Re: [討論] 疑似 PCHOME 資料庫外洩 鎖定高儲值帳號盜用

看板Lifeismoney (省錢)作者 (我討厭我喜歡妳)時間2小時前 (2024/10/07 16:54), 編輯推噓5(8340)
留言51則, 16人參與, 1小時前最新討論串3/3 (看更多)
風傳媒也報導了,數發部問過pchome 應該也是定調了,最少政府有注意到這個事件了就是 麻煩你們各位使用者,密碼不要都完全一樣啊 https://reurl.cc/adA6j3 立委關注民眾反映網購平台帳戶被盜用,個人儲值金遭用光。數發部今天表示,駭客採撞庫 ,蒐集已被公開揭露的個人資訊,到各家網站測試登入,業者已把用戶登出、重新登入驗 證,呼籲民眾密碼應採多種驗證方式,避免被盜用。 立法院交通委員會今天邀數發部長黃彥男、國家通訊傳播委員會(NCC)代理主委翁柏宗、 行政院打擊詐欺指揮中心、法務部、內政部警政署、金管會就「我國打詐成效與防制」進行 專題報告,並備質詢。 Pchome被盜「用戶儲值金被用光」 民進黨立委李昆澤質詢時提到,最近有知名網路購物平台遭民眾質疑使用者資料庫被盜,民 眾帳戶儲值金被用光,數發部是否有協助平台加強個資防護與因應。 數發部數位產業署副署長林俊秀表示,已經跟業者聯繫,駭客採用撞庫攻擊,在網站上蒐集 已經被公開揭露的個人資訊,到各家網站測試,運用自動化技術可以大量測試,有些消費者 可能在多個網站都使用同一組密碼,因此駭客很常有機會可以闖關登入成功。 Pchome緊急處理!數發部籲:多重驗證更安全 林俊秀會中受訪時指出,Pchome有發現這個狀況,目前業者是先把有使用儲值金者先登出, 再請當事人重新登入、透過OTP(一次性動態密碼)再次驗證,再請當事人修改密碼,避免 類似狀況發生。 黃彥男表示,相關狀況都有掌握,現在有很多技術可以防止密碼被盜用,民眾應該要啟用多 因子驗證,除了密碼之外,還要啟動第二個、第三個驗證,像是簡訊等方式,才能避免類似 狀況發生。 ※ 引述《kadasaki (K~)》之銘言: : 昨日晚間密集發生 : 已數位友人高額儲值超過幾萬至幾十萬的儲值被使用XBOX禮品卡 : 並有幾個小額儲值的帳號,被盜購買全家、家樂福、寶雅禮券 : 我自己的帳號於9/28 只有註冊過PCHOME的三個信箱嘗試被登入Google : 家人的帳號10/2晚間也被登入PCHOME,就盡速修改密碼 : 我的這幾個帳號是去年跟前年11月都有儲值過十幾二十萬儲值的帳號,目前是0 : 所以比較疑似是備份的資料庫被盜 : 平常有在參加一些P幣跟積點活動,如昨天玉山的活動先預儲準備後面要購買的人要注意 : 儲值幾千上萬的都會被盯上,記得打開儲值使用驗證設定啟用 : PC這次疑似是整個資料庫外洩,連儲值金多寡都有,更不用說個資 : *第二可能性是拿MOMO的手機+密碼的資料庫來撞PC,這樣PC至少要被撞幾百萬筆 : *但驗證了五個受害者六個帳號,其中有兩個PC跟MOMO密碼不同,有兩個蝦皮跟PC不同 : PC還沒把這些點數型商品禁止使用儲值,請注意自己的信箱有沒有被登入紀錄或是 : 收到驗證碼紀錄 : PCHOME在昨天就改版新增信箱跟手機的二階段驗證機制,但仍無法有效阻擋被登入 : 似乎舊版的登入頁面有漏洞不用二次驗證,或是COOKIE已經紀錄登入資訊。 : 推測PCHOME流出的資料不是目前最新的資料,而是幾個月前的資料庫,也許是備份的 : 資料庫,因為被登入的帳號都是幾個月前半年前甚至一年多前曾經儲值過幾萬十幾萬的 : 帳號,許多目前儲值是0仍被嘗試登入,就表示是看幾個月前的儲值量去排序儲值登入 : ---- -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 114.33.203.216 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/Lifeismoney/M.1728291278.A.E5C.html

10/07 16:58, 2小時前 , 1F
數發部用了一堆沒資訊背景的地政職系公
10/07 16:58, 1F

10/07 16:58, 2小時前 , 2F
務員 都不知道在幹嘛 笑死
10/07 16:58, 2F

10/07 16:58, 2小時前 , 3F
有當過國策顧問的董事長真好 政府
10/07 16:58, 3F

10/07 16:58, 2小時前 , 4F
都幫忙講話
10/07 16:58, 4F

10/07 16:59, 2小時前 , 5F
數發部只能呼籲嗎?
10/07 16:59, 5F

10/07 17:04, 2小時前 , 6F
連數發部都出來幫忙洗地
10/07 17:04, 6F

10/07 17:05, 2小時前 , 7F
不然數位部能幹嘛
10/07 17:05, 7F

10/07 17:07, 2小時前 , 8F
簡訊作為2FA根本就不是一個安全的選項,
10/07 17:07, 8F

10/07 17:07, 2小時前 , 9F
別再推行簡訊2FA了
10/07 17:07, 9F

10/07 17:17, 2小時前 , 10F
所以為何只有PCHOME出事?結論是?
10/07 17:17, 10F

10/07 17:17, 2小時前 , 11F
不用簡訊要用什麼
10/07 17:17, 11F

10/07 17:17, 2小時前 , 12F
有政府好安心檢討受害者最會
10/07 17:17, 12F

10/07 17:21, 2小時前 , 13F
党幫忙洗地
10/07 17:21, 13F

10/07 17:23, 2小時前 , 14F
我可以接受是撞庫攻擊呀,但是誰的資料
10/07 17:23, 14F

10/07 17:24, 2小時前 , 15F
庫,是PCHOME資料庫撞PCHOME資料庫?
10/07 17:24, 15F

10/07 17:24, 2小時前 , 16F
是撞庫就不用調查嗎?
10/07 17:24, 16F

10/07 17:25, 2小時前 , 17F
就算以email做2FA都比簡訊安全,不用簡訊
10/07 17:25, 17F

10/07 17:25, 2小時前 , 18F
選項還有很多好嗎,透過Google Authentic
10/07 17:25, 18F

10/07 17:25, 2小時前 , 19F
ator就是一般網站都能做到又安全又方便的
10/07 17:25, 19F

10/07 17:25, 2小時前 , 20F
2FA,也有很多網站如Steam的2FA會做在自
10/07 17:25, 20F

10/07 17:25, 2小時前 , 21F
己的APP上,google或facebook因為滲透率
10/07 17:25, 21F

10/07 17:25, 2小時前 , 22F
高所以可以採用直接按個是就登入成功那也
10/07 17:25, 22F

10/07 17:25, 2小時前 , 23F
是一種2FA,對於網家這種規模來說這只是
10/07 17:25, 23F

10/07 17:25, 2小時前 , 24F
要不要做而已,根本就是圖方便不做
10/07 17:25, 24F

10/07 17:25, 2小時前 , 25F
數發部是出國的
10/07 17:25, 25F

10/07 17:27, 2小時前 , 26F
能這樣撞PCHOME的資料庫的資料規模有多
10/07 17:27, 26F

10/07 17:28, 2小時前 , 27F
大,才是需要探討調查的
10/07 17:28, 27F

10/07 17:28, 2小時前 , 28F
前面有說一些人是只在PChome弄那組帳
10/07 17:28, 28F

10/07 17:28, 2小時前 , 29F
密,不知道哪的庫這麼厲害能撞到
10/07 17:28, 29F

10/07 17:30, 1小時前 , 30F
下次我偷吃被老婆抓我也說是撞庫好了
10/07 17:30, 30F

10/07 17:33, 1小時前 , 31F
所以人抓到沒?
10/07 17:33, 31F

10/07 17:34, 1小時前 , 32F
在網站上蒐集已經被公開揭露的個人資訊
10/07 17:34, 32F

10/07 17:34, 1小時前 , 33F
你們各位是不是都把帳密刊在網路上?
10/07 17:34, 33F

10/07 17:44, 1小時前 , 34F
笑死,一樓專業喔,資訊處理職系去數發
10/07 17:44, 34F

10/07 17:44, 1小時前 , 35F
部過完水就跑回原單位降調了啦。不過我
10/07 17:44, 35F

10/07 17:44, 1小時前 , 36F
還是要說,民間說撞庫你就真的相信撞庫
10/07 17:44, 36F

10/07 17:44, 1小時前 , 37F
,就是規避企業產生信任機制的一環,說
10/07 17:44, 37F

10/07 17:44, 1小時前 , 38F
好履約保證履到哪去?你儲值開驗證也沒
10/07 17:44, 38F

10/07 17:44, 1小時前 , 39F
辦法阻止P幣、Hami跟環保綠點直接被抵
10/07 17:44, 39F

10/07 17:44, 1小時前 , 40F
用掉。Pchome如果覺得自己是無辜第三人
10/07 17:44, 40F

10/07 17:44, 1小時前 , 41F
完全不需任何行政責任,那就最好跟中華
10/07 17:44, 41F

10/07 17:44, 1小時前 , 42F
電信被盜用一樣有點屁股,把月結的點數
10/07 17:44, 42F

10/07 17:44, 1小時前 , 43F
卡止付後,返還被害人。而不是在那邊什
10/07 17:44, 43F

10/07 17:44, 1小時前 , 44F
麼等偵查隊來調卷,阿你一個平台責任就
10/07 17:44, 44F

10/07 17:44, 1小時前 , 45F
是看著消費者透過介接你的平台,連中華
10/07 17:44, 45F

10/07 17:44, 1小時前 , 46F
電信的點數都一起被吃掉喔!?
10/07 17:44, 46F

10/07 17:46, 1小時前 , 47F
希望數位部在背書前能說明一下他們做了
10/07 17:46, 47F

10/07 17:46, 1小時前 , 48F
什麼查證還有監督的工作、看到什麼,所
10/07 17:46, 48F

10/07 17:46, 1小時前 , 49F
以才背書,不然這文看起來就像他們單純
10/07 17:46, 49F

10/07 17:46, 1小時前 , 50F
對網家說法照單全收,那就幾乎是瀆職了
10/07 17:46, 50F

10/07 17:51, 1小時前 , 51F
更正:數位部→數發部
10/07 17:51, 51F
文章代碼(AID): #1d0w7EvS (Lifeismoney)
文章代碼(AID): #1d0w7EvS (Lifeismoney)