Re: [討論] 疑似 PCHOME 資料庫外洩 鎖定高儲值帳號盜用

看板Lifeismoney (省錢)作者 (K~)時間5小時前 (2024/10/08 16:41), 5小時前編輯推噓31(310129)
留言160則, 41人參與, 1小時前最新討論串6/6 (看更多)
為何這次高儲值用戶被連續盜用,會希望板友甚至民眾及媒體重視 是因為儲值的人是PCHOME上極少數的族群,可能幾萬個PCHOME使用者才有一個會儲值 會有幾十萬高額儲值的人更少,幾十萬PCHOME使用者才會有一個 現在PCHOME儲值沒優惠,很多都是從一年半前沒用完的慢慢使用剩下,所以更為少數 這次PCHOME事件,明顯是預謀犯案,挑10/2颱風天的晚間至隔日凌晨登入蒐集儲值金額 以及10/4週五下午至隔日凌晨開始盜用儲值購買點數卡,都是挑PCHOME資安放假時下手 --- 撞庫 從PTT至群組統計有十幾名儲值會員受害,聽起來好像被害數字很少 大家可以仔細思考看看,怎麼從10/2晚間幾個小時內,從1300萬個會員撞出這十幾個人 推測有兩個狀況 1. 這個帳密數據資料原本就是從PCHOME流出,正常資料庫內密碼都是加密過,是否有漏 洞被側錄封包明碼,還是內部IT有辦法解密人員竊出, 才有辦法在10/2 半天短時間內找出大多數高額儲值帳號。 2. 其他平台的資料庫明碼流出,或是多個平台的資料庫明碼流出,或者是大量被木馬側錄 的帳密,或是被釣魚網站釣魚的帳密,總之就是這些帳密清單的結合體。 躲避PCHOME的防撞庫機制,從PCHOME的一些舊登入頁面, 可以躲過有導入Recaptcha的新登入頁面,並使用VPN可以大量切換IP以防被BAN IP ,短時間幾小時正確登入這十多位受害者,也代表著這個資料庫也要是極大型的資料庫 且PCHOME在防撞庫的機制上有著極大漏洞,可以短時間進行大量撞擊測試。 撞庫可以是小事,也可以是大事,如數發部說的,去蒐集網路上的帳密跟資料去組合密碼 這種蒐集方式是亂槍打鳥,打了幾萬發看能不能打中一發,更不用說能打中這些高儲值, 搞不好能打中的儲值0,更不用說嫌犯早已經鎖定的銷贓管道,都挑國際版的XBOX點數, 甚至連裡面有存有一些實體通路電子序號都被用掉。 這次短時間精準盜用高儲值,就是代表著有一個極度精確的帳密資料庫在犯罪者手上, 這對台灣的資安危害是極高危險等級的,絕對不是一句撞庫所能帶過的。 不然這次儲值金總和搞不好都沒淹水淹掉一台高級車來得多,我也沒金額受損,何必 這麼重視? 這種資料庫的帳密,拿來登Google、登FB、登一些沒二次驗證機制甚至還綁定 點數的平台去竊取個資,姓名電話,訂單資訊跟收件資訊打來詐騙,不是每個平台都會馬 個資,這對全國大眾的危害到底多大,儲值金這兩三百萬小金額還是極小數。 我看資安專家、資安教授、官員這樣回答,我整個都涼了,還不是涼一半。 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 220.134.3.56 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/Lifeismoney/M.1728376876.A.9DA.html ※ 編輯: kadasaki (220.134.3.56 臺灣), 10/08/2024 16:46:02

10/08 16:48, 5小時前 , 1F
從九月底開始試,一天有 86400 秒可以試
10/08 16:48, 1F

10/08 16:48, 5小時前 , 2F
專業推,但有時候私利才會主導事件發展
10/08 16:48, 2F

10/08 16:48, 5小時前 , 3F
試到十月初,當然是極大型資料庫。
10/08 16:48, 3F
to tinlans 這次被盜用登入,都是集中在10/2晚間四個小時內,信箱可以看到登入紀錄 多個人的信箱紀錄都是在10/2晚間9點到11點被登入。

10/08 16:50, 5小時前 , 4F
我幫忙處理過的網站一天被登 20 幾萬筆,
10/08 16:50, 4F

10/08 16:50, 5小時前 , 5F
平均一秒就能抄過一次嘗試。
10/08 16:50, 5F

10/08 16:51, 5小時前 , 6F
10/08 16:51, 6F
※ 編輯: kadasaki (220.134.3.56 臺灣), 10/08/2024 16:52:27

10/08 16:54, 5小時前 , 7F
網家:不用推測,無法證明,謝謝指教
10/08 16:54, 7F

10/08 16:55, 5小時前 , 8F
前面懶人包有寫 9 月底就有跡象啊,要看
10/08 16:55, 8F

10/08 16:56, 5小時前 , 9F
以下有沒有時間更早被登成功的受害者。
10/08 16:56, 9F

10/08 16:56, 5小時前 , 10F
4 小時能試的規模是有點少。
10/08 16:56, 10F

10/08 16:58, 5小時前 , 11F
九月底我是被登Google 不知是要幹嘛
10/08 16:58, 11F

10/08 16:59, 5小時前 , 12F
可能是要測有沒有開2FA
10/08 16:59, 12F

10/08 17:00, 5小時前 , 13F
這攻擊有個狠的地方是改 Google 信箱帳密
10/08 17:00, 13F

10/08 17:00, 5小時前 , 14F
然後爬你註冊過的網站全部來一次找回密碼
10/08 17:00, 14F

10/08 17:00, 5小時前 , 15F
,或者純收集這信箱註冊過的網站。
10/08 17:00, 15F

10/08 17:01, 5小時前 , 16F
被登Google這三個信箱是只有註冊PCHOME
10/08 17:01, 16F

10/08 17:01, 5小時前 , 17F
但這幾年 Google 加強驗證機制防堵住了。
10/08 17:01, 17F

10/08 17:01, 5小時前 , 18F
撞庫哪那麼好撞 一秒超過一次好像很高頻
10/08 17:01, 18F

10/08 17:01, 5小時前 , 19F
法院看的是證據不是推測
10/08 17:01, 19F

10/08 17:02, 5小時前 , 20F
但得撞幾萬幾十萬次能有可能擊中一次
10/08 17:02, 20F

10/08 17:02, 5小時前 , 21F
這個嫌犯連舊頁面沒Recaptcha都知道
10/08 17:02, 21F

10/08 17:02, 5小時前 , 22F
我是不相信網家會存明碼,但真的有公司
10/08 17:02, 22F

10/08 17:02, 5小時前 , 23F
密碼在存明碼的
10/08 17:02, 23F

10/08 17:03, 5小時前 , 24F
之前某ktv的會員密碼忘記,他竟然能用
10/08 17:03, 24F

10/08 17:03, 5小時前 , 25F
簡訊寄我的密碼,超神
10/08 17:03, 25F

10/08 17:03, 5小時前 , 26F
用 botnet 去撞可以非常高頻,它切換 IP
10/08 17:03, 26F

10/08 17:04, 5小時前 , 27F
的速度遠短於 VPN 切換 IP 的時間。
10/08 17:04, 27F

10/08 17:04, 5小時前 , 28F
網家修改密碼都傳明碼了 懂的去試試吧..
10/08 17:04, 28F

10/08 17:04, 5小時前 , 29F
另外覺得台灣法律是不是比較保護商家?
10/08 17:04, 29F

10/08 17:04, 5小時前 , 30F
跟之前推的轉蛋法類似,出這種事都是要
10/08 17:04, 30F

10/08 17:04, 5小時前 , 31F
消費者舉證,而非商家
10/08 17:04, 31F

10/08 17:04, 5小時前 , 32F
我真的不知道怎麼吐槽,懂得用Console去
10/08 17:04, 32F

10/08 17:05, 5小時前 , 33F
修改密碼後看一下封包長什麼樣 明碼..
10/08 17:05, 33F

10/08 17:05, 5小時前 , 34F
表示很早就開始做研究吧,其實很多網站的
10/08 17:05, 34F

10/08 17:05, 5小時前 , 35F
漏洞是來自於未撤下的舊頁面。
10/08 17:05, 35F

10/08 17:05, 5小時前 , 36F
除非有很明確的字典給撞 不然哪可能那麼
10/08 17:05, 36F

10/08 17:06, 5小時前 , 37F
看要不要找立委幫忙修個法,現在的法律真
10/08 17:06, 37F
還有 83 則推文
10/08 18:00, 4小時前 , 121F
用戶不會有證據他們也不會承認有疏失
10/08 18:00, 121F

10/08 18:09, 4小時前 , 122F
這我覺得應該有字典了 table搞不好都
10/08 18:09, 122F

10/08 18:09, 4小時前 , 123F
建好 我肯定不只pc 其他電商趕緊資安
10/08 18:09, 123F

10/08 18:09, 4小時前 , 124F
上修吧
10/08 18:09, 124F

10/08 18:18, 3小時前 , 125F
開console看到明碼很正常 走TLS會加密
10/08 18:18, 125F

10/08 18:19, 3小時前 , 126F
要想辦法說動主管機關統一要求會比較好
10/08 18:19, 126F

10/08 18:19, 3小時前 , 127F
因為你一家登入購物麻煩,消費者會去別家
10/08 18:19, 127F

10/08 18:21, 3小時前 , 128F
但不得不說 PC 是幾大間裡最晚加強資安的
10/08 18:21, 128F

10/08 18:27, 3小時前 , 129F
說到 https,10 年前就沒改過密碼的最好
10/08 18:27, 129F

10/08 18:27, 3小時前 , 130F
也改個新的,天知道 PC 在 CVE-2014-0160
10/08 18:27, 130F

10/08 18:27, 3小時前 , 131F
公布多久以後才更新伺服器。
10/08 18:27, 131F

10/08 18:45, 3小時前 , 132F
pc股價沒崩
10/08 18:45, 132F

10/08 18:50, 3小時前 , 133F
封包明文? 他們不可能還在用http吧
10/08 18:50, 133F

10/08 19:01, 3小時前 , 134F
被懷疑明文儲存的部分是資料庫的部分啦
10/08 19:01, 134F

10/08 19:01, 3小時前 , 135F
,不過我也不太能相信會有這種低級錯誤
10/08 19:01, 135F

10/08 19:03, 3小時前 , 136F
跟10年前天1一樣...卡登2分鐘裝全光
10/08 19:03, 136F

10/08 19:04, 3小時前 , 137F
console明碼不是很正常嗎
10/08 19:04, 137F

10/08 19:12, 3小時前 , 138F
上次用子公司發聲明就已經建好輿論防火
10/08 19:12, 138F

10/08 19:12, 3小時前 , 139F
牆了
10/08 19:12, 139F

10/08 19:18, 2小時前 , 140F
我好幾個帳號被改密碼,但沒通知
10/08 19:18, 140F

10/08 19:20, 2小時前 , 141F
糟糕
10/08 19:20, 141F

10/08 19:21, 2小時前 , 142F
Pchome 前後端的薪資多少 只找猴子也
10/08 19:21, 142F

10/08 19:21, 2小時前 , 143F
別怪人
10/08 19:21, 143F

10/08 19:25, 2小時前 , 144F
推一下 數發部要定調成撞庫,事實上撞庫
10/08 19:25, 144F

10/08 19:26, 2小時前 , 145F
這個解釋下存在的問題更是超級大吧...
10/08 19:26, 145F

10/08 19:30, 2小時前 , 146F
PCHOME在登入 帳密是加密的
10/08 19:30, 146F

10/08 19:30, 2小時前 , 147F
修改頁面 是用明碼未加密 雖然https
10/08 19:30, 147F

10/08 19:31, 2小時前 , 148F
就是是定義撞庫才是超級大問題
10/08 19:31, 148F

10/08 19:31, 2小時前 , 149F
但看起來他們好像 撞庫啦 沒事啦
10/08 19:31, 149F

10/08 19:36, 2小時前 , 150F
雖然跟這件事無關 但62樓 台哥大被罰
10/08 19:36, 150F

10/08 19:36, 2小時前 , 151F
了幾次 超皮的哪有怕
10/08 19:36, 151F

10/08 19:37, 2小時前 , 152F
好奇有沒有受害者是用亂數產生的密碼?
10/08 19:37, 152F

10/08 19:37, 2小時前 , 153F
有的話就不會是撞庫了
10/08 19:37, 153F

10/08 19:42, 2小時前 , 154F
我覺得應該要問一下是否有人高儲值卻沒被盜
10/08 19:42, 154F

10/08 19:42, 2小時前 , 155F
這樣撞庫這件事才成立 要不然我真的太黑暗了
10/08 19:42, 155F

10/08 19:50, 2小時前 , 156F
告民事求償,pchome要舉證證明是撞庫才
10/08 19:50, 156F

10/08 19:50, 2小時前 , 157F
可以免賠,除非pc可以提出登入紀錄證明
10/08 19:50, 157F

10/08 19:50, 2小時前 , 158F
不是撞出來的
10/08 19:50, 158F

10/08 20:08, 2小時前 , 159F
高調
10/08 20:08, 159F

10/08 20:22, 1小時前 , 160F
我裡面有儲7萬多,太少所以沒事…
10/08 20:22, 160F
文章代碼(AID): #1d1F0idQ (Lifeismoney)
文章代碼(AID): #1d1F0idQ (Lifeismoney)