永豐34名卡友遭盜刷逾百萬 金管會:疑因O - 信用卡

Barb Cronin avatar
By Barb Cronin
at 2023-02-01T05:01

Table of Contents


1.媒體來源

聯合報


2.完整新聞標題

永豐34名卡友遭盜刷逾百萬 金管會:疑因OTP密碼傳電子郵件遭駭

3.完整新聞內文

在年假期間1月23日到29日,有超過30位永豐銀行信用卡卡友發現被盜刷,甚至能通過3D
驗證碼,因集中在1家銀行、且在短期內密集發生,引起金管會的注意。金管會銀行局今
表示,目前永豐銀行初步了解,是傳送給客戶的電子郵件中OTP過程被不法集團截取,目
前沒有收到其他銀行有類似情況,而客戶主張被盜刷,依照現行機制都會被列為爭議款,
並釐清後續責任歸屬。

銀行局副局長童政彰表示,目前了解,永豐銀行在1月23日到29日之間出現密集被盜刷的
情況,34位客戶在國外30家網路商店被盜刷、被盜刷達76筆,都是小額盜刷,總盜刷金額
約110萬元左右,平均盜刷金額約1萬元。

但為何集中在永豐銀行、且不法盜刷集團還能通過3D驗證碼?童政彰表示,特店與發卡行
都有導入3D驗證機制,客戶刷卡會收到驗證碼,經過永豐銀行初步分析,推測是客戶被盜
刷時,客戶的電子郵件中收OTP過程中有被被不法集團截取,但是實際的盜刷手法,銀行
還在查證中。

童政彰指出,每家銀行OTP採行的方式不同,大部分銀行傳送OTP是到手機,但也有部分銀
行是同步傳送到手機與email。因為是海外的網路商店,很難辨別是被盜刷還是客戶自己
意願購買,因此目前永豐銀行採取的機制,是先暫停把OTP發送到email。

其他銀行是否有類似情況發生?童政彰表示,各銀行都設有監控機制,這次永豐的案件是
在短期間密集發聲,永豐銀在接到客戶通報後,立即有啟動相關監視機制,目前沒有收到
其他銀行有通報在短期內被密集盜刷,後續會請聯卡中心密切注意。


4.心得

好奇永豐的email是怎麼被駭的。於是我查了一下之前的電子帳單。

發現最基本的加密都沒做,當然也沒有用憑證簽章。

https://imgur.com/ObU78S8

這樣的資安真的不行


數位發展部的通知信,內容沒有機敏資料都有做到加密與簽章了。

https://imgur.com/e1inR1P


5.完整新聞連結 (或短網址)

https://udn.com/news/story/7239/6940025

--

All Comments

Ula avatar
By Ula
at 2023-02-03T14:17
高調然後記者幫忙追,這發展是好的,只是金管會...
要真的會做事啊,永豐要不要全面檢討並強化資安啊
Eartha avatar
By Eartha
at 2023-02-01T10:33
看了一下..好多家都沒有耶..邦邦發卡量更大的說
Joseph avatar
By Joseph
at 2023-02-03T19:50
再往前翻幾年..只有花旗全部加密..前3大都沒有
Oscar avatar
By Oscar
at 2023-02-01T10:33
不過大部分時間..永豐的繳款入帳通知都有加密
Bethany avatar
By Bethany
at 2023-02-03T19:50
不認為是email加密不加密的關係..盜刷是針對永豐
Lauren avatar
By Lauren
at 2023-02-01T10:33
盜刷者信用卡基本資料都有..而且還知道都是永豐的卡
Blanche avatar
By Blanche
at 2023-02-03T19:50
台新、國泰也有email方式
Dorothy avatar
By Dorothy
at 2023-02-01T10:33
想想現在開始還是先暫時停止刷永豐好了
Isabella avatar
By Isabella
at 2023-02-03T19:50
我覺得不是email的問題
*不單只是email的問題
Emma avatar
By Emma
at 2023-02-01T10:33
永豐問題很大
Blanche avatar
By Blanche
at 2023-02-03T19:50
理論上通報被盜刷集中某一家銀行,最可能的原因不外
Steve avatar
By Steve
at 2023-02-01T10:33
乎2種,1:這些持卡人其實是同一集團的人頭 2:銀行的
Barb Cronin avatar
By Barb Cronin
at 2023-02-03T19:50
發送OTP流程中有環節出了問題. 通常3D驗證碼被攔截,
Noah avatar
By Noah
at 2023-02-01T10:33
有種比較容易發生的可能是中了木馬,但這不太容易集
中在同一銀行
Noah avatar
By Noah
at 2023-02-03T19:50
另一種相對微小的可能原因就大條了,銀行的相關資訊
Queena avatar
By Queena
at 2023-02-01T10:33
系統(網站,網銀,行動銀app,信用卡app)本身就帶木馬,
不過這個可能性很小,因為駭客投資大,目前看來獲利小
Todd Johnson avatar
By Todd Johnson
at 2023-02-03T19:50
如果直接駭Mail或OTP伺服器 再怎麼加密都沒用
Agnes avatar
By Agnes
at 2023-02-01T10:33
不太合理. 像X大的客戶被盜買港股,那個至少獲利大多
Hazel avatar
By Hazel
at 2023-02-03T19:50
直接駭Mail或OTP伺服器算是比較大工程,通常要就要幹
大票比較合理,因為想要細水長流積少成多,很快就會變
Skylar DavisLinda avatar
By Skylar DavisLinda
at 2023-02-01T10:33
成通報人數大增串聯發聲上新聞. 我比較傾向是環節中
某處的某個內部小人物以為可以細水長流偷偷賺,比較
Eden avatar
By Eden
at 2023-02-03T19:50
能解釋金額不大,通報人數目前也沒有爆炸. 從專業集
Rosalind avatar
By Rosalind
at 2023-02-01T10:33
團也是要考慮時間及人力成本去思考,這人數和金額不
Susan avatar
By Susan
at 2023-02-03T19:50
是很高. 專業駭客和電話詐騙型態不同,後者電話由電
Linda avatar
By Linda
at 2023-02-01T10:33
腦自動撥,工作人員多數是不需技能免洗低成本,可以累
Agnes avatar
By Agnes
at 2023-02-03T19:50
積小錢積少成多,這種電腦駭客,不太可能用長期賺小錢
Ethan avatar
By Ethan
at 2023-02-01T10:33
的方式. 之前有次ATM吐鈔,那個就一次就要撈大的,真
Una avatar
By Una
at 2023-02-03T19:50
人還要坐飛機人來,領了趕快跑. 越容易被察覺,就要一
次幹大票金額對駭客集團才划算
Agatha avatar
By Agatha
at 2023-02-01T10:33
都推給客戶就好啦 這種情況應該檢討銀行發送過程是
否有瑕疵吧 不然34個客人信箱都有問題就你永豐最倒
楣被盜刷?
Christine avatar
By Christine
at 2023-02-03T19:50
我建議金管會要求銀行提供由手機行動銀行app或信用
卡app的即時簽核消費功能,由消費者直接在手機上確認
Hardy avatar
By Hardy
at 2023-02-01T10:33
特約商店及金額,至少讓消費者有可選的選項,改用這方
Kelly avatar
By Kelly
at 2023-02-03T19:50
式取代OTP. 經過先前銀行端的行動app盜轉通報事件,
Sandy avatar
By Sandy
at 2023-02-01T10:33
現在的銀行手機app除錯過後比較OK,安全性來說,我認
Mason avatar
By Mason
at 2023-02-03T19:50
為是比OTP高多了,改用這種方式對消費者比OTP來說,安
全性高很多
Catherine avatar
By Catherine
at 2023-02-01T10:33
我在 #1ZrXOCq2 這篇有提,不過我是開工日才來逛卡板
才讀到,時效比較晚,看到的人應該相對較少,所以本篇
Joe avatar
By Joe
at 2023-02-03T19:50
重提一次,希望相關銀行資訊從業人員或記者看到反應
一下
Freda avatar
By Freda
at 2023-02-01T10:33
只想用line通知省成本的銀行表示。。連信用卡app沒
有的銀行?
Wallis avatar
By Wallis
at 2023-02-03T19:50
金管會也不用強制銀行,只要規定型化契約中只能規定
Edwina avatar
By Edwina
at 2023-02-01T10:33
銀行都推給持卡者,但被盜刷已經知道已經知道“卡
號規則”還能知道被盜的email去裡面郵件裡面抓密碼
,如果不是一開始源頭就出問題,如何透過一大堆卡
片對應聯絡郵件信箱還能猜出信箱密碼 去裡面挖opt
密碼?倒回來如果持卡者郵件出問題,為何而且受害
都是單一銀行,持卡者可能同時其他銀行卡片一樣有
發opt郵件機制,為何同一時間只有同一家銀行卡出事
,銀行端比較有可能有漏洞沒發覺吧?
David avatar
By David
at 2023-02-03T19:50
由經嚴密程序綁定專用有憑證簽核之交易才不可否認,
Caitlin avatar
By Caitlin
at 2023-02-01T10:33
讓不可否認回歸有憑證介入才能主張,這樣就夠了.證券
和網路ATM N年前就這樣做了
Sandy avatar
By Sandy
at 2023-02-03T19:50
全面線上網站使用 Apay Spay Gpay(gmail被盜自己看
著辦) 比較實際
Susan avatar
By Susan
at 2023-02-01T10:33
在X大客戶被盜買港股事件前,沒有聽過客戶否認下單交
Genevieve avatar
By Genevieve
at 2023-02-03T19:50
易,而當大量客戶短時間內都否認交易,X大一看也知道
這個大包不在客戶,就馬上轉為X竹和X大互吵一陣,很快
Joseph avatar
By Joseph
at 2023-02-01T10:33
這些客戶的email剛好都用哪家的呢?怎麼這麼剛好都
是永豐卡友?
Lily avatar
By Lily
at 2023-02-03T19:50
就推測出原因,然後就有了全台灣大量證券客戶被要求
更改密碼的事件
Lily avatar
By Lily
at 2023-02-01T10:33
盜刷常客Agoxx xlook 都啟用Apay 看成效如何不就
知道了
Brianna avatar
By Brianna
at 2023-02-03T19:50
答案呼之欲出
Belly avatar
By Belly
at 2023-02-01T10:33
看到OTP就要推Amazon這種不用OTP的商家 保障消費者
Liam avatar
By Liam
at 2023-02-03T19:50
感覺ptt真的有AI XD,跟推的內容我個人感覺有AI的味
道... Orz
Lucy avatar
By Lucy
at 2023-02-01T10:33
我所謂AI有分機器AI和真人(虛擬)AI,至於是哪種還真
Erin avatar
By Erin
at 2023-02-03T19:50
不容易判斷,並不是機器AI真的能過圖靈測試,而是有可
能人類降級成類機器的反應 XD
Lily avatar
By Lily
at 2023-02-01T10:33
以上題外話,希望真的有相關真人看到反應一下意見
Liam avatar
By Liam
at 2023-02-03T19:50
永豐發信被攔截的感覺比較高 客戶會剛好用同家mail
Tom avatar
By Tom
at 2023-02-01T10:33
用戶問題比較大
Daniel avatar
By Daniel
at 2023-02-03T19:50
要看是不是下面irent那個問題吧 之前聯邦也一波
怕是被慢慢收割
Faithe avatar
By Faithe
at 2023-02-01T10:33
若是銀行問題 怎麼才34位
Dora avatar
By Dora
at 2023-02-03T19:50
我國泰 hsbc 台新星展有 中信土銀沒
Madame avatar
By Madame
at 2023-02-01T10:33
我覺得不如找有相關的金融立委去監督可能還比較有
用 就像之前修改信用卡定型化契約意思一樣 比較會
有實質的動作
Hedda avatar
By Hedda
at 2023-02-03T19:50
看了去檢查自己的信用卡對帳單,發現...
Ivy avatar
By Ivy
at 2023-02-01T10:33
給高調推,銀行內部要不要查查,發MAIL的系統有沒
Elma avatar
By Elma
at 2023-02-03T19:50
加密的有:玉山/台新 未加密的有:富邦/兆豐
Sierra Rose avatar
By Sierra Rose
at 2023-02-01T10:33
有異常人員連入,發送LOG有沒有外洩風險..
Irma avatar
By Irma
at 2023-02-03T19:50
如果真的是原po所說的,信件傳送過程未加密
這篇應該高調,另外其他未加密銀行的卡友也注意一下
Isabella avatar
By Isabella
at 2023-02-01T10:33
電腦被駭,可是怎麼知道卡號、安全碼?
Candice avatar
By Candice
at 2023-02-03T19:50
玉山發過好幾張神卡 同樣也是傳mail跟手機 卻沒
人在意
Megan avatar
By Megan
at 2023-02-01T10:33
我看了一下 很多家都沒有加密
Caitlin avatar
By Caitlin
at 2023-02-03T19:50
我看富邦OTP的有加密耶 還是不同封??
https://i.imgur.com/DVrdXoi.png
Daph Bay avatar
By Daph Bay
at 2023-02-01T10:33
電子帳單的部份 沒有加密,但帳單本身PDF有加密
Liam avatar
By Liam
at 2023-02-03T19:50
https://i.imgur.com/jlUV1tc.png
Kyle avatar
By Kyle
at 2023-02-01T10:33
抱歉,我是看電子帳單的部分,OTP信件我都砍了
之後會確認
Gilbert avatar
By Gilbert
at 2023-02-03T19:50
如果金管會認為是email傳送OTP出問題,應該要有證據
Gilbert avatar
By Gilbert
at 2023-02-01T10:33
華南的OTP郵電通知也是沒加密 卻只有永豐出事?
https://imgur.com/3ggGCqs
Joe avatar
By Joe
at 2023-02-03T19:50
我沒同步email,但還是被盜刷
Joseph avatar
By Joseph
at 2023-02-01T10:33
我前面說集中一家有兩種可能,正常邏輯上來說,全是人
Zenobia avatar
By Zenobia
at 2023-02-03T19:50
頭的機會也是很低,原因是一般消費者有意謊報(自刷假
裝成被盜),通常是個人行為,集體的人頭基本上腦袋正
Adele avatar
By Adele
at 2023-02-01T10:33
常不至於去自己曝光自家的集體盜刷行為. 不過以上是
Zora avatar
By Zora
at 2023-02-03T19:50
講Ai 直接回文呀
Lauren avatar
By Lauren
at 2023-02-01T10:33
正常人腦,當然是無法不能排除一群人集體智商低下,只
是機率很低
Agnes avatar
By Agnes
at 2023-02-03T19:50
提AI的好像只有我,我不是針對在我發該AI推之後的推
文,也說過是題外話,可以忽略了
Steve avatar
By Steve
at 2023-02-01T10:33
才34而已嗎
Olivia avatar
By Olivia
at 2023-02-03T19:50
其實不管是email或簡訊OTP都有被攔截風險,但這風險
Oscar avatar
By Oscar
at 2023-02-01T10:33
有OTP機制錢還能被拿走,未來就直接轉走我戶頭的錢
Zenobia avatar
By Zenobia
at 2023-02-03T19:50
銀行接受,所以才有監管機制!改成用產生認證碼方式
當然也可以~問題是一家銀行就一個嗎?那也太麻煩了
Carolina Franco avatar
By Carolina Franco
at 2023-02-01T10:33
應該是每發卡機構一個,但是發卡機管金管會管不太到,
比較可行是幾大家去聯合發卡機構,最後形成像台灣行
Eartha avatar
By Eartha
at 2023-02-03T19:50
動支付那樣,一個聯合推出的app可以同時使用多家銀行
Christine avatar
By Christine
at 2023-02-01T10:33
傳email超北七,每次都想說有簡訊就好,結果還要去
刪mail,煩死
Delia avatar
By Delia
at 2023-02-03T19:50
傳email是簡訊有收訊死角,人在國外或行動通訊死角還
能靠email網路消費刷卡
Jack avatar
By Jack
at 2023-02-01T10:33
行動通訊死角當然要靠wifi收訊,補充解釋一下
Carol avatar
By Carol
at 2023-02-03T19:50
聯合推出共用那是更不可行,一死=全死
email, 簡訊一般是可以選擇的
Kelly avatar
By Kelly
at 2023-02-01T10:33
當你在國外旅行時,就感謝有傳EMAIL的銀行有多好
Kumar avatar
By Kumar
at 2023-02-03T19:50
發簡訊有簡訊費的成本,發mail沒有XD
Audriana avatar
By Audriana
at 2023-02-01T10:33
竟然有銀行未加密寄送驗證碼的郵件,真的是驚呆了
Selena avatar
By Selena
at 2023-02-03T19:50
這倒不一定,app可以根據卡是哪家銀行,直接與該銀行
Tracy avatar
By Tracy
at 2023-02-01T10:33
交換資訊,而不是只靠一個單一主資料中心. 只剩app本
身是否有安全漏洞的問題,不過這問題本質和Windows,
Carol avatar
By Carol
at 2023-02-03T19:50
android,iOS有漏洞類似,就是少數寡占軟體本來就要特
別重視資安
Joseph avatar
By Joseph
at 2023-02-01T10:33
發了一篇在樓上,有沒有可能綁定irent
Wallis avatar
By Wallis
at 2023-02-03T19:50
我有回覆,是有可能,但是要符合不少條件.主要是email
Rebecca avatar
By Rebecca
at 2023-02-01T10:33
不知道可否OTP動態密碼+自設固定密碼xxxxxxoooo這
樣增加安全性
Liam avatar
By Liam
at 2023-02-03T19:50
收了木馬後中毒,然後其他家銀行也有受害者.另外未用
Elizabeth avatar
By Elizabeth
at 2023-02-01T10:33
irent者也能找出合理解釋(以上針對被OTP盜刷)
Sandy avatar
By Sandy
at 2023-02-03T19:50
事實上資安已經像實體戰爭武器操作者一樣技術要求越
來越高,統一app其實某種程度不是壞事,這表示所有銀
行聯合關注分析檢視一個app的安全性,而不是各家力量
Kristin avatar
By Kristin
at 2023-02-01T10:33
分散各搞各的. 駭客集團的武力值基本上超過銀行資訊
Elvira avatar
By Elvira
at 2023-02-03T19:50
中心的一般非資安工程師,像OS或瀏覽器漏洞,谷歌微軟
Xanthe avatar
By Xanthe
at 2023-02-01T10:33
可以OTP+自設密碼~那個密碼不能跟其他的重複...
Hedwig avatar
By Hedwig
at 2023-02-03T19:50
蘋果這些大咖都不能完全避免,小家銀行又外包,成本高
滯礙難行不提,戰鬥力先輸一半
Hedwig avatar
By Hedwig
at 2023-02-01T10:33
如果有銀行堅持要自行開發client端,也是可以考慮入
網站方案,使用者只要先下載統一入口app,遇到該家銀
Susan avatar
By Susan
at 2023-02-03T19:50
行卡就會提示先下載特定app,直接幫客戶跳store下載

更正上面漏字及錯誤,應該是入口app方案
Tristan Cohan avatar
By Tristan Cohan
at 2023-02-01T10:33
筆記ing~~~
Yuri avatar
By Yuri
at 2023-02-03T19:50
永豐不是小銀行耶~~超大!!
Skylar Davis avatar
By Skylar Davis
at 2023-02-01T10:33
我的小銀行又外包沒有針對任何一家,我的意思是台灣
的銀行都是小銀行... XD
Doris avatar
By Doris
at 2023-02-03T19:50
光看人數就是小銀行,而你的駭客敵人有世界交流協會
要當他合理的對手至少也要發卡組織,G家,M家,A家才合
Doris avatar
By Doris
at 2023-02-01T10:33
理,這樣說其實不過分
Dora avatar
By Dora
at 2023-02-03T19:50
重新定義小額
Suhail Hany avatar
By Suhail Hany
at 2023-02-01T10:33
如果金管會確定是email問題的話 那大概就是客戶信箱
Elma avatar
By Elma
at 2023-02-03T19:50
cookie被盜了 只能說不要亂點釣魚網站或下載來路不
明的軟體
Gilbert avatar
By Gilbert
at 2023-02-01T10:33
不過會被盜特定一家的情況 也代表永豐有資料外洩了
Oliver avatar
By Oliver
at 2023-02-03T19:50
其實有一些app或手機也有風險...我之前用悠xx的ap
p綁定交通卡,想說可以即時餘額多少,結果某天
我的帳號就被登出...登不進去自己的帳號,app還
會連到附近陌生人的聯名信用卡,上面赤裸的展現陌生
Noah avatar
By Noah
at 2023-02-01T10:33
人的卡號==,我覺得超噁。後來和app的客服跟工程師
溝通更新app後才回歸正常...
Anthony avatar
By Anthony
at 2023-02-03T19:50
永豐資安沒人?
George avatar
By George
at 2023-02-01T10:33
永豐的資訊系統就是小銀行阿,真以為銀行只看交易
額比大小的嗎?
Donna avatar
By Donna
at 2023-02-03T19:50
扯欸 這真的是金融機構?
Ida avatar
By Ida
at 2023-02-01T10:33
人頭個鬼,我就是這次春節被盜刷的1/34啊==
Harry avatar
By Harry
at 2023-02-03T19:50
手上的永豐只有很久沒用的保倍卡,之前就轉到pi卡扣
繳了,這次趁機直接打客服剪卡,連慰留都懶XD
Mason avatar
By Mason
at 2023-02-01T10:33
新聞裡,銀行端的說法,是"客戶"的信箱被駭
持續否認銀行端的責任
Jessica avatar
By Jessica
at 2023-02-03T19:50
這個說法根本不能解釋"集中一家"的情況
猜銀行端被駭的可能性比較高
Mason avatar
By Mason
at 2023-02-01T10:33
好巧喔就剛好都永豐客戶被駭
Anthony avatar
By Anthony
at 2023-02-03T19:50
就銀行端認證機制被駭這麼簡單
Anonymous avatar
By Anonymous
at 2023-02-01T10:33
跟irent應該無關,他信用卡資訊都是加密保護的,聲
明有說到
Valerie avatar
By Valerie
at 2023-02-03T19:50
明碼傳輸... 這太扯了 跟裸奔一樣
Gary avatar
By Gary
at 2023-02-01T10:33
還好已剪卡

近期盜刷頻繁 如未準備出國 是否建議全部

Odelette avatar
By Odelette
at 2023-02-01T01:59
近期看到版上盜刷雪花紛飛 加上自己ptt本帳也才被盜走 怕吉了 因為疫情近兩年沒打算出國之類的 如果沒有刷跨國需求 是否將手上全部信用卡暫停國外消費功能 可以暫時自保一波呢 等到盜刷之亂結束有要出國再開啟一兩張來用 手上只有8張卡 還不算太麻煩 看到大家都被繞過OTP太傻眼了 懇請大家指教 ...

「台灣行動支付APP」陽信卡友加碼5%回饋

Candice avatar
By Candice
at 2023-02-01T00:56
「台灣行動支付APP」陽信卡友再加碼5%回饋 活動時間:112/2/1-112/4/30 活動內容:活動期間使用「台灣行動支付APP」綁定陽信信用卡進行消費購物(以感應、掃 碼或一維方式支付),每筆交易再加碼5%刷卡金回饋,每一歸戶每月回饋上限100元刷卡金 (需登錄,每月限量1000名)。 登錄時間: ...

2023年JCB網購好康 規則變更 PChome/momo

Mason avatar
By Mason
at 2023-02-01T00:15
※ 引述《pl726 (PL月見草)》之銘言: : 本月的JCB儲值大戰又開打 : PChome活了不到7分鐘就GG~~ : 看來一月真的是跨年+大家還不熟才撐了半小時 : 之後恐怕只會越來越短命 : 抱怨一下PChome雖然二月也開了3500的儲值金賣場 : 依然沒有準時上架,越是重整越心急 : 只好買其他 ...

2023年JCB網購好康 規則變更 PChome/momo

Skylar Davis avatar
By Skylar Davis
at 2023-02-01T00:12
本月的JCB儲值大戰又開打 PChome活了不到7分鐘就GG~~ 看來一月真的是跨年+大家還不熟才撐了半小時 之後恐怕只會越來越短命 抱怨一下PChome雖然二月也開了3500的儲值金賣場 依然沒有準時上架,越是重整越心急 只好買其他面額的即享券來湊 現在3500儲值金存貨充足...晚了就不要了(?) ...

5大行動支付綁定遠銀卡,筆筆享5%回饋

Edwina avatar
By Edwina
at 2023-01-31T23:48
【活動名稱】 5大行動支付綁定遠銀卡,刷卡消費筆筆享最高5%刷卡金 【活動期間】 2023-02-01 ~ 2023-02-28 【登錄期間】 2023-02-01 ~ 2023-02-28 【內容說明】 適用錢包:LINE Pay、街口、悠遊付、icash pay、歐付寶 活動內容: 使用上述錢包綁 ...