🚨 今日科技重點
- 伊朗駭客癱瘓英國電廠四天,官方稱是「示範性攻擊」 — 英國《每日電訊報》披露,與伊朗革命衛隊有關的駭客成功入侵一座小型電廠並使其停機四天,被形容為英國能源基礎設施史上「最成功的一次同類攻擊」;同一時間美國 12 州的水利設施也傳出遭伊朗駭客攻擊。官方強調該電廠規模極小、未影響全國電網,但分析師認為此舉意在展示滲透關鍵基礎設施的能力。
💡 關鍵基礎設施的網路防禦,重點不在單一電廠大小,而在攻擊者已證明能繞過 OT 網路的邊界防護。
🧠 AI / LLM 動態
- 27B 參數的 Qwen3.8 完成原本以為要用旗艦模型才能做的逆向工程任務 — 一名工程師原本預期需要動用前沿模型才能破解某商用軟體的授權檢查,改用本機執行的 Qwen3.8-27B 後,模型不僅算出授權金鑰,還在簽章通過但雜湊校驗值不符時自行發現落差、持續修正直到位元組完全吻合,僅耗時 30 分鐘完成。
💡 高度專門的任務不必然需要昂貴的雲端旗艦模型,先拿本機的中型開權重模型測試,可能已經夠用又更省成本與隱私風險。
🛡️ 資安快訊
- ToxicPanda 2.0 濫用 VPN 權限封鎖 Google Play,擴大鎖定 349 款金融 App — Zimperium 研究人員發現,ToxicPanda 惡意程式最新版本會申請 VPN 服務權限以控制裝置的網路層流量,藉此阻斷與 Google Play/Play Protect 的通訊,讓安全更新與防護機制失效;新版並新增 167 種遠端指令、濫用 ADB 取得 shell 層級存取,鎖定範圍擴大到 16 國、349 款應用程式,主要透過 AWS 代管的儲存桶散布。
💡 VPN 權限申請不再只是隱私疑慮,行動安全團隊應把「App 要求 VPN 服務權限」納入高風險行為清單並優先審查。
🎯 工程師建議
- 盤點對外聯網的 OT/SCADA 設備:伊朗駭客得手的往往是被忽略、對外曝露的小型控制系統,建議定期盤點並隔離任何非必要聯網的工業控制介面。
- 把「App 要求 VPN 權限」列為行動裝置高風險訊號:比照 Accessibility Service 權限的審查強度處理 VPN 服務權限請求,避免惡意程式在網路層阻斷安全防護。
- 先用本機模型做概念驗證,再考慮上雲端旗艦模型:Qwen3.8-27B 的案例顯示,具備自我校驗迴圈的中型開權重模型也能完成高難度任務,值得在成本或資料隱私敏感的場景優先嘗試。
🎪 社群趣事 & 新知
- 「px 已死,ch 萬歲」:有人主張 CSS 排版該用字元寬度取代像素 — Terence Eden 在部落格主張,既然像素在現代螢幕上早已不是絕對單位,文字排版改用以字元寬度為基礎的 ch/ex 單位,能在不同裝置間維持更一致、更易讀的比例,該文在 Hacker News 引發熱烈討論。
- 什麼是「Harness」?重新定義 AI Agent 執行環境的文章登上 HN 熱門 — 文章把 agent harness 比喻為攀岩用的安全吊帶:它讓 AI 模型能安全、有結構地運作。作者主張開源、中立的 harness 能把「選擇模型」與「掌控執行環境」的主導權留在使用者手上,相對於把兩者都綁死在單一廠商 App 上的封閉方案。
End of article