普普安全資訊一周概覽(0520-0526)

作者:

時(shí)間:
2023-05-26
01
2022年蘋果因隱私和安全問題封殺近170萬(wàn)個(gè)應(yīng)用程序


蘋果公司的App Store團(tuán)隊(duì)在2022年阻止了超過20億美元的欺詐交易,并因違反隱私、安全和內(nèi)容政策而阻止了近170萬(wàn)個(gè)應(yīng)用程序提交。

此外,為了打擊賬戶欺詐行為,蘋果公司還終止了42.8萬(wàn)個(gè)有潛在欺詐行為的開發(fā)者賬戶,停用了2.82億個(gè)有欺詐行為的客戶賬戶,并阻止了1.05億個(gè)有欺詐行為嫌疑的開發(fā)者賬戶創(chuàng)建。去年,App Store團(tuán)隊(duì)還保護(hù)蘋果用戶免受數(shù)十萬(wàn)個(gè)不安全應(yīng)用程序的影響,拒絕了近40萬(wàn)個(gè)侵犯隱私的應(yīng)用程序,例如試圖在未經(jīng)用戶同意或允許的情況下收集用戶的個(gè)人數(shù)據(jù)。

另有15.3萬(wàn)個(gè)因誤導(dǎo)用戶和抄襲已提交的應(yīng)用程序,約2.9萬(wàn)個(gè)因使用無(wú)證或隱藏功能而被阻止進(jìn)入App Store。

蘋果公司表示,'在今年的不止一個(gè)案例中,App Review發(fā)現(xiàn)應(yīng)用程序使用惡意代碼,有可能從第三方服務(wù)中竊取用戶的憑證。在其他情況下,App Review 團(tuán)隊(duì)發(fā)現(xiàn)了幾個(gè)應(yīng)用程序,它們將自己偽裝成綠色的財(cái)務(wù)管理平臺(tái),但隨后便蛻變成另一個(gè)應(yīng)用程序'。

蘋果公司還補(bǔ)充道,2022年,近24000個(gè)應(yīng)用程序因類似這樣的誘騙性違規(guī)行為而被封禁或從App Store中刪除。App Store應(yīng)用審查團(tuán)隊(duì)平均每周審查超過10萬(wàn)個(gè)應(yīng)用提交,其中約90%在24小時(shí)內(nèi)審查。


普普點(diǎn)評(píng)

用戶在使用應(yīng)用時(shí)需要注意防止個(gè)人信息泄露,拒絕安裝違規(guī)應(yīng)用,違規(guī)應(yīng)用會(huì)暗自收集個(gè)人信息、經(jīng)營(yíng)者或不法分子故意泄露、出售或者非法向他人提供個(gè)人信息和網(wǎng)絡(luò)服務(wù)系統(tǒng)存有漏洞,造成個(gè)人信息泄露,最常見的情況就是接到詐騙電話、推銷電話和收到短信騷擾、垃圾郵件等。應(yīng)用商店企業(yè)需制定規(guī)范的程序權(quán)限要求,盡可能地維護(hù)好用戶權(quán)益。


普普安全資訊一周概覽(0520-0526)

02
三星電子核心技術(shù)遭泄露,涉事員工被解雇并移交調(diào)查

據(jù)外媒報(bào)道,三星電子的設(shè)備解決方案(DS)部門最近以涉嫌泄露包含關(guān)鍵技術(shù)的文件為由解雇了一名工程師,并要求國(guó)家機(jī)關(guān)對(duì)此事進(jìn)行調(diào)查。

涉事工程師A被發(fā)現(xiàn)將數(shù)十份重要文件(包括核心半導(dǎo)體技術(shù)),發(fā)送到個(gè)人外部電子郵件賬戶,并將其中一些數(shù)據(jù)轉(zhuǎn)發(fā)到另一個(gè)外部電子郵件賬戶進(jìn)行二次存儲(chǔ)。對(duì)于此事,三星電子采取了不同尋常的行動(dòng):三星電子在其內(nèi)部網(wǎng)絡(luò)上發(fā)布了一份全面通知,包括此前泄露事件的處罰現(xiàn)狀、對(duì)工程師A的解雇以及調(diào)查請(qǐng)求。這一行動(dòng)可能是為了提高旗下員工對(duì)技術(shù)泄露嚴(yán)重性的認(rèn)識(shí)。

此前,三星電子還有另外兩名工程師也曾因類似的行為被解雇并接受調(diào)查。一名準(zhǔn)備跳槽到一家海外公司的工程師B,在遠(yuǎn)程工作期間,在他的住所存儲(chǔ)了數(shù)百?gòu)垈€(gè)人電腦屏幕的照片(包含國(guó)家核心技術(shù)的關(guān)鍵數(shù)據(jù))。三星電子要求對(duì)工程師B進(jìn)行調(diào)查,其犯罪嫌疑得到證實(shí)后被逮捕并移交審判。一審判處工程師B一年半監(jiān)禁,緩期兩年執(zhí)行,并處以1000萬(wàn)韓元(約合人民幣52600元)罰款。檢方對(duì)此提出上訴,認(rèn)為他應(yīng)該受到更嚴(yán)厲的懲罰,二審目前正在進(jìn)行中。

與此類似,另外一名準(zhǔn)備跳槽的工程師C,也被發(fā)現(xiàn)存儲(chǔ)了數(shù)千張重要技術(shù)數(shù)據(jù)的照片。三星同樣將其解雇并要求啟動(dòng)調(diào)查程序。工程師C在上個(gè)月被法院判處有期徒刑。這次檢方同樣認(rèn)為量刑過于寬大并對(duì)這一判決提出上訴。


普普點(diǎn)評(píng)

公司對(duì)員工關(guān)于數(shù)據(jù)的訪問,需要進(jìn)行帳號(hào)權(quán)限的劃分,三權(quán)分立,知其所需,通過完善接入安全,固定接入的終端設(shè)備、應(yīng)用接口,將非法接入拒之門外,同時(shí)采用多因素認(rèn)證(MFA)方式和強(qiáng)口令認(rèn)證,周期性修改口令,防止弱口令和權(quán)限泄露;數(shù)據(jù)相關(guān)的系統(tǒng)更改不安全的默認(rèn)配置,進(jìn)行加固操作;對(duì)數(shù)據(jù)根據(jù)重要程度和敏感級(jí)別進(jìn)行分級(jí),劃分訪問權(quán)限;存儲(chǔ)和傳輸數(shù)據(jù)時(shí),進(jìn)行敏感數(shù)據(jù)脫敏和加密處理,同時(shí)對(duì)內(nèi)部員工進(jìn)行安全培訓(xùn),提供保障數(shù)據(jù)安全意識(shí)。


普普安全資訊一周概覽(0520-0526)

03
ChatGPT 登錄蘋果App Store

近期,OpenAI 發(fā)布推文宣布“在美國(guó)推出了適用于iOS的ChatGPT應(yīng)用程序,并表示未來幾周將擴(kuò)展到其他國(guó)家”。該APP可免費(fèi)下載,OpenAI表示支持安卓系統(tǒng)的App應(yīng)該“很快”會(huì)到來。到下午5點(diǎn),OpenAI的推文超過一百萬(wàn)的瀏覽量。

從去年11月ChatGPT的網(wǎng)頁(yè)版發(fā)布以來,ChatGPT 在全球擁有超過1億的用戶。此次在手機(jī)端上架的是OpenAI最新、最強(qiáng)大的大語(yǔ)言模型ChatGPT-4。該應(yīng)用程序上架后將跨設(shè)備同步你的歷史記錄,并帶來OpenAI最新的模型改進(jìn)。

據(jù)App Store稱,目前ChatGPT手機(jī)版可以在App Store 中免費(fèi)下載,僅限美國(guó)12歲及以上的用戶使用。手機(jī)版的ChatGPT將能夠執(zhí)行與其網(wǎng)頁(yè)版相同的任務(wù),為用戶提供即時(shí)答案、定制建議、創(chuàng)意靈感、專業(yè)意見和個(gè)性化學(xué)習(xí)。

對(duì)于那些關(guān)注數(shù)據(jù)隱私的人,OpenAI表示,在APP描述中會(huì)展現(xiàn)所需要收集的數(shù)據(jù),包括你的電子郵件地址、姓名和電話號(hào)碼,以及你與其他產(chǎn)品之間的交互信息。


普普點(diǎn)評(píng)

ChatGPT作為一種集自然語(yǔ)言處理和機(jī)器學(xué)習(xí)技術(shù)于一體的聊天機(jī)器人,可以幫助企業(yè)和個(gè)人提升效率、提高服務(wù)質(zhì)量,它具有強(qiáng)大的語(yǔ)言理解、智能匹配和人性化交互等特點(diǎn)。未來,ChatGPT將會(huì)不斷創(chuàng)新發(fā)展,為更多的用戶提供更好的服務(wù)。然而,AI智能機(jī)器人對(duì)人類價(jià)值觀、思想道德、文化遺產(chǎn)的侵蝕和扭曲也是亟待解決的隱患。首先,要強(qiáng)化AI規(guī)范和制度建設(shè),為AI機(jī)器人提供一個(gè)安全的發(fā)展環(huán)境,并采取一系列的技術(shù)手段去保護(hù)公民隱私和信息安全。最后,也要加強(qiáng)文化教育,培養(yǎng)公民的正確價(jià)值觀和豐富思想內(nèi)涵,防止人類價(jià)值觀受到扭曲和歪曲。


普普安全資訊一周概覽(0520-0526)

04
“GPT克隆人”計(jì)劃開啟,微軟小冰擬在年底打造十萬(wàn)AI克隆人

日前,微軟小冰宣布啟動(dòng)“GPT克隆人計(jì)劃”。該項(xiàng)目最短只要采集三分鐘數(shù)據(jù),即可為明星紅人、專家學(xué)者或普通人創(chuàng)造源于本人性格、技能、聲音、外貌的AI克隆人。同時(shí)將提供平臺(tái),便于本人把認(rèn)證的克隆人,有償或無(wú)償提供給自己的受眾。

據(jù)悉,克隆人基于小冰框架大模型、神經(jīng)網(wǎng)絡(luò)渲染及超級(jí)自然語(yǔ)音技術(shù),可進(jìn)行實(shí)時(shí)情感交互、提供AIGC能力,甚至有自己的朋友圈,就像人類在平行世界的第二人生。目前,該計(jì)劃已在中國(guó)和日本啟動(dòng)報(bào)名,首批克隆人計(jì)劃于一個(gè)月內(nèi)正式上線。

這無(wú)疑是一項(xiàng)大膽的計(jì)劃,但小冰公司在探索人工智能的多元屬性方面一向不吝嘗試。

早在2021年9月,小冰公司就推出了全球首個(gè)人工智能和真實(shí)人類“混居”的社交App小冰島。

為何要打造這樣一個(gè)平臺(tái),小冰公司CEO李笛曾在發(fā)布會(huì)上這樣說:“我們希望去觸摸到一個(gè)未來,它是千千萬(wàn)萬(wàn)個(gè)人類和千千萬(wàn)萬(wàn)高度定制化的人工智能共同構(gòu)成的新的社交網(wǎng)絡(luò)?!?/span>

在小冰島上,用戶不僅可以創(chuàng)造出各種AI個(gè)體,還可以通過關(guān)鍵詞用AI創(chuàng)作小說、樂曲。擬人AI永遠(yuǎn)在線,幾乎可以以假亂真,從而填補(bǔ)用戶碎片化的社交需求。


普普點(diǎn)評(píng)

對(duì)人來說最大的需要就是克服孤獨(dú)感和擺脫孤獨(dú)的監(jiān)禁。從這一角度來看,AI能夠?yàn)樘幱诠陋?dú)和壓力之中的現(xiàn)代人,提供獨(dú)特的情緒價(jià)值。情緒價(jià)值本來就難能可貴,如果能成功轉(zhuǎn)化為真金白銀的商業(yè)價(jià)值也無(wú)可厚非。

但是數(shù)字生命再美,終究也只是由數(shù)字構(gòu)成,沒有現(xiàn)實(shí)生命的蓬勃生機(jī)和內(nèi)在力量。就像我們或許能“復(fù)制”逝者聊以慰藉,卻無(wú)法跨越生與死的界限。在擁抱技術(shù)進(jìn)步的同時(shí),如何讓技術(shù)真正地為人類帶來福祉,而不是導(dǎo)向失序與脫軌,是我們需要不斷反思的課題。


普普安全資訊一周概覽(0520-0526)

05
Google宣布:將刪除閑置時(shí)長(zhǎng)超過2年的賬戶

谷歌近日更新了其平臺(tái)個(gè)人賬戶的使用政策,如果用戶注冊(cè)的賬號(hào)超過兩年未使用,其賬號(hào)內(nèi)包含的所有內(nèi)容、設(shè)置、首選項(xiàng)和用戶保存的數(shù)據(jù)將會(huì)被刪除。當(dāng)然,也包括存儲(chǔ)在Gmail、Docs、Drive、Meet、Calendar、Google Photos和YouTube等服務(wù)上的所有數(shù)據(jù)。不過,這項(xiàng)新政策不針對(duì)學(xué)校、企業(yè)等組織的谷歌賬戶。

谷歌方面表示,出臺(tái)這條政策主要是為了加強(qiáng)網(wǎng)絡(luò)安全。因?yàn)檫@些不常使用的賬戶經(jīng)常會(huì)成為黑客劫持網(wǎng)站的攻擊目標(biāo),受攻擊的原因通常是因?yàn)槿趺艽a、弱口令。

谷歌產(chǎn)品管理副總裁Ruth Kricheli稱,據(jù)公司內(nèi)部分析,這些被遺棄的賬戶設(shè)置兩步驗(yàn)證的可能性至少比那些活躍賬戶低10倍。這意味著,這些賬戶極易受到攻擊,一旦賬戶被攻破,它就可以被用來做任何事情,比如盜取用戶身份發(fā)送惡意內(nèi)容、垃圾郵件等。

這項(xiàng)新政策將立即生效,第一批達(dá)到新不活躍閾值的賬戶將于2023年12月被刪除。不過,也不是所有超過兩年未使用的谷歌賬戶都會(huì)被刪除。

谷歌方面表示,他們此次的賬戶刪除行動(dòng)會(huì)從創(chuàng)建后從未使用過的賬戶開始,然后一步步分階段進(jìn)行。這些將被刪除賬戶的用戶們將在帳戶刪除前幾個(gè)月收到多封恢復(fù)賬戶的郵件,以便他們能夠及時(shí)采取行動(dòng)。


普普點(diǎn)評(píng)

弱密碼的產(chǎn)生原因與個(gè)人習(xí)慣和安全意識(shí)相關(guān),為了避免忘記密碼,使用一個(gè)非常容易記住的密碼,或者是直接采用系統(tǒng)的默認(rèn)密碼等。通過弱口令,攻擊者可以進(jìn)入后臺(tái)修改資料,進(jìn)入金融系統(tǒng)盜取錢財(cái)。

無(wú)論是出于工作原因還是個(gè)人原因,很多人都需要注冊(cè)谷歌賬戶并十分依賴使用它,但他們天真地認(rèn)為谷歌賬戶是無(wú)懈可擊的,甚至把它們當(dāng)作一個(gè)數(shù)字生活的永久存儲(chǔ)庫(kù)。但正如谷歌在這次推出的新政策中提到的:如果用戶沒有注意到賬戶關(guān)停警告,未在截止日期前登錄,那么其使用多年的電子郵件、附件和個(gè)人文件可能都會(huì)被刪除。


普普安全資訊一周概覽(0520-0526)

06
12億歐元!Meta因向美國(guó)傳輸數(shù)據(jù)被歐盟重罰

歐盟數(shù)據(jù)保護(hù)監(jiān)管機(jī)構(gòu)對(duì)Facebook的母公司Meta處以了創(chuàng)紀(jì)錄的12億歐元罰款,因Meta非法將歐洲公民的個(gè)人數(shù)據(jù)傳輸?shù)矫绹?guó)。這項(xiàng)罰款是歐盟自《通用數(shù)據(jù)保護(hù)條例》通過以來的最大一筆罰款,遠(yuǎn)超此前2021年7月以隱私違規(guī)為由對(duì)亞馬遜處以的7.46億歐元。

除罰款外,歐洲數(shù)據(jù)保護(hù)委員會(huì)(EDPB)還要求這家社交媒體巨頭自通知下達(dá)之日起五個(gè)月內(nèi)中止任何向美國(guó)傳輸個(gè)人數(shù)據(jù)的行為;六個(gè)月內(nèi)停止在美國(guó)非法存儲(chǔ)及處理違反《通用數(shù)據(jù)保護(hù)條例》(GDPR)傳輸?shù)臍W盟公民個(gè)人數(shù)據(jù),并使其處理業(yè)務(wù)符合規(guī)定。

歐洲數(shù)據(jù)保護(hù)委員會(huì)強(qiáng)調(diào),美國(guó)缺乏與《通用數(shù)據(jù)保護(hù)條例》相當(dāng)?shù)碾[私保護(hù),這可能會(huì)使美國(guó)情報(bào)機(jī)構(gòu)能夠訪問屬于歐洲公民的數(shù)據(jù)。

Meta目前正在等待一項(xiàng)新的歐盟-美國(guó)數(shù)據(jù)隱私框架(DPF)通過(旨在實(shí)現(xiàn)跨大西洋數(shù)據(jù)的自由流動(dòng)),如果DPF能夠及早生效,Meta在歐盟的服務(wù)或許就能夠照常進(jìn)行并且無(wú)需再支付罰款。但事情可能不會(huì)如此順利,隱私活動(dòng)家Schrems認(rèn)為,除非美國(guó)監(jiān)控法得到修正,否則新協(xié)議只有一成概率不被歐盟委員會(huì)廢除,Meta可能不得不將歐盟數(shù)據(jù)保留在歐盟之內(nèi)。


普普點(diǎn)評(píng)

數(shù)據(jù)跨境是經(jīng)濟(jì)發(fā)展的的必然要求,跨國(guó)企業(yè)的經(jīng)營(yíng)、人口的跨境流動(dòng)、互聯(lián)網(wǎng)無(wú)國(guó)界的特點(diǎn)都要求數(shù)據(jù)有廣泛的跨境流動(dòng)。但同時(shí)數(shù)據(jù)跨境也關(guān)系到國(guó)家安全、公民健康安全等。

我國(guó)立法中是嚴(yán)格限制數(shù)據(jù)出境,采取的是原則上本地存儲(chǔ)、出境安全評(píng)估的立法模式。目前為止關(guān)于數(shù)據(jù)跨進(jìn)流通的法律法規(guī)主要散見于在《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《國(guó)家安全法》《民法典》《刑法》等法律之中。尚無(wú)具體的數(shù)據(jù)出境具體操作的法律法規(guī)出臺(tái)。


普普安全資訊一周概覽(0520-0526)

07
將Windows與ChatGPT徹底打通,微軟即將引入AI助理

再過不久,AI即將迎來一次新的進(jìn)化,不再局限于回答問題。

5月23日,微軟在其年度Build開發(fā)者大會(huì)上宣布,將在Windows 11中引入一個(gè)名為Windows Copilot的人工智能助手,打造首個(gè)提供集中式AI輔助功能的PC平臺(tái)。

Windows Copilot是一個(gè)集成在操作系統(tǒng)中的側(cè)邊欄工具,旨在協(xié)助用戶高效完成各種任務(wù)。大家可以通過以下實(shí)例感受其所帶來的便捷性:

1、集成到系統(tǒng)之中的人工智能助手。如果用戶詢問Windows Copilot“如何調(diào)整系統(tǒng)以便更好地工作”,它就會(huì)給出相應(yīng)的建議供用戶選擇,用戶只需點(diǎn)擊“yes”,系統(tǒng)就會(huì)一鍵應(yīng)用該設(shè)置。

2、當(dāng)用戶閱讀一篇文檔時(shí),用戶只需在Copilot中輸入“解釋”、“重寫”、“總結(jié)”等命令,Copilot便會(huì)自動(dòng)根據(jù)文檔內(nèi)容輸出用戶所要求的內(nèi)容。利用好這種功能,毫無(wú)疑問能夠大幅度提高日常工作和學(xué)習(xí)效率。

3、Windows Copilot支持調(diào)用電腦上的軟件執(zhí)行任務(wù),假如用戶某天工作時(shí)心血來潮想要播放一首合適的背景音樂,跟Windows Copilot提出要求即可。

4、能夠通過各種插件簡(jiǎn)化工作流程。用戶可以讓W(xué)indows Copilot輔助設(shè)計(jì)Logo。甚至在設(shè)計(jì)完成之后,把該Logo發(fā)到工作群里這件事都可以交給AI去做。

微軟表示,Windows Copilot將與Bing Chat以及第一、第三方插件一起,幫助用戶更輕松地完成復(fù)雜項(xiàng)目及協(xié)同工作。微軟官網(wǎng)上說,Windows Copilot將于今年6月開始在Windows 11中推出預(yù)覽版。


普普點(diǎn)評(píng)

在與微軟CTO Kevin Scott的對(duì)談中,OpenAI聯(lián)合創(chuàng)始人Greg Brockman就談到了OpenAI與微軟成功合作的原因:“我們擁有一個(gè)端到端的平臺(tái),來構(gòu)建AI應(yīng)用程序。”

所謂的“端到端”,既要求企業(yè)有完整的應(yīng)用和配套的工具生態(tài),又要求云等強(qiáng)大的基礎(chǔ)設(shè)施——這也讓Brockman下判斷,最有趣的Copilot不會(huì)在開源社區(qū)中建立。

除此之外,“Open Ecosystem(開放的生態(tài))”是會(huì)上不斷被提及的關(guān)鍵詞。微軟的AI“全家桶”顯然為此做好了充足準(zhǔn)備——跨Bing和ChatGPT的插件生態(tài)瞄準(zhǔn)個(gè)人用戶,而基于Azure服務(wù)和Copilot的低代碼開發(fā)生態(tài),則瞄準(zhǔn)企業(yè)用戶。

短短數(shù)月,AI大模型帶來的革命浪潮,已經(jīng)從單點(diǎn)技術(shù),快速蔓延到全球軟件生態(tài)。