[討論] 是銀行安全性有問題嗎

作者: vi000246 (Vi)   2021-02-10 13:20:47
請見這篇文
http://tinyurl.com/3rta3buv
最近有簡訊詐騙 使用者在釣魚網頁輸入身份證、帳密
再輸入OTP驗證碼 就會被詐騙集團提領出帳戶的錢
以前用線上ATM 都還要插自然人憑證或是金融卡
最近簡化成只要身份證、帳密就能登入並轉帳
加上使用者開通非約轉帳功能
一天就能轉出十萬 跨日能再轉十萬
這應該是使用者要自己注意吧
畢竟釣魚網頁也行之有年了 會用到網銀的也通常都是年輕人
銀行端如果要加強安全性 也只能把網銀下架
繼續用傳統插卡驗證了
大家覺得銀行會因為這件事改變做法
讓網銀多加幾層驗證嗎?
作者: now99 (陳在天)   2021-02-10 13:31:00
綁定信任載具採用簡訊otp,這段改掉就好
作者: OriginStar   2021-02-10 13:32:00
手機轉帳吧,想要方便,驗證機制就不能太麻煩原PO說的我也用過,要有電腦、讀卡機、金融卡瀏覽器還要常常更新元件
作者: alihue (wanda wanda)   2021-02-10 13:34:00
不會多加吧,走回頭路幹嘛每日上限這道坎就讓風險保持在一個低點了
作者: leptoneta (台湾高山族自治区书记)   2021-02-10 13:35:00
手機簡訊驗證碼 很多網銀都用這一步當驗證吧哪需要插卡和讀卡機
作者: MOONY135 (談無慾)   2021-02-10 14:04:00
轉帳要手機驗證碼阿是說能用網銀app為什麼要在手機上面硬開網頁
作者: leicheong (睡魔)   2021-02-10 14:08:00
@now99 這是在說使用者在假網站輸入OTP那些, 簡訊otp對這沒幫助.如果銀行公會自己有RootCA,銀行和金融機構都需要用那簽發出來的cert., 那樣可以寫瀏覽器插件來幫用戶驗證吧
作者: smalldra (ha。)   2021-02-10 14:48:00
帳密被盜 哪個會員系統都一樣 銀行只要求雙因 就是otp裝綁一因子 轉帳再生物辨識 就能出去了除非金管會強制金流交易一定要過otpotp一樣也能轉出去 被騙的user一樣能提供otp碼
作者: jack0204 (Jarbar王朝)   2021-02-10 14:55:00
限制再多也一樣,整個流程都是user自己給資料,沒的防
作者: bill0205 (善良的小孩沒人愛)   2021-02-10 15:05:00
無論加什麼機制都不是重點了 覺得已經是使用者智商要提升才能解決不然加再多user自己提供認證機制 那有用嗎
作者: ripple0129 (perry tsai)   2021-02-10 15:07:00
有差喔,使用者有沒有做轉帳動作差很多,要騙到人轉帳這種才是沒辦法,本人自己轉出去的
作者: kurtsgm   2021-02-10 15:23:00
被釣魚OTP也是沒用吧 除非簡訊直接帶網址回正確網頁?
作者: rotalume (rotalume)   2021-02-10 15:49:00
簡訊帶回網址就會回到網址是否是真正網址的迴圈
作者: leo08210917 (leo)   2021-02-10 19:22:00
一堆銀行都推老人家用網銀阿 然後家人不懂問年輕人家裡有些老人家看到那些釣魚簡訊根本沒能力分辨好嗎
作者: ssccg (23)   2021-02-10 20:39:00
@leicheong 銀行公會當然有RootCA,你以為使用者想用憑證?其實最不在意安全的就是使用者,方便大於一切被釣魚再怪資安,其實釣魚跟資安沒什麼關係,會被騙的人再複雜的流程都會被騙著去做啊,看看去ATM轉帳送錢的
作者: vi000246 (Vi)   2021-02-10 20:51:00
沒錯 防呆不防蠢 再複雜的機制 都會有人被騙
作者: viper9709 (阿達)   2021-02-10 23:49:00
帳密連OTP都給了,那就跟本人一樣了阿~這根本沒辦法防吧
作者: stock999 (史托克柰褦錼)   2021-02-11 00:13:00
我一天只能轉5萬。轉帳都會通知。
作者: nicetw20xx (哇愛台灣)   2021-02-11 00:30:00
好奇為什麼漁父會知道電話使用者的銀行
作者: SaltC (真理守護者)   2021-02-11 00:58:00
sudo做一次,root永留存。
作者: ssccg (23)   2021-02-11 01:40:00
不用知道啊,釣魚就是多撒餌,總會碰到剛好能上鉤的魚
作者: ILYY (毅力)   2021-02-11 01:44:00
我都跟家人說只要是簡訊連結就不要點
作者: chuegou (chuegou)   2021-02-11 01:52:00
講到網頁 聯邦的app是把我導向他們的網頁
作者: rebuildModel (重新建構)   2021-02-11 02:57:00
台灣的法律對犯罪者來說是毫無壓力造成的,如果這類詐騙一律改成滿清十大酷刑凌遲至死,由車手到首腦一律同罪,保證很快就沒有這類犯罪了。台灣法律真的是為犯罪者而設立的,而人民也很喜歡沒意見呢都沒有政黨敢主打殺光犯罪者的主張嗎? 太可惜啦
作者: taipoo (要成功要積極)   2021-02-11 06:54:00
有OTP,我覺得還算安全
作者: spfy (spfy)   2021-02-11 07:12:00
欸不是 法律有比例原則阿 連我法盲都知道
作者: ChungLi5566 (中壢56哥)   2021-02-11 08:17:00
有OTP就表示是user自己的問題啊銀行怎麼知道操作app的人是不是本人
作者: mathrew (Joey)   2021-02-11 09:30:00
人的問題,系統再強也沒用智慧型手機是給有智慧的人用的
作者: guanting886 (Guanting)   2021-02-11 09:58:00
我覺得可以做一個假網站發簡訊給長輩親戚做測試..登入後提示他們不要相信來歷不明的簡訊XD
作者: nikolas (你花多少時間?)   2021-02-11 10:25:00
APP綁定特定手機型號 這樣至少多一個機制防止別人登入
作者: bill0205 (善良的小孩沒人愛)   2021-02-11 10:28:00
G大 那樣很像某些公司IT會幹的事情XDDD真的就是...使用者智商要提升 不然再好再嚴謹的防護都無效 但很多人不願意承認自己智商低...
作者: nikolas (你花多少時間?)   2021-02-11 10:32:00
這案例不是智商問題吧 是機制沒設計好轉帳沒通知才被轉走
作者: atpx (秋雨的心情)   2021-02-11 13:32:00
不管你怎麼設計, 使用者都會有不知情被詐騙操作的風險就算不要上網不用ATM臨櫃領, 一樣會有匯款給美軍男友的狀況轉帳通知user不看也沒用
作者: es8603 (緋色之翼)   2021-02-12 10:09:00
有新的綁定信任載具的時候會通知舊手機示警嗎?雖然只是補救,至少多點時間通知銀行做管控而不是等到發現錢被轉了才知道
作者: s860355 (小宏)   2021-02-13 15:00:00
g大說的假網站,就現在很多公部門跟銀行對員工做的事情

Links booklink

Contact Us: admin [ a t ] ucptt.com