明確區隔,希望即使未來美中地緣政治情勢惡化,美國業務仍舊能獨立運作。目前特斯拉上海超級工廠是公司全球規模最大、效率最高的生產基地,也是出口歐洲及亞太市場的重要樞紐,歷來貢獻超過一半的全球交車量,年產能超過95萬輛。中國也是特斯拉僅次於美國的第二大市場,但近年面臨比亞迪(BYD)等中國電動車品牌的激烈競爭。《華爾街日報》也指出,特斯拉曾討論設立獨立的銷售公司,專門負責上海工廠出口業務,同時建立獨立辦公系統,限制中國員工直接存取其他海外部門,以降低敏感資訊流通風險。本月稍早,馬斯克曾公開表示,並不排除特斯拉與SpaceX合併的可能性,認為兩家公司業務重疊愈來愈多;SpaceX總裁兼營運長蕭特威爾(Gwynne Shotwell)也曾表示,若兩家公司整合,將有助於簡化馬斯克旗下企業的管理。不過,摩根大通分析認為,若兩家公司推動合併,最大的障礙仍是全球監管審查,尤其是在中國,SpaceX與美國政府及國防體系關係密切,可能引發中國方面的國安疑慮。截至目前為止,特斯拉與SpaceX均未對相關報導發表評論。
Anthropic坦承Claude測試期間入侵3公司 設定錯誤導致AI連網駭入系統
美國人工智慧(AI)新創企業「Anthropic」於美東時間30日透露,旗下大型語言模型「Claude」在測試期間曾入侵3個公司的系統。這項消息公布前幾天,其競爭對手OpenAI才披露,1個失控的AI代理曾對美國人工智慧與機器學習平台「Hugging Face」展開持續數天的駭客攻擊行動。據《路透社》報導,總部位於舊金山的Anthropic坦承,在網路安全評估過程中,由於設定錯誤,原本應與外部網路隔離的測試環境,卻讓Claude模型得以連上網際網路,進而未經授權存取相關系統。該公司指出,在檢視共141,006次網路安全評估執行紀錄後,發現了這些事件。這項檢視程序是在OpenAI於7月21日公開Hugging Face遭駭客攻擊的事件後所啟動的。Anthropic宣稱:「Claude利用一些基本技術入侵受影響組織的基礎設施,例如利用弱密碼以及未經身分驗證的端點。」另據《BBC》報導,Anthropic也敦促其他人工智慧實驗室進行類似的審查,以便更好地了解其模型功能帶來的風險。這家新創企業還聲稱,已將這起事件告知了3家遭駭客攻擊的公司。
才剛被少年法庭訓誡!14歲男逼少女拍私密照還恐嚇「把你家人殺了」 下場曝
一名14歲男學生,才因要求未成年少女拍攝性影像遭少年法庭訓誡,後續又透過社群軟體持續脅迫少女拍攝性影像或視訊裸露身體,還恐嚇她「恨不得把你綁起來」、「還是我把你家人殺了」,害少女嚇得不敢上學,需接受心理諮商。案經台中地院審理,依法判少年及其法定代理人須賠償少女45萬元、少女母親15萬元。判決書指出,男學生於2010年出生,他在約14歲時,要求未成年的少女拍攝拍攝裸露私密部位的性影像,並上傳給他觀看,後續在2024年間經高雄少年及家事法院認定觸犯《兒童及少年性剝削防制條例》第36條第5項、第2項引誘少年自行拍攝性影像未遂罪,予以訓誠。然而,男學生經訓誠後仍不知悔改,仍不斷透過LINE、TikTok、Messenger傳送如訊息騷擾少女,內容包括「我現在很想看你的身體」、「我要內射你」、「那我可要頂更大力了」、「我想跟你做愛」等等,並多次要求少女拍攝裸露私密部位的性影像,或以視訊電話方式讓他看私密部位。少女因長期受到脅迫,承受莫大恐懼及壓力,於是拍攝並傳送僅穿著內衣、內褲的照片給男學生,並遭對方存取。少女後來選擇冷處理,男學生便開始傳訊恐嚇「恨不得把你綁起來」、「還是我把你家人殺了,你就這輩子歸我一個人的了」、「誰叫你不給我看你的身體部位?」少女擔心自己和家人可能遭襲擊、報復,不僅變得不敢開口說話,也漸漸開始抗拒上學,只能去接受心理諮商及醫療協助。少女與母親提起民事求償,主張男學生已嚴重侵害他人性自主權、人格權,也由於母親長期陪同女兒面對精神傷害及漫長影響,侵害親子身分法,因此要求男學生及其法定代理人連帶損害賠償。案經台中地院審理時,男學生與其法定代理人均未到庭,也未提出任何書狀爭執或否認原告的主張,法官依少年案件裁定及相關證據、就醫紀錄等資料,認定少女主張為真實,因此依法判定男學生及其法定代理人應賠償少女45萬元、母親15萬元,並自115年12月30日起加計年息5%。全案仍可上訴。《CTWANT》關心您:若自身或旁人遭受身體精神虐待、性騷擾、性侵害,請打110報案再打113找社工。
搶先看川普貼文?先付百萬月費 專家:沒人想得到有這種安排
知情人士透露,美國總統川普(Donald Trump)旗下社群媒體公司,曾討論向華爾街交易員及投資公司收取每月最高10萬美元(約新台幣324萬元)的費用,以便讓客戶能更快取得川普在Truth Social平台發布的貼文。擁有Truth Social的川普媒體暨科技集團(Trump Media & Technology Group,TMTG),近幾週也向相關業者提出優惠方案,只要簽署3年合約,每月費用便可降至6萬美元(約新台幣194萬元)。TMTG週四推出名為「Truth API」的付費授權資料串流服務,讓銀行及交易公司能以最快速度取得Truth Social上最具影響力的10個帳號所發布的貼文,但公司並未公布收費細節。這將是TMTG首次進軍資料授權業務,有望為公司開闢新的營收來源,但計畫一曝光,立即引發民主黨人士批評。川普在社群媒體發布的貼文經常牽動市場,許多大型交易公司、避險基金及金融服務公司的獲利,也高度仰賴執行交易的速度。知情人士表示,對高頻交易公司(High-Frequency Trading,HFT)而言,取得Truth API服務可能至關重要,因為即使只有數毫秒的速度優勢,也可能在大型交易中帶來數十萬美元收益。英國《金融時報》上週四已率先報導每月10萬美元訂閱費的相關討論。面對大型社群媒體公司的激烈競爭,TMTG擴展媒體業務的過程一直面臨挑戰。TMTG表示,在Truth API於8月1日正式推出前,已經有客戶完成簽約,但沒有透露客戶身分。Truth Social上部分追蹤人數最多的帳號,屬於川普本人及其親近盟友,包括他的兩名兒子小唐納.川普(Donald Trump Jr.)和艾瑞克.川普(Eric Trump),以及知名支持者邦吉諾(Dan Bongino)與漢尼提(Sean Hannity)。相關批評人士質疑,川普及其家族是否試圖從政府宣布的政策中獲利,藉此增加家族財富。川普在最近一次公開的財務文件中申報可得知,去年從家族加密貨幣事業取得超過14億美元的收入;而他來自數位資產的收益,也受惠於其本人宣布的相關政策。無黨派監督團體「華盛頓公民責任與道德組織」(Citizens for Responsibility and Ethics in Washington)主席謝爾曼(Donald Sherman)表示,由於企業付費取得川普貼文的優先存取權,總統本人可能從中獲益,因此Truth API的安排「極度不道德」。不過,謝爾曼也表示,依照目前公開資訊,很難判定這項安排是否違法。謝爾曼說:「我不認為國會或任何監管機構曾經設想過,總統或一名足以影響市場的人,會採取這種付費取得優先資訊的安排。」白宮雖表示川普的商業帝國由其子女管理,但流入信託的收入,受益人仍是川普本人。
陸警告「Claude Code」存後門風險!Anthropic:中國用戶本就禁止使用
美國人工智慧新創公司「Anthropic」旗下AI程式設計助手與智慧代理「Claude Code」,近日被中國大陸網路安全平台指控存在「後門」風險,北京方面稱該工具可能在未經同意下傳輸敏感資料,並建議用戶卸載受影響版本。對此,Anthropic也回應,中國用戶原本就不在其服務允許範圍內,並強調相關機制是為防止模型遭非法蒸餾。據《南華早報》報導,中國工業和信息化部(MIIT)旗下管理的「國家信息安全漏洞共享平台」8日表示,Anthropic的代理式程式設計工具Claude Code對中國用戶構成「嚴重威脅」。根據在微信帳號發布的文章,Claude Code的「內建監控機制」意味著敏感用戶資訊可能會在未經用戶同意的情況下,被傳送至遠端伺服器。Anthropic上週證實,公司曾在Claude Code中嵌入隱藏程式碼,用於追蹤用戶所在地,以試圖阻止對其模型進行非法「蒸餾」(distillation)行為。中國網路安全平台稱,其警告適用於Claude Code 2.1.91至2.1.196版本,涵蓋時間範圍從4月至6月下旬。Anthropic自此之後已發布更新版本的產品。該平台在文章中表示:「對於已安裝上述受影響版本的開發者,應立即卸載或升級至最新安全版本,該版本已移除相關後門程式碼。」該平台同時建議用戶加強對外部存取權限的管理,以防止「未經授權傳輸敏感資料」。在被詢問如何回應北京方面的警告時,Anthropic發言人表示,公司的使用政策一直禁止位於中國境內的用戶存取其服務。然而,Claude Code在中國開發者社群中仍極受歡迎。由於Anthropic尚未正式在包括香港在內的中國市場推出該工具,因此目前並沒有官方使用數據。近幾個月來,Anthropic曾指控多家中國主要科技公司對其模型進行「蒸餾」操作。模型蒸餾是人工智慧產業中常見的技術,也就是利用大型AI模型產生的輸出結果,來訓練規模較小的模型。被Anthropic點名的企業包括深度求索(DeepSeek)、稀宇科技(MiniMax)以及阿里巴巴集團(Alibaba Group Holding)。據《南華早報》取得的1份內部通知顯示,阿里巴巴集團上週已在公司內部發布禁令,禁止員工使用Claude Code,理由是該工具存在安全後門風險。總部位於北京、專門研究網路安全領域的「中倫律師事務所」北京合夥人蔡鵬表示,中國方面對Anthropic的反彈並不令人意外,因為該公司未公開披露的追蹤機制,對任何使用該工具的中國企業而言,都構成「直接且不可接受的安全風險」,尤其是在Anthropic對中國採取「對抗性」態度的背景下。他補充,未來可能會有更多中國企業停止使用Claude Code,尤其是中國主要科技巨頭。「中國香港網絡安全協會」成員胡本則表示,尖端人工智慧的安全問題,已經不能再單純以傳統網路安全角度看待,因為相關議題正日益與出口管制以及國家安全產生交集,「中國企業必須評估AI供應商,不能只是將其視為傳統軟體供應商,而應視為戰略供應鏈供應商,因為其可靠性可能受到地緣政治,以及國家安全因素影響。」
Anthropic指控蒸餾攻擊後 阿里巴巴禁員工使用Claude Code
中國大陸科技巨頭阿里巴巴將自7月10日起禁止員工在工作中使用Anthropic的人工智慧工具,理由是這家美國公司存在後門安全風險。據美國財經媒體《CNBC》報導,根據知情人士透露,阿里巴巴已將Anthropic的AI驅動終端機程式碼助理(CLI)「Claude Code」列入高風險軟體名單。由於涉及公司內部營運事項,知情人士要求匿名。阿里巴巴此舉是在Anthropic於6月向美國參議院銀行、住房與城市事務委員會(U.S. Senate Committee on Banking, Housing, and Urban Affairs)提交1封信函後做出的。Anthropic在信中指控這家中國科技巨頭「公然」且「非法」地竊取其人工智慧能力,並指稱阿里巴巴對其發動了迄今已知規模最大的模型蒸餾攻擊(distillation attack)。Anthropic的服務條款規定,中國企業及其他被視為「敵對國家」(adversarial nations)的企業不得使用其模型。知情人士指出,阿里巴巴已要求員工解除安裝所有Anthropic模型及代理型產品(agent products),並改為使用公司自家的人工智慧助手「Qoder」。對此,阿里巴巴與Anthropic均拒絕發表評論。這項禁令發布之際,中國網路社群正掀起一波針對Anthropic的反彈聲浪。此前,美國版PTT「Reddit」及全球最大的開源程式碼社群「GitHub」上出現多篇貼文,揭露Anthropic在程式碼中加入隱藏程式,用於偵測使用者是否可能位於中國。英國《金融時報》於上週五(3日)報導稱,Anthropic正著手堵住相關漏洞,以防止中國企業透過第三國繞過限制並存取Claude。《金融時報》引述消息人士指出,中國金融科技企業螞蟻集團曾向員工提供企業版Claude帳號,員工可透過公司內部網路使用,而該內部網路與螞蟻集團設於新加坡的實體相連。《金融時報》另指出,短影音平台TikTok母公司字節跳動本身並未協助員工存取Claude,但已啟動1項補助計畫,允許工程師報銷個人訂閱Claude的費用。這些工程師可透過虛擬私人網路(VPN)使用其個人訂閱服務。螞蟻集團與字節跳動均拒絕對《金融時報》的報導發表評論。1名知情人士還向《CNBC》表示,字節跳動於4月2日公布的補助政策,目的是鼓勵員工「體驗並學習」更多元的人工智慧產品,以提升相關技能。由於涉及公司內部政策,該名知情人士同樣要求匿名。
NAND缺貨到明年! 大摩點名「這2檔」調高目標價
全球AI浪潮持續狂飆,記憶體大廠美光財報大好,摩根士丹利(大摩)對記憶體產業循環維持正向看法,並看好快閃記憶體(NAND Flash)供不應求市況一路延伸至2027年,點名旺宏(2337)、群聯(8299)獲利可期。美光近日公佈財報,單季營收達414.56億美元,年增346%,每股盈餘(EPS)25.11元,資料中心營收年暴增7倍,資料中心固態硬碟(SSD)營收也突破50億美元,不僅股價大漲,也帶動台廠類股應聲上漲。法人表示,當高頻寬記憶體(HBM)與動態隨機存取記憶體(DRAM)容量不足時,SSD將承接部分功能,而HBM等美光大廠新增產能需至明年投產,短期難以舒緩SSD主要的NAND缺口,專注NAND廠旺宏與群聯因此受惠。因此大摩在最新出爐的「NAND產業前景展望」報告中,將旺宏列為大中華區半導體「首選股」,給予「優於大盤」評等,目標價上看220元。群聯則因消費性市場出貨成長動能受限,維持「中立」評等,但受惠於價格與毛利率假設調高,將目標價由2248元上調至2588元。
美眾議院報告披露 韓國政府對美商Coupang之全政府攻擊
三千個帳戶膨脹成三千三百七十萬人 罰鍰竟達本國業者三十七倍二○二六年七月一日,美國聯邦眾議院司法委員會發布三十五頁調查報告,揭南韓國家情報院要求美資Coupang於上海河底打撈一台MacBook Air,事後兩度公開否認涉入。實際外洩僅三千個帳戶,卻遭南韓政府處以四億一千萬美元史上單一公司最高罰鍰。中國籍前員工返國後 從中國境內存取韓國帳戶一名遭Coupang解僱之中國籍工程師,於返回中國後,以竊取自公司之備援登入金鑰潛入Coupang系統。此人所擔任之職位,本為Coupang備援登入機制之設計者,係最能掌握系統弱點之核心工程師。事件爆發後,該員將涉案筆記型電腦棄置於上海某河中,並自稱恐慌所致。此係美國聯邦眾議院司法委員會於二○二六年七月一日發布之階段性工作人員報告《拒絕競爭:南韓對美資企業之歧視性打擊》所揭事實。報告載明,該中國籍前員工雖持竊得金鑰,理論上得存取多達三千三百七十萬個帳戶之資訊,惟其實際下載並保留之帳戶資料僅約三千個。二者間之落差逾一萬倍。此外,該員將涉案筆記型電腦棄置於中國河中,其後於韓國政府協同 Coupang 之秘密回收行動中,方由潛水人員自河底打撈之。此一情狀顯示:從解僱返國、金鑰竊取、遠端存取、資料下載至涉案設備棄置,全案均於中國境內完成。就本次事件之地緣脈絡而言,中國作為所有關鍵行為地之角色,難以以偶然視之。南韓政府知情限縮仍持續誇大 實際三千帳戶說成三千三百萬人報告揭:至二○二五年十二月五日,南韓國家情報院於與Coupang之技術會議中已知悉「該嫌疑人實際外洩之個人資訊之數量恐不若先前所知者為多」。然依 Coupang 現任代理執行長Harold Rogers於眾議院委員會之證詞,儘管國情院已知外洩性質有限,「其並未採取任何步驟糾正南韓官員先前散佈之誤解」,「聯合調查團隊、個資保護委員會、韓國網路振興院或國會議員亦然,其持續令公眾相信該外洩之規模與危險性均遠高於實際者」。此一「政府知情限縮卻仍持續公開誇大」之作為,係委員會於三十五頁報告中最尖銳之指控。報告並直陳,南韓政府「就調查、Coupang於資料事件之角色,以及南韓政府自身於事件後回收行動之角色,均誤導公眾」。委員會之官方新聞稿更以「misled the public」(誤導公眾)為統一定性。此定性所指涉者,並非單一機關之個別失誤,而係涉及國情院、個資保護委員會、韓國網路振興院、聯合調查團隊、國會等多層次國家機器之協同誇大。四億一千萬美元罰鍰 達本國Kakao三十七倍同一委員會揭:二○二六年六月十一日,個資保護委員會對Coupang課處超過四億一千萬美元罰鍰,係史上單一公司最高。此金額約合六千二百四十六億韓元,接近Coupang前年度淨利之兩倍。對照南韓本國業者於類似案件之罰鍰,此金額之不成比例即刻顯現。依報告及Chosun Daily之引述,南韓電信業者SK Telecom就約二千七百萬人資料外洩案,僅遭課九千七百萬美元罰鍰;南韓網路業者Kakao就約四千萬帳戶外洩案,僅遭課一千一百萬美元罰鍰。若以罰鍰金額換算,Coupang所受之罰鍰為Kakao之三十七倍、SK Telecom之四點二倍;然若以外洩規模換算,Coupang實際外洩之三千個帳戶,尚不及SK Telecom或Kakao規模之萬分之一。此為報告所指之「顯不成比例之罰鍰、韓資競爭者不曾遭遇之處分」(disproportionatelylarge penalties not faced by their Korean competitors)之具體樣態。國情院逾二百三十通電話 外交郵袋運返證物報告揭之另一關鍵事實在於南韓國家情報院之深度涉入。委員會取得證據顯示,國情院自二○二五年十二月一日至十二月二十六日間,與Coupang進行逾二百三十通電話及多次面談。國情院並於二○二五年十二月二日發送一封「明示援引韓國《國家情報院法》第五條」之官方公文予Coupang,確認其「依法有配合國情院之義務」。Coupang其後聘僱南韓兩大律師事務所獨立審查,兩律所均認定:依韓國法,Coupang有配合國情院之義務,該公文雖形式上為「請求協助」,實質上非任意。十二月十八日,Coupang依國情院指示,僱潛水團隊於中國上海某河底打撈一台MacBook Air。該筆記型電腦連同其他證物,於「無監視器可攝錄交接過程」之隱蔽地點交予國情院官員;該官員即攜赴駐上海韓國領事館。翌日,國情院以外交郵袋將證物運返南韓。外交郵袋依《維也納領事關係公約》享有絕對豁免,非國情院無從動用。同期間,一名南韓總統辦公室高階官員向Coupang指示與國情院密切合作,並於十二月十五日確認「已就取得與回收裝置事簡報李在明總統」。然而,國情院於十二月二十六日發布新聞稿,宣稱該機關「未就本行動對Coupang下達任何指示」;十二月三十日再度否認。委員會直陳,該陳述「與委員會及分委員會所取得之文件與證詞直接矛盾」。四十件調查中三十三件與外洩無關 勞動部一機關即進行逾四百次檢查報告並記載南韓政府就 Coupang 所發動調查之具體規模:自二○二五年十一月至報告發布為止,逾十個南韓政府機關對Coupang發動四十件調查,其中三十三件與該資料事件無關;累計提出逾四千件文件請求、進行六百五十二次員工面談。單就南韓勞動部一機關,於二○二五年即對Coupang進行逾四百次檢查。Rogers於作證中陳述:「若走進Coupang首爾主要辦公大樓,所遇之人每十人中即有一人為韓國調查員」;該公司被迫指派約一百名員工專責因應韓國監理機關之要求。Rogers於作證中並直陳:Coupang「所受之審查並非因其作為」,而係「因其為一美國公司」、且「於韓國之市場擊敗韓資公司,此為韓方所不欲見者」。此陳述與委員會所指之「歧視性打擊」(discriminatory attacks)定性相合。眾議院結論 直接違反美韓貿易協議委員會於報告結論指出,南韓對Coupang之作為,恐已違反川普政府近期與南韓簽訂之貿易協議;該協議明訂南韓須「確保美方公司不受歧視、於數位服務相關法律與政策方面不面對非必要之障礙,包括線上平台之監理」。委員會於新聞稿中並以「directly violates」(直接違反)此一強烈用語作結。Coupang就本次報告發表官方聲明:「本公司就導致眾議院司法委員會調查之情境表達遺憾,並將持續致力於尋求建設性解決方案,俾使Coupang得以再度成為強化美韓同盟之橋樑,加速惠及兩國之貿易與投資。」該聲明未就委員會報告具體內容逐一回應,顯示 Coupang 目前仍期盼扮演美韓兩國外交合作的橋梁角色,並透過法律途徑處理後續爭議,而非選擇公開論戰。一位不願具名之亞洲競爭法研究者向本刊指出,本次報告最不尋常之處,在於美國國會以其正式調查權,就一國情治機關之對外執法內容予以直接評價。「若中國情報單位曾如此指揮一家外資公司於境外進行證物回收、並事後兩度公開否認,其國際輿論之震盪恐不下於此。」該研究者並補述:南韓政府誇大單一美資公司之外洩規模、以此為由發動十一個機關之全政府攻擊,此一結構本身已表明其執法動機並非個資保護,而係監理歧視。Coupang其他遭南韓監理審視之美資同儕尚包括Google、Netflix、Meta、Apple及OpenAI;Google地圖於南韓境內迄仍受限。報告以此為據,將 Coupang 案定位為「南韓將其法律武器化以阻礙創新美資企業有效競爭」(weaponizedits laws)之一環,並非孤立事件。(資料來源:U.S. House Committee on the Judiciary《Closedfor Competition: South Korea's Discriminatory Attacks on American-OwnedBusinesses》Interim Staff Report二○二六年七月一日;U.S. House Judiciary Committee官方新聞稿;CNBC二○二六年七月一日JustinPapp報導;New York Post二○二六年七月一日Thomas Barrabi報導;Chosun Daily英文版二○二六年七月一日Park Kook-hee報導;Coupang, Inc.官方聲明二○二六年七月一日。)
駭客組織威脅發動攻擊!Pi錢包用戶個資恐外洩 官方最新聲明出爐
Pchome旗下拍付國際資訊股份有限公司近日獲悉,駭客組織Settra聲稱對該公司系統發動攻擊,並宣稱取得用戶資料及內部相關資訊。拍付國際對此事高度重視,今天(30日)特地透過聲明向用戶說明目前掌握之情況及已採取之行動。拍付國際指出,駭客組織Settra在暗網公開聲稱,已入侵本公司系統,並表示取得平台內部資料,拍付國際確認收到來自外部組織的勒索訊息後,通報主管機關,同步進行資安鑑定中。拍付國際對上述資訊安全事件高度重視,並對可能受到影響用戶致上誠摯歉意。拍付國際獲悉事件後,立即採取相關措施包括啟動資安應變程序,會同資安專家進行全面系統檢測與鑑識調查;強化系統監控,即時監測任何異常存取行為,防止後續損害擴大;依法通報主管機關,主動向主管機關數位發展部報告本次事件;聘請第三方資安鑑識機構,獨立驗證事件範圍,確保調查客觀完整。拍付國際深知用戶將個人資料與資產託付於公司,責任重大,除了對這次事件表達遺憾,並對所有受影響的用戶致上誠摯的歉意,同時承諾持續更新調查進展,並於公司官網或App發布最新資訊,一旦確認受影響範圍,將主動公告通知用戶,並全力配合主管機關調查,落實改善措施,防止類似事件再次發生。
測MBTI、性格分析要注意! 他「登入看完整報告」竟被盜帳號
做心理測驗也要小心!近日一名網友提醒,就有駭客透過心理測驗網站,誘導測驗者「登入社群帳號看完整結果」,藉此來盜用帳號、亂發釣魚貼文,因此呼籲民眾做測驗前應先確認網站來源是否正規。這名網友日前在Threads發文表示,最近很流行各種「心理測驗」、「性格分析」,像是確認MBTI以及測試ADHD、焦慮症等身心狀態,但要注意的是,就有駭客特別做了類似的測驗網站,藉此盜取測驗者的資料。原PO提到,當時他的弟弟點進該網站做測驗,準備看測驗結果的詳細內容時,網頁出現「為了儲存您的測驗結果,請先登入Facebook / Instagram」或者「分享到 Threads解鎖完整報告」,而弟弟依照指示輸入帳號密碼,並允許網站授權後,帳號立刻就被駭客登入了。原PO指出,駭客不僅使用他弟弟的帳號在聊天室自我對話,還在社群隨意發釣魚文,只要駭客一上傳新內容,弟弟就馬上刪除,駭客便將弟弟所有貼文全部刪掉,最後弟弟只能登出所有裝置、修改密碼,並檢查應用程式連結。原PO也提醒,如果真的很想做心理測驗,應認明學術單位、政府機構或大型心理諮商所的網站。貼文曝光後,不少鄉民紛紛在底下留言,「我是最近看到心理測驗越來越多,覺得很怪,看到就會馬上略過,結果真的有人拿這個來詐騙」、「完全掐準台灣人超愛做心理測驗的心態」、「非常正確!家裡長輩老是在FB玩這種心理測驗,FB一天到晚被盜」、「推推,看到需要登入或詢問存取資料的心理測驗一律不做」、「還要查看email有沒有收到信件,有些他會直接跳到訂閱,並且隱藏在寄到email到註冊信件通知中,然後每個月會固定扣款,很多人被扣了好幾次才發現」、「要輸入個資或登入的,我都亂填都會過」。
出國別貪便宜!低價eSIM恐洩個資 資安署揭5大風險
暑假出國旅遊旺季開跑,到了國外想要使用網路不一定要開通漫遊,現在有具即買即用、不需更換實體卡的eSIM,不過便利之外也引發資安疑慮。數發部資安署表示,來路不明的低價eSIM方案,上網流量可能經過特殊地區,如中國電信商的路由,恐衍生個資外洩風險,並提醒民眾購買前確認網路來源;使用時留意手機資料是否遭竊取或異常運作等5大方式自保。資安署說明,eSIM運作原理與傳統實體SIM卡相同,僅負責儲存電話號碼和電信網路的加密憑證,本身沒有權限讀取或下載手機內照片、聯絡人、密碼或LINE聊天紀錄等隱私資料。然而,有些過於便宜的海外旅遊eSIM,會將民眾的上網流量強制繞道至特定國家的伺服器,如中國。若民眾在連線時輸入未經加密的敏感資訊,或是該國家有權限監控網路流量,上網瀏覽紀錄和未加密資料就可能被攔截。資安署進一步說,eSIM雖為加密的電信設定檔,但市面上許多eSIM方案屬於轉售性質,若為來源不明的eSIM、非電信業者的惡意供應商,恐藉機蒐集手機識別碼(IMEI)、位置軌跡與個人資料。資安署表示,民眾若購買eSIM需搭配專屬APP開通,必須注意其索取的權限;若APP要求存取通訊錄、相簿、藍牙或定位等敏感權限,應提高警覺,並可優先透過Android Google Play或Apple App Store等官方管道下載。據《中央社》報導,為降低eSIM相關資安風險,資安署建議民眾可採取5大防護措施,首先是選擇具備商譽、有完整聯絡資訊及提供售後客服的大型平台;妥善保管或銷毀收到的eSIM安裝郵件或紙本QR Code;在國外使用HTTPS加密網站;留意手機是否異常耗電、流量暴增或社群有異地登入警告,應立即關閉eSIM並移除相關APP。資安署也建議,若民眾確實有使用eSIM的需求,可選擇原生線路eSIM服務,也就是eSIM網路流量直接由旅遊當地的主要電信商進行處理與計費;換言之,民眾的手機連線會進入當地基地台並落地連上網際網路,不需繞道第3國,如香港、新加坡等。資安署提醒,市面上多數旅遊eSIM商品屬一次性用途的電信服務,民眾確認不再使用後,應立即自手機設定中移除。資安署也強調,建議民眾優先使用國內電信業者提供的原號漫遊服務,通訊內容將以加密方式傳輸,較使用來路不明SIM卡、當地SIM卡或eSIM安全。
資安院爆內部駭侵案 院長林盈達請辭負責、7月底提改善報告
國家資通安全研究院(資安院)爆發內部人員涉嫌駭侵事件,引發外界高度關注。資安院院長林盈達22日晚間發布辭職聲明,坦言事件已影響數位發展部及資安院相關預算審查,決定負起行政責任請辭,並將於7月底完成改善報告後離任。林盈達表示,自己自陽明交通大學借調至資安院已三年半時間,希望透過制度改革與創新治理,提升台灣整體資安能量。在任期間推動資安治理平台化、AI化、供應鏈資安管理、關鍵基礎設施威脅獵捕、桌上兵推及打詐數位溯源等多項工作,也積極拓展國際合作,希望相關成果未來能持續發展。根據林盈達說明,資安院今年1月進行內部資安稽核時,發現有員工疑似利用爬蟲程式存取內部電子公文及電子表單系統。資安院隨即通報調查局協助偵辦,調查局於3月展開第一波行動後,資安院依據掌握的數位跡證,將3名涉案員工予以解聘。他指出,調查局5月再度展開第二波偵辦,約談4名員工,資安院也立即對相關人員作出停職處分,後續將配合司法調查釐清案情。林盈達表示,事件發生後,資安院已全面檢討相關制度,並透過資安檢測協助電子公文及EIP系統廠商修補漏洞,同時通知相關使用機關進行修正,以降低潛在風險。此外,資安院董事會已成立行政調查小組,並做出四項初步決議,包括成立專責資訊與資安單位、強化資安管理與治理機制、明確權責分工及行政督導制度,以及提出完整改善方案與行政責任檢討。林盈達強調,未來一個多月將全力完成董事會交付的改善工作,並於7月底前提出完整報告,作為後續改革依據,之後正式卸下院長職務。
阿聯禁15歲以下使用社群媒體!創阿拉伯國家先例
阿拉伯聯合大公國已將社群媒體使用最低年齡設定為15歲,成為首個採取此類限制的阿拉伯國家,顯示世界各國政府正試圖因應網路平台對兒童的負面影響。據《路透社》報導,根據阿聯18日通過的1項決議,該國15歲以下兒童將被禁止建立、使用或操作個人社群媒體帳號。阿聯政府媒體辦公室表示,此禁令意味著他們將無法發佈內容、留言、分享或加入公開群組。15歲與16歲的青少年仍可使用社群媒體平台,但須符合更嚴格的保護措施,包括適齡內容控制、限制與陌生用戶互動、螢幕使用時間管理工具,以及家長監護功能。相關規定適用於所有在阿聯營運的社群媒體平台,並要求企業落實嚴格的年齡驗證措施,包括數位身分檢查與人工智慧(AI)支援技術。僅以自我聲明方式申報年齡將不被視為有效驗證方式。平台也必須停用由15歲以下兒童建立的帳號,防止用戶規避年齡驗證系統,並不得利用兒童個人資料進行定向廣告或行為分析。阿聯政府表示,這些措施旨在因應兒童暴露於不適當內容、不安全網路互動、過度使用社群媒體,以及個人資料被蒐集等問題。社群媒體公司將有最多12個月時間以符合新規範。阿布達比(Abu Dhabi)當局補充,此框架與國際間強化兒童網路保護的努力一致,同時在數位存取與安全之間取得平衡。包括澳洲、加拿大及多個歐洲國家在內,近年也因社群媒體對心理健康與網路安全的影響日益擴大,而開始收緊對兒童使用社群媒體的限制。