【全國盜領網1】官方繳費平台出包 無密碼 - 銀行

Table of Contents

※ [本文轉錄自 Gossiping 看板 #1Ui1ETFI ]

作者: stre1654 (青笠) 看板: Gossiping
標題: [新聞] 【全國盜領網1】官方繳費平台出包 無密碼
時間: Mon May 4 21:07:39 2020

1.媒體來源:
CTWANT

2.記者署名:
謝東明

3.完整新聞標題:
【全國盜領網1】官方繳費平台出包 無密碼免驗證挪用他人存款
【全國盜領網2】掌握身分證銀行帳號 別人幫你繳房貸
【全國盜領網3】手機就可登錄操作 存款遭清空都不知道
【全國盜領網4】銀行公會主導創建 涵蓋1800家企業繳費項目


4.完整新聞內文:

為了節省時間,也為了避免在公司、住家與銀行間四處奔波,許多民眾都會透過網路付費
平台,繳交例如水費、電費、信用卡費、小孩學費,甚至銀行貸款等生活支出。

但由財金資訊公司營運的「全國繳費網」,卻爆出重大資安漏洞,只要有心人掌握了個人
身分證字號與銀行帳號,就能在手指與滑鼠間游移,三十秒內無聲無息的讓帳戶存款乾坤
大挪移。

現代宅經濟,讓網路線上交易機制成了生活不可或缺的一環。但服務項目超過一千八百家
事業單位的「全國繳費網」,卻爆出重大資安危機。有讀者爆料,在「繳納貸款」的項目
裏,填上自己的銀行帳戶號碼與繳款金額後,就算填上他人的身分證字號與銀行帳號,不
須密碼不須驗證,也能輕鬆轉帳,盜領他人的存款。

由中華民國銀行公會主導,委託財金資訊公司,整合各金融機關與政府公用事業單位,設
立的「全國繳費網」,原本是一個可以讓民眾,在任何時間、任何地點,就能繳納各項費
用的線上帳單付款服務平台,各種生活支出,幾乎都能在網路平台上一指搞定。

本刊調查,儘管填寫資料時,欄目旁也有「使用活期性存款帳戶(不須讀卡機,且只能繳
本人帳單)」的警語。但填寫完資料,儘管繳費方與轉帳方不一樣,帳戶裏的存款仍然成
功被轉走,民眾帳戶款項轉出後,甚至也不會接獲銀行通知,在毫不知情下,存款就不見
了,令人覺得十分驚悚。



便利民眾繳納各種生活支出的「全國繳費網」,可能已成為詐欺集團犯案的工具。本刊調
查,其實今年已有案例,小君(化名)自爆,今年三月間接獲警方通知,銀行存款疑遭盜
領,一度還以為是詐騙電話,但刷卡查證後,帳戶裏真的少了五萬元,讓她嚇了一跳。

警方深入追查,嫌犯是一名無業的二十六歲賴姓男子,透過他的銀行來往紀錄,發現竟還
有另外一名被害人,也在三月間分三次被盜領了約十五萬餘元。賴男在警局供稱,盜領存
款的方法,就是透過「全國繳費網」的「繳納貸款」欄目。而被害人存款被盜領了,甚至
還不知不覺。



警方調查,賴嫌自稱在操作全國繳費網時,意外發現系統裏的「誤區」,在繳納貸款時,
竟然可以透過他人的帳戶幫自己繳費。發現已成立近十六年的「全國繳費網」竟出現了資
安漏洞。更在發現經營房仲業的哥哥,將客戶資料帶回家整理時,突然產生了犯案的念頭


賴男趁機從中抄下多名客戶資料,再利用抄下的身分證字號和金融帳戶,替自己「還債」
。食髓知味的賴男,深入「研究」後又發現,「全國繳費網」存在更大的資安漏洞,只要
透過「繳納貸款」的選項,就能把他人的金融帳戶存款,隨意移轉到任何一個和「全國繳
費網」合作的金融機構個人帳戶,即使不是貸款帳戶也可以。



所以,賴男除了偷走了小君的五萬元,也分三次「移出」了新北市林姓女子的十五萬元存
款。目前警方已深入追查,是否還有其他被害人。




財金公司營運的「全國繳費網」爆發資安漏洞,本刊記者實測電腦版「全國繳費網」,真
的只要掌握別人的身分證字號,就能利用別人的銀行帳號,轉走帳戶裏的錢。而且帳戶款
項遭轉出後,也沒有接獲銀行通知,尤其,「全國繳費網」也有手機版,只要登錄就可操
作,讓人覺得十分擔憂。



本刊記者實測,登入「全國繳費網」後,在繳納信用卡費或eTag國道電子收費儲值、停車
費等項目時,填上非本人的帳號,都顯示「交易失敗」、「身分證字號或營利事業統一編
號錯誤」的訊息。確實,只能繳交本人帳單。



不過,在「繳納貸款」項目裡,本刊記者先填上友人的銀行帳號與繳款金額,再到下一頁
填上自己的身分證字號與銀行帳號,按下「確定送出」後,竟顯示出交易成功;本刊記者
接著查驗彼此的銀行帳戶,確認交易成功,意謂著「全國繳費網」不須密碼驗證,就能無
聲無息地把別人的存款轉到自己的帳戶償還貸款。


此外,本刊記者的帳戶款項遭轉出後,也沒有接獲銀行通知。螢幕上出現的繳款方式說明
「使用活期性存款帳戶(不須讀卡機,且只能繳本人帳單)」,看來實在相當諷刺。



記者向財金公司求證,財金公司表示,已立即向接收非本人帳款的銀行進行瞭解並要求立
刻改善,應該只是單一銀行電腦作業疏失,會通函金融機構檢視相關作業,以確保消費者
權益。




財政部及公、民營金融機構共同出資,籌設的「財金資訊股份有限公司」,原本是財政部
於西元一九八四年以任務編組方式,成立的「金融資訊規劃設計小組,到了一九九八年,
報奉行政院核定,這才改制為公司組織。

「全國繳費網」則是西元二○○四年九月由銀行公會主導建置示範性網站,由財金公司負
責營運維修,可提供民眾即時網上繳費的跨行服務,到了二○一四年更推出手機APP,讓
民眾可以隨時隨地上網繳費。




財金公司目前有董事會十五席,代表中央銀行的公股就有十一席,民股則有四席,監察人
則有五席,都由國內各銀行代表出任。包括自動化服務機器共用,也就是所謂的自動提款
機,例如提款、繳費、轉帳、餘額查詢等跨行服務,行動支付「台灣pay」等,都是財金
公司重要營運項目之一。

至於「全國繳費網」,原為由銀行公會主導建置的示範性網站,結合金融機構及事業單位
,初期提供水、電、瓦斯等多項公共事業費用的上網繳費服務,二○○五年七月,「全國
繳費網」正式上線。之後,服務項目越來越多,到了二○一四年,推出手機版的「全國繳
費網APP」,民眾可隨時隨地上網繳費。



財金資訊公司結合其他公用事業單位,整合自動化繳款通路,讓「全國繳費網」的服務範
圍愈來愈廣,邁向即查、即繳、即銷的電子化服務。手機版上線後,民眾就可透過手機查
詢應繳金額,立即進行繳費,而事業單位收到繳費成功通知時,也會馬上進行預銷作業。

「全國繳費網」至今服務項目,已有十二大項、三十八種費用項目,包括了三十二家金融
機構的信用卡費、五家電信費、七家交通費、十一家公共事業費、二百零七家醫療費、三
百一十四家學雜費等,超過了一千八百家事業單位的繳費項目,為國內最多樣化的繳費網
站。

立委曾銘宗痛批,「全國繳費網」由財金資訊公司建構,又是中央銀行轉投資,如今出現
那麼大的漏洞,真的非常可怕。「財金資訊公司的主管機關中央銀行與金管會,一定要徹
底調查程式設計與推廣流程有無瑕疵,如果一切屬實,就要立刻彌補轉帳漏洞,增加驗證
機制,也一定要究責。」







5.完整新聞連結 (或短網址):
https://www.ctwant.com/article/48972
https://www.ctwant.com/article/48973
https://www.ctwant.com/article/48974
https://www.ctwant.com/article/48975




6.備註:

今天資安新聞真多

--

All Comments

Ursula avatarUrsula2020-05-05
這個真的超扯,一堆人相信只能自己帳單扣自己帳戶
Rebecca avatarRebecca2020-05-10
還好我銀行都沒錢(誤)
Puput avatarPuput2020-05-11
這個問題有點嚴重……
Suhail Hany avatarSuhail Hany2020-05-13
沉寂已久的IT高手 終於出手了
Olga avatarOlga2020-05-16
系統連身分證都不對的
Andrew avatarAndrew2020-05-18
生化病毒因防中共而沒大泛濫 結果電腦病毒早就全台淪陷
Dora avatarDora2020-05-21
感覺像順便把所有的包壓力釋放 反正有中油在前面
Dora avatarDora2020-05-24
太扯了吧
Delia avatarDelia2020-05-27
我之前還想說銀行帳戶公開沒關係除非有人想轉錢給我
Wallis avatarWallis2020-05-29
生化病毒靠優秀國民防疫 電腦病毒卻一堆技術低落的網管??
Catherine avatarCatherine2020-05-30
曾沒份?
Lauren avatarLauren2020-05-31
繳信用卡時的確要本人帳戶,所以會理解成繳貸也可以,但
這遲早會被抓啊..貸款是誰的,不是一抓就知道了嗎?
Selena avatarSelena2020-05-31
這太誇張了吧
James avatarJames2020-06-05
Kelly avatarKelly2020-06-06
扯耶
Kama avatarKama2020-06-07
這篇網軍就不敢來亂了。反正出包不是政府的包?
Franklin avatarFranklin2020-06-08
嗯嗯..不過推記者實驗得證
Harry avatarHarry2020-06-12
誇張
Tom avatarTom2020-06-12
完全沒聽過的東西= =
Enid avatarEnid2020-06-16
查查看公司是不是設在台北市
Sandy avatarSandy2020-06-21
幹這三洨資安..........
Bennie avatarBennie2020-06-21
網站可以做到別人的錢是我的 我的錢還是我的 真是厲害
Margaret avatarMargaret2020-06-25
幹這太扯了吧,我有用過欸
Sarah avatarSarah2020-06-27
誇張
Zora avatarZora2020-07-01

幫高調 這個每個月繳費都要用耶 幹
這個很有名啊 全國繳費網 政府推的
Yedda avatarYedda2020-07-02
J三小,做系統的直接拖出去算了
Lauren avatarLauren2020-07-06
政府這種水準還敢推數位身份證 可憐哪
Olive avatarOlive2020-07-07
我試過繳信用卡是不行,結果貸款那有洞!
Cara avatarCara2020-07-08
幹有這麼爛喔 我星期五才用這個繳稅的說
Necoo avatarNecoo2020-07-12
人才
Tom avatarTom2020-07-16
咦 好像不一樣
Mary avatarMary2020-07-20
太靠北了吧 出這種包工程師可以切腹了
Anthony avatarAnthony2020-07-22
哇塞貸款可以叫別人幫自己繳?我想貸款惹
Quintina avatarQuintina2020-07-25
這好扯喔 幫高調
Rachel avatarRachel2020-07-27
這太糟糕了吧
Harry avatarHarry2020-07-29
還好林北以前網拍賣二手都走第三方虛擬帳號
Hedda avatarHedda2020-07-29
這有點可怕!
Hedy avatarHedy2020-08-02
找人頭去代你線索就斷了啊
Tracy avatarTracy2020-08-06
幹這太誇張了吧!!!
Joe avatarJoe2020-08-06
扯爆了。嚇死人
Todd Johnson avatarTodd Johnson2020-08-07
幹 太扯了吧 這無言耶
Agnes avatarAgnes2020-08-10
露天隨便去下標有銀行匯款的賣家 下標帳號就SHOW出來
Eden avatarEden2020-08-11
幫高調 我有用過...
Ethan avatarEthan2020-08-11
這漏洞也太大了吧,笑死
Ingrid avatarIngrid2020-08-15
這網站看就知道爛
Megan avatarMegan2020-08-18
真的有扯
Jack avatarJack2020-08-23
誇張
Tristan Cohan avatarTristan Cohan2020-08-27
這個不是相同身分證字號的才能繳嗎
Andrew avatarAndrew2020-08-29
這也太扯
Elvira avatarElvira2020-08-30
太扯
Eartha avatarEartha2020-09-03
靠 我剛才用這網站繳費.....
Liam avatarLiam2020-09-03
三小......
Zora avatarZora2020-09-03
友人後來有把錢還回去給記者嗎?
Quanna avatarQuanna2020-09-08
幹,向長輩說這樣很安全,長輩根本不信結果是對的
該死的設計/開發/品檢,幹他x的
這天大的洞啊
Isabella avatarIsabella2020-09-12
哪個智障寫的程式
Caitlin avatarCaitlin2020-09-16
幹我常用耶
Kelly avatarKelly2020-09-19
很扯
Audriana avatarAudriana2020-09-21
那也要你知道有錢人的帳號
Freda avatarFreda2020-09-22
政府這種水準還敢推數位身份證+1
Enid avatarEnid2020-09-26
這麼離譜的漏洞居然現在才發現
Harry avatarHarry2020-09-27
我國泰信用卡就是用這個繳,第一次我就覺得怪怪的,填完
身分證字號跟帳戶就繳款了..本來想用朋友帳戶去測試,後
來忘記了,看來真的連身分證字號都不能給別人了!
Rae avatarRae2020-10-01
這也太扯 以後電子貨幣和支付誰敢用
Candice avatarCandice2020-10-04
好誇張…
Aaliyah avatarAaliyah2020-10-07
還好吧 這也是因為個資被人知道才有事阿
Zenobia avatarZenobia2020-10-11
所以就算沒用過這東西 被別人掌握身分證字號和銀行帳戶一樣
會被盜走錢嗎?
Lily avatarLily2020-10-15
還是紙本帳單安全 到超商吹冷氣爽爽繳費
Poppy avatarPoppy2020-10-18
真的扯 難怪有人會不信任 背後的安全性誰敢信
Madame avatarMadame2020-10-20
太誇張了ㄅ
Wallis avatarWallis2020-10-25
現在這個社會這麼多地方需要個資 誰知道什麼時候會流出
Bennie avatarBennie2020-10-27
繳罰單好像也可以只用帳號+身分證就繳
Carol avatarCarol2020-10-30
說還好的有事嗎? 想想上班就要提供帳戶+身分證
Cara avatarCara2020-11-02
讚讚 沒被工程師發現的 BUG
Necoo avatarNecoo2020-11-05
會同時知道你的身分證字號跟帳戶的 不就你的就職公司
Hedwig avatarHedwig2020-11-09
這個當初架系統的工程師嫌疑超他媽大 還不快去找
Annie avatarAnnie2020-11-12
我用好幾年了,去年開始才轉手機支付,有夠爛的
Necoo avatarNecoo2020-11-13
身分證字號+銀行帳戶這點程度的個資很容易給其他人掌握吧
Rebecca avatarRebecca2020-11-16
靠邀 平常都在上面繳費耶
James avatarJames2020-11-21
只需要帳戶跟身分證號碼 簡單太多了
Jessica avatarJessica2020-11-23
高調 扯爆了
Heather avatarHeather2020-11-27
別人帳號還不簡單,隨便上個拍賣網站找賣家銀行帳號
就好,難取得的是那個賣家的身分證字號
Ingrid avatarIngrid2020-11-28
拍賣網站都有呀這兩組資料呀,然後拍賣網的個資 呵
Suhail Hany avatarSuhail Hany2020-11-30
一群北七以為要個資洩漏才會有事 媽的來個暴力嘗試所有ID
組合全部一起被盜啦
Adele avatarAdele2020-11-30
幹有用過+1 啊不就還好我戶頭自己繳完就沒錢了哈哈哈...
Megan avatarMegan2020-12-05
嗚嗚嗚嗚
Sarah avatarSarah2020-12-09
有些處理資料不嚴謹的公司 員工紙本資料隨便都往外丟 我就在
我家住辦社區垃圾回收的地方看到一疊員工資料被當廢紙回收
Rebecca avatarRebecca2020-12-13
太扯了吧
Leila avatarLeila2020-12-14
之前測試過繳朋友的卡費,無法轉成功啊!莫非現在可以?
Sarah avatarSarah2020-12-17
不是都只能本人嗎
Erin avatarErin2020-12-20
真的扯,不過難得記者有實驗精神
Andy avatarAndy2020-12-23
超可怕
Una avatarUna2020-12-27
Zenobia avatarZenobia2020-12-28
幹太扯了吧
Frederica avatarFrederica2020-12-31
說不定寫個暴力組合機器人程式暴力嘗試就可以偷遍全台帳戶
Liam avatarLiam2021-01-03
不只全國繳費網 我也遇過其他系統不對身分證的
Delia avatarDelia2021-01-05
罰單也可以嗎?
Carol avatarCarol2021-01-10
夠低調
低能
Leila avatarLeila2021-01-11
幹 我都用這繳卡費
Erin avatarErin2021-01-16
是說盜領跟我們用不用這個沒關係
Frederic avatarFrederic2021-01-16
好誇張…
Charlie avatarCharlie2021-01-17
....這有點誇張
Puput avatarPuput2021-01-22
很多家網銀是可以繳別人的帳單 但是你要有帳密
這個連帳密都免了 只要身分證字號和存款帳號= = 不同人
Isla avatarIsla2021-01-27
這水準還想購代收錢,噁心
George avatarGeorge2021-01-31
哪家廠商太扯了吧
Xanthe avatarXanthe2021-02-01
我以後都用銀行繳了,不會再用這種平台
Yuri avatarYuri2021-02-02
前不久才說要身分證和一些個資文件電子化 恩...
Irma avatarIrma2021-02-03
太址
Gary avatarGary2021-02-07
幹這真的超扯 太爛了吧
Connor avatarConnor2021-02-07
馬維拉熱身中
Jack avatarJack2021-02-08
垃圾水準,工讀生負責
Donna avatarDonna2021-02-09
機關裡的出納 公司做薪水的 哈
Daniel avatarDaniel2021-02-14
超扯!
Agnes avatarAgnes2021-02-14
說還好的一定以為那些資料很難拿
Elma avatarElma2021-02-19
可...可惡,現在才知道還來得及嗎QQ
Kama avatarKama2021-02-22
太扯 這邊竟然沒被推爆
Sierra Rose avatarSierra Rose2021-02-26
財金公司到底查出原因跟修正漏洞了沒,那個回應令人
不安倍增
Regina avatarRegina2021-02-27
Bennie avatarBennie2021-03-01
我相信政府的平台欸,結果政府資安都是出這種包,太扯了
以後誰敢相信政府啊,幹
Isla avatarIsla2021-03-02
傻眼
Michael avatarMichael2021-03-06
顏色正確,政府幫你充值台灣信仰而已
Kumar avatarKumar2021-03-10
沒有蟑螂敢推這篇,反而一直發文洗掉這篇
Ida avatarIda2021-03-10
這篇記者寫得不錯,資訊很完整~值得稱讚
Gilbert avatarGilbert2021-03-14
呼叫綠粉
Audriana avatarAudriana2021-03-16
政府的平台 呵呵
Delia avatarDelia2021-03-20
發大財 $_$
Rebecca avatarRebecca2021-03-23
太可怕
Charlotte avatarCharlotte2021-03-24
這篇比蔡宜芳、衛生紙囤貨重要多了,結果沒啥人推
Adele avatarAdele2021-03-29
扯爆 我找個人頭帳戶跟車手 就可以搞定一切了
Adele avatarAdele2021-04-02
公家機關的資訊資安就是爛 年年花大錢維護更新 依然趕
不上時下的科技技術
Faithe avatarFaithe2021-04-05
真的假的,這太誇張了吧
Ingrid avatarIngrid2021-04-09
Hardy avatarHardy2021-04-11
是說曾銘宗自己之前不就是金管會主委
Jack avatarJack2021-04-16
Hardy avatarHardy2021-04-16
可憐娜,應該被害人不少
Edwina avatarEdwina2021-04-19
真的要高調..之前用這繳電話費就覺得很神奇
Isabella avatarIsabella2021-04-23
想不到貸款還能直接轉別人戶頭的錢,而且那回應有
Rosalind avatarRosalind2021-04-27
James avatarJames2021-04-30
問題,怎可能是單一銀行電腦疏失,設計根本有問題
Blanche avatarBlanche2021-04-30
Liam avatarLiam2021-05-04
董事會15席應該都是安插肥貓,真的無言
James avatarJames2021-05-07
怕爆
Oliver avatarOliver2021-05-08
Mia avatarMia2021-05-09
金管會到底在做什麼? 養肥貓都不用做事嗎?
Michael avatarMichael2021-05-11
超扯有身分證字號跟銀行帳號裡面餘額無限轉帳
Caitlin avatarCaitlin2021-05-14
還好從來沒用過
Olga avatarOlga2021-05-14
詐騙集團還要去詐騙這個去買個資就好了
Bennie avatarBennie2021-05-18
很會找網軍 怎麼不會補網路上的洞
Iris avatarIris2021-05-20
應該轉貼一些熱門看板高調一下
Quanna avatarQuanna2021-05-22
你沒用過也是會被盜轉喔去買銀行盜賣的個資幫你轉帳
Genevieve avatarGenevieve2021-05-25
高調
Ophelia avatarOphelia2021-05-27
這個繳卡費只能繳本人
Franklin avatarFranklin2021-05-28
樓上你是不是沒看懂 是貸款的部分有漏洞 用非本人可以
Andy avatarAndy2021-06-01
三月被抓現在才報導八成修過,而且很難證明只有貸款
繳費部分才有問題,說不定被玩很久了
Irma avatarIrma2021-06-04
這樣跟我說新身分證沒問題鬼才信
Annie avatarAnnie2021-06-04
早就知道了 只是流向有記錄 官方就不理了
Christine avatarChristine2021-06-09
這個扯到爆炸,漏洞大到不可思議
William avatarWilliam2021-06-13
bug太大了吧 = =
Catherine avatarCatherine2021-06-17
當初我繳費也覺得怪怪的 所以之後我都銀行繳了!
Rachel avatarRachel2021-06-21
幫高調!不可原諒,太扯!
Elvira avatarElvira2021-06-25
慶幸沒用過的人不要想錯了!是只要掌握你的證號和帳號就
可以在這個平台犯案,跟你有沒有用過這個平台毫無關係!
Tracy avatarTracy2021-06-30
只要別人有你的帳戶和身分證字號,就可以搬你的錢了!
Zanna avatarZanna2021-06-30
這洞也太扯,連平常不屑用他們家繳費的也有可能受害…
David avatarDavid2021-07-05
看回應應該是收款行要驗證但沒驗。不過身為中介沒有系
統驗收和交易驗證,對方怎麼說就怎麼信也是滿扯的
Emma avatarEmma2021-07-06
三信出包囉?!
Selena avatarSelena2021-07-06
如果只有這件案子鑽漏洞的話,那其實學費還蠻低廉的
Queena avatarQueena2021-07-11
就怕有人已經神不知鬼不覺運作很久
Lydia avatarLydia2021-07-14
https://reurl.cc/Aq2d5j 銀行問題吧...這篇分析見解可
Ida avatarIda2021-07-19
以看一下
Agnes avatarAgnes2021-07-20
超誇張
Ophelia avatarOphelia2021-07-23
三信沒做好驗證程序出包了
Regina avatarRegina2021-07-27
要有身分證字號啊 他是偷資料繳自己房貸欸 雖然有漏洞 但
我覺得犯人腦袋的漏洞更大 繳費網只能繳費又不能把錢搬給
自己
Agnes avatarAgnes2021-07-28
你有看內文嗎"金融機構個人帳戶,即使不是貸款帳戶也可以。"
Lauren avatarLauren2021-07-30
誤區到底是啥,怎麼臺灣用語一堆阿共的,看無
Faithe avatarFaithe2021-08-01
竟然還有人覺得反正有金流紀錄找的到人所以不怕,把你的
錢搬去人頭帳戶再讓車手提出就欲哭無淚了
Agnes avatarAgnes2021-08-05
繳費網本身沒什麼問題吧? 只是A銀行出包沒去核對
Elma avatarElma2021-08-06
沒先確認銀行有沒有認真驗證 就是財金的問題了
Christine avatarChristine2021-08-08
這坑太扯了...沒驗本人+可以轉到個人帳戶,只要對方身份
證字號和銀行帳戶
Genevieve avatarGenevieve2021-08-09
這要看實際protocol怎定義吧,這年頭帶風向也太容易...
Faithe avatarFaithe2021-08-10
Madame avatarMadame2021-08-13
是漏洞沒錯,但是也很容易抓到人,因為有貸款入帳記錄
Tom avatarTom2021-08-16
曾沒資格罵
Una avatarUna2021-08-20
真的太誇張了= =