📖 ZKIZ Archives


「白帽黑客」踢爆櫃員機漏洞

1 : GS(14)@2016-07-13 05:15:16

【話你知】台灣發生首宗懷疑黑客盜領櫃員機鈔票案,有關技術其實早於六年前已出現,世界著名的「白帽黑客」傑克(Barnaby Jack),在2010年「黑帽大會」中示範入侵櫃員機,他發現獨立式提款機存有漏洞,透過在維修插座插入USB手指或透過互聯網,就能入侵ATM及令其吐出現金,他將有關技術命名為「Jackpotting」,寓意提款機如中Jackpot大獎的老虎機般不停吐現金。然而,他在2013年被發現陳屍舊金山住處,終年35歲。





來源: http://hk.apple.nextmedia.com/international/art/20160713/19692698
PermaLink: https://articles.zkiz.com/?id=303522

票站主任帶選票回家 恐成舞弊漏洞專家:一周夠做手腳 好難查

1 : GS(14)@2016-09-01 06:15:44

【本報訊】距離立會選舉投票日尚餘3天,選舉事務處早前將所有直選、功能組別選票及選民名冊,分發予全港600多個投票站的票站主任,由他們帶回家保管,周日帶到各票站讓選民投票。據了解,過往新東補選、區會選舉及立會選舉亦沿用同樣做法。廉署前總調查主任、大律師查錫我認為安排不當,容易造成選舉舞弊,「選票流出,印假票然後搵人投入票箱,絕對唔係冇可能」。記者:廖梓霖本報獲悉,今屆立會選舉的選票周一已完成印製,由票站主任帶回家保管。大型投票站約有7至8名票站主任、小型票站則有2至3名票站主任。消息指,選票會分散交予各人,大型票站每名主任保管逾千張未開封選票,選舉當日從家帶到票站。消息稱,政府會警告票站主任勿將選票開封,惟期間無實質監察措施,確保選票無遺失或發生事故。


學者促當局公開指引

廉署前總調查主任、大律師查錫我認為,從防貪角度,選票、選民名冊為重要文件,不應讓票站主任拿回家保管。他舉例指,若有人受賄,用100萬元賣出1,000張票,一周時間已足夠不法之徒印製大量假票,選舉時透過舞弊或「做手腳」,令假票流入票箱,「銀紙都有得假,印選票更加容易」。查解釋,並非每位已登記的選民都會投票,但印製的選票必定和登記選民數目一樣,若有人分散人手,將1,000張假票投入各區票站,「根本好難睇、好難查得咁多」。查錫我續指,若政府面對的物流問題難以解決,也應仔細交代防止舞弊的措施。他建議當局在選舉前一日才將選票運往票站主任住處,「一日時間唔足夠印假票啦」。他又稱,政府宜公開交代用哪種方法封存選票,例如是否選用打開後難以再封口的證物袋等,「如果打開咗好易冚番埋造假,咁就冇用啦」。中大政治與行政學系副教授馬嶽對政府做法感愕然,認為有保安問題,若選票存放在票站主任家中期間被盜竊、遺失,令票站不夠選票,無法開站,「咁票站主任要唔要負責任?」他指,本港政黨絕對無足夠人手安排義工到各個票站監票,故當局有必要公開指引,交代保安、防止舞弊的措施,否則只會令公眾對是次選舉更無信心。


選舉處:安排與以往相同

選舉事務處證實,是次立會換屆選舉票站人員提取選票的安排,與以往各公共選舉相同,票站主任及票站工作人員會於選舉前約一周到選舉處拿取所屬票站的部份選票及選舉物資。選舉處解釋,基於運作需要,有關票站人員需在投票日前將選票提取回家儲存,在投票日早上攜同選票往投票站報到。選舉處稱,票站人員在提取選票時,須經特定檢收程序,選票會以防干擾膠袋包封,貼上封條,由選舉事務處及有關票站人員雙方加簽,存放在行李箱並上鎖。票站人員回家後須將選票妥善儲存,在投票日將選票送往投票站,屆時才可開封使用。




來源: http://hk.apple.nextmedia.com/news/art/20160901/19756408
PermaLink: https://articles.zkiz.com/?id=306949

【提防偷龍轉鳳】iPhone7新包裝漏洞 一粒磁石分真假

1 : GS(14)@2016-10-02 13:56:28

新iPhone7的包裝透明膠袋,自iPhone2G開始計起,是第一次使用黏膠的包裝手法,先達場內人說,為騙徒們以dummy機作偷龍轉鳳,帶來不少便利。



將樣辦機或dummy機,放入iPhone機盒當真機賣,在先達場內時有發生,不過在iPhone7這一代,放假機的問題卻更加嚴重!



據不願透露姓名又熟知放假機運作的先達sales表示,最大的原因是出在iPhone7的包裝方法上,為騙徒帶來了不少便利,「如果細數歷代iPhone,都有不同包裝方法,不過由iPhone2G開始,直至iPhone6s,都是一直沿用啤膠的方法,封死手機!所以若然要開封,想要做出原裝包裝效果,就需要用上特別的包裝器材輔助。」「但到了iPhone7這一代,Apple開始改用了黏膠的方法,基本就算打開膠袋封口,將手機取出、再放回假機,都可以使用原裝膠袋作封口,而且過程不用幾分鐘,亦不需要任何器材輔助,所以致令一些不法之徒,更易做出偷龍轉鳳的行騙行為。」



據熟知放假機運作,但不願透靈姓名的先達sales表示,整個開包裝至換dummy機的過程,其實只需5分鐘。

透明膠袋做用黏口式設計,打開包裝極容易。

玩偷龍轉風之前,要先預備一部dummy機,為方便家辨識,真機我們選用了啞黑iPhone7,而dummy機則使用銀色。

不過你有張良計,先達的收機佬亦有過牆梯,他們亦有不少在完全不破壞iPhone7包裝情況下,試出盒內的是否真機,流動帝國老闆阿基表示:「現在(先達)場內在不開盒的況下,最普遍分辨真機與假機的方法,是使用磁石!如果包裝盒內有真機,只要將磁石的負極,對準盒內iPhone7的聽筒位,磁石會受到聽筒的強大磁場影響,而直接彈開;如果將磁石放上同一位置,但完全沒有反應,那麼就大多是假機了。」如果在假機也裝上磁石又如何?「須知先達每個收機佬,每日過手的iPhone7都有一百幾十部,日積月累下的收機經驗,大家對原裝真機的手感以至重量配置,都有好微細的感覺,只要有一點點的不同,都會馬上辨認出來,假機加磁石這方法,一樣可以憑經驗輕易破解!」



開盒後將真機取出,假機放入就基本上完成了。

重包外部透明膠袋,其實都有一定竅門與技巧,我們這裏不會作詳細介紹,只希望大家明白當中門道非常多,所以切勿模仿,致令自己以身試法。

流動帝國老闆阿基表示,唔開盒試真假機,都有三大方法。

膠袋,這個開口位會有較鬆弛的感覺,相反原封機會感覺實淨得多。至於破解放假機的第三個方法,就是看看包裝膠袋與紙製內部機盒內有否塵粒,須知就算如何的老手,以人手的方法做偷龍轉鳳,都難免會在過程中走入塵粒,但原裝Apple的iPhone7,由於是以大型機器及無塵廠房操作,好少有這方面問題。」或者你會問,如果騙徒對這三種分辨方法,都能作出完美破解又如何?記者就曾以dummy機放入真iPhone7包裝盒內,作放蛇測試,過程中問了五才付錢,所以如果你一心諗住渾水摸魚,真係都相當困難,阿基在最後提醒大家,「看了我們先達sales的講解,並不是要教大家挺而走險,相反是講畀大家知,這絕對是不可行的方法,其實每有新iPhone推出,都有好些有小聰明的年輕人,以不同手法試放假機,不過他們往往都會自招惡果,須知這類商業詐騙行為,可是刑事罪行,如果一經判罪,還有機會留有案底,今次就是希望大家知道,場內人有想當多的不同破解方法,所以奉勸大家切勿以身試法。」



第一個方法,是將磁石的負極,對準iPhone7盒面的聽筒位置,有真機在盒內的,會將磁石彈開,相反是假機則完全冇反應。

第二個方法是試外部透明袋的「開口位」,如果手感有點鬆,則表示有人曾經打開過包裝袋,被偷龍轉鳳的機會相當高。

第三個分辨真假方法,就是細心留意膠袋內部一些邊位,曾開封的透明膠袋,會發現好多塵粒。

記者:朱崇德攝影:陳健邦




來源: http://hk.apple.nextmedia.com/su ... t/20161002/19788184
PermaLink: https://articles.zkiz.com/?id=311011

法例存漏洞 炒紅館票冇王管

1 : GS(14)@2016-11-12 05:30:08

【本報訊】按《公眾娛樂場所條例》第6條,任何人若以高於官方價出售「持牌公眾娛樂場所」的任何門票,屬於「炒黃牛」罪行,最高可罰款2,000元。但警方透露,原來康文署轄下場所包括紅館及香港大球場,因同屬獲豁免發牌公眾娛樂場所,故不受上述法例監管。換言之炒賣紅館演唱會或大球場球賽門票均是「冇王管」,警方無法檢控。有大律師及演唱會搞手促當局修例堵塞漏洞,立法會議員梁國雄希望當局同時加重賣黃牛票罰則,以及增加紅館門票公開發售的比例,以打擊炒風。


大律師認為刑罰太輕


對於因法例漏洞令警方難檢控炒賣紅館演唱會門票的黃牛黨,演唱會搞手、著名製作人邱亞葵感到驚訝和意外。他指紅館是香港最主要及最受歡迎的歌手演出場地,每年有逾100場演出,擔憂漏洞會變相鼓勵黃牛炒賣活動,促請當局盡快堵塞。《公眾娛樂場所條例》第6條已是半世紀前法例,大律師陸偉雄認為法例有待修定,除了刑罰太輕,法例亦無直接應對網上炒賣活動,故宜一併檢討以消除法律灰色地帶。但陸偉雄認為根據該條例,若賣家透過中介網站公開地以高於原價兜售(炒賣)持牌公眾娛樂場所的門票,賣家理應可能違法,嚴格來說收取佣金促成交易的中介網站,亦有可能因協助或教唆賣黃牛票致有違法之嫌。■記者陳志偉




來源: http://hk.apple.nextmedia.com/news/art/20161112/19831128
PermaLink: https://articles.zkiz.com/?id=315141

商標法漏洞多 名牌變翻版

1 : GS(14)@2016-11-16 04:51:32

中國商標法近年雖經多次修正,但仍多漏洞,致內地商人侵權嚴重,多年來不少名牌變翻版,原告變被告。經典案例之一是美國著名品牌New Balance,今年4月被判侵犯內地運動鞋品牌「新百倫」(New Barlun)的商標,需賠對方9,800萬元人民幣(下同.約1.11億港元),淪為國際笑話。


米高佐敦 蘋果均敗訴

前NBA球星米高佐敦亦陷入中國商標風波,2012年起訴福建運動服裝品牌「喬丹體育」,指該公司擅用米高佐敦內地譯名「喬丹」,其註冊商標更跟米高佐敦的飛人標誌相近。經一審及二審敗訴,北京市高等人民法院去年作最終判決,米高佐敦仍敗給山寨的「喬丹體育」。蘋果公司今年6月亦被北京知識產權局裁定,旗下兩款手機iPhone6和iPhone6 Plus的外觀設計侵權。事緣2014年9月,深圳手機公司佰利控告蘋果發佈iPhone6兩款產品,涉抄襲佰利於2014年4月、7月獲批的手機設計專利。蘋果當時股價一度下跌,市值單日蒸發121.6億美元(約948億港元)。《蘋果》記者




來源: http://hk.apple.nextmedia.com/international/art/20161115/19833921
PermaLink: https://articles.zkiz.com/?id=315510

【三藩市直擊】空姐抗議!國泰涉鑽漏洞減福利爆示威

1 : GS(14)@2016-12-01 08:06:38

國泰航空9月單方面宣布終止為在美國聘請的當地員工繳付工資稅(payroll tax)。對此,約廿名美國聘僱的機艙服務員,在三藩市辦事處前發起集會抗議。據了解,資方除停繳工資稅,亦會影響員工於退休後享受社會安全福利(Social Security Benefits)和醫療福利等保障。美國國會議員亦已介入調查事件,是否涉香港公司在海外的員工剝削。駐三藩市記者:唐芷瑩受影響的約450名空中服務員,是國泰在美國三藩市、紐約和洛杉磯聘請的駐地員工,不少為華裔。約廿名空姐空少周二手持「社會保障是我的權利」及「要Captain Cool(《衝上雲宵II》中機長,由張智霖飾演)拯救Cabin Crew」等標語,到國泰三藩市辦事處對面的聯合廣場(Union Square),向着大樓高喊「尋求公義」、「有無搞錯」等口號。今次受影響空服員暫未有在當地成立工會,但得到有逾5萬名業內人員的空中服務員協會(AFA-CWA)協助。AFA國際主席納爾遜(Sara Nelson)不滿國泰是次做法:「國泰是鑽美國稅制中,容許外國公司可豁免繳交在美稅項的漏洞。這種行為是『超錯』,因公司並沒提供替代的退休保障計劃。既然公司要求員工在美國上班,就應遵從這兒的規則,給他們妥善的退休保障。國泰這樣每年能節省約百萬美元,但這是一間年賺7億的企業,那些(管理)高層顯然想袋更多錢落袋。」她又透露,現時這批空服員較香港及加拿大同事,面臨低約一到兩成三的薪酬水平,員工一直秘密籌備相關的加薪抗爭運動,但僅在對外發布前夕,就傳來國泰今次消息。受影響空姐之一A小姐(化名)是一名香港移民,任職國泰至今兩年,表示對公司決定感到徬徨和不公。「突然收到公司電郵,稱他們發現原來毋須為我們提供社保福利,並且即時停供。這在美國是一個很重要的勞工福利,不只關乎退休生活,入面包含的殘障保障和聯邦醫療保險(Medicare)也一併消失,同事都不知怎辦。整整兩個月公司仍有很多問題無法回應到,是浪費大家時間。」民主黨眾議員施派爾(Jackie Speier)和參議員范斯坦(Dianne Feinstein)周一(28日)亦已將國泰對美國稅務的解讀,及有關決定,致函社保總署(Social Security Administration),表示若國泰沒涉違例,亦擬發起修例填保相關漏洞。本報就事件聯絡國泰於香港總部及三藩市辦事處回應,截稿前得到三藩市辦事處回覆。發言人賈勒特(Julie Jarratt)澄清,今次受影響員工是由香港國泰航空有限公司(Cathay Pacific Airways Limited)的美國分部(“US Branch”)聘請,國泰並不屬美國僱主。而美國的社會保障法(Social Security law)對這些公司「有明確的稅務豁免」,即使員工有美國公民在內亦然。公司強調今次終止相關福利的決定非因外界所指的「節省成本」,而只是「遵從美國的稅務條例」,公司會繼續對他們提供401(K)的退休金計劃保障。惟公司沒回應員工指其違反最初合約承諾的問題。




來源: http://hk.apple.nextmedia.com/international/art/20161201/19851664
PermaLink: https://articles.zkiz.com/?id=317816

安檢、巡警欠奉 現保安漏洞

1 : GS(14)@2016-12-21 23:33:32

■當局事後封鎖聖誕市集調查。 路透社



聖誕市集流行於西歐地區尤其是德語國家,單計德國首都柏林,每年就有數十個同類型的市集,是當地人以及遊客的假期主要消遣地,不過因為人多擠迫,聖誕市集往往面對重大的保安挑戰。聖誕市集的文化源自中世紀,每逢聖誕前大約一個月,以燈飾、聖誕樹佈置的露天墟市就會陸續營業,售賣手工藝品、小食、香料酒等的攤位成行成市,洋溢着濃厚的聖誕氣氛,每年都會吸引數以百萬計的民眾到訪。


市集設逾百攤位

今次肇事的聖誕市集位於西柏林主要購物區布賴特施德廣場(Breitscheidplatz),附近有二戰遺蹟威廉皇帝紀念教堂。該聖誕市集有33年的歷史,今年由11月21日開始營業至明年元旦,市集內設有超過100個攤位,是柏林最受歡迎的市集之一,尤其以聖誕前一周最為熱鬧,可說是遊客必到。近年西歐恐怖襲擊頻生,聖誕市集的保安亦備受考驗。早在2000年,已有4名阿富汗男子企圖炸毀法國斯特拉斯堡一個聖誕市集,幸陰謀被警方識破。柏林部份市集如御林廣場(Gendarmenmarkt)市集設有保安檢查站,禁止遊人攜帶背包到訪,並且會派出便衣警員巡邏。不過,布賴特施德廣場市集處於多條多線行駛的主要道路之中,行人道沒有設置防撞柱,車輛可以長驅直入,主辦單位亦以「冇圍欄」的自由自在作為賣點。有事發時身處現場附近的反恐專家指出,該聖誕市集保安檢查站、巡警欠奉,而且沒有封路措施,或顯示當局的防範不足。英國《衞報》/美國《紐約時報》/德國《圖片報》




來源: http://hk.apple.nextmedia.com/news/art/20161221/19872379
PermaLink: https://articles.zkiz.com/?id=319579

驅逐漏洞:化名拿行街紙

1 : GS(14)@2016-12-24 10:42:24

與德國近期多宗嚴重罪行的涉事者一樣,柏林恐襲疑犯阿姆里亦是不符合逗留資格卻沒被驅逐的難民,當地開始有輿論質疑驅逐程序是否存在漏洞。阿姆里去年夏季申請難民庇護遭拒,但一直以化名獲發臨時居留證。今年7月,安斯巴赫(Ansbach)一個戶外音樂會場地附近爆炸,兇徒亦正是一名申請難民庇護失敗的敍利亞男子;本月在漢堡觸犯強姦罪的摩洛哥男子亦然。據悉這類被當局下了「逐客令」卻以化名登記難民身份的人估計多達數千。恐襲令難民再成眾矢之的,但肇事威廉皇帝紀念教堂附近前日就舉行小型音樂會,當地人更邀難民合唱《平安夜》等歌曲以示團結。德國RTL電視台公佈的民調更顯示,80%受訪者仍然認為當地安全。德國The Local網站/德新社




來源: http://hk.apple.nextmedia.com/international/art/20161223/19874104
PermaLink: https://articles.zkiz.com/?id=319834

支付寶爆保安漏洞侵熟人戶口毋須密碼

1 : GS(14)@2017-01-12 08:03:12

■用戶要登錄別人支付寶戶口,首先要答中對方曾買過的商品。



阿里巴巴旗下支付寶出現重大安全漏洞!內地網民爆料,用家在毋須得知別人支付寶密碼的情況下,只要輸入對方手機號碼,透過識別好友和買過的商品,驗證後便可登錄他人的支付寶,尤其熟人可藉此控制別人戶口。支付寶安全隱患曝光後引發網民恐慌,支付寶昨提升風險控制措施補鑊。



■用戶只要在「可能認識的人」問題選中答案,就能完成登錄。

昨日凌晨,有網民在內地問答網站爆料,指支付寶存在致命漏洞,漏洞的原理首先登錄手機賬號,點擊「密碼登錄」後選擇「忘記密碼」的選項,確認需要重置登錄密碼的戶口,點擊「下一步」,隨後選擇「手機不在身邊」,支付寶會提供其他的驗證方式,包括「淘寶買過的東西9張圖片選1個」、「好友驗證9個好友圖片選1個」,只要選出正確答案,就能成功登錄。從以上過程中可以發現,若為熟人操作,戶口被登錄的成功率極高。網民形容,陌生人有20%機會登錄你的支付寶,熟人甚至100%可以登錄你的支付寶。新華網引述內地記者試用有關方法,繞過密碼登錄進入兩個支付寶賬號。新浪科技也報道,已有不少網民親自測試,並成功登錄同事、朋友的支付寶賬號。消息指,用戶完成登錄後,即可使用支付寶的全部功能,可進行免密碼付款,也可隨意修改賬戶密碼,甚至修改關聯的淘寶登錄密碼。


支付寶HK沒此漏洞

支付寶昨日承認網上披露的修改密碼方式,但表示有關方法只能找回登錄密碼,卻無法找回支付密碼,意味盜號者就算登錄他人戶口,也無法付款購物。同時,一旦用戶支付寶在其他設備被登錄,本人設備會收到通知提醒。支付寶表示,為提升用戶的安全感,目前只能在用戶自己的手機,才能通過識別近期購買商品以及識別好友找回登錄密碼,通過其他手機已無法使用此方法。事件引發網民熱烈討論,有人歸咎支付寶新推出的社交功能,令原本服務缺乏更新:「我只希望你好好做支付軟件,別搞社交好嗎?」亦有網民認為:「安全性這麼低,無語!」此外,去年10月才推出的香港版本「支付寶HK」,據稱並沒這項功能。新浪科技




來源: http://hk.apple.nextmedia.com/international/art/20170111/19893115
PermaLink: https://articles.zkiz.com/?id=322152

國會保安漏洞 守閘警沒佩槍

1 : GS(14)@2017-03-24 17:07:42

■國會下議院昨天開會時為恐襲死難者默哀一分鐘。 美聯社



今次襲擊令倫敦國會建築群保安及警員佩槍問題成焦點,國防大臣房應麟承諾檢討。英國警隊極少數人佩槍,負責國會建築群保安的國會及外交保護指揮隊亦不例外,分為沒佩槍的國會保安組(Palace of Westminster Division)及佩槍的外交人員保護組(Diplomatic Protection Group)。國會大閘一般有至少四名警員把守,沒有佩槍,殉職的帕爾默正屬這一群;佩槍警員則無固定當值地點,而是周圍巡邏令恐怖分子難以掌握保安安排,但這似乎正正淪為保安漏洞。有消息指,前天兇徒衝擊國會大閘一刻,在場並無佩槍警員。在野工黨議員克里(Mary Creagh)直言,「這道閘正是我們的弱點……四名警員兩人負責查進入的、兩人負責查離開的,今次正好喚醒大家檢討這個安排」;退休指揮官兼保安專家肯普亦指「國會是如此高危目標,應考慮長派佩槍警員把守」。


警隊僅5%警員佩槍

英國警員可自願選擇佩槍或不佩槍,冀佩槍者得通過體格及心理質素等多重評估,加上警方對開槍要求極嚴,但凡開槍即自動停職,經調查後確實有開槍需要才得以復職,否則革職,因此警員對佩槍並不踴躍,令全警隊只有僅5%警員佩槍。前年法國巴黎連環恐襲後英國政府開始放寬限制,本月初國會辯論相關議題時,內政大臣盧綺婷就宣佈取消自動停職懲處。英國《泰晤士報》




來源: http://hk.apple.nextmedia.com/international/art/20170324/19968336
PermaLink: https://articles.zkiz.com/?id=328607

Next Page

ZKIZ Archives @ 2019