國內首宗ATM遭駭吐鈔,雖然主嫌已落網,但這起案件卻將台灣金融資安問題,赤裸裸呈現。 七月十三日,國內爆發首宗銀行業遭到國際駭客攻擊並得逞的大型犯罪案:第一銀行四十一台ATM,疑似遭到歹徒植入木馬程式而中毒,變成「自動吐鈔機」,短短兩天,被海外犯罪集團輕鬆提領超過八千萬元。 當台灣金融科技(Fintech)領域已落後他國,現在又出現此案,若我們只追究犯案者的手法,其實無濟於事,而是該深思考,到底台灣金融業者面對資訊安全,是用怎樣的層次與角度看待。 這次一銀事件,為什麼一時之間這麼多錢被提光?問題出在哪? 《商業周刊》專訪某位為十幾家銀行業者擔任資安顧問、四大會計師事務所之一的副總經理,透過其第一手告白,看見台灣最真實的金融資安問題。 搶市占率,求快 可以快點上線就好,連風險控管都不問。 你去問每家銀行「你們的ATM(在公司內部)主要是歸誰管?」「App又是歸誰管?」通常都是跨部門管的。 資安絕對不是只有技術面,而是個結構面的問題,需要跨部門分工和協調,如果只從資訊部檢討是無效的。 比方說,有些銀行在新興科技上的能力不是這麼強,因為銀行(既有)的資訊人員,穩定性比較高,所學的都是成熟技術。如果銀行要發展Fintech只有兩種做法:一種是趕快去招募新人,有新的能力,其中包含這些新東西;另一種快速的方法就是委外,(但)一委外,就扯到安全問題。 金融科技的本質就是創新、講究效率、市場占有率;你追求快,就會忽略了安全。很多銀行,尤其是那種很想發展數位金融的,通常(委外時)會問:什麼情況下可以又快、又能管控到風險? 會問這個問題的銀行,已經算不錯了,大部分銀行連這個都不問,只求快,希望手機上可以快點買咖啡、快點付費,至於安不安全、程式怎麼寫,其實他們未必有能力去review(檢視)。 委外招商,求便宜 價格最低的人就得標,安全檢測都沒要求。 我要強調,委外不是錯,重點是你給誰做?這有幾個問題,第一個就是招標形式,你用什麼形式招標?有沒有安全的規格和要求? 就我所接觸到的外商銀行,做資安這種服務,在委外的過程中,用評選或「最有利標」,價格當然是個參考,但僅僅是參考,而非絕對,美商、英商、日系的都是。反而是台系銀行,不管民營或官股都是價格標,牌子翻開後,價格最低的人就得標。 當然,他們不會承認,但你去看現在銀行的核心系統檢測,招標時都用價格標,安全檢測都沒有要求,寫App的話,就是功能正確,趕快交差,讓我上線就好了。 這就好像你去做健康檢查,五百元你可以出一份報告,五萬元也可以出一份報告。以他們的採購機制,他們就是會選五百元的,因為他們的心態一定就是用最簡單的,量量身高、體重,抽抽血就夠了。 招標時,最清楚(哪個品質好)的就是資訊單位,可是這種需要跨部門的協調,要跨採購、跨業務、跨風控。其他單位的人會說,這和買ATM、電腦那些硬體不就一樣嗎?來個價格標不就好了嗎?這種節省成本的心態,與資訊安全單位不被重視(有關)。 資安人員,小小小媳婦 他們迫於壓力開通系統,有心人士就進來了。 在很多銀行裡面,資訊人員算是小媳婦。最近富邦大董(蔡明忠)不是出來說,我們有一個李相臣(編按:前刑事局偵九隊隊長,擅長打擊網路科技犯罪,現為富邦金控資訊處處長)。大家就會知道說,喔,原來富邦有一個這樣的人,人家有像樣的position(地位),這樣子沒有人敢說李相臣在富邦是個小媳婦吧? 但在其他銀行,資訊人員只能算是個小媳婦,資安人員算是小小小媳婦。 他們面臨那個業務單位的壓力是,「唉唷,你這個不(開)通,那個也不通,我們的某某業務、外匯業務,和分行的連線都不能做,你就全部把我開通啦。」資訊人員迫於這種壓力,就把對外宣稱是「封閉式系統」的東西開通,有心人士(駭客)就可以進來了。 這兩天(指十六、十七日)我們都在加班(編按:一銀盜領案發生,所有金控高層緊急找顧問提供諮詢),和一些銀行的資安承辦人員見面,有人在解釋一些事情時,眼眶都是紅的,講到快哭出來了。 講這種(專業的)內容,居然會出現這種反應,可見他們真的很委屈。問題是,他之前的提醒,有沒有被業務單位採納?當初大家如果是同等地位的對話,會這樣嗎? (經過一銀這件事情後)開始有銀行要我們做一些事情,他們開始在意:像資安的權責該由誰負責? 而且,最近這些(要求)不是來自資訊單位,而是董事會、很高層的董字輩長官的需求,請我們開始規畫資安單位結構、組織人力的檢討。 一銀這件事對台灣發展Fintech而言,是一個反省的好機會。之前講Fintech都在談技術、業務,甚至是速度,覺得速度比人家快才有機會贏,(一銀案發生後)這段時間,大家更能想想風險的問題。 這件事對台灣是轉機還是危機?這回到另一個問題:決策者的心態是什麼?如果是保守、消極,那對於推動Fintech就是危機。 昨天(十八日)一銀董事長有說,不會因為這件事情而影響發展Fintech的方向,我們就假設他說的是真的。 未來積極發展新興科技,對於資訊安全的管理也都正面迎戰,如果說到也有做到,當然就是轉機。 撰文者張舒婷 |
加工現場查獲假鹽240箱,總計假冒食鹽逾35噸,更有不明數量的假鹽已售出……因使用工業用鹽偽造食用碘鹽並進行售賣,石家莊市民曹某近日被依法批準逮捕。
近幾年來,廣東、浙江、江蘇、河南、山西接連曝出假鹽、毒鹽大案,貴州甚至查出“牲畜用鹽賣給人用”。記者梳理發現,國內的假鹽案件至少可以追溯至1994年,層層監管為何難擋假鹽泛濫?
假冒食鹽35噸被查 專業包裝外觀真假難辨
今年4月12日,石家莊市公安局、石家莊市鹽政管理處聯合偵破了一起工業鹽冒充食用碘鹽的案件,犯罪嫌疑人曹某後被檢察機關以涉嫌生產、銷售不符合安全標準的食品罪逮捕。
石家莊市橋西區檢察院檢察官秦昕介紹,曹某最開始只是將從他處批發來的私鹽,放在自己攤位上銷售,在嘗到甜頭後,專門從山東購置了成袋的工業用鹽以及印有“中鹽河北鹽業專營有限公司”“河北省著名商標”“海晶”“綠色碘鹽”等字樣的包裝袋、包裝箱,更買來封包機、打包機等工具。
根據公安機關對曹某的訊問,黑窩點已售的“食鹽”分為3種:第一種在包裝上最接近群眾常購買的食鹽,每箱32元、50小袋,而鹽業公司出產的同規格食鹽每箱82元;第二種是每袋30斤的中包裝,含10小袋,每小袋3斤;第三種是每袋50斤的大包裝,含10小袋,每袋5元,出廠價僅為28.5元。
警方和鹽政部門在現場搜查發現,半成品工業鹽共計13.5噸,成品包裝鹽多達240箱,合計查獲假冒食用鹽35噸。這半年間,更有數量不明的假鹽流向了普通市民的餐桌。
業內人士指出,工業鹽包括亞硝酸鹽和含有亞硝酸鹽的工業氯化鈉等,成人攝入0.2-0.5克亞硝酸鹽即可引發中毒,攝入3克即可致死。
利潤高達十余倍 假鹽流入17省市
記者梳理發現,有關假鹽的案件報道至少可以追溯到1994年。近3年各地公開報道的假鹽刑事案件有數百起,涉及至少17省市。其中,2015年江蘇警方破獲的案件中有超過20000噸假鹽流入北京、天津、山東等地。為何近幾年各地制售假劣食鹽的違法犯罪不斷擡頭、愈演愈烈?
——造假成本低,利潤巨大。記者了解到,市場上工業用鹽每噸售價只要400元左右,劣質工業用鹽的價格更低,相比之下,食用鹽每噸市場售價超過4000元。單在石家莊工業用鹽制假售假一案中,制售假鹽每噸的利潤高達9倍,此前貴州曝出“牲畜用鹽賣給人用”案件,部分假劣食鹽的利潤可達20倍。
——制售門檻低,原料易得。秦昕介紹,制假分子在破舊庫房里對袋裝的工業鹽拆分後,先用塑料桶進行大致稱量,再用封包機和外觀精美的“食用碘鹽”包裝袋進行包裝。專家表示,目前市場上用於假冒食鹽的主要是精制工業鹽、畜牧鹽,也有用於飼料添加劑和印染助劑的鹽類。雖然工業鹽由鹽業公司統一管理經營,但購買渠道暢通,很多化工商貿公司都有賣。
——多窩點多模式制假,呈現團夥化、規模化趨勢。在哈爾濱警方破獲的案件中,嫌疑人擁有6個分散在多處的制假、包裝和倉儲窩點。而在廣州警方查獲的案件中,制假團夥采取“速戰速決”的加工模式,收取訂單當天進貨,深夜加工包裝,即時出貨,並且20多天就轉換一次制假窩點。
——產銷“一條龍”,涉及地域廣。在2015年涉及7省市的特大以工業鹽冒充食鹽案中,涉案團夥不僅通過傳統的分銷網絡和互聯網售賣,更勾結長途客運司機將假鹽銷往外地。多起假鹽案中,假鹽整體包裝條噴碼、安全標誌一應俱全,除了袋側的折印外,與正規食鹽外觀無異,消費者幾乎無法分辨。
22年難治假鹽泛濫 監管漏洞亟待填補
業內人士指出,22年難堵假鹽上餐桌的背後,是亟待填補的監管漏洞。
據介紹,飼料添加劑氯化鈉用於生產飼料和養殖牲畜,屬農業部門主管,而根據《食鹽專營辦法》《食鹽加碘消除碘缺乏危害管理條例》的規定,畜牧鹽又屬食鹽專營的範疇。多頭管理往往造成市場監管上的漏洞。
據石家莊鹽業部門負責人介紹,除了多頭管理,劣質鹽尤其容易脫離監管。“對於那些不宜食用的普通工業鹽,即不是以亞硝酸鈉為主要成分、小劑量就能致死的鹽類,國家對其管理更為‘寬松’,多數流向了農村、鄉鎮地區的市場。”
相關人員向記者表示,《鹽業體制改革方案》將於2017年1月1日起實施,取消食鹽定點生產企業只能銷售給指定批發企業的規定、取消對小工業鹽及鹽產品進入市場的各類限制,放開鹽產品市場和價格等,這些重大改革措施即將落實,食鹽業競爭將會加劇。要警惕生產、經銷商為增強價格競爭力,降低質量標準。
業內人士認為,要從源頭上保障食鹽的質量安全,還須實行更高標準、更加嚴格的食鹽生產管理。目前食鹽生產標準相對較低,為適應社會對衛生、環保等方面的要求,要按照與其他食品一樣甚至更高的衛生標準來規範食鹽生產。
據悉,目前石家莊一案仍在進一步偵查中,檢察機關將繼續引導公安機關偵查取證,依法從嚴從快打擊涉鹽違法犯罪活動。
8月11日晚間消息,北京網信辦公布“百度推廣賭博網站”初步調查,調查組認為百度公司的付費推廣業務在代理商管理、推廣信息內容監測、技術安全防控等方面存在漏洞,從而導致違法違規搜索結果的呈現,對社會產生不良影響,必須立即整改。
據京華時報報道,調查組對百度公司提出整改要求,堅決落實網站主體責任,按照《互聯網信息服務管理辦法》《互聯網信息搜索服務管理規定》等進行全面整改,追究相關失職人員的責任;立即全面審查商業推廣服務,對存在資質造假、私自修改推廣內容等問題的企業堅決終止合作,采取有效措施對被盜用的企業賬戶進行清查核實,確保註冊賬戶及商業推廣行為的真實性、合法性,堅決不為賭博等違法違規信息提供傳播渠道。
調查組還要求,百度公司健全商業推廣服務的審核制度,嚴格準入標準和終止合作機制,對商業推廣賬戶進行實名認證,加大人工巡檢的力度,升級網站技術管控手段,加強對推廣行為的全程審核,提高審核識別體系的覆蓋面和精準度,完善企業代理制度以及與相關代理商之間的合作協議,明確代理商責任,加強對代理商的有效管理。
此前,據媒體報道,多家賭博網站盜用其他公司營業執照註冊百度推廣賬戶,每天夜間10點以後,通過百度“商業推廣”悄悄上線,次日清晨9點前又全部下線,恢複自然搜索結果。報道引用業內人士的說法稱,多家賭博網站在百度的推廣費用一晚累計超30萬元。
近日,迪士尼門票盜賣案的犯罪嫌疑人白某某等人因涉嫌盜竊罪,掩飾、隱瞞犯罪所得罪等罪名被上海市浦東新區人民檢察院批準逮捕。
據新華社9月20日報道,2016年7月14日上午,方先生帶著幾位朋友來到上海迪士尼樂園準備入園時,發現之前在阿里旅行網購買的迪士尼樂園電子門票已經在幾天前被他人使用了,不能入園。之後,迪士尼樂園的工作人員經調查後發現,此類情況時有發生,懷疑系統內部相關票務信息被盜。
警方介入調查後,根據網站登錄的IP地址順藤摸瓜,最終將白某某抓獲,繼而抓獲了多名出售偽造迪士尼門票的下線“黃牛”賣家。
犯罪嫌疑人白某某是一名“90後”大學畢業生。案發前,白某某在上海一家科技公司上班。據白某某說,其所在的科技公司為迪士尼樂園票務服務提供後臺支持和管理工作,可獲得迪士尼票務後臺的相關記錄。
2016年6月,白某某結識了“黃牛”丁某,丁某給了白某某一張迪士尼電子門票,詢問是否可進行仿冒。白某某熟知售票軟件運營情況,當天就利用票務系統漏洞成功獲得迪士尼電子門票,通過篡改日期變造了門票。
白某某通過丁某、郭某和其他幾個票販,利用網絡、微信等信息平臺,發布出售迪士尼門票的信息,再根據下家需要的門票數量,更改他人已預定並已付款的迪士尼電子門票日期,後將更改的電子門票的訂單確認號和門票二維碼通過電子郵件發送到下家的電子郵箱內。
迪士尼門票在暑假期間的官方價格為499元,而白某某則以每張280元左右的低價出售給黃牛,黃牛再加價出售給遊客。而這些變造後的電子門票大多能順利通過迪士尼樂園大門的檢查,但原先通過官方渠道購買門票的遊客則無法入園。
據統計,6月27日至7月20日,犯罪嫌疑人白某某在上海迪士尼網站上盜取迪士尼樂園門票二維碼票號2600余張,篡改日期後販賣給他人共計1700余張,獲贓款49萬余元,造成上海迪士尼樂園損失87萬余元。
浦東新區人民檢察院認為,犯罪嫌疑人白某某以非法占有為目的,采用秘密手段竊取公私財物,數額特別巨大,其行為已觸犯刑法,涉嫌盜竊罪;而幫助其銷售變造迪士尼門票的幾名“黃牛”,明知是他人犯罪所得的贓物而予以收購,其行為也觸犯了刑法,涉嫌掩飾、隱瞞犯罪所得罪。
據《福布斯》報道,生產和銷售密碼破解軟件的公司Elcomsoft透露,“發現了iOS 10的嚴重Bug,該新系統新密碼機制跳過了某些安全檢查,跟之前的iOS版本相比,我們嘗試密碼的速度快了大約2500倍。有趣的是,新的備份方式和舊的備份方式是共存的。”
這次破解iOS 10系統的iTunes備份文件比以往幾年都要更加容易一些,由於iOS 10系統采用了新的密碼驗證法。
Elcomsoft團隊將iOS 10的備份作為破解目標,如果被攻擊者的備份沒有設置關聯密碼,那麽iOS 10的備份文件破解速度要比之前iOS 9的備份破解快了2500倍。之前該團隊的工具在破解iOS 9備份時,每分鐘可以暴力破解2400個密碼,而這一次在iOS 10的備份中,每分鐘破解密碼的個數居然達到了600萬。
因此在iOS 10的iTunes備份文件成為了非常薄弱的環節。Elcomsoft團隊指出,如果想要進入到硬件或者iCloud賬戶現在已經變得非常困難,但是訪問iTunes備份卻變得很容易。在iTunes的備份文件中包含了通訊錄、短信、通話記錄、照片和視頻等多種文件,還有各種網站保存的密碼,因此一旦iOS 10環境下的iTunes備份文件被破解,用戶的數據安全就會受到嚴重的威脅。
對於iOS 10系統嚴重的Bug問題,蘋果已做出回應,表示這個問題不會影響到iCloud備份,但還是建議用戶確保自己的電腦擁有強大的密碼保護。發言人說:“我們會在即將到來的安全更新中解決這個問題。”
最後,蘋果決定下一步升級更新的時候修複,但具體什麽時間修複該問題還未知,應該會很快處理。
值得一提的是,據《財富》報道,蘋果在13日淩晨1點準時全面推送iOS10,但僅數小時後就遇到麻煩,用戶在Twitter上抱怨安裝該軟件出現問題。安裝了iOS10的用戶發布設備截圖稱,在安裝了蘋果最新系統後,硬件變得沒用,變成一塊“磚頭”。隨後,蘋果回應稱,“軟件升級遇到短暫問題,在發布後數小時影響了少部分用戶。問題很快就解決了,我們向這些客戶道歉,任何有問題的用戶都可連接iTunes完成升級,或聯系AppleCare獲得幫助。”
9月29日消息,據《福布斯》網站報道,消息人士透露,蘋果最近邀請部分知名黑客,到其位於加州庫比蒂諾(Cupertino)的總部舉行秘密會議,這次會議可能與該公司即將推出的“Bug(漏洞)賞金項目”有關。
消息人士稱,根據Bug(漏洞)賞金項目,如果他們發現該公司旗下所有筆記本電腦和手機的漏洞,並向該公司提供漏洞的消息,他們將獲得最高20萬美元的獎金。根據蘋果在今年拉斯維加斯黑帽(Black Hat)大會上的承諾,“Bug賞金項目”預計將在本月底前推出。
《福布斯》獲悉,受蘋果邀請參與蘋果Bug賞金項目的,包括盧卡·托德斯科,一位19歲的青年,他是成功越獄iPhone 7的第一人以及尼古拉斯·阿萊格拉,一位前十幾歲的天才,已成為世界著名的iOS黑客消息人士透露,他們只是來到加州庫比蒂諾與蘋果舉行會談的黑客中的兩位。
與其他公司的Bug賞金項目不同,蘋果對參與該項目的黑客進行了限制,只限於該公司邀請的黑客。目前邀請名單“人數不是很多”,蘋果希望“專註於獲得可操作的信息”,而不希望應付層出不窮的報告。
據悉,蘋果希望對本次會議嚴格保密,並對這次會議的整個過程進行了封鎖,要求參會者不得對外泄露會議的內容。所以該公司甚至沒有告訴與會者邀請他們到庫比蒂諾參加什麽活動。
到目前為止,包括Facebook、谷歌和微軟在內,還沒有那家科技巨頭的Bug賞金項目提供這麽高的獎金。但也有些人指出,安全研究專家如果將發現iOS的漏洞出售給Zerodium或Exodus Intel等公司,獲得的獎金可能超過100萬美元。Zerodium等公司的盈利方式,是幫助執法部門破解涉案設備。
蘋果面臨大量需要解決的安全問題,就在上周,蘋果被發現iOS 10對iTunes備份文件采用更弱的密碼認證機制,使得這些文件很容易遭到攻擊。
“過去一年我找遍了做IOT(物聯網)、無人機、自動駕駛的國內外廠商,幾乎沒人和我討論安全問題。”國內知名白帽黑客團隊Keen創始人兼CEO王琦對《第一財經日報》記者感慨。他在白帽黑客江湖中的綽號叫“大牛蛙”,技術上的大牛,同時長著一雙大眼睛。
與全球那些靠黑客技術違法牟利的神秘勢力不同,白帽黑客是這個領域里的“清道夫”,憑借技術和直覺找到網絡生活中的後臺風險,攻破並協助軟硬件廠商及時堵住安全漏洞。但在現實中,白帽黑客在財大氣粗的廠商面前並沒有得到應有的重視,除非他們闖入了產品的安全後門,讓廠商感到緊張和不快。
24日上午,NickStephens在上海虹口區一個由當年的屠宰場改造的創意園中展示了如何通過代碼攻擊,破解一部新拆封的華為手機指紋密碼。他來自加利福尼亞大學聖塔芭芭拉分校,還是一名學生。現場觀眾在這部新手機上錄入了指紋,手機的TrustZone區域被攻破後,手機後臺可以讓任何指紋通過驗證,攻擊者甚至可以用鼻子代替手指,解鎖了手機。現場掌聲雷動。Nick在接受記者采訪時稱,目前還不能遠程用這種方法去攻破一部手機的指紋,只能在本地完成。
華為方面隨即表態稱,對主辦方提供的漏洞進行了慎重仔細的分析及修複工作,以保證華為手機系統的安全性進一步提升,“對於十分重視用戶安全的華為手機來說,安全極客的攻破演示無疑成為一次提高產品安全性的重要機會。”
華為提到的主辦方是在24日全天舉行GeekPwn2016嘉年華的白帽黑客團隊Keen。Pwn是個黑客俚語,形容成功實施了黑客攻擊的聲音。在去年一場以攻破金融支付領域漏洞為主題的視覺盛宴後,GeekPwn今年將主題設定在眼下火熱的人工智能與物聯網上,並同步在上海與矽谷兩地進行攻破演示競賽。它想提醒人們:別光顧著人工智能的酷炫,背後的安全隱患更值得重視。
“通常攻破一個漏洞後,漏洞在(白帽)黑客手中停留的時間是很短的,他們隨即會把漏洞交給相應的廠商,協助堵住它。”王琦說。事實上,在黑客眼中,任何智能手機都存在一定的未知安全漏洞,但能像華為這樣正視並積極堵住漏洞的廠商並不多,更多硬件廠商將白帽黑客定義為不受歡迎的找茬者。
“人家是做人工智能、無人駕駛的,高大上,瞧不上我們,認為黑客是小兒科,那我們就伸手去夠一夠,看看能做些什麽事情。”在王琦看來,人工智能領域的安全問題被表面的繁榮掩蓋了,對於系統漏洞,廠商方面應該主動肩負起更大的責任。GeekPwn秉承著這樣的理念應運而生。
24日的GeekPwn2016現場,十幾場攻破秀看得人眼花繚亂,又心生忐忑。一個由東南大學與澳門大學師生組成的PhenixCode團隊將攻擊對象瞄準了生活中並不起眼的智能插座,攻破後,他們竟然讓這個智能插座發布了一條微博。這個意想不到的攻擊創意讓在場嘉賓感到震驚,一位白帽黑客稱,黑客技術上的突破是比拼的焦點,但有時能從生活中想到可以攻破的點,更加難得。
既然一個小小的智能插座能成為黑客遠程控制用戶社交媒體的載體,那黑客就可以通過這個硬件做更多破壞事情。這說明,當人們在朝著智能生活的方向邁進過程中,的確有太多安全漏洞赤裸地呈現在黑客眼前。在黑客的潛在攻擊下,物聯網、人工智能、智慧城市、智能硬件等這些只要能聯網的領域顯得黯然失色。拿人工智能舉例,不管是AlphaGo還是自動駕駛,都是通過長期對大量數據的機器學習去實現接近人腦的水平。但同步在矽谷演示的攻破秀上,已經有白帽黑客實現了欺騙機器的深度學習。特斯拉創始人馬斯克甚至認為,發展人工智能實則是在“召喚惡魔”。機器變得越聰明,安全風險也就越大。
面對智能生活領域潛在的安全風險,作為消費者層面看似只能提高自身的安全意識,比如設置複雜密碼並不定期更換,盡量不在公共WiFi環境下使用手機進行資金交易,不連接不熟悉的公共WiFi等,而更應當去自查改進的是軟硬件生產廠商。像微軟對後臺漏洞的長年修複,蘋果“懸賞”獎勵發現手機漏洞的研究人員等行為,至少表明了廠商對安全的態度。
香港出名「人工低、物價高」,打死一世牛工都未必買得起「蚊型劏房」,「秘撈」都是人之常情。但有沒有想過,搭車返工行街都可以做到「秘撈」?任職微軟工程師多年的譚諾文(Kurt),眼見平日香港通街是人,深感人力資源非常充裕,以及大多速遞服務在非工商大廈接收就要加錢。他決定開發「全民速遞」app,鼓勵一眾在戶外工作的銷售員、主婦,以及退休人士擔任「速遞員」,為有需要的消費者或機構提供送貨服務。「全民速遞」六月尾成立至今,已成功邀請近四百人擔任「速遞員」,促成近一千宗交易,Kurt認為需求比想像中大,目標是衝出香港,打入澳洲、大陸等市場。但現時不斷「燒錢」,完全零收入,又能否吸引投資者?我點sell 港人愛「秘撈」 本是任職微軟工程師的Kurt,坦言聽過不少舊同事都試過「秘撈」:「尤其係寫program同graphic design,接散job嘅機會比較大,我都試過見自己下屬疑似做公司以外嘅嘢。」香港雖然工時長,但坦白說,很多時都是浪費在「等開會」、「驚早走俾人講」多於有大量工作,Kurt坦言當時對「秘撈」持開放態度:「我覺得能在指定時間內做好自己嘅嘢就OK。」 狂數順豐弱點 由「隻眼開隻眼閉」到「吸引人秘撈」,Kurt在開設Startup時都做足功課,深入了解過香港速遞行業。他發現行業龍頭順豐、DHL等,如果貨物不能在早上寄出,就要等到第二天才能送到對方手上,覺得市場有一定的空間:「所有人都可以做我哋嘅速遞員,而貨物重量限制喺5kg以下,主要喺港鐵沿線運送。所有住宅、醫院等地都送,接單之後保證兩個鐘內就送到。」而服務時間為二十四小時,他表示若沒有速遞員接單,他的團隊就會親自運送。 長者善用優惠好過執紙皮 Kurt指出,現時每單收費大約三十多元左右,「速遞員」主要為退休人士、銷售員、以至公務員。他指由於六十五歲以上長者可享有每程兩元的港鐵優惠,所以他們做「速遞員」最着數,比起「執紙皮」化算得多:「由大圍到九龍塘,其實只是十分鐘的車程,但都計算在跨區(新界到九龍),即是十分鐘左右就可以有三十三蚊淨收入。」他透露,最快試過有「速遞員」同一時間內接八張單,用了兩個小時就賺了二百多元。 專家點評香港市場有冇咁大? 今次《擂台》請來香港電腦學會副會長陳超琼(Matthew)擔任評判,Matthew貴為今年Google EYE 年輕創業家計劃評判之一,看過不少Startup發展。他開始時就指整個營運模式就好像Uber在美國推行的快遞服務,對行業深感興趣,但在港實施是否可行? M:Matthew全:全民速遞 M:你整體的商業模式是如何賺錢?全:我們都是靠數量,我們有自由速遞員的話,就會有利潤。雖然現時還未實行,以擴大使用量為主,但下一階段我們會考慮收費,寄件者先直接給速遞員費用,我們之後才跟速遞員計數。模式就是他們需要先買代幣,可以增值在賬戶上,他們會有二十元、五十元、甚至一百元的選項,好像八達通那樣。 M:如果包裹裡面有任何貴重物件、甚至是危險品,你又如何去保障雙方?全:首先是安全性方面,我們的使用條款是三方面的條款,速遞員已有一個免責聲明,情況就好像速遞公司的速遞員,他們對於貨物的合法性其實是免責的,如果他們見到貨品有懷疑,我們會建議他們不要接收。至於寄件者方面,他們在使用條款上是要為貨物的安全性負責。最後我們有一個意外的補償,如果貨物有遺失或者損壞,公司每一單都會有最多五百元的補償。 M:如果有速遞員經常送東西,有寄件者亦經常送同一條路線,會不會在平台上結識了,就不使用你們的平台?這一部分你又有什麼準備?全:我覺得如果是習慣性,每天都做,就正正是速遞公司的對象客戶,你說有沒有客戶每日都要送出很多貨物,暫時未有這個情況發生。我們旨在分割兩個市場,盡量避免吸納一些本來是使用速遞服務的客人。 終極判決好難搵投資者燒錢! 我覺得香港市場的確是有空間,但最大問題就是供應及需求,如何兩邊都做大一些,令到需要送件的人可以短時間內送到,暫時都是一個疑問。我建議他們可以再增加一些服務,例如有一些貨物是要確保速遞的時間是一小時以內送到,好像一些新鮮食品,就可以將收費調高一些。由於之前以「燒錢」來擴大市場份額的Startup實在太多,再繼續以類似的模式,難以吸引投資者。他們應該要考慮一個比較有創意的方法,去令市場規模上升。如果以這個商業模式走下去,我會給大約7.5分。 撰文:梁延宇攝影:鄭樹清攝錄:廖健昌[email protected] |
近半年以來,相對風頭日盛的樓市,A股可以說波瀾不驚,大盤圍繞3000點時漲時跌,街頭巷尾也沒有多少人再談起。
事情起因是梅雁吉祥11月1日晚公告對上證所的回複函:公司截至2016年9月30日的原第一大股東恒大人壽,截至2016年10月31日所持有的本公司股票已被全部減持。投資者對於梅雁吉祥似乎並不陌生,2015年的幾大妖股之一,監管層當時也重罰了幾個該股的操作者。
去年以來,險資開始圍獵A股上市公司,但買的多是頗有投資價值的個股,一度被認為是資本重新重視實體經濟。然而在上市公司今年三季報公布後,不少令人大跌眼鏡的事情發生了,如恒大集團旗下的恒大人壽在今年第三季度一舉買了9395萬股梅雁吉祥,占其總股份達到4.95%。鑒於梅雁吉祥的“前科”,投資者對恒大人壽此舉頗為詫異。
真相很快浮出水面,在梅雁吉祥10月25日晚公布恒大人壽持股達4.95%後,梅雁吉祥連續漲停,10月28日則以13.9%的振幅,換手率達39.52%,隨即在10月31日,梅雁吉祥發布了恒大人壽已全部減持完畢的公告。
無獨有偶,11月3日晚間,棟梁新材發布公告稱,截至2016年10月31日,恒大人壽通過旗下賬戶傳統組合A和萬能組合B合計持有棟梁新材股票154萬股,占公司總股本的0.65%,恒大人壽已退出公司前十大股東。而10月26日公布的三季報顯示,恒大人壽通過旗下賬戶共持有棟梁新材股票1178萬股,占總股本的4.95%,位列前十大股東。粗略測算,恒大人壽僅在這兩只股票上的短線盈利就達到3億元之多。
從公眾得知恒大人壽大舉進駐,到上市公司公告退出,僅僅幾天時間,於是它們也被稱為恒大人壽的“偽舉牌”公司。且恒大人壽對“偽舉牌”公司的持股比例也驚人一致,均逼近5%,除了上述兩家之外,三季報顯示,恒大人壽對積成電子、國民技術、金洲管道的持股亦分別為4.96%、4.95%、4.96%。很明顯,較高的持股比例,既能依托上市公司定期報告釋放了進場的信號,同時又未觸發5%的舉牌線,而免於6個月內不得減持的規定。
回顧股災後一年多以來,監管層對於股市亂象的整治,雖然力度很大,但不良生態卻此起彼伏。實際上,A股誕生至今的二十多年,計劃色彩一直頗濃,監管時而“缺位”,時而“越位”,導致市場一系列基礎制度建設缺失,“土壤”還未肥沃,汙染卻已嚴重,當下不耐心科學地修複,再好的模式與制度也很難生根發芽。
而最大的特質莫過於A股是一個散戶市場,根據中登公司數據,截至今年9月,A股市場投資者為11365.54萬,其中自然人11334.04萬,非自然人31.50萬;另從6月末投資者市值的分布情況看,持股市值在50萬元以下的投資者占比高達93.88%;在股票的日常交易中,則有80%由個人投資者完成。散戶市場最大的特點就是容易引發羊群效應,助長助跌在去年從牛市到“股災”均有體現。
因此,壯大機構投資者力量刻不容緩。因為相對於個人投資者,機構投資者在專業能力、投資策略、防範和規避風險的能力和資金擁有量上具備優勢,其價值投資、長期投資的理念在市場中具有相對穩定性。10月下旬被敲定的養老金入市,就被寄予厚望,因為養老金作為機構投資者,將成為A股重要的長線投資者和價值投資者。甚至有觀點認為,隨著養老金的入市,A股有望逐漸進入真正的機構投資者時代。
與此同時,對於投資者的引導與教育亦十分重要。毫不諱言,目前A股投機屬性強於投資屬性。其中緣由,除了上市公司經營與分紅需要樹立規範理念外,投資者熱衷“賺快錢”,缺乏價值投資理念亦難辭其咎。此外,一些即將退市個股、已確定下折的分級基金B份額也曾在市場反彈中遭到哄搶,說明部分投資者缺乏最基本的證券投資知識,也折射出投資者教育任重道遠。
據法新社報道,近日,社交網站Facebook突然宣布約200萬人的“死訊“,包括創始人紮克伯格。在修複問題後,Facebook發表聲明,承認犯下了“可怕的錯誤”。
”今天較短的一段時間內,一些用來悼念人們的信息錯誤地出現在其他用戶的資料頁面之中。“一位Facebook新聞發言人表示。
在這個漏洞修複之前,登錄Facebook CEO紮克伯格的資料頁面的用戶也能看到一則消息,即“我們希望那些深愛著馬克的人們能夠通過其他人分享的信息尋求慰藉,以懷念及頌揚他的一生。”這則消息還附帶了一個鏈接,指明Facebook請求用戶悼念其他已經死亡的Facebook用戶。與此同時,一些使用Facebook應用的用戶也宣稱看到了這些信息。
另據Business Insider報道,截至美國東部時間11月11日下午4時(北京時間11月12日淩晨5點),有用戶開始聲稱,這則消息已經從他們的個人資料頁面中刪除了。隨後,Facebook方面發送了聲明。在這份聲明中,Facebook為這個“恐怖的錯誤”進行道歉。
Facebook的發言人表示,“我們已經對這個漏洞進行了修複。我們對所發生的一切深感抱歉,我們已經盡快修複了這一漏洞。”
此外,網友懷疑Facebook是在宣傳新功能時出錯,而非單純的技術錯誤。也有人認為,Facebook此次出錯動搖外界對其的信心,懷疑其在發生災難後推出的報平安功能,以及審查假新聞能力是否可信。
值得一提的是,最近Facebook的“煩心事”不止這一件, 最近許多網友以及多家媒體聲稱,Facebook上流傳著關於美國政治的虛假的小道消息助特朗普一臂之力,使得選舉的天平向特朗普傾斜。 美國《財富》雜誌(Fortune)11月11日刊文指責Facebook稱,盡管Facebook沒有散播慫恿選民投票支持特朗普的新聞,但是Facebook也是特朗普當選的“幫兇”。
而紮克伯格回應稱, 假新聞在Facebook的全部內容中的比例很低,Facebook上非常少量的虛假新聞不會以任何方式影響選舉。