Re: [討論] 疑似 PCHOME 資料庫外洩 鎖定高儲值帳號盜用

看板Lifeismoney (省錢)作者 (我討厭我喜歡妳)時間2月前 (2024/10/07 16:54), 編輯推噓13(2815313)
留言356則, 54人參與, 2月前最新討論串3/6 (看更多)
風傳媒也報導了,數發部問過pchome 應該也是定調了,最少政府有注意到這個事件了就是 麻煩你們各位使用者,密碼不要都完全一樣啊 https://reurl.cc/adA6j3 立委關注民眾反映網購平台帳戶被盜用,個人儲值金遭用光。數發部今天表示,駭客採撞庫 ,蒐集已被公開揭露的個人資訊,到各家網站測試登入,業者已把用戶登出、重新登入驗 證,呼籲民眾密碼應採多種驗證方式,避免被盜用。 立法院交通委員會今天邀數發部長黃彥男、國家通訊傳播委員會(NCC)代理主委翁柏宗、 行政院打擊詐欺指揮中心、法務部、內政部警政署、金管會就「我國打詐成效與防制」進行 專題報告,並備質詢。 Pchome被盜「用戶儲值金被用光」 民進黨立委李昆澤質詢時提到,最近有知名網路購物平台遭民眾質疑使用者資料庫被盜,民 眾帳戶儲值金被用光,數發部是否有協助平台加強個資防護與因應。 數發部數位產業署副署長林俊秀表示,已經跟業者聯繫,駭客採用撞庫攻擊,在網站上蒐集 已經被公開揭露的個人資訊,到各家網站測試,運用自動化技術可以大量測試,有些消費者 可能在多個網站都使用同一組密碼,因此駭客很常有機會可以闖關登入成功。 Pchome緊急處理!數發部籲:多重驗證更安全 林俊秀會中受訪時指出,Pchome有發現這個狀況,目前業者是先把有使用儲值金者先登出, 再請當事人重新登入、透過OTP(一次性動態密碼)再次驗證,再請當事人修改密碼,避免 類似狀況發生。 黃彥男表示,相關狀況都有掌握,現在有很多技術可以防止密碼被盜用,民眾應該要啟用多 因子驗證,除了密碼之外,還要啟動第二個、第三個驗證,像是簡訊等方式,才能避免類似 狀況發生。 ※ 引述《kadasaki (K~)》之銘言: : 昨日晚間密集發生 : 已數位友人高額儲值超過幾萬至幾十萬的儲值被使用XBOX禮品卡 : 並有幾個小額儲值的帳號,被盜購買全家、家樂福、寶雅禮券 : 我自己的帳號於9/28 只有註冊過PCHOME的三個信箱嘗試被登入Google : 家人的帳號10/2晚間也被登入PCHOME,就盡速修改密碼 : 我的這幾個帳號是去年跟前年11月都有儲值過十幾二十萬儲值的帳號,目前是0 : 所以比較疑似是備份的資料庫被盜 : 平常有在參加一些P幣跟積點活動,如昨天玉山的活動先預儲準備後面要購買的人要注意 : 儲值幾千上萬的都會被盯上,記得打開儲值使用驗證設定啟用 : PC這次疑似是整個資料庫外洩,連儲值金多寡都有,更不用說個資 : *第二可能性是拿MOMO的手機+密碼的資料庫來撞PC,這樣PC至少要被撞幾百萬筆 : *但驗證了五個受害者六個帳號,其中有兩個PC跟MOMO密碼不同,有兩個蝦皮跟PC不同 : PC還沒把這些點數型商品禁止使用儲值,請注意自己的信箱有沒有被登入紀錄或是 : 收到驗證碼紀錄 : PCHOME在昨天就改版新增信箱跟手機的二階段驗證機制,但仍無法有效阻擋被登入 : 似乎舊版的登入頁面有漏洞不用二次驗證,或是COOKIE已經紀錄登入資訊。 : 推測PCHOME流出的資料不是目前最新的資料,而是幾個月前的資料庫,也許是備份的 : 資料庫,因為被登入的帳號都是幾個月前半年前甚至一年多前曾經儲值過幾萬十幾萬的 : 帳號,許多目前儲值是0仍被嘗試登入,就表示是看幾個月前的儲值量去排序儲值登入 : ---- -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 114.33.203.216 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/Lifeismoney/M.1728291278.A.E5C.html

10/07 16:58, 2月前 , 1F
數發部用了一堆沒資訊背景的地政職系公
10/07 16:58, 1F

10/07 16:58, 2月前 , 2F
務員 都不知道在幹嘛 笑死
10/07 16:58, 2F

10/07 16:58, 2月前 , 3F
有當過國策顧問的董事長真好 政府
10/07 16:58, 3F

10/07 16:58, 2月前 , 4F
都幫忙講話
10/07 16:58, 4F

10/07 16:59, 2月前 , 5F
數發部只能呼籲嗎?
10/07 16:59, 5F

10/07 17:04, 2月前 , 6F
連數發部都出來幫忙洗地
10/07 17:04, 6F

10/07 17:05, 2月前 , 7F
不然數位部能幹嘛
10/07 17:05, 7F

10/07 17:07, 2月前 , 8F
簡訊作為2FA根本就不是一個安全的選項,
10/07 17:07, 8F

10/07 17:07, 2月前 , 9F
別再推行簡訊2FA了
10/07 17:07, 9F

10/07 17:17, 2月前 , 10F
所以為何只有PCHOME出事?結論是?
10/07 17:17, 10F

10/07 17:17, 2月前 , 11F
不用簡訊要用什麼
10/07 17:17, 11F

10/07 17:17, 2月前 , 12F
有政府好安心檢討受害者最會
10/07 17:17, 12F

10/07 17:21, 2月前 , 13F
党幫忙洗地
10/07 17:21, 13F

10/07 17:23, 2月前 , 14F
我可以接受是撞庫攻擊呀,但是誰的資料
10/07 17:23, 14F

10/07 17:24, 2月前 , 15F
庫,是PCHOME資料庫撞PCHOME資料庫?
10/07 17:24, 15F

10/07 17:24, 2月前 , 16F
是撞庫就不用調查嗎?
10/07 17:24, 16F

10/07 17:25, 2月前 , 17F
就算以email做2FA都比簡訊安全,不用簡訊
10/07 17:25, 17F

10/07 17:25, 2月前 , 18F
選項還有很多好嗎,透過Google Authentic
10/07 17:25, 18F

10/07 17:25, 2月前 , 19F
ator就是一般網站都能做到又安全又方便的
10/07 17:25, 19F

10/07 17:25, 2月前 , 20F
2FA,也有很多網站如Steam的2FA會做在自
10/07 17:25, 20F

10/07 17:25, 2月前 , 21F
己的APP上,google或facebook因為滲透率
10/07 17:25, 21F

10/07 17:25, 2月前 , 22F
高所以可以採用直接按個是就登入成功那也
10/07 17:25, 22F

10/07 17:25, 2月前 , 23F
是一種2FA,對於網家這種規模來說這只是
10/07 17:25, 23F

10/07 17:25, 2月前 , 24F
要不要做而已,根本就是圖方便不做
10/07 17:25, 24F

10/07 17:25, 2月前 , 25F
數發部是出國的
10/07 17:25, 25F

10/07 17:27, 2月前 , 26F
能這樣撞PCHOME的資料庫的資料規模有多
10/07 17:27, 26F

10/07 17:28, 2月前 , 27F
大,才是需要探討調查的
10/07 17:28, 27F

10/07 17:28, 2月前 , 28F
前面有說一些人是只在PChome弄那組帳
10/07 17:28, 28F

10/07 17:28, 2月前 , 29F
密,不知道哪的庫這麼厲害能撞到
10/07 17:28, 29F

10/07 17:30, 2月前 , 30F
下次我偷吃被老婆抓我也說是撞庫好了
10/07 17:30, 30F

10/07 17:33, 2月前 , 31F
所以人抓到沒?
10/07 17:33, 31F

10/07 17:34, 2月前 , 32F
在網站上蒐集已經被公開揭露的個人資訊
10/07 17:34, 32F

10/07 17:34, 2月前 , 33F
你們各位是不是都把帳密刊在網路上?
10/07 17:34, 33F

10/07 17:44, 2月前 , 34F
笑死,一樓專業喔,資訊處理職系去數發
10/07 17:44, 34F

10/07 17:44, 2月前 , 35F
部過完水就跑回原單位降調了啦。不過我
10/07 17:44, 35F

10/07 17:44, 2月前 , 36F
還是要說,民間說撞庫你就真的相信撞庫
10/07 17:44, 36F

10/07 17:44, 2月前 , 37F
,就是規避企業產生信任機制的一環,說
10/07 17:44, 37F

10/07 17:44, 2月前 , 38F
好履約保證履到哪去?你儲值開驗證也沒
10/07 17:44, 38F

10/07 17:44, 2月前 , 39F
辦法阻止P幣、Hami跟環保綠點直接被抵
10/07 17:44, 39F
還有 277 則推文
10/08 16:13, 2月前 , 317F
麼麻煩 最後網站加了成本 轉化率卻降
10/08 16:13, 317F

10/08 16:13, 2月前 , 318F
低 如果營運本來就不好 誰要做? 除非
10/08 16:13, 318F

10/08 16:13, 2月前 , 319F
主管機關規範一定規模的網站 至少要
10/08 16:13, 319F

10/08 16:13, 2月前 , 320F
有那些資安措施 加個政府認證標章之
10/08 16:13, 320F

10/08 16:13, 2月前 , 321F
類的 不過這些都比不上便宜的價格 有
10/08 16:13, 321F

10/08 16:13, 2月前 , 322F
貪念 密碼個人資訊全都填 出現什麼都
10/08 16:13, 322F

10/08 16:13, 2月前 , 323F
按下一步
10/08 16:13, 323F

10/08 16:15, 2月前 , 324F
養成用密碼管理軟體自動產生獨立密碼的
10/08 16:15, 324F

10/08 16:15, 2月前 , 325F
習慣,然後定期改密碼 (避免站方系統有漏
10/08 16:15, 325F

10/08 16:16, 2月前 , 326F
洞造成帳號密碼被收集),其實就不太用怕
10/08 16:16, 326F

10/08 16:16, 2月前 , 327F
當然在這之外能盡量不要用來路不明軟體,
10/08 16:16, 327F

10/08 16:17, 2月前 , 328F
不在公用電腦、公用網路登帳號這些基本
10/08 16:17, 328F

10/08 16:17, 2月前 , 329F
觀念也要有。真能做到這些其實在這幾家購
10/08 16:17, 329F

10/08 16:17, 2月前 , 330F
物還不至於成為受害者。
10/08 16:17, 330F

10/08 16:20, 2月前 , 331F
有些加密貨幣交易所轉帳或出金超硬的,
10/08 16:20, 331F

10/08 16:20, 2月前 , 332F
強制要求 email、手機簡訊驗證碼,再外加
10/08 16:20, 332F

10/08 16:21, 2月前 , 333F
Google Authenticator,不是沒有原因。
10/08 16:21, 333F

10/08 16:21, 2月前 , 334F
當然購物網站不可能每次交易都這樣搞
10/08 16:21, 334F

10/08 16:23, 2月前 , 335F
,不過網站有提供這些機制讓你開,就是多
10/08 16:23, 335F

10/08 16:23, 2月前 , 336F
一層防護,不開白不開。
10/08 16:23, 336F

10/08 16:24, 2月前 , 337F
就像 csieflyman 講的,絕對不能懶。
10/08 16:24, 337F

10/08 16:25, 2月前 , 338F
轉化率問題,的確是只能靠主管機關要求,
10/08 16:25, 338F

10/08 16:25, 2月前 , 339F
這樣大家都一樣麻煩,就沒什麼好比較。
10/08 16:25, 339F

10/08 16:26, 2月前 , 340F
兩年前券商被盜帳號下港股事件就是金管會
10/08 16:26, 340F

10/08 16:26, 2月前 , 341F
跟證期局要求所有券商落實登入驗證機制。
10/08 16:26, 341F

10/08 16:28, 2月前 , 342F
原本券商很多只要有身分證字號、網路下單
10/08 16:28, 342F

10/08 16:28, 2月前 , 343F
密碼跟憑證就能下單,而憑證只要輸入出生
10/08 16:28, 343F

10/08 16:29, 2月前 , 344F
年月日就能自動申請下來,現在會有 OTP。
10/08 16:29, 344F

10/08 16:30, 2月前 , 345F
當時有人還質疑其它網站都沒地方輸入身分
10/08 16:30, 345F

10/08 16:31, 2月前 , 346F
證字號和生日,這樣是要怎麼撞。但當時在
10/08 16:31, 346F

10/08 16:31, 2月前 , 347F
暗網的長安不夜城就有賣戶政資料,拿來跟
10/08 16:31, 347F

10/08 16:31, 2月前 , 348F
既有社工庫做交叉比對就能整合出來。
10/08 16:31, 348F

10/08 20:36, 2月前 , 349F
現在還是有證券公司跟XX一樣
10/08 20:36, 349F

10/08 20:37, 2月前 , 350F
身分證一直被測試,輸入三次錯誤密碼
10/08 20:37, 350F

10/08 20:37, 2月前 , 351F
直接鎖起來,光是每週在那邊解鎖就煩
10/08 20:37, 351F

10/08 20:37, 2月前 , 352F
死了。證券公司不讓自訂帳號OOXX
10/08 20:37, 352F

10/08 20:37, 2月前 , 353F
有人要搞你的話,拿身分證字號每天試
10/08 20:37, 353F

10/08 21:09, 2月前 , 354F
這個問過了,錯三次鎖住是主管機關要求,
10/08 21:09, 354F

10/08 21:09, 2月前 , 355F
他們也沒辦法只能照做。
10/08 21:09, 355F

10/08 21:10, 2月前 , 356F
不能自訂帳號這點我也不懂就是了,很蠢
10/08 21:10, 356F
文章代碼(AID): #1d0w7EvS (Lifeismoney)
文章代碼(AID): #1d0w7EvS (Lifeismoney)