永豐34名卡友遭盜刷逾百萬 金管會:疑因O - 信用卡

Table of Contents


1.媒體來源

聯合報


2.完整新聞標題

永豐34名卡友遭盜刷逾百萬 金管會:疑因OTP密碼傳電子郵件遭駭

3.完整新聞內文

在年假期間1月23日到29日,有超過30位永豐銀行信用卡卡友發現被盜刷,甚至能通過3D
驗證碼,因集中在1家銀行、且在短期內密集發生,引起金管會的注意。金管會銀行局今
表示,目前永豐銀行初步了解,是傳送給客戶的電子郵件中OTP過程被不法集團截取,目
前沒有收到其他銀行有類似情況,而客戶主張被盜刷,依照現行機制都會被列為爭議款,
並釐清後續責任歸屬。

銀行局副局長童政彰表示,目前了解,永豐銀行在1月23日到29日之間出現密集被盜刷的
情況,34位客戶在國外30家網路商店被盜刷、被盜刷達76筆,都是小額盜刷,總盜刷金額
約110萬元左右,平均盜刷金額約1萬元。

但為何集中在永豐銀行、且不法盜刷集團還能通過3D驗證碼?童政彰表示,特店與發卡行
都有導入3D驗證機制,客戶刷卡會收到驗證碼,經過永豐銀行初步分析,推測是客戶被盜
刷時,客戶的電子郵件中收OTP過程中有被被不法集團截取,但是實際的盜刷手法,銀行
還在查證中。

童政彰指出,每家銀行OTP採行的方式不同,大部分銀行傳送OTP是到手機,但也有部分銀
行是同步傳送到手機與email。因為是海外的網路商店,很難辨別是被盜刷還是客戶自己
意願購買,因此目前永豐銀行採取的機制,是先暫停把OTP發送到email。

其他銀行是否有類似情況發生?童政彰表示,各銀行都設有監控機制,這次永豐的案件是
在短期間密集發聲,永豐銀在接到客戶通報後,立即有啟動相關監視機制,目前沒有收到
其他銀行有通報在短期內被密集盜刷,後續會請聯卡中心密切注意。


4.心得

好奇永豐的email是怎麼被駭的。於是我查了一下之前的電子帳單。

發現最基本的加密都沒做,當然也沒有用憑證簽章。

https://imgur.com/ObU78S8

這樣的資安真的不行


數位發展部的通知信,內容沒有機敏資料都有做到加密與簽章了。

https://imgur.com/e1inR1P


5.完整新聞連結 (或短網址)

https://udn.com/news/story/7239/6940025

--

All Comments

Ula avatarUla2023-02-03
高調然後記者幫忙追,這發展是好的,只是金管會...
要真的會做事啊,永豐要不要全面檢討並強化資安啊
Eartha avatarEartha2023-02-01
看了一下..好多家都沒有耶..邦邦發卡量更大的說
Joseph avatarJoseph2023-02-03
再往前翻幾年..只有花旗全部加密..前3大都沒有
Oscar avatarOscar2023-02-01
不過大部分時間..永豐的繳款入帳通知都有加密
Bethany avatarBethany2023-02-03
不認為是email加密不加密的關係..盜刷是針對永豐
Lauren avatarLauren2023-02-01
盜刷者信用卡基本資料都有..而且還知道都是永豐的卡
Blanche avatarBlanche2023-02-03
台新、國泰也有email方式
Dorothy avatarDorothy2023-02-01
想想現在開始還是先暫時停止刷永豐好了
Isabella avatarIsabella2023-02-03
我覺得不是email的問題
*不單只是email的問題
Emma avatarEmma2023-02-01
永豐問題很大
Blanche avatarBlanche2023-02-03
理論上通報被盜刷集中某一家銀行,最可能的原因不外
Steve avatarSteve2023-02-01
乎2種,1:這些持卡人其實是同一集團的人頭 2:銀行的
Barb Cronin avatarBarb Cronin2023-02-03
發送OTP流程中有環節出了問題. 通常3D驗證碼被攔截,
Noah avatarNoah2023-02-01
有種比較容易發生的可能是中了木馬,但這不太容易集
中在同一銀行
Noah avatarNoah2023-02-03
另一種相對微小的可能原因就大條了,銀行的相關資訊
Queena avatarQueena2023-02-01
系統(網站,網銀,行動銀app,信用卡app)本身就帶木馬,
不過這個可能性很小,因為駭客投資大,目前看來獲利小
Todd Johnson avatarTodd Johnson2023-02-03
如果直接駭Mail或OTP伺服器 再怎麼加密都沒用
Agnes avatarAgnes2023-02-01
不太合理. 像X大的客戶被盜買港股,那個至少獲利大多
Hazel avatarHazel2023-02-03
直接駭Mail或OTP伺服器算是比較大工程,通常要就要幹
大票比較合理,因為想要細水長流積少成多,很快就會變
Skylar DavisLinda avatarSkylar DavisLinda2023-02-01
成通報人數大增串聯發聲上新聞. 我比較傾向是環節中
某處的某個內部小人物以為可以細水長流偷偷賺,比較
Eden avatarEden2023-02-03
能解釋金額不大,通報人數目前也沒有爆炸. 從專業集
Rosalind avatarRosalind2023-02-01
團也是要考慮時間及人力成本去思考,這人數和金額不
Susan avatarSusan2023-02-03
是很高. 專業駭客和電話詐騙型態不同,後者電話由電
Linda avatarLinda2023-02-01
腦自動撥,工作人員多數是不需技能免洗低成本,可以累
Agnes avatarAgnes2023-02-03
積小錢積少成多,這種電腦駭客,不太可能用長期賺小錢
Ethan avatarEthan2023-02-01
的方式. 之前有次ATM吐鈔,那個就一次就要撈大的,真
Una avatarUna2023-02-03
人還要坐飛機人來,領了趕快跑. 越容易被察覺,就要一
次幹大票金額對駭客集團才划算
Agatha avatarAgatha2023-02-01
都推給客戶就好啦 這種情況應該檢討銀行發送過程是
否有瑕疵吧 不然34個客人信箱都有問題就你永豐最倒
楣被盜刷?
Christine avatarChristine2023-02-03
我建議金管會要求銀行提供由手機行動銀行app或信用
卡app的即時簽核消費功能,由消費者直接在手機上確認
Hardy avatarHardy2023-02-01
特約商店及金額,至少讓消費者有可選的選項,改用這方
Kelly avatarKelly2023-02-03
式取代OTP. 經過先前銀行端的行動app盜轉通報事件,
Sandy avatarSandy2023-02-01
現在的銀行手機app除錯過後比較OK,安全性來說,我認
Mason avatarMason2023-02-03
為是比OTP高多了,改用這種方式對消費者比OTP來說,安
全性高很多
Catherine avatarCatherine2023-02-01
我在 #1ZrXOCq2 這篇有提,不過我是開工日才來逛卡板
才讀到,時效比較晚,看到的人應該相對較少,所以本篇
Joe avatarJoe2023-02-03
重提一次,希望相關銀行資訊從業人員或記者看到反應
一下
Freda avatarFreda2023-02-01
只想用line通知省成本的銀行表示。。連信用卡app沒
有的銀行?
Wallis avatarWallis2023-02-03
金管會也不用強制銀行,只要規定型化契約中只能規定
Edwina avatarEdwina2023-02-01
銀行都推給持卡者,但被盜刷已經知道已經知道“卡
號規則”還能知道被盜的email去裡面郵件裡面抓密碼
,如果不是一開始源頭就出問題,如何透過一大堆卡
片對應聯絡郵件信箱還能猜出信箱密碼 去裡面挖opt
密碼?倒回來如果持卡者郵件出問題,為何而且受害
都是單一銀行,持卡者可能同時其他銀行卡片一樣有
發opt郵件機制,為何同一時間只有同一家銀行卡出事
,銀行端比較有可能有漏洞沒發覺吧?
David avatarDavid2023-02-03
由經嚴密程序綁定專用有憑證簽核之交易才不可否認,
Caitlin avatarCaitlin2023-02-01
讓不可否認回歸有憑證介入才能主張,這樣就夠了.證券
和網路ATM N年前就這樣做了
Sandy avatarSandy2023-02-03
全面線上網站使用 Apay Spay Gpay(gmail被盜自己看
著辦) 比較實際
Susan avatarSusan2023-02-01
在X大客戶被盜買港股事件前,沒有聽過客戶否認下單交
Genevieve avatarGenevieve2023-02-03
易,而當大量客戶短時間內都否認交易,X大一看也知道
這個大包不在客戶,就馬上轉為X竹和X大互吵一陣,很快
Joseph avatarJoseph2023-02-01
這些客戶的email剛好都用哪家的呢?怎麼這麼剛好都
是永豐卡友?
Lily avatarLily2023-02-03
就推測出原因,然後就有了全台灣大量證券客戶被要求
更改密碼的事件
Lily avatarLily2023-02-01
盜刷常客Agoxx xlook 都啟用Apay 看成效如何不就
知道了
Brianna avatarBrianna2023-02-03
答案呼之欲出
Belly avatarBelly2023-02-01
看到OTP就要推Amazon這種不用OTP的商家 保障消費者
Liam avatarLiam2023-02-03
感覺ptt真的有AI XD,跟推的內容我個人感覺有AI的味
道... Orz
Lucy avatarLucy2023-02-01
我所謂AI有分機器AI和真人(虛擬)AI,至於是哪種還真
Erin avatarErin2023-02-03
不容易判斷,並不是機器AI真的能過圖靈測試,而是有可
能人類降級成類機器的反應 XD
Lily avatarLily2023-02-01
以上題外話,希望真的有相關真人看到反應一下意見
Liam avatarLiam2023-02-03
永豐發信被攔截的感覺比較高 客戶會剛好用同家mail
Tom avatarTom2023-02-01
用戶問題比較大
Daniel avatarDaniel2023-02-03
要看是不是下面irent那個問題吧 之前聯邦也一波
怕是被慢慢收割
Faithe avatarFaithe2023-02-01
若是銀行問題 怎麼才34位
Dora avatarDora2023-02-03
我國泰 hsbc 台新星展有 中信土銀沒
Madame avatarMadame2023-02-01
我覺得不如找有相關的金融立委去監督可能還比較有
用 就像之前修改信用卡定型化契約意思一樣 比較會
有實質的動作
Hedda avatarHedda2023-02-03
看了去檢查自己的信用卡對帳單,發現...
Ivy avatarIvy2023-02-01
給高調推,銀行內部要不要查查,發MAIL的系統有沒
Elma avatarElma2023-02-03
加密的有:玉山/台新 未加密的有:富邦/兆豐
Sierra Rose avatarSierra Rose2023-02-01
有異常人員連入,發送LOG有沒有外洩風險..
Irma avatarIrma2023-02-03
如果真的是原po所說的,信件傳送過程未加密
這篇應該高調,另外其他未加密銀行的卡友也注意一下
Isabella avatarIsabella2023-02-01
電腦被駭,可是怎麼知道卡號、安全碼?
Candice avatarCandice2023-02-03
玉山發過好幾張神卡 同樣也是傳mail跟手機 卻沒
人在意
Megan avatarMegan2023-02-01
我看了一下 很多家都沒有加密
Caitlin avatarCaitlin2023-02-03
我看富邦OTP的有加密耶 還是不同封??
https://i.imgur.com/DVrdXoi.png
Daph Bay avatarDaph Bay2023-02-01
電子帳單的部份 沒有加密,但帳單本身PDF有加密
Kyle avatarKyle2023-02-01
抱歉,我是看電子帳單的部分,OTP信件我都砍了
之後會確認
Gilbert avatarGilbert2023-02-03
如果金管會認為是email傳送OTP出問題,應該要有證據
Gilbert avatarGilbert2023-02-01
華南的OTP郵電通知也是沒加密 卻只有永豐出事?
https://imgur.com/3ggGCqs
Joe avatarJoe2023-02-03
我沒同步email,但還是被盜刷
Joseph avatarJoseph2023-02-01
我前面說集中一家有兩種可能,正常邏輯上來說,全是人
Zenobia avatarZenobia2023-02-03
頭的機會也是很低,原因是一般消費者有意謊報(自刷假
裝成被盜),通常是個人行為,集體的人頭基本上腦袋正
Adele avatarAdele2023-02-01
常不至於去自己曝光自家的集體盜刷行為. 不過以上是
Zora avatarZora2023-02-03
講Ai 直接回文呀
Lauren avatarLauren2023-02-01
正常人腦,當然是無法不能排除一群人集體智商低下,只
是機率很低
Agnes avatarAgnes2023-02-03
提AI的好像只有我,我不是針對在我發該AI推之後的推
文,也說過是題外話,可以忽略了
Steve avatarSteve2023-02-01
才34而已嗎
Olivia avatarOlivia2023-02-03
其實不管是email或簡訊OTP都有被攔截風險,但這風險
Oscar avatarOscar2023-02-01
有OTP機制錢還能被拿走,未來就直接轉走我戶頭的錢
Zenobia avatarZenobia2023-02-03
銀行接受,所以才有監管機制!改成用產生認證碼方式
當然也可以~問題是一家銀行就一個嗎?那也太麻煩了
Carolina Franco avatarCarolina Franco2023-02-01
應該是每發卡機構一個,但是發卡機管金管會管不太到,
比較可行是幾大家去聯合發卡機構,最後形成像台灣行
Eartha avatarEartha2023-02-03
動支付那樣,一個聯合推出的app可以同時使用多家銀行
Christine avatarChristine2023-02-01
傳email超北七,每次都想說有簡訊就好,結果還要去
刪mail,煩死
Delia avatarDelia2023-02-03
傳email是簡訊有收訊死角,人在國外或行動通訊死角還
能靠email網路消費刷卡
Jack avatarJack2023-02-01
行動通訊死角當然要靠wifi收訊,補充解釋一下
Carol avatarCarol2023-02-03
聯合推出共用那是更不可行,一死=全死
email, 簡訊一般是可以選擇的
Kelly avatarKelly2023-02-01
當你在國外旅行時,就感謝有傳EMAIL的銀行有多好
Kumar avatarKumar2023-02-03
發簡訊有簡訊費的成本,發mail沒有XD
Audriana avatarAudriana2023-02-01
竟然有銀行未加密寄送驗證碼的郵件,真的是驚呆了
Selena avatarSelena2023-02-03
這倒不一定,app可以根據卡是哪家銀行,直接與該銀行
Tracy avatarTracy2023-02-01
交換資訊,而不是只靠一個單一主資料中心. 只剩app本
身是否有安全漏洞的問題,不過這問題本質和Windows,
Carol avatarCarol2023-02-03
android,iOS有漏洞類似,就是少數寡占軟體本來就要特
別重視資安
Joseph avatarJoseph2023-02-01
發了一篇在樓上,有沒有可能綁定irent
Wallis avatarWallis2023-02-03
我有回覆,是有可能,但是要符合不少條件.主要是email
Rebecca avatarRebecca2023-02-01
不知道可否OTP動態密碼+自設固定密碼xxxxxxoooo這
樣增加安全性
Liam avatarLiam2023-02-03
收了木馬後中毒,然後其他家銀行也有受害者.另外未用
Elizabeth avatarElizabeth2023-02-01
irent者也能找出合理解釋(以上針對被OTP盜刷)
Sandy avatarSandy2023-02-03
事實上資安已經像實體戰爭武器操作者一樣技術要求越
來越高,統一app其實某種程度不是壞事,這表示所有銀
行聯合關注分析檢視一個app的安全性,而不是各家力量
Kristin avatarKristin2023-02-01
分散各搞各的. 駭客集團的武力值基本上超過銀行資訊
Elvira avatarElvira2023-02-03
中心的一般非資安工程師,像OS或瀏覽器漏洞,谷歌微軟
Xanthe avatarXanthe2023-02-01
可以OTP+自設密碼~那個密碼不能跟其他的重複...
Hedwig avatarHedwig2023-02-03
蘋果這些大咖都不能完全避免,小家銀行又外包,成本高
滯礙難行不提,戰鬥力先輸一半
Hedwig avatarHedwig2023-02-01
如果有銀行堅持要自行開發client端,也是可以考慮入
網站方案,使用者只要先下載統一入口app,遇到該家銀
Susan avatarSusan2023-02-03
行卡就會提示先下載特定app,直接幫客戶跳store下載

更正上面漏字及錯誤,應該是入口app方案
Tristan Cohan avatarTristan Cohan2023-02-01
筆記ing~~~
Yuri avatarYuri2023-02-03
永豐不是小銀行耶~~超大!!
Skylar Davis avatarSkylar Davis2023-02-01
我的小銀行又外包沒有針對任何一家,我的意思是台灣
的銀行都是小銀行... XD
Doris avatarDoris2023-02-03
光看人數就是小銀行,而你的駭客敵人有世界交流協會
要當他合理的對手至少也要發卡組織,G家,M家,A家才合
Doris avatarDoris2023-02-01
理,這樣說其實不過分
Dora avatarDora2023-02-03
重新定義小額
Suhail Hany avatarSuhail Hany2023-02-01
如果金管會確定是email問題的話 那大概就是客戶信箱
Elma avatarElma2023-02-03
cookie被盜了 只能說不要亂點釣魚網站或下載來路不
明的軟體
Gilbert avatarGilbert2023-02-01
不過會被盜特定一家的情況 也代表永豐有資料外洩了
Oliver avatarOliver2023-02-03
其實有一些app或手機也有風險...我之前用悠xx的ap
p綁定交通卡,想說可以即時餘額多少,結果某天
我的帳號就被登出...登不進去自己的帳號,app還
會連到附近陌生人的聯名信用卡,上面赤裸的展現陌生
Noah avatarNoah2023-02-01
人的卡號==,我覺得超噁。後來和app的客服跟工程師
溝通更新app後才回歸正常...
Anthony avatarAnthony2023-02-03
永豐資安沒人?
George avatarGeorge2023-02-01
永豐的資訊系統就是小銀行阿,真以為銀行只看交易
額比大小的嗎?
Donna avatarDonna2023-02-03
扯欸 這真的是金融機構?
Ida avatarIda2023-02-01
人頭個鬼,我就是這次春節被盜刷的1/34啊==
Harry avatarHarry2023-02-03
手上的永豐只有很久沒用的保倍卡,之前就轉到pi卡扣
繳了,這次趁機直接打客服剪卡,連慰留都懶XD
Mason avatarMason2023-02-01
新聞裡,銀行端的說法,是"客戶"的信箱被駭
持續否認銀行端的責任
Jessica avatarJessica2023-02-03
這個說法根本不能解釋"集中一家"的情況
猜銀行端被駭的可能性比較高
Mason avatarMason2023-02-01
好巧喔就剛好都永豐客戶被駭
Anthony avatarAnthony2023-02-03
就銀行端認證機制被駭這麼簡單
Anonymous avatarAnonymous2023-02-01
跟irent應該無關,他信用卡資訊都是加密保護的,聲
明有說到
Valerie avatarValerie2023-02-03
明碼傳輸... 這太扯了 跟裸奔一樣
Gary avatarGary2023-02-01
還好已剪卡