晶片卡上網轉帳 恐遭盜款 - 銀行

Hedda avatar
By Hedda
at 2010-03-26T09:01

Table of Contents

要看「動新聞」請點網址。

--

Ref. http://tinyurl.com/ydoq3k4

晶片卡上網轉帳 恐遭盜款

讀卡機洩個資《蘋果》記者目擊測試成功

2010年03月26日 蘋果日報

【專案組╱台北報導】

用晶片金融卡進行網路ATM交易出現安全疑慮。竹科工程師Jim向《蘋果》揭露,他測試
台灣晶片金融卡卻發現交易安全機制有漏洞,號稱無法被複製、偽造的晶片卡,在網路
ATM交易時不僅會洩露驗證資料,還能藉此偽造「未來交易」騙過銀行,他說,駭客若
製造木馬程式病毒發動攻擊,恐造成用戶損失。

高手爆料

晶片金融卡發行超過四千七百八十萬張,網路ATM用戶逐年增加,年交易金額已超過四
千億元。據財金資訊公司資料,網路ATM有安全、便利及全年無休特性,且晶片卡以動
態方式產生交易驗證碼,無法被偽造,資料也無遭側錄風險。

網路ATM不夠安全

擁有科技專業背景的Jim說,他發現的漏洞出現在網路ATM交易,實體ATM則無;他
說,讀卡機與電腦作業系統溝通時,會洩露晶片卡未加密的驗證資料,若再趁機偽造一個
交易驗證碼的請求,設定未來時間、交易金額等,晶片卡就會依此產生合法的交易驗證碼
,藉此進行「未來轉帳交易」。Jim並以自己的晶片卡實驗,測試五家銀行晶片卡皆成功
闖關,並在記者面前實測,確認可完成餘額查詢交易。

《蘋果》請資訊安全及防治電腦犯罪等資安專家檢視,多數認為沒晶片卡仍可完成交易,
機制確實有問題。中華大學資訊工程系助理教授王俊鑫說,這顯示銀行無法辨識卡片真偽
,且因交易資料及驗證碼在傳輸過程未全程保護。

詮力科技總經理姜冠宇說,「交易驗證碼不該有規則,可能銀行為省成本、偷懶,才會被
人抓到規則。」資訊安全顧問小邱說,「以現況來看,顯然沒有完全消弭風險。」資安顧
問trueman說,「網路ATM交易安全機制設計可再嚴謹些。」《資安人》雜誌總編輯侍
家驊說,使用者不能以為使用晶片卡就萬無一失,最基本要做到維持防毒軟體及作業系統
在最新更新狀態。

銀行公會金融業務電子化委員會副主任委員羅安昌認為,實驗者用自己的卡,讓該次交易
延遲到未來進行,「用自己的東西玩玩可以」,整個交易過程還有隱藏的安全機制保護,
「離把錢轉走還差很遠。」

「不知多少錢會轉走」

金管會銀行局長桂先農則說,希望有能力破解網路ATM交易安全機制的人,可以向銀行
局陳情,該局會進行了解。財經立委羅淑蕾表示:「人家已能破解到這樣,全部破解出來
不知道被轉走多少錢,銀行應先做防範措施。」財經立委賴士葆說,若有疑慮,「業者應
再增加安全防護。」

網路ATM交易 注意事項

●電腦作業系統要更新到較新版本,且更新最新電腦軟體安全套件或增修版本
●盡量使用約定帳號轉帳
●交易時才將晶片金融卡插入讀卡機,完成交易後立即取出
●電腦應安裝防火牆及防毒軟體,並定期更新病毒碼,避免與他人共用電腦,或連結至不
明網站、下載不明資料,或於公用電腦(如網咖)輸入個人密碼
●使用無線上網時,不要使用網路ATM服務
●不要透過公眾電腦使用網路ATM服務
●進行網路ATM交易,選擇具顯示幕及鍵盤,可確認交易及輸入密碼的二代讀卡機,會較
一代讀卡機安全

資料來源:財金資訊公司

--
Tags: 銀行

All Comments

Edith avatar
By Edith
at 2010-03-31T04:56
那像渣打那種密碼產生器 應該就可以吧?
Mia avatar
By Mia
at 2010-03-31T08:17
沒卡片 也可以嗎!?
Dinah avatar
By Dinah
at 2010-04-02T13:06
同樓上的疑問!他試驗時應該是卡片都插著吧?!
Xanthe avatar
By Xanthe
at 2010-04-06T11:34
所以就算銀行的網頁更新ActiveX也一樣有漏洞?
Isla avatar
By Isla
at 2010-04-10T19:20
天啊 什麼 我不夠安全!!!
Dinah avatar
By Dinah
at 2010-04-12T05:09
這個駭客是先偷走你卡片產生的交易碼 之後就不需要有卡片
Suhail Hany avatar
By Suhail Hany
at 2010-04-16T14:02
利用先前偷到的交易碼修改成假交易 不過只能作餘額查詢
Agnes avatar
By Agnes
at 2010-04-17T04:22
這件事情前幾天立委才找銀行公會開會討論
Hamiltion avatar
By Hamiltion
at 2010-04-18T08:14
如果只能餘額查詢,那錢還是好好的待在帳戶跑不掉。
Olive avatar
By Olive
at 2010-04-20T21:41
看來 我真的要把我的兩代讀卡機拿出來用了
Delia avatar
By Delia
at 2010-04-22T14:13
有的二代讀卡機在某些銀行網路ATM聽說很難用,會卡卡的,
目前看來看去還是一代的比較親民。
不過我喜歡有鍵盤的二代讀卡機,可惜太貴了,等一臺降到100
元再去買。
Ivy avatar
By Ivy
at 2010-04-23T04:42
重點是,可產生未來的驗證碼來作假,不可不正視這風險。
Daniel avatar
By Daniel
at 2010-04-24T18:34
二代不可能降到一台100...
Agatha avatar
By Agatha
at 2010-04-29T09:19
未來幾年應該有可能啦,隨身碟本來128MB要好幾千,現在4G以
上不到一千。
Caroline avatar
By Caroline
at 2010-05-01T11:25
這種電子的東西總是會逐漸降價的。
Skylar Davis avatar
By Skylar Davis
at 2010-05-05T14:59
看到這篇~~我的心涼了...我是網路ATM轉帳的愛用者...抖
Jake avatar
By Jake
at 2010-05-10T02:03
也沒那麼恐怖啦,不要太緊張。
Charlotte avatar
By Charlotte
at 2010-05-12T02:02
這好像是卡片插讀卡機的這種方式,用網銀帳戶直轉有差?
Joe avatar
By Joe
at 2010-05-15T07:39
對二代讀卡機有興趣的人要注意,之前的二代讀卡機不提供 Win7
Joe avatar
By Joe
at 2010-05-17T13:11
的驅動程式 http://tinyurl.com/ydjqh4b
Andy avatar
By Andy
at 2010-05-17T16:09
雖然,我在Win7底下曾經成功用過,不過還是不要買這款為佳
Annie avatar
By Annie
at 2010-05-19T23:19
新款的叫"EasyATM Secure Pro 防駭神盾ATM晶片讀卡機"
Erin avatar
By Erin
at 2010-05-22T18:55
五樓 GJ
Linda avatar
By Linda
at 2010-05-25T11:41
哀...省這種幾百塊的小錢...還是多花個幾百塊保平安
Ursula avatar
By Ursula
at 2010-05-27T12:29
基本上比起這個,我比較信任OTP。多一層體系的幫助有差...
Jack avatar
By Jack
at 2010-05-29T23:25
這跟用什麼讀卡機沒關係吧...只能餘額查詢...?!
Agatha avatar
By Agatha
at 2010-05-31T08:59
這個人是拿國泰世華銀行的E-ATM demo說...
如果只是餘額查詢我覺的還好啦...等他可以破解把錢轉出
Ingrid avatar
By Ingrid
at 2010-06-03T04:37
大家可能會比較重視.
Audriana avatar
By Audriana
at 2010-06-06T10:31
另外 看重新聞時,卡片當時也是插著.所以看來沒卡不行...
Frederic avatar
By Frederic
at 2010-06-06T14:23
我是覺的還好啦. (無卡就不能交易 還怕什麼...呵呵)
Connor avatar
By Connor
at 2010-06-08T07:03
這個工程師熟悉晶片卡溝通方式及規格 所以發現一些bug
Kelly avatar
By Kelly
at 2010-06-11T13:55
癥結是銀行端末設備查核碼固定 導致他可以模擬回傳值
Hedda avatar
By Hedda
at 2010-06-13T02:12
查核碼應該在每筆交易時隨機產生以防止模擬交易驗證碼
Olga avatar
By Olga
at 2010-06-13T09:04
這攻擊行為需有下列條件1電腦遭木馬植入2取得卡片密碼
Ursula avatar
By Ursula
at 2010-06-14T20:57
3卡片放在讀卡機上4銀行設備查核碼固定或未檢核正確性
5模擬讀卡機行為回傳交易確認碼...前三項銀行無法控制
Sandy avatar
By Sandy
at 2010-06-19T01:27
因此只能加強端末設備查核碼應每筆交易動態隨機變動
Freda avatar
By Freda
at 2010-06-22T20:47
簡單說~就是拿自己卡片測試 找到銀行端一點漏洞了
Callum avatar
By Callum
at 2010-06-26T08:04
除非駭客能取得晶片卡或複製 不然離破解還有一段距離
Oscar avatar
By Oscar
at 2010-06-29T01:25
真正轉帳還有一道抽拔卡手續,難怪他也只能做做查詢而已
Andrew avatar
By Andrew
at 2010-06-29T16:21
如果真能不用卡片做轉帳,那才是見鬼了!不過應該不可能,因
Selena avatar
By Selena
at 2010-07-03T07:20
為每次驗證都要從晶片上驗證,而不是從銀行端傳輸,所以重點
就是要有使用完就抽卡的習慣.....
Skylar Davis avatar
By Skylar Davis
at 2010-07-07T07:07
可是能被知道餘額不算很嚴重嗎? 徵信業新工具?
William avatar
By William
at 2010-07-08T20:33
當然嚴重啊...不然怎開記者會? 針對這bug要提出改進
Caroline avatar
By Caroline
at 2010-07-11T16:52
很嚴重.但第二代一樣中槍.所以不用花大錢買廠商的廣告機了.
Olive avatar
By Olive
at 2010-07-16T10:13
http://tinyurl.com/ycaqqks
Irma avatar
By Irma
at 2010-07-18T21:29
二代不會中槍 因為二代要在讀卡機上確認交易並輸入密碼
Ina avatar
By Ina
at 2010-07-23T19:28
駭客在偷作交易給晶片卡時就會被攔下卡住了 因此無法產生
假的交易驗證碼
Caitlin avatar
By Caitlin
at 2010-07-28T07:07
這個bug所有銀行都在3/26修正了 因為金管會說沒修好就不
準下班

中國信託的保險

Poppy avatar
By Poppy
at 2010-03-26T08:58
大前天因為提款卡掉了,打去中國信託掛失 隔天有接到一個電話 他是中國信託內的保險,20年的,他說意外 癌症 病房補助 啥的都有 20年後就不用再另外繳了 一個單位700多 兩個單位1千多 電話是留0809070123-7207 請問這是真的還是詐騙的 感激不盡 另外以前輩們的角度 如果是真的 這保單OK嗎 ...

板上有支存經辦嗎

Tristan Cohan avatar
By Tristan Cohan
at 2010-03-26T00:14
※ 引述《sugini (豬是的唸來過倒)》之銘言: : 標題: [問題] 板上有支存經辦嗎 : 時間: Thu Mar 25 20:48:45 2010 : 想請教各位前輩,如果退票三張已被票交所通報成拒絕往來戶 : 一個禮拜之後才把所有的退票(三張)拿去銀行補, : 請問這樣還有救嗎?能夠跟票交所撤 ...

華南的網路銀行轉帳?

Regina avatar
By Regina
at 2010-03-25T22:56
恩 有去申請郵局當作約定轉帳戶 不過它網路銀行怎麼操作阿atat~ 一值要我選擇約定帳戶 不過他沒有東西可以選? 有看下面的約定功能 約定帳戶確實有顯現出來~ 不過還是沒辦法選擇ORZ...不知道有人有用過嗎??? 可否指導一下XDDD~ 另外~ 有關於薪轉戶的問題 因為公司是用華南當作新 ...

銀行開戶

Jake avatar
By Jake
at 2010-03-25T21:24
我現在還是個大學生 現在有兩個戶頭 一個郵局一個農會 想再開一個戶頭 不過在考慮要不要開普通戶頭 還是投資用戶頭 不過開投資這種的要加錢 我有必要開嗎? 請版友開釋 - ...

板上有支存經辦嗎

Margaret avatar
By Margaret
at 2010-03-25T20:48
想請教各位前輩,如果退票三張已被票交所通報成拒絕往來戶 一個禮拜之後才把所有的退票(三張)拿去銀行補, 請問這樣還有救嗎?能夠跟票交所撤銷拒往嗎? 他希望我們發個公文跟票交所說 請問同業是否有拒往後補退票而成功撤銷拒往的紀錄 想聽一點肯定的答案,感謝了 andlt;(_ _)andgt; ...