ESET分析二手企業路由器,有56%仍含有前任用戶的配置與資料

圖片來源: 

pxhere

,彰顯了企業所淘汰的舊有設備在進了二手市場之後,可能成為駭客入侵的跳板,在ESET所購買的18臺二手路由器中,扣除一臺買來就壞掉的,以及將兩臺彼此鏡像的路由器視為一臺之後,有56%的設備依然可取得出前任用戶的配置與資料,包含路由器之間的認證金鑰。

,該研究團隊一開始只在市場上買了幾臺二手的路由器來建置測試環境,卻發現有些路由器上的資料並未被移除,促使他們決定對此展開進一步的調查,再購買了18臺二手路由器。

在真正執行分析的16臺二手路由器中,有9臺(56.25%)揭露了完整的配置資料,可用來取得先前用戶的機密資訊,例如它們全都含有一個或多個機密資訊,包括IPsec/VPN憑證,或是雜湊密碼,且它們所內含的資料皆足以辨識出原先的用戶。

此外,在這些曝露機密資訊的路由器上,有89%含有路由器之間的認證金鑰,有89%具備特定應用的詳細連結資訊,有44%含有連至其它網路的憑證,有33%曝露了允許第三方連結至該網路的資料,還有22%含有客戶資料。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

值得注意的是,這些曝露機密資訊的路由器並非只來自缺乏IT管理資源的中小企業,有兩臺分別來自員工人數超過1萬名的全球資料公司及電信公司,還有一臺來自專門提供托管服務的資料中心業者。

ESET所購買的路由器型號包括思科的ASA 5500系列,Fortinet的FortiGate系列,以及Juniper Networks的SRX Series Services Gateway,它們的二手市場價格自50美元到150美元不等。

研究人員指出,可用來入侵企業網路的工具是非常有價值的,光是進入企業網路的憑證在黑市中的價格就高達2,800美元,然而,這些未受到妥善保護的二手路由器,卻只要1、200美元就能取得,對駭客而言有更好的投資報酬率。

有趣的是,當ESET接洽受害企業時,有的說是交由第三方業者安全地移除資料,有的說已經付錢將設備銷毀(怎麼還在!),也有企業直接忽略研究人員的提醒。

ESET建議企業應該要重視此事,在淘汰任何企業設備或裝置時都應完整地清除資料,並應定期審核清除程序,以免設備流入二手市場而遭到駭客利用。

https://www.ithome.com.tw/news/156547

ChatGPT 1項範例程式使用的物件儲存服務MinIO有資訊外洩漏洞

,OpenAI ChatGPT範例程式使用的物件儲存服務MinIO存在資訊洩露漏洞,可能導致企業環境參數資訊外洩。更糟的是,這漏洞已出現被濫用的情形。

讓ChatGPT支援外掛,可讓開發人員為這個AI模型加入網際網路的即時資料。OpenAI表示這項功能秉持核心設計原則相同的安全等級開發,確保存取資訊的安全與隱私。

不過,所使用的物件儲存MinIO 2022年3月17日版本的Docker映像檔有漏洞。該漏洞為CVE-2023-28432,可能導致所有環境參數,包括MINIO_SECRET_KEY及MINIO_ROOT_PASSWORD外流。

MinIO是許多企業及開發人員愛用的多雲物件儲存框架,它相容於AWS S3的API,使用AWS S3物件儲存服務的用戶在本地端也可以用MinIO開發測試。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

,CVE-2023-28432這項資訊洩露漏洞影響MinIO 2019-12-17T23-16-33Z以後版本,直到今年3月20日MinIO釋出最新補好漏洞的版本(2023-03-20T20-16-18Z)。使用有漏洞MinIO的叢集中,MinIO會回傳給攻擊者所有環境參數,包括登入憑證有關的參數MINIO_SECRET_KEY及MINIO_ROOT_PASSWORD外洩,導致資訊洩露,所有分散式環境的用戶都會受影響。本漏洞CVSS 3.1風險值為7.5,屬高風險漏洞。

研究人員說,目前沒有跡象顯示有任何特定攻擊者已鎖定ChatGPT使用的範例執行個體,但是的確觀察到網路上已經有積極濫用活動。研究人員警告,若攻擊者大規模尋找及濫用有漏洞的MinIO服務,許多服務都將曝險,包括任何已部署、使用舊版MinIO的ChatGPT外掛。

這漏洞沒有緩解方式,因此研究人員呼籲用戶應升級到安全的版本,並整合像是,或使用的監控等安全工具來防範供應鏈漏洞。

https://www.ithome.com.tw/news/156548

傳微軟可能鬆綁Office、Teams以避免反托拉斯官司

圖片來源: 

Mika Baumeister on unsplash

媒體報導,微軟可能讓Office和Teams切分,以免於歐盟反托拉斯法的官司壓力。

引述消息人士報導,為了解決歐盟的產品搭售疑慮,微軟正在改寫產品,使客戶能依其意願買到內建與不含Teams的Office產品,不過詳細運作方式不得而知。

對微軟的壟斷訴訟。競爭者指控微軟濫用Office的市占優勢搭售Teams服務,迫使用戶安裝,且阻撓移除,藉此排擠競爭者。現為CRM大廠Salesforce所有的Slack指出,微軟以Office搭售Teams的技倆一如當年以Windows搭售IE瀏覽器,要求歐盟採取行動,阻止微軟在新的產品市場推行搭售或綁定的策略。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

微軟對媒體指出,該公司努力在歐盟市場上善盡科技公司的職責,和歐盟執委會配合,並開放能解決當局疑慮及服務客戶的實用方案。

如果歐盟真的啟動調查,將是微軟多年後再次成為反托拉斯官司中的被告。微軟因Windows搭售IE一案,2009年與歐盟達成和解,同意允許歐盟用戶選擇想要的瀏覽器。不過微軟後來被控未能遵守承諾,未能在Window 7 SP1中加入選擇瀏覽器的介面,。

微軟在2022年也曾差點因Azure被歐盟調查。微軟被小型雲端業者控告,部署在Azure上的Windows和Office價格較其他雲平臺便宜,功能也更好。為了平息歐盟的托拉斯疑慮,,讓小型雲端業者的客戶也能安裝使用Windows和Office。

https://www.ithome.com.tw/news/156551

【資安日報】4月25日,PaperCut列印管理系統傳出漏洞被用於攻擊消息,但完成修補的系統只有1成

上週列印管理系統供應商PaperCut提出警告,該公司於1個月前修補的高風險漏洞出現攻擊行動,資安業者Huntress提出警告,根據他們的調查,大部分的PaperCut用戶仍在使用存在漏洞的軟體版本,呼籲IT人員儘速安裝更新程式。

針對Mac電腦而來的惡意程式攻擊也相當值得留意。近期名為RustBucket惡意程式攻擊行動就是其中1例,在此之前,。

在前述的資安威脅之餘,時下熱門的大型語言模型(LLM),現在被用於強化惡意程式的檢測上,將可能減少誤判的現象。例如,惡意軟體分析平臺VirusTotal就宣布導入名為Code Insight的機制,希望能改善檢測的能力。

 

【攻擊與威脅】

4月19日列印管理軟體業者PaperCut提出警告,表示3月修補的漏洞CVE-2023-27350、CVE-2023-27351,傳出已被用於攻擊行動的狀況,現在有研究人員透露更多細節。

資安業者Huntress於4月21日指出,他們約在16日開始看到相關的漏洞利用攻擊行動,並向PaperCut通報,當時駭客先是透過PowerShell於受害主機部署遠端管理軟體Atera、Syncro,企圖植入名為Truebot的惡意程式。

根據該資安業者的掃描,他們有710個客戶建置了執行Windows作業系統的PaperCut主機,總數為1,014臺,但其中有908臺存在上述的漏洞。而對於攻擊者的身分,研究人員指出,很有可能是與勒索軟體駭客Clop有關的另一個組織Silence所為。

蘋果裝置管理平臺供應商Jamf揭露惡意軟體攻擊行動RustBucket,發起者是北韓駭客組織BlueNoroff,他們透過尚未完成數位簽署的應用程式Internal PDF Viewer,傳送第一階段的惡意程式,後續再到受害電腦載入第二階段的惡意酬載。

而到了第二階段,駭客透過帶有簽章的應用程式(名稱亦為Internal PDF Viewer)發動攻擊,並向受害者顯示含有投資訊息的特定PDF檔案,目的是讓受害電腦向攻擊者進行通訊,從駭客的C2伺服器下載以Rust語言寫成的惡意程式RustBucket,能於Arm與x86架構的Mac電腦執行。

資安業者ReversingLabs揭露名為termcolour的惡意PyPI套件,研究人員在3月初發現此套件,但引起他們注意的地方在於,同名套件曾於2年前上架,直到今年駭客才再發布同名的惡意套件。

研究人員認為,駭客利用這種曾發布的套件名稱,而將刻意使用相同命名的惡意套件上架到PyPI套件儲存庫,有可能因此導致那些使用已下架套件卻不知其被「掉包」的用戶,成為駭客的攻擊目標。

 

【漏洞與修補】

4月19日思科發布資安通告,坦承他們的工業網路管理系統Industrial Network Director(IND)、網路模擬工具Modeling Labs存在重大漏洞。

IND有一個CVE-2023-20036漏洞,起因是IND對於上傳的裝置套件未進行足夠的驗證,攻擊者可在無需通過身分驗證的情況下,用管理者權限執行任意命令,CVSS風險評分為9.9。

Modeling Labs的漏洞是CVE-2023-20154,原因是在處理外部身分驗證伺服器回傳訊息不當,CVSS風險評分為9.1。

IT基礎架構管理軟體業者SolarWinds針對旗下的管理平臺SolarWinds Platform發布修補程式,修補2個高風險漏洞CVE-2022-36963、CVE-2022-47505。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

前者為命令注入漏洞,攻擊者若是能取得管理者帳號的權限,就可能利用這項漏洞,CVSS風險評分為8.8。

另一個漏洞則是與提升權限有關,攻擊者可在取得電腦使用者帳戶的情況下,藉此提升本機權限,CVSS風險評分為7.8。

資安業者GrayNoise研究人員發現,OpenAI在大型語言模型ChatGPT的範例程式當中,使用的開源物件儲存系統MinIO存在漏洞CVE-2023-28432,有可能導致環境變數外流,例如:MINIO_SECRET_KEY、MINIO_ROOT_PASSWORD。一旦攻擊者利用上述漏洞,MinIO叢集就有可能將所有環境變數傳送給攻擊者,CVSS風險評分為7.5。

研究人員表示,目前尚未有ChatGPT系統遭到攻擊的跡象,但他們已經看到網路上有積極嘗試利用漏洞的行動,呼籲用戶應儘速更新此框架元件。

 

【資安產業動態】

4月24日惡意軟體分析網站VirusTotal於本週巨型的RSA全球資安大會上宣布,他們將提供程式碼分析服務名為Code Insight。

此服務以Google Cloud發布的Security AI Workbench為基礎,並採用專門針對資安領域調整的大型語言模型Sec-PaLM來進行解讀,找出可能有害的檔案並進行調查,以便有效提升用於分析的資源。

該網站表示,Code Insight將會獨立進行分析,不會參考防毒引擎的分析結果或是其他資料,而有機會找出原本被誤報的情況。

 

【其他新聞】

 

近期資安日報

https://www.ithome.com.tw/news/156554

Red Hat裁員4%

圖片來源: 

Red Hat

在Google、微軟、Amazon等大廠相繼裁員之後,IBM旗下Linux與混合雲管理基礎架構部門。

以Red Hat公布的1.9萬人計算,裁員人數可能在750人左右。Red Hat CEO Matt Hicks指出,這批裁減的職位主要是一般行政及類似角色,但分布所有部門。裁員將從本周從某些國家展開,一直持續到第二季末。

Hicks也說,裁員才能確保Red Hat在新的艱困環境中保持競爭力。但他表示Red Hat不會裁撤直銷及產品開發相關的人力。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

一季財報後宣布這番行動。根據藍色巨人上周公布的數字,上季營收143億美元,和去年同期相較勉強成長0.4%,獲利75億,淨收入9億美元,分別成長2%及41%。

軟體部門而言,上季營收59億美元,成長2.6%。其中Red Hat成長8%,還是所有軟體業務中最好的,也帶動IBM混合平臺與解決方案成長2%。IBM顧問服務事業群成長2.8%來到50億元,但包含伺服器及儲存的基礎架構硬體業務則下滑3.7%來到31億美元。

員額減少3,900名。但該公司表示,人員減少是因為賣掉舊業務,包括基礎架構維護部門(後改名Kyndryl),以及健康資料分析業務Watson Health。

 

https://www.ithome.com.tw/news/156550

Google Authenticator開始與Google帳號同步,不必再擔心裝置遺失

圖片來源: 

Google

,允許使用者將該程式所產生的一次性密碼備份到Google帳號中,以免在手機遭竊或遺失之際,無法再登入基於Google Authenticator的網站或服務。

Google是在2010年推出Google Authenticator,可安裝於Android或iOS手機上,當使用者造訪支援Google Authenticator的服務或網站時,這些程式/網站可運算並要求使用者輸入一個6~8位數的一次性密碼,作為尋常密碼之外的第二階段驗證因素,裝置上的Google Authenticator便會運算並顯示該密碼,供使用者輸入以驗證身分。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

過去這些一次性密碼僅存放於使用者裝置上的Google Authenticator中,因此,一旦裝置遺失或遭竊,使用者便難以再登入相關服務。

本周的更新即是讓使用者可將這些一次性密碼存放於Google帳號中,以於所有登入Google帳號的裝置上使用,舉凡是支援Android的Google Authenticator 6.0或是支援iOS的Google Authenticator 4.0都具備此一新功能。使用者只需於Google Authenticator中登入Google帳號,即可自動於Google帳號中備份一次性密碼。

https://www.ithome.com.tw/news/156549

ChatGPT允許用戶關閉、匯出對話紀錄、正在開發企業版

圖片來源: 

(背景圖) Justin Jay Wang, OpenAI

因應外界的隱私疑慮,將增加隱私選項,允許用戶關閉ChatGPT的對話紀錄,也可以匯出舊有對話紀錄。此外OpenAI也宣布正在開發企業版 ChatGPT訂閱方案。

OpenAI之前一項為人詬病之處是會紀錄用戶和ChatGPT的對話,將之用於訓練、微調底層AI模型。即使用戶可以定期主動清除對話紀錄,但期間這些對話還是會成為訓練資料。此外,一個可能導致用戶對話紀錄標題外洩的漏洞。

利用這項新功能,一旦用戶關閉對話紀錄,任何之後對話就不會再被用於ChatGPT模型訓練,也不會出現在歷史紀錄側邊欄中。不過OpenAI 說,在用戶設定關閉紀錄後,新的對話內容還是會保留30天以便監控是否有濫用情形,之後才會永久刪除。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

新的控制功能將從今天部署到所有用戶,可以在ChatGPT設定中找到,用戶可以隨時選擇退出(opt-on)或變更。

OpenAI還加入另一項新功能,方便用戶更容易將ChatGPT的對話或其他資料以檔案形態匯出,以便儲存在PC上,也可用於檢視ChatGPT儲存了什麼資訊。匯出功能位於ChatGPT的設定功能中的「Show」選項中。

最後,繼ChatGPT Plus付費方案後,正在開發ChatGPT Business訂閱方案,提供給希望有更大資料控管權的用戶,以及想管理終端用戶的企業。這項方案會遵循OpenAI的API資料使用政策,意謂預設不會使用終端用戶的資料於ChatGPT及DALL-E等模型的訓練。OpenAI說ChatGPT Business預計在未來幾個月中問世。

在此之前,線上申請單,以要求退出該公司的模型訓練。

https://www.ithome.com.tw/news/156570

Google在多項安全解決方案整合資安用生成式AI模型Sec-PaLM

由於技術的進展,大型語言模型的應用範圍不再只是單純處理語言,現在資訊安全領域也是大型語言模型熱門的應用領域,Google開發了一個名為,該模型針對安全用例進行微調,用於諸如Security AI Workbench、VirusTotal Code Insight和Mandiant Breach Analytics for Chronicle等安全解決方案。

Google推出整合Sec-PaLM的Security AI Workbench平臺,該平臺運用安全語言模型,更整合豐富的安全情報,包括Google威脅態勢,以及Mandiant漏洞、惡意軟體、威脅指標和威脅參與者基本資料等訊息。Google的合作夥伴和用戶可以透過API存取Security AI Workbench,獲得重要威脅情報和各種安全功能。

用戶現在可申請使用VirusTotal Code Insight預覽,這是Google運用Security AI Workbench,所建構的示範安全解決方案,其使用Sec-PaLM分析和解釋惡意腳本行為,協助用戶發現存在威脅的腳本。

而Mandiant Breach Analytics for Chronicle也整合Sec-PaLM,協助用戶探索環境中的漏洞,並且即時作出回應。Chronicle的用戶不需要學習新語法,便可利用大型語言模型,以自然語言要求系統搜尋安全事件,並且進一步分析搜尋結果,或是快速創建掃描任務。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

Google的安全指揮中心(Security Command Center)現在也會運用Sec-PaLM,將複雜的攻擊圖,轉換成為人類可讀的攻擊解釋,說明可能影響的資產以及推薦解決辦法,同時還能對安全、法遵和隱私生成風險摘要。

生成式人工智慧的安全應用層面廣泛,像是Google最近開放的Assured OSS服務,便是使用Sec-PaLM,協助驗證開源軟體套件,使得Google能夠在Assured OSS服務提供安全,經過漏洞測試的套件。而建立在Mandiant威脅圖之上的Mandiant威脅情報人工智慧,也利用Sec-PaLM快速查詢、總結和回應安全威脅。

Google並非唯一將大型語言模型用於資安領域的廠商,像是在3月底時,微軟就已發布整合OpenAI GPT-4模型的,透過整合微軟的安全情報資料庫,可供資安人員以自然語言的方式,查詢並且分析威脅資料,並且進一步探索攻擊活動。

https://www.ithome.com.tw/news/156568

Gogolook推出Roo AI,以生成式AI技術打造AI智能問答服務,不只回答在地化金融商品資訊,還能根據提問提醒用戶小心詐騙

圖片來源: 

攝影/余至浩

3年前Gogolook推出了名為貸鼠先生的金融諮詢服務,可協助消費者辨識網路上各種真假難辨的金融商品資訊,減少詐貸等問題,3年後,該平臺每月活躍用戶數成長達2百萬人,還完成了逾1萬人次的一對一真人線上諮詢及5萬件貸款媒合。

為了提供更多元金融商品諮詢服務,該公司今天(4/25)不只宣布以「袋鼠金融」作為新品牌名稱,更推出以ChatGPT的生成式AI技術為基礎打造的全新AI智能問答服務「Roo AI」,不只能讓生成內容貼近臺灣消費者金融知識與提供更正確資訊,甚至是可以從用戶提問內容中找出可能導致用戶受騙的資訊加以提醒,小心不要被騙!雖然目前還是Beta版本,使用者已能使用該問答服務。

Gogolook共同創辦人暨執行長郭建甫表示,平臺正式更名為袋鼠金融後,除了擴大服務範圍,可提供從信貸、信用卡、數位帳戶、到證券、理財相關一站式多元的金融知識服務,也將透過結合不斷進步的AI相關知識,希望建構一個更開放創新的平臺,讓用戶可以在這裡互動、持續學習,為各個不同階段的用戶,找到最適合其個人的金融知識與商品,朝普惠金融之路邁進。

Gogolook在袋鼠金融平臺所打造第一個生成式AI應用,就是在真人線上客服之外,開始透過生成式AI提供金融商品知識問答服務, 「運用生成式AI技術,讓我們可以站在巨人的肩膀上,打造臺灣本土首款的金融商品問答服務。」郭建甫這樣說。

去年11月底ChatGPT發表後,Gogolook團隊12月就展開評估,然後決定投入研發,並花了3個多月完成開發。一開始Gogolook測試過了許多LLM模型,包括GPT-2、GPT-3.5、GPT-4和中研院國產版本等,最後決定使用3.5版GPT模型來打造自己的金融版ChatGPT。

但是,ChatGPT過去經常被人發現給出錯誤或不正確的答案,而且使用資料庫數據也不是最新數據,為了避免這種情況出現在Roo AI身上,因此,研發團隊使用了自己建立的資料庫作模型訓練,搭配GPT語意模型,來訓練自己的LLM模型,一共使用了超過1千篇、累積400萬字的金融文章和200多項金融商品資訊訓練模型,以便讓生成內容能夠符合臺灣消費者金融需求的回答。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

目前企業使用ChatGPT技術時,主要有fine-tuning 和Embedding兩種做法來訓練自己的LLM模型,Gogolook同時結合兩種方式打造Roo AI問答模型。

流程上,使用者輸入問題後,會先從金融知識資料庫中來比對搜尋,找出能夠匹配這個問題的相關文本內容,接著會連同提問文字以向量形式進行處理再輸入到GPT模型上進行內容生成,再將生成結果搭配參考資訊回傳給使用者。研發團隊使用嵌入式文字匹配技術,建構出一個Roo上下文分析器,可以根據輸入問題找出匹配文本內容,再一起放進GPT模型生成內容,以此來提升生成內容的正確性,因為使用本地金融資料庫,也讓生成結果更貼近臺灣用戶金融需求。

除了使用GPT 3.5模型生成回覆內容之外,在前期提問文字處理上,他們也使用BERT的NLU語言模型,用於處理斷詞、關鍵字進行語意分類和描述,甚至還用它來預先過濾提問中可能包含的一些不當或非法詞彙,例如「我要買炸彈需要一些信用卡推薦」,就會在後續回覆加註警示。即使是通過第一層NLU模型的過濾,之後進到ChatGPT後,還有另一道過濾機制,是透過事前Prompt的設定,來限制ChatGPT回答,避免給出有問題或危害的答案。

袋鼠金融Roo.Cash產品負責人劉睿哲表示,他們還打造一套內容回覆品質分數系統,這套系統會根據每次用戶問題的回答,给予不同高低分數的評價, 除了會用來作為後續模型調校, 針對評價為高分的回答,下一次遇到相同或類似提問時,就能直接套用先前獲得高分的內容回覆。他表示,目前每月有超過一千次以上模型微調 ,讓它在金融商品問答表現更好。

他們內部比較了在同一個問題下,使用Roo AI和GPT-4模型作答的表現,結果Roo AI不只能提供更即時且正確的金融商品資訊,甚至也可以從用戶提問的內容中,找出可能是詐騙或不實的可疑資訊,再回覆問題時加註提醒用戶,小心不要被騙。例如當使用者提問:「某家業者的青年創業貸款代辦服務是否為詐騙?」Roo AI除了提醒代辦業者提出高額代辦費用可能是詐騙外,也建議提問者找正規金融業者申辦,避免受騙。相較之下,GPT-4模型並無法給出具體建議和指引。

不過使用者向Roo AI提問時,平均需等待30秒到1分鐘左右才能收到回覆。不過目前這項服務還只是beta版,有使用次數限制,每位用戶一天提問最多不能超過10次。Gogolook表示,未來將透過用戶回饋持續調校優化LLM模型。

除了金融AI問答服務,Gogolook未來也將透過Roo AI推出無障礙金融服務,提供視障者的語音轉文字和文字轉語音功能。

https://www.ithome.com.tw/news/156566

【行動憑證創新先行者:光田醫院】突破傳統看診流程,醫生用手機驗證實現看診無卡化

光田綜合醫院副院長 張家築 (攝影/洪政偉)

3月底,全臺近20家醫院收到衛福部的公文來函,鼓勵這些醫院嘗試用醫事人員行動憑證替代實體卡,讓醫師不必插卡、透過手機認證就能看診和調閱健保雲端藥歷資料,擁抱看診無卡化。衛福部更在信中強調,有家醫院率先打造出全新的無卡看診流程,推薦各醫院試做。

這位先行者,就是位於臺中海線的光田綜合醫院。規模比不上醫學中心、資源也不如私人醫療集團豐沛,卻有能力展開創新應用,甚至成為衛福部推薦的榜樣。光田醫院如何做到?

從行動病歷簽核發想看診無卡化

其實,光田醫院在去年4月,才通過衛福部的醫事人員行動憑證申請審核,成為18家成功申請的醫院之一,也才開始打造行動病歷簽核應用。這是行動憑證的第一波應用模式,讓醫師、護理師等人,用手機就能簽署醫療單張,不必使用桌機和讀卡機。光田醫院也在當年9月全面上線,供醫師、護理師、藥師、醫技等醫事人員用手機來簽章。就在這段期間,他們開始思考行動憑證的新可能,並先鎖定看診流程。

一般來說,醫師在門診看診前,得先將醫事人員卡插入讀卡機,輸入卡片密碼(或稱PIN碼),才能登入門診系統,來查看待看病人資訊、進行看診。

但,「每位醫師在從業過程中,多少都會發生醫事人員卡遺失、卡片損壞,或是診間電腦未接讀卡機的狀況。」從醫數十年的光田綜合醫院副院長張家築點出,這些意外會干擾了醫師的看診流程,若要領取補發卡片,還得等上數天才能拿到。就算有了新卡,醫師也有可能因習慣輸入舊密碼,來來回回嘗試錯誤,造成不便。

看似一個小問題,卻是醫事人員大多遇過的麻煩事,甚至會延誤原本的看診或醫事作業。為解決這個痛點,張家築與光田醫院IT一起展開醫事人員行動憑證看診應用專案,成為專案關鍵推手。

光田醫院找來合作廠商討論,思考如何將行動憑證用於看診,讓醫師用手機就能驗證身份、登入門診看診系統。這家合作廠商,正巧也是衛福部醫事人員行動憑證的委外廠商,負責開發健保署讀卡機控制軟體(即主控臺,俗稱雲端安全模組)。他們也有相同想法,雙方一拍即合,很快就展開行動。

前2階段打造看診無卡化

這個專案可分為3大階段,首先是實驗室測試階段。林政杰指出,此時IT團隊得先修改自家醫療資訊系統(HIS),來設計行動憑證的相關操作流程。

於是,他們在醫師看診前得先打開的班表確認程式中,新添了「使用行動憑證」登入的選項。當醫師選擇行動憑證登入後,桌機系統會發送請求到擁有行動憑證的手機。這時,醫師在手機輸入正確的員工帳號和密碼,就能在桌機登入候診系統,開始看診。這個過程不必插入醫事人員卡,單靠手機就能完成身份驗證。

不只HIS系統要修改,健保署讀卡機控制軟體也得跟著調整,這就得透過來回溝通,讓合作廠商協助修改軟體,支援手機驗證和登入。至此,雙方完成了新作業流程所需的雛形開發。

接著,光田醫院在去年11月,進入第二階段的實測階段。光田綜合醫院副院長張家築是這項應用的第一號使用者,他實測後發現,行動憑證雖然不用插卡,卻還是需要醫師手動輸入帳號和密碼,相較於原本插卡後只需輸入密碼的傳統流程,新的流程多了一道輸入帳號密碼的程序,反而有點不便。

光田醫院IT團隊沒有停下改善腳步,他們想出另一種方法,當桌機發送請求到手機後,需輸入帳號密碼的步驟,改用員工識別卡置於手機後方,以NFC靠卡感應,來自動登入。這完全不需輸入任何帳號密碼,操作更方便了。

感應門神,推薦沙發修理,老師傅的專業手工!海島型木地板是否會有潮濕變形疑慮?測試專家告訴你如何好好使用示波器。好的茗茶,更需要密封性高的茶葉罐,才能留住香氣!如何利用一般常見的「L型資料夾」真空封口機該不該買?使用心得分享!專業客製化禮物、贈品設計,辦公用品常見【L夾】搖身一變大受好評!空壓機合理價格為您解決工作中需要。臭氧機推薦。貨櫃屋,結合生活理念、發揮無限的創意及時尚的設計。竹北床墊推薦!總是為了廚餘煩惱嗎?雅高環保提供最適用的廚餘機,滿足多樣需求。實木地板、海島型地板、耐磨地板怎麼挑? 木地板三倍價差的秘密!!沙發換皮省更多,延長老沙發壽命!竹北床墊工廠,賣場商品防竊是怎麼做的

在第二階段實測中,這個操作上的流程小調整,大大優化了整體使用體驗。至此,醫事人員行動憑證應用於看診的程式調整已大致完備。

張家築回顧,在兼顧安全性的前提下,將行動憑證用於看診登入,再加上行動病歷簽核,不只讓醫師工作流程更流暢,整體看診環境也更加友善。以他副院長的高度親自驗證,未來也更容易在院內推廣這項應用,鼓勵醫師擁抱看診無卡化。

光田醫院順利完成了新流程和配套機制,但這項看診無卡化應用,仍屬測試性質。因為,要全面推廣,不只是醫院自行修改系統就夠,還得由衛福部釋出正式版的醫事人員行動憑證相關軟體。

於是,衛福部日前也派人到光田醫院實地查看測試成果,決定支援這個新作法。後來,他們釋出醫事人員行動憑證的新版測試模組,甚至,衛福部還發信給已申請行動憑證的18家醫院,鼓勵大家將行動憑證用於看診,一同測試、精進,希望更完善這項新應用後,再釋出正式版配套軟體。

下一階段:擴大應用

醫事人員行動憑證的用途,不外乎是身分辨識和簽核,在林政杰看來,行動憑證帶來的看診無卡化應用,可以進一步擴大應用,可以分為「使用對象的擴大,以及功能的擴大。」這也是下一階段擴大應用可以思考的方向。

他舉例,在使用對象部分,藥師也有查閱健保雲端藥歷的需求,來了解病人過去用藥等歷史。「未來可考慮透過行動憑證,辨識、確認藥師身份,並搭配患者健保卡授權,來讓藥師查看所需資料,」林政杰建議。

就功能層面的擴大來說,他認為,衛福部可開放更多API或模組,讓醫院交換更多資料,並透過醫事人員行動憑證,來提供更多無卡化資料查閱和簽署應用。比如,在現有實體卡的機制下,醫師查房時,無法即時查閱健保雲端藥歷,若透過衛福部開放特定API、搭配病人端授權,醫師就能在行動裝置上,即時調閱雲端藥歷資料,查看病人在其他醫院的診療記錄和檢驗檢查等資訊,提供更好的照護服務。

甚至,衛福部若釋出修正版健保署讀卡機控制軟體,醫事人員行動憑證就能搭配病人端虛擬健保卡來使用。如此,醫師不僅看診無卡更方便,還加速整體看診流程。因為,「虛擬健保卡讀寫速度非常快,」林政杰指出,與傳統實體健保卡相比,虛擬健保卡讀卡速度至少快上25秒,若一位醫師需看診50位病人,「至少能省下20分鐘!」

不只如此,林政杰還看到另一個潛在效益,也就是院內醫師可透過行動憑證,來進行同意書簽署,同時,病人端也能透過數位方式簽署同意書,不僅優化作業流程,也落實無紙化。

從虛擬化可能性重新思考創新應用

話鋒一轉,張家築和林政杰都指出,在發想新行動應用時,其實容易陷入「如何用手機取代實體卡」的思考框架。這種取代角度的思考,雖也能發展出新應用,但「要創新,就得從『虛擬化能做什麼』的開放角度來思考。」

比如,前述的醫師查房、透過行動憑證來即時調閱雲端藥歷資料,就是創新想法的一例,林政杰還舉了另一種可能的新應用:虛擬健保卡補卡退費。目前,病人就醫沒帶健保卡,得先自費看診,之後再帶健保卡至原診所或醫院辦理補卡退費,但若讓病患申辦虛擬健保卡、搭配授權流程,來完成補卡退費,就不必再多跑一趟醫院辦理業務了。改變思考的角度,更容易找到更多創新應用的可能。

  

https://www.ithome.com.tw/news/156511