被莫名其妙綁定自己從來不用的 OPEN 錢包 - 信用卡

Table of Contents

我是幫苦主與幾位受害者調查與做數位鑑識此件事情的資安顧問.苦主被盜刷第一時間就
報警並聯絡我.在這次的事件中我用我的專業談談,並把一些版友友興趣的資訊上色強調:

1.苦主被盜刷的卡是滙豐銀行.
詐騙集團精心偽造某家第三方支付的刷卡頁面與3D驗證頁面,
並不是苦主傻傻把OTP直接交給詐騙集團.大家要小心假冒的第三方支付與3D驗證頁面!!
最慘的是因為是綁卡,一次OTP,後面就不需要OTP了,連續盜刷累積十九萬

2.盜刷的當下,匯豐銀行告知是7-11線上購物,但實際上並不是(差點誤導我調查方向).
我仔細調查後確認是被詐騙集團綁上小七的OPEN錢包.

3.苦主被綁卡的時候,驗證簡訊只顯示1元的刷卡OTP,並沒有像apple pay或samsung pay顯
示是"綁卡".如金管會近日指示,必須講清楚到底是"綁卡"的temporary hold,還是真的1元
的消費.光這好步做好就可以阻止不少詐騙了.實際上,這些受害者頂多同意這一筆1元消
費,但可沒有同意後面那十幾萬的盜刷.銀行不應讓消費者承擔那些十幾萬元使用者沒有授
權的盜刷.

4.7-11官方幾提供任何有用的資訊給苦主與其他受害者,例如到底是在哪家門市盜刷? 盜
刷什麼東西? 雖然盜刷當下立刻報警,案件轉至北市中山分局偵查佐那裏後,也很積極處
理,但7-11拖了一個月,有幾家門市的監視錄影器已經被洗掉了.

雖然我不是受害者,但其實讓我非常不高興,我協助受害者第一時間通知7-11 OPEN錢包客
服.事發隔天後也調出了門市,不告訴我們就算了,那麼為什麼警方發公文了,卻拖這麼久,
拖到影像被洗掉?

5.在7-11官方不願意提供有用資料的同時,倒是我當時靠另外一位受害者得到了一些關鍵
資訊,他用國泰世華銀行,反而是國泰世華銀行主動告知是在那些7-11門市刷卡.

6.為什麼詐騙集團專攻小七的open錢包而不是其他第三方支付/電子支付?吾人認為理由
有三.

其一,OPEN錢包的異常偵測機制沒在這些受害者中沒發揮作用.
其二,OPEN錢包在綁一些信用卡時,不會像samsung pay, apple pay的綁卡驗證簡訊上有明確
表示是綁卡,消費者會以為是一元消費簡訊或是刷卡測試.
其三,小七可以買到大量的gash點數洗錢,有興趣的人可以看看於余麗貞檢察長的投書.

實際上,我們資安團隊幫這些受害者們做了不少偵查與數位鑑識工作,掌握了詐騙集團的重
要數位跡證,已經交給警方,然敵暗我明,故細節不便公開詳談.然而有幾點值得改進的是:

a)驗證簡訊必須講清楚是綁卡.這點前幾日金管會已經發布因應措施.這點蠻感謝立委鍾佳
濱委員,因為我本身是技術底出身,法制的部分還是要讓專業的來,我們當時通知了不少立
委,只有鍾立委回應我們而且非常積極處理.

b)仔細追蹤後,我們發現這個詐騙集團已經囂張多時.如此嚴重的事情,7-11集團理應要找資
安團隊調查,並加強異常偵查系統.但後來同類型的詐騙手法持續發生於小七的OPEN錢包,
令人遺憾.


c)銀行與OPEN錢包的「交易異常偵測系統」要持續強化

傳統上的異常交易偵測技術可粗略分為兩類:

一、規則式偵測技術(rule-based method):建立多比盜刷/異常行為規則,即時偵測交易
/刷卡異常。一些銀行是採用此傳統的老技術.

二、依靠巨量數據,人工智慧與機器學習(big data, AI and machine learning methods)
建立異常偵測模型:利用過去刷卡與交易紀錄的巨量數據,使用時間序列、聚類、深度學
習等機器學習與AI技術,訓練出一套偵測盜刷或異常交易的模型,比上述傳統的規則式異
常偵測技術來的更為精確有效。使用單位像是玉山銀行(2019年後)、Apple Pay, Line
Pay, Google Pay。

這是非常重要的,玉山金控科技長張智星受訪時強調:「這種規則式系統,每月需要人
工調整一次規則和參數,不僅難以捕捉快速變化的盜冒行為,還會產出大量異常名單,得
耗費大量人力一一打電話確認。為改善這個問題,玉山發起一項AI專案,要用刷卡歷史資
料,訓練一套信用卡盜刷偵測模型,來判斷盜刷風險。他們想藉此減輕銀行人力負荷、提
高辨識準確度。...這套模型在2020年替玉山阻擋了上億元的損失。」

如果是依靠技術一,其實在open錢包出事後很容易建立一個異常偵測規則來阻止詐騙.如果
是依靠技術二,模型訓練的好,詐騙集團連綁卡都綁不上.

總言之:

(1)驗證OTP簡訊必須講清楚是綁卡
(2)異常偵測系統抓包到異常行為

這些做好就可以有效阻止這次的詐騙.何況,7-11的open錢包本身是以小額支付為主,他們
異常偵測系統竟然沒阻止短短幾小時內盜刷十幾萬,實在是不可思議.
(做個比較:一些ATM上限一天上線三萬)

在調查過程中,就不得不提國泰世華銀行的機警:其中一位受害者是國泰世華銀行的卡被盜
刷.幾天後,國泰世華銀行便宣布OPEN錢包綁訂本行卡於7-11門市交易,單筆限額最高
4,999元.雖然是一個很簡單的規則式條件,但是是有效的.如圖:

https://i.imgur.com/g3wfzSt.png

最後我希望大家將心比心,畢竟就如我之前提過,這種騙局可持續進化,讓你去大網站消費
也被盜刷.一種手法是配合網頁滲透與攻擊手法,將正規網站的信用卡支付頁面狸貓換太
子,成功綁卡後,便可連續(不需要OTP驗證)盜刷消費者的信用卡.

下一篇文章,我會談談此案更核心的主題:

如何有效地驗證你是你?你如何知道來驗證你身分的人真的有效的驗證者?也就是身分驗
證與策略、FIDO聯盟識別標準、信賴等級(level of assurance)、密碼學身分識別、中間
人攻擊(man-in-the-middle attack)等等核心的問題.

實際上,不少專家前輩都曾提及,法規與歐美國家相比,有不少待改善的部分.
可惜說者諄諄,聽者藐藐,希望能藉這次苦主的案子加以推動相關法規繼續前進.

--

All Comments

Suhail Hany avatarSuhail Hany2022-07-02
感謝分享 希望大家引以為戒
Kama avatarKama2022-07-02
open 錢包的地位應該跟 FamiPay/PxPay 相同, 建議拿這兩
個做比較
Margaret avatarMargaret2022-07-02
支持你,open 相關支付本來就很不積極防盜
Noah avatarNoah2022-07-02
推一下
Kristin avatarKristin2022-07-02
Carol avatarCarol2022-07-02
找個好律師比較重要
Ula avatarUla2022-07-02
辛苦了,分享資訊讓大家多點警覺QQ
Daniel avatarDaniel2022-07-02
我真的想知道偽造的刷卡頁面跟3D驗證頁面到底是長怎樣
Ina avatarIna2022-07-02
這個鬧大之後統一也會逼著做啦 前幾年OP點數盜用也封了幾年
Noah avatarNoah2022-07-02
到現在有換機驗證等才再度開放
Michael avatarMichael2022-07-02
推 這篇說的清楚 好多推文都搞錯重點
Odelette avatarOdelette2022-07-02
推!
Frederic avatarFrederic2022-07-03
釣魚的話 一般人應該是很難不中招
Valerie avatarValerie2022-07-03
還有 到底是哪間第三方支付,還有假設我今天買1000 塊
網頁上的付款金額到底是多少? 還有收到的簡訊是一塊錢
為什麼還會輸入
Emma avatarEmma2022-07-03
OPEN錢包不需要驗證信用卡與會員是同一個人嗎?
Heather avatarHeather2022-07-03
然後為什麼會覺得是果農在試刷?
Belly avatarBelly2022-07-03
Sandy avatarSandy2022-07-03
其實滿多支付都不驗證這個 像王品瘋pay也可以隨意綁別人的
Tracy avatarTracy2022-07-03
有人寫詳解 #1Yl9ajsU
Kumar avatarKumar2022-07-03
然後導向的3d認證是匯豐的驗證頁面嗎?
Gilbert avatarGilbert2022-07-03
Caitlin avatarCaitlin2022-07-03
推 3 跟 a 有抓到重點
Elizabeth avatarElizabeth2022-07-03
小弟我之前遇到綁定的都會白爛打假卡號,假的網站無法
驗證那個國際組織,還是會轉跳otp驗證頁面,假設卡號16
個1,也會轉跳哦
Victoria avatarVictoria2022-07-03
這篇講得非常清楚惹
Bethany avatarBethany2022-07-03
謝謝分享
Xanthe avatarXanthe2022-07-04
感謝清楚說明
Mary avatarMary2022-07-04
推說明 也希望受害者早日抓到犯人
Mason avatarMason2022-07-04
總言之講的好棒棒!但是就是不見對使用者的觀念建立去宣
導或是釐清到底使用者哪方面不足需要加強,就連事實假網
站假的3d驗證,都不去檢討,要如何辨別,就是檢討open錢
包,被綁愚婦給人我的感覺就是吞不下這筆,把原因歸於ope
n 錢包的系統不足,怪罪警察系統公文發了,7-11沒錄影設
備的保存。
Agatha avatarAgatha2022-07-04
推詳細清楚說明,國泰世華這單筆限額4999的規定就做得很
好,會在超商單筆刷超過5000的人少之又少,並且就算超過
也能用實體卡刷
Eden avatarEden2022-07-04
感覺-4超不積極在處理,是錢包的利潤不夠嗎......
Hamiltion avatarHamiltion2022-07-04
高調推!原文底下一堆文盲檢討被害者有點失焦了
Liam avatarLiam2022-07-04
事實就是事後發生除了國泰有在積極協助之外,op客服7-11店
家警察每個處理速度慢得要死阿
Olga avatarOlga2022-07-04
推說明,綁卡要走聯卡中心的信用卡輔助持卡人身分驗證平
臺。至於偽冒偵測,這就比較難要求銀行了,畢竟每家發卡
銀行的風險管理機制不同,太嚴格會限制持卡人消費體驗,
太鬆又怕偽冒盜刷
Carol avatarCarol2022-07-04
不檢討被害者怎麼知道到底是哪受騙? 以為大家都有專家?
Queena avatarQueena2022-07-04
苦主可以找資安顧問,可以找立委?其他人呢?
Quintina avatarQuintina2022-07-04
騙局可以持續進化,使用者不進化行嗎?
Bethany avatarBethany2022-07-04
卡號已經被洩漏,就是在那裡都能夠被消費,OP錢包就
是一個幫忙刷卡的,如果大筆瘋狂消費,為甚麼匯豐沒
有偵測到異常擋刷?
Edwina avatarEdwina2022-07-05
你看看你又在怪銀行沒幫忙擋刷了
George avatarGeorge2022-07-05
推詳細說明!將心比心,如果我是苦主或幫忙的朋友,一
定也會對於統一集團的消極處理感到很不滿,擺明就是
不想幫忙找出詐騙集團...同時對國泰世華的好感度大增
Frederica avatarFrederica2022-07-05
是願意積極處理問題的好銀行!
Mason avatarMason2022-07-05
pushwow您可以去把文章看懂再推文嗎?感覺一直在跳針你
看不懂的地方
Carol avatarCarol2022-07-05
Vanessa avatarVanessa2022-07-05
maybe2004 哪裡看不懂? 這文就是資安顧問的專業
Liam avatarLiam2022-07-05
事實就是資安顧問只講後面,以及未來的預防補漏做法
Ethan avatarEthan2022-07-05
詐騙日新月異,補救的手法是補的完嗎?
Gary avatarGary2022-07-05
感謝分享
Jessica avatarJessica2022-07-05
精心偽造的頁面,沒講出差異誰知道?
Genevieve avatarGenevieve2022-07-05
我剛剛試用LP綁卡 也是只要輸入OTP就好了
看來LP也有一樣的風險
John avatarJohn2022-07-05
同意騙局可以持續進化,但難道因為這樣就不用努力去
抓出詐騙集團嗎?不就是因為很少真的被抓到,詐騙才越
來越囂張嗎?
Jacob avatarJacob2022-07-05
好比之前假冒銀行網銀的網頁不有北七像?
Callum avatarCallum2022-07-06
LP也可以允許綁非本人的信用卡
Elvira avatarElvira2022-07-06
也同意詐騙日新月異,但難道因為問題漏洞補救不完所以
就擺爛不補救嗎?這完全不合理吧...
Una avatarUna2022-07-06
就覺得愚婦要把問題導向銀行,第三方支付。自己免責。
Ophelia avatarOphelia2022-07-06
到底是怎樣的精美假冒的網站,連3D認證都很精美!
Cara avatarCara2022-07-06
我們手邊沒那麼多資源,如何靠自己避免詐騙不是才是重點
Mia avatarMia2022-07-06
夠積極的銀行我遇過花旗會監控到我的卡有被盜刷情形直
接電話聯繫我跟我確認,然後停卡。匯豐十幾萬擋不下來
銀行不用被檢討嗎?
Belly avatarBelly2022-07-06
就說檢討銀行檢討第三方支付,那都是事後了。
Xanthe avatarXanthe2022-07-06
到底我們如何辨別假冒的網站?難道都一模一樣?
Faithe avatarFaithe2022-07-06
所以國泰有積極做金額限制,避免被盜但是其他銀行呢?
真的不檢討嗎?
Vanessa avatarVanessa2022-07-06
狸貓換太子 不要這麼有自信自己不會被釣到 風險控管不
單單是消費者,發卡銀行和第三方支付都有責任
Emma avatarEmma2022-07-06
有破洞就是要補起來
Victoria avatarVictoria2022-07-06
不知道詐騙手法不了解詐騙手法 檢討銀行來得及嗎?
Elvira avatarElvira2022-07-07
對啦對啦 身為消費者的我 希望是先檢討自己
Elma avatarElma2022-07-07
推專業與用心 今天看到富邦新聞說一年詐欺總額是中小型銀
行營業額。好多人檢討受傷人 該被遣責的是歹徒才對。否則每
個罪都能說被害人的錯 例如性侵是被害人太裸露 被打是太白
目 激怒別人 酒駕被撞是太晚回家 家暴也是同上 被搶是財
不該露白。
Gilbert avatarGilbert2022-07-07
因為不是銀行就是受害者要付錢,所以7-11沒有動機去改善
防盜機制
Blanche avatarBlanche2022-07-07
maybe2004 您說的對,風險管控不單單是消費者,問題是
Bennie avatarBennie2022-07-07
推專業與用心 今天看到富邦新聞說一年詐欺總額是中小型銀
行營業額。好多人檢討受傷人 該被遣責的是歹徒才對。否則每
個罪都能說被害人的錯 例如性侵是被害人太裸露 被打是太白
目 激怒別人 酒駕被撞是太晚回家 家暴也是同上 被搶是財
不該露白。
Joe avatarJoe2022-07-07
問題是愚婦就是在發卡銀行和第三方支付的風險管控
Kama avatarKama2022-07-07
第三方支付業者單靠OTP簡訊來做綁卡身分認證 是事件主因
OTP簡訊會被攔截 轉發 釣魚等等 早就是不安全的認證機制
Liam avatarLiam2022-07-07
匯豐刷卡有簡訊通知啊~
Anthony avatarAnthony2022-07-07
不應該繼續使用不安全的機制作身分認證 這個金管會應該要
有所規範。
Noah avatarNoah2022-07-07
完全不懂,談論那麼多,請問要如何從open錢包改進,
每次買東西,驗證一次,這就失去一開始綁錢包驗證
Anthony avatarAnthony2022-07-07
otp被轉發,擷取,難道要求每間銀行通通從網銀app通
知,這樣以卡版來說,人人手機安裝一堆網銀app
Charlotte avatarCharlotte2022-07-07
推 一堆人一直罵苦主 根本搞不清楚狀況
Jacky avatarJacky2022-07-07
一次被蛇咬,搞死大家的概念,為何不積極抓詐騙,YT
詐騙廣告放一年從沒消失過
Jessica avatarJessica2022-07-08
抱歉 app一直顯示錯誤 竟然洗版了 拜託幫忙刪除重覆推文
謝謝
Sarah avatarSarah2022-07-08
我還是猜不透愚婦不細說如何掉入陷阱的原因?
Anonymous avatarAnonymous2022-07-08
不懂身分驗證的 可以參考目前國稅局報稅上的做法
Eden avatarEden2022-07-08
國稅局那個驗證很擾民,不能用wifi 手機門號要自己
Ethan avatarEthan2022-07-08
很難用的驗證
Erin avatarErin2022-07-08
我在跟你談大海,你給我一個漱口杯的問題
Ingrid avatarIngrid2022-07-08
看不懂真的可以不要硬回,自己當個厲害的使用者就好,管
理者的問題留給管理者自己想吧
Victoria avatarVictoria2022-07-08
話說像LP一樣是第三方支付,但綁卡後每一次消費時,
還是要指紋驗證才能開啟支付系統,OP看起來什麼都沒
做啊。
Jacky avatarJacky2022-07-08
OPEN錢包也要吧
Ida avatarIda2022-07-08
樓上,OP綁卡後消費也是要密碼喔
Kristin avatarKristin2022-07-08
強迫驗證身份很煩 金管會統一銀行OTP格式就能解決問題
Kama avatarKama2022-07-08
有啦,你自己看看,要密碼跟人臉啦
Zenobia avatarZenobia2022-07-09
OPEN 錢包不是狹義的「電子支付」,綁卡不會驗證持
卡人與帳號的ID
Una avatarUna2022-07-09
直接定型化防呆防使用者失智的規格化 成本低有效解決
Agatha avatarAgatha2022-07-09
Charlie avatarCharlie2022-07-09
Eartha avatarEartha2022-07-09
所以如果簡訊改成綁卡 真的被騙綁卡的人要怎麼立刻解綁?
Emily avatarEmily2022-07-09
Edward Lewis avatarEdward Lewis2022-07-09
有一些卡片鎖可以先鎖起來 然後找客服掛失吧
Leila avatarLeila2022-07-09
無法解綁,只能請客服先停用。
Olga avatarOlga2022-07-09
我個人是覺得銀行確實需要增加一些風控的設定 很多銀行
現在對於點數卡/禮物卡突然大量刷都會警覺 這次問題出在
銀行端第一時間判斷成"購物網站"了
Hamiltion avatarHamiltion2022-07-09
公文都發了,7-11還拖到門市影像被洗掉
Selena avatarSelena2022-07-09
這就是7-11總公司慢不經心處理詐騙的態度
Emily avatarEmily2022-07-09
影像第一時間給不出來,需要公文往返,7-11總公司可以先通
知門市凍結該時段的影像吧
Eartha avatarEartha2022-07-09
Wallis avatarWallis2022-07-09
推這篇,有些原po沒說到的情節(例如假冒otp網頁,也可
能是覺得偵查中不敢說太明)這篇說得很清楚,原來有關鍵
的第一點。也把要點解釋得淺顯易懂,對銀行現行偵測異常
技術的分類長知識了。對那位立委好感度大增,我猜其他立
委不敢接是因為對電子支付制度不熟悉,怕接了應付不了,
吃力不討好又砸了名聲。對國泰、玉山在防堵異常和積極度
的好感度也增加,投入在這種資安資源常被視為成本,沒辦
法增加銀行收益,但其實對客戶很重要。針對這次事件對7-
11消極處理的態度滿失望的,不管是案件發生後的消極配合
,或是電子錢包綁定機制的不夠嚴謹,統一集團的資訊化程
度應該算很不錯,有心要做應該不是做不到,希望不是因為
有利可圖而故意縱容(在這個詐騙流程,損失的是銀行或受
害者有一方要買單,但在7-11通路消費的收益已經入袋)
Wallis avatarWallis2022-07-09
有些推文一直咬著檢討被害人,ok,被害人知識不如詐騙集
團吃虧了,該補充知識,但銀行端、7-11在這個流程的疏失
就可以忽略嗎?我不覺得被害人沒在檢討自己,但是檢討自
己的同時,後續持續追查案情,希望補救追討回錢很正常。
民眾知識、銀行風控、7-11風控,每一個環節都可以被改善
。希望這個新聞能洗出能見度
James avatarJames2022-07-09
專業推
Audriana avatarAudriana2022-07-09
假冒的網站可以多像的問題,不考慮法律的話可以做到肉眼看
起來一模一樣喔
網址可以用西里爾字母弄成肉眼看起來一模一樣,網頁上的流
程、文字字型、HTML、CSS和JavaScript全部都只要複製貼上就
是真的一模一樣喔
用非ASCII字體偽造網域的手法這個到目前為止都無解喔
什麼SSL憑證之類的反冒充反釣魚技術都繞得過去喔
只要人類還存在看到網址就點他而不是自己開另外一台電腦用
Ivy avatarIvy2022-07-09
鍵盤把網址打一遍,或者反過來停止支援已經支援了十幾年的U
nicode網址,這種肉眼看起來100%跟真的網站一模一樣的釣魚
網站就是無解喔
Candice avatarCandice2022-07-09
為什麼資安領域永遠不談檢討使用者,因為使用者永遠都是智
障喔
再聰明的使用者在肉眼看起來100%一樣的攻擊看來也是智障喔
你可以繼續檢討使用者,但在資安領域上這是純粹浪費時間的
行為喔
Gary avatarGary2022-07-09
資安上不會談怎麼處理人為失誤喔
只會談系統為什麼會給人為失誤的空間喔
因為人就是會失誤喔,你允許人失誤那是你系統設計的問題不
是人的問題喔
Franklin avatarFranklin2022-07-09
簡單說統一從頭到尾都爛掉了
Belly avatarBelly2022-07-09
這根本在設計OPEN錢包時就以擋掉的root cause
Lily avatarLily2022-07-09
很有用的文章
Enid avatarEnid2022-07-09
謝謝,學到很多,希望您繼續分享!
Rachel avatarRachel2022-07-09
大推!
Ophelia avatarOphelia2022-07-09
Elvira avatarElvira2022-07-09
感謝分享,文章淺簡易懂。
Delia avatarDelia2022-07-09
推說明,但我認為主要的重點在open錢包與7-11,並不是
在銀行,第一時間HSBC之所以會告知是7-11線上購物,是
因為在盜刷的當下馬上詢問,什麼請款資料都沒有的情況
下,銀行客服也只能看到大略的資訊吧,雖然不確定他們
能看到的是什麼,但與後續國泰世華這明顯已經出帳的來
看,能得到的資訊當然比較多。
Rachel avatarRachel2022-07-09
補推,國泰世華很熱心,但不是應該,當然也不表示滙豐
銀行沒這麼做就不行,而且滙豐銀行在受害者第一時間詢
問的當下,也確實可能看不到很明確的資料。
Hedda avatarHedda2022-07-09
其實有一個點也很簡單可以抑制詐騙。就是不要開放信用卡
買點數。點數是詐騙最喜歡的虛擬貨幣,好脫手。記得早期
好像無法信用卡買,因為可以洗優惠等,現在-4開放過頭了
Bennie avatarBennie2022-07-09
EZ Way/健保局/國稅局都會用手機門號驗證 麻煩但有效~
Catherine avatarCatherine2022-07-09
國泰世華很熱心?OPEN錢包就是國泰世華寫的,統一要
Lily avatarLily2022-07-09
卸責,國泰世華也只能自己吞
Hedda avatarHedda2022-07-09
推推,統一的不作為變相助長詐騙猖獗!企業應善盡社會
責任!不能只賺錢而不保障消費者權益!
Adele avatarAdele2022-07-09
等等 不是發現是1元的時候就代表有鬼了嗎
還是你的芒果含運真的只要1元?
Joe avatarJoe2022-07-09
James avatarJames2022-07-09
感謝分享
Annie avatarAnnie2022-07-09
open錢包就是國泰世華幫統一做的!合理推斷可比別的銀
行獲得更多資訊
George avatarGeorge2022-07-09
苦主被盜刷第一時間是連絡律師申請保全證據,後續結
Heather avatarHeather2022-07-09
果大不同
Noah avatarNoah2022-07-09
欸,為何買點數不能用信用卡,莫名其妙,自己被盜刷
,然後禁止一堆
Gilbert avatarGilbert2022-07-09
網路上也很常出現盜刷 那是不是蝦皮要改成只能匯款?
Jake avatarJake2022-07-09
Kumar avatarKumar2022-07-09
感謝提醒,op錢包icashpay已解綁不使用了
Regina avatarRegina2022-07-09
幹嘛解綁,綁好綁滿別人就無法綁
Megan avatarMegan2022-07-09
你解綁 結果歹徒用很爽
Audriana avatarAudriana2022-07-09
如果是做了假的購物刷卡網頁來騙人,那又是另外的問題了,
另外則是不知這詐騙網頁是否連網頁識別碼都正確呢?
Anonymous avatarAnonymous2022-07-09
感謝說明,還上色畫重點XD
Mia avatarMia2022-07-09
同個支付不能綁同張卡在不同帳號下 你解綁OP比綁著風險
還高…… ICP別人根本綁不了就沒差
Ula avatarUla2022-07-09
很久以前綁的,當然解綁,反正沒什麼在用
Rosalind avatarRosalind2022-07-09
順便換卡號換好換滿
Iris avatarIris2022-07-09
Hardy avatarHardy2022-07-09
推 謝謝分享, 這種詐騙Case本來就是人人都有機會遇到
Kyle avatarKyle2022-07-09
推推 感謝分享分析很清楚
Cara avatarCara2022-07-09
推!感謝研究及分享
Queena avatarQueena2022-07-09
推專業 詐騙技術愈來愈多元 使用者的確也要跟著進化 並
不是方便就可以隨便
Connor avatarConnor2022-07-09
Emma avatarEmma2022-07-09
social engineering 在使用者自己的警覺之外 沒有辦法
用任何的機制來防範
Aaliyah avatarAaliyah2022-07-09
推,新聞那篇還一堆人傻傻的..
William avatarWilliam2022-07-09
滙豐這麼爛喔?
Zora avatarZora2022-07-09
其實大公司或政府會有社交工程演練,推廣成萬安演習不
知道會不會比宣導有用,不然就只能像這樣實戰訓練,訓
練失敗錢就沒了,跟交通很像啊..
Caroline avatarCaroline2022-07-09
推 長知識
Edwina avatarEdwina2022-07-09
高調推
Eartha avatarEartha2022-07-09
Noah avatarNoah2022-07-09
Ethan avatarEthan2022-07-09
學習了,感謝PO文
Jack avatarJack2022-07-09
高調推
Tristan Cohan avatarTristan Cohan2022-07-09
自己看不懂重點跳針就算了還噓 這種人未來也很容易上
當就不要上來哭啊
Quanna avatarQuanna2022-07-09
Olga avatarOlga2022-07-09
我想問otp不是還會有識別碼嗎?這種盜用來綁卡不會號碼對不
起來嗎?
Aaliyah avatarAaliyah2022-07-09
Ina avatarIna2022-07-09
專業推~
Adele avatarAdele2022-07-09
推……
Oliver avatarOliver2022-07-09
Tom avatarTom2022-07-09
推專業分析 還好有找到像原po這樣專業的人幫忙協助
Dorothy avatarDorothy2022-07-09
原po專業跟國泰機警&效率推一個!
David avatarDavid2022-07-09
謝謝
Puput avatarPuput2022-07-09
Frederica avatarFrederica2022-07-09
這些詐騙真是成精了,還設假第三方支付網頁,家裡老人沒
這麼精的,確實有可能中招。
Barb Cronin avatarBarb Cronin2022-07-09
可以分享一下那個很精美的詐騙網站嗎? 想看一下
Kristin avatarKristin2022-07-09
另外說7-11拖了一個月 可以分享一下時程嗎?
Mia avatarMia2022-07-09
看內文感覺是說7-11隔天就知道了哪家門市了 還能這樣拖?
Faithe avatarFaithe2022-07-09
長知識,推!
Queena avatarQueena2022-07-09
結論停用open好了 抵制這種消極資安的企業
Jacky avatarJacky2022-07-09
推詳細說明
Enid avatarEnid2022-07-09
想知道詐騙網站有多精+1
Susan avatarSusan2022-07-09
Rachel avatarRachel2022-07-09
小7不阻止盜刷,它有錢賺幹嘛阻止,垃圾
Jacob avatarJacob2022-07-09
哪些銀行是良心哪些企業只顧賺黑心錢很明顯
Hamiltion avatarHamiltion2022-07-09
推分享
Kama avatarKama2022-07-09
推這篇,以及推樓主為這個事件所做的工作
Audriana avatarAudriana2022-07-09
爛7-11給他爆上新聞
Oscar avatarOscar2022-07-09
驗證簡訊要做到寫明是綁卡其實不太可能,現行機制都是使用
3DS驗證方式,除非國際組織調整規格,讓全世界發卡行配合
調整,不然這點就做不到,APPLE PAY他們可以寫明的原因,
是因為他們是跟銀行逐一串接,除非現行的綁卡支付服務商,
也願意改用這種模式進行串接,不然理論上就只是金管會做做
樣子而已,而且簡訊就算寫再多資訊,會被騙的人還是會被騙
,不然怎麼會有人相信網銀的轉帳功能,可以開啟和關閉一些
隱藏服務
Sierra Rose avatarSierra Rose2022-07-09
推樓上 目前第三方支付普遍不限定發卡行
Hedwig avatarHedwig2022-07-09
而Apple Google的感應付款只使用合作的發卡行的卡片
Belly avatarBelly2022-07-09
電子支付能有效防範 但是用戶對提供身份證給業者常有疑慮
Jake avatarJake2022-07-09
電子支付除了限定本人卡片,也有每月收付額度限制
Genevieve avatarGenevieve2022-07-09
會認為簡訊寫清楚就不會被騙的 坦白說我只能呵呵...
Edwina avatarEdwina2022-07-09
謝謝分享 辛苦了
Anthony avatarAnthony2022-07-09
使用者就是不懂相關資訊不是嘛 寫個XXX綁卡 難道就會立
Tom avatarTom2022-07-09
刻開竅懂了綁卡是什麼?
Michael avatarMichael2022-07-09
寫了至少有機會讓更多人去問或警覺不是嗎?
John avatarJohn2022-07-09
好人一生平安
Valerie avatarValerie2022-07-09
沒錯 有寫有幫助 但不代表寫了就能杜絕問題發生 就這樣
Emma avatarEmma2022-07-09
你自己看今天這例子 他是透過釣魚網站輸入資訊的 我們先
不論網站的精美程度有多高 你在網站上轉帳金額難道是填
Oscar avatarOscar2022-07-09
1元嗎? 你網站上填的金額是自己想要付的總額吧
收到的簡訊如果是顯示1元,跟金額不符的話,就該警覺吧
Odelette avatarOdelette2022-07-09
推!
Lucy avatarLucy2022-07-09
謝謝分享
Kyle avatarKyle2022-07-09
推這篇,問題商家該改進,另外檢討被害人很好笑
Hedy avatarHedy2022-07-09
目前有遇到詐騙集團騙得款項後確實轉入類似支付系統洗錢
相信這類的詐騙確實已經演變越來越多
John avatarJohn2022-07-09
當然有寫出來是治標 但在治本方式出來前總是多少有
Sandy avatarSandy2022-07-09
幫助啦~
Dorothy avatarDorothy2022-07-09
推國泰玉山 技術都有在進步 之前被盜刷也是馬上協助止
付停卡
Heather avatarHeather2022-07-09
感謝分享
Jacky avatarJacky2022-07-09
Elizabeth avatarElizabeth2022-07-09
kaltu大哥,社交工程一直是資安的一環啊
Adele avatarAdele2022-07-09
感謝分享防範資訊
Lucy avatarLucy2022-07-09
Adele avatarAdele2022-07-09
不管怎麼樣都會有人被騙沒錯
但是銀行多做一些處置 就可以讓被騙的人變少不是嗎?
Lucy avatarLucy2022-07-09
哇專業 謝謝分享
Sarah avatarSarah2022-07-09
一直在那邊檢討受害人,聽別人檢討系統就叫叫叫,老實說
挺白痴的
Hedy avatarHedy2022-07-09
遇到詐騙,每個人都可能是下個受害人。檢討制度才是正解
Lucy avatarLucy2022-07-09
關於驗證簡訊的OTP我試了一下同樣是OPEN錢包,國泰世華的
信用卡很明確的說是APP綁定用,另一家則只是發送驗證碼用
途沒有多說。
Todd Johnson avatarTodd Johnson2022-07-09
Olga avatarOlga2022-07-09
推 並不是每家公司都有相關的課程告訴你這些東西...
Anonymous avatarAnonymous2022-07-09
OPEN錢包是國泰世華寫的.國泰世華當然可判別,但其他
Hedwig avatarHedwig2022-07-09
銀行要如何判斷,要國泰世華告訴他們
Donna avatarDonna2022-07-09
LP不能綁非本人的信用卡吧?之前試過不給綁啊
Jake avatarJake2022-07-09
推詳細解說
Sarah avatarSarah2022-07-09
本來就沒很愛用統一家的 為了回饋我還是不得不用而這次讓我
學乖 不能再增加股債以外的詐騙債了 只能綁安全係數較高不
銀行這樣 額度不要超過一萬
Edwina avatarEdwina2022-07-09
https://i.imgur.com/FXJbmRs.png LINE Pay只有中信
Tom avatarTom2022-07-09
玉山聯邦國泰世華富邦連線才有限要跟留存在銀行的電
話一致的帳號才能綁 其他銀行不限
Wallis avatarWallis2022-07-09
我賴佩用 連線銀行自己家的卡片
Lauren avatarLauren2022-07-09
看了推文後認同k大的說法,因為只要是人,都會有人為疏忽
的可能,所以我們才要建立有效的系統去防範這些漏洞,以
減低跟避免這些問題
Quintina avatarQuintina2022-07-09
難怪我沒用過三維驗證
Tom avatarTom2022-07-09
難怪我因為疫苗沒百分之百有效 就不打半劑疫苗 一小步我都
不想跨
Hardy avatarHardy2022-07-09
因效廢疫的我
Ida avatarIda2022-07-09
如果因為不能百分百預防就不做 那不如就不要出門了
Yedda avatarYedda2022-07-09
金管會統一簡訊開頭格式揭露4樣時間-金額-行為-店家
Freda avatarFreda2022-07-09
能防堵99%釣魚詐騙 現簡訊沒統一使用者看數字就急著輸
Suhail Hany avatarSuhail Hany2022-07-09
強迫驗證本人綁卡1支1人不太好 電支有人因驗證就拒用
Mia avatarMia2022-07-09
撇開不穩定因素 看看多少人因為要上傳身份證而不想改
Jessica avatarJessica2022-07-09
用全盈的? 科科
Ingrid avatarIngrid2022-07-09
一個簡單可以從源頭就管好的,還替-4講話
Ivy avatarIvy2022-07-09
全盈確實很方便 但是她讓我詬病的就是 我原本的全家配就被
改成次要了 不像統一集團能自由選擇愛金配 還歐本佩
Genevieve avatarGenevieve2022-07-09
每次切換 指紋還總是在那時感應不良多次
Bennie avatarBennie2022-07-09
可以把FamiPay單獨拉捷徑出來
Madame avatarMadame2022-07-09
FamiPay在中間酷碰券右邊的「全家支付」 但要用全盈
的密碼登入 XD
Edward Lewis avatarEdward Lewis2022-07-09
Doris avatarDoris2022-07-09
居然藏那麼裡面 找好幾次都沒找到
Bennie avatarBennie2022-07-09
畢竟太多項目了
Anonymous avatarAnonymous2022-07-09
Michael avatarMichael2022-07-09
謝謝分享
Olive avatarOlive2022-07-09
只要排除非本人信用卡綁定帳戶這麼簡單的小事7-11不願意也是
很怪,橘子支付就有排除
Tom avatarTom2022-07-09
推~~
Kama avatarKama2022-07-09
從此對小七的印象大大折扣,統一真的糟透了
Anonymous avatarAnonymous2022-07-09
Ingrid avatarIngrid2022-07-09
現在都盡量避免去711 爛透的公司
Hedda avatarHedda2022-07-09
推!!!!!!!!!!!
Frederica avatarFrederica2022-07-09
辛苦了
Wallis avatarWallis2022-07-09
不痛不癢 照樣爽賺點數發大財
賺錢的最大
Thomas avatarThomas2022-07-09
感謝專家提供寶貴建議 希望政府官員能好好聽進去
Andy avatarAndy2022-07-09
@tbrs 3D驗證什麼時候變三維驗證了 3D是指三分
https://i.imgur.com/1Nj7Y7b.png
Oscar avatarOscar2022-07-09
幹,跪了
Yuri avatarYuri2022-07-09
喔是三方 不是三維 英文名詞簡稱太多了
Kelly avatarKelly2022-07-09
要求修法詐騙集團首腦一律公開鞭刑至死才是解決之道
Odelette avatarOdelette2022-07-09
Necoo avatarNecoo2022-07-09
推 一堆人怪消費者被騙根本腦殘
Joe avatarJoe2022-07-09
有個疑問,跳轉驗證的網頁不是操作人才會收到嗎?
原原po是給詐騙集團otp號碼,還是自己輸入進假網頁
Erin avatarErin2022-07-09
謝謝分享
Elizabeth avatarElizabeth2022-07-09
假網站的刷卡金額不會是$1吧?收到銀行簡訊說要刷$1不覺
得奇怪嗎?
Caroline avatarCaroline2022-07-09
Eartha avatarEartha2022-07-09
Lauren avatarLauren2022-07-09
Selena avatarSelena2022-07-09
推し
Ophelia avatarOphelia2022-07-09
國泰世華加分加到爆
Edward Lewis avatarEdward Lewis2022-07-09
推個
Hedy avatarHedy2022-07-09
好文幫推
Quintina avatarQuintina2022-07-09
推這一篇
Hedwig avatarHedwig2022-07-09
為什麼買芒果需要試刷1元?買什麼東西需要試刷?一直
以來不是只有綁卡才要試刷嗎?
前一篇和這一篇都沒有回答到這個問題……
Ingrid avatarIngrid2022-07-09
所以金管會在幹嘛?
Faithe avatarFaithe2022-07-09
409樓講到重點,為什麼要刷1元去驗證,到底想要驗證什麼
東西呢?
Iris avatarIris2022-07-09
大概就跟訂旅館入住時被要求試刷信用卡
Jack avatarJack2022-07-09
蝦皮刷卡購物輸入卡號就會有信用卡試刷機制,買完刪
除卡號沒被盜刷過
Madame avatarMadame2022-07-09
蝦皮刷卡是綁定蝦皮的第三方支付,所以需要試刷
Donna avatarDonna2022-07-09
推詳細
Rebecca avatarRebecca2022-07-09
推好文 盜刷一元跟綁定不同 小七拖時間很有問題
Isabella avatarIsabella2022-07-09
詳細給推
Edith avatarEdith2022-07-09
Kelly avatarKelly2022-07-09
我覺得就算otp裡面加上綁卡兩個字,會被騙的還是會被騙
Charlie avatarCharlie2022-07-09
拖到監視器洗掉沒證據,被害人無證據只能認賠~小7計畫通
Callum avatarCallum2022-07-09
Push
John avatarJohn2022-07-09
感謝分享
Regina avatarRegina2022-07-09
遊戲點數五萬十萬買,什麼遊戲那麼迷人
Jacob avatarJacob2022-07-09
政府實在該管管遊戲點數
Rae avatarRae2022-07-09
感謝分享
Ula avatarUla2022-07-09
感謝分享
Jacob avatarJacob2022-07-09
“因為100個裡面只能救到70個,救不到全部,所以決定一
個也不救了。”
讚ㄛ
Sarah avatarSarah2022-07-09
覺得這篇講的很清楚了還是有人要跳針
Brianna avatarBrianna2022-07-09
最好笑的還是很多人客訴OTP密碼沒辦法出現在簡訊首行,讓
他們還得先跳去簡訊APP開啟簡訊,才能輸入驗證
Linda avatarLinda2022-07-09
或是客訴為什麼不能自動填入OTP密碼的,坦白說現在在場各
位可能會記得要注意OTP內容,但人都是健忘且懶散的,簡訊
註明再多內容,真的有在看內容的持卡人有多少,如果有在看
,那麼國泰的持卡人根本沒道理會被騙
Xanthe avatarXanthe2022-07-09
比較驚訝玉山居然有訓練ai 模型防詐騙 這成本不低啊
Zenobia avatarZenobia2022-07-09
成本不低也不會比盜刷自己吞盜刷款的成本高
Gary avatarGary2022-07-09
就算可以轉嫁給保險,系統有成效之後也有數據去談保險金額
的降低
Connor avatarConnor2022-07-09
特別是台灣的軟體工程師世界有名的廉價,金融業開的薪水又
遠低於軟體公司行情,我是不信成本會能多高
Faithe avatarFaithe2022-07-09
統一的i cash pay 也只能綁本人的卡 沒想到op 錢包沒這
限制?
Gary avatarGary2022-07-09
一個是電子支付 一個是第三方支付 適用法規不同
Linda avatarLinda2022-07-09
就像全盈+Pay與FamiPay一樣
Gary avatarGary2022-07-09
感謝分享
Cara avatarCara2022-07-09
感謝分享
Rachel avatarRachel2022-07-09
感謝分享
Kama avatarKama2022-07-09
Catherine avatarCatherine2022-07-09
感謝分享
Dora avatarDora2022-07-09
喜歡kaltu大回應的態度XD
Andrew avatarAndrew2022-07-09
推分享。想知道偽造刷卡頁面