Re: [新聞] 信用卡盜刷 恐連兩年破卅億
※ 引述《strellson (臺語是客家話)》之銘言:
: https://www.ctee.com.tw/news/20250223700031-439901
: 值得注意的是,盜刷手法不斷更新,近期有兩特殊手法盛行,首先是「零元註冊」。臺新銀表示,近期發現遭盜刷前,會有先申請註冊帳號登錄的行為,在註冊與綁定時通常會有零元或一元的試刷,因此民眾如收到交易通知時,發現當下並沒有使用信用卡,也沒有用帳號註冊、綁定等動作,應立即連繫銀行,千萬不要因沒有實際盜刷金額發生就不理會,很有可能是盜刷集團做盜刷前的卡片測試動作。
: 傳統的竊取信用卡手法也開始升溫,國泰世華觀察到,近日在飛機航程中遭竊取信用卡盜刷案件有增加趨勢,東南亞地區航線、國內機場都曾發生過,嫌犯會刻意挑選亞洲、東南亞地區來臺轉機的長途班機,並將目標鎖定坐在附近的旅客。嫌犯多會假裝翻找座位上方行李櫃中的東西,其實是要藉機竊取財物,若竊得信用卡,一下飛機便會進行大額盜刷,因此出國務必保持「卡不離身」。
https://www.markreadfintech.com/p/otp
主要是OTP其實也沒有到真的很安全
但是如果被竊取OTP密碼 就被視為已經授權
要取回該款項難如登天
有些國家早就開始逐步縮減OTP範圍 我們還當寶
就算多了四碼英文碼 又能如何?
https://i.meee.com.tw/LN0ziR8.png
--
銀行能推掉責任 當然當寶
OTP對銀行很安全啊
說不定不是釣魚網頁,而是商家自己轉賣信用卡資訊
不過資安領域我不熟就不獻醜了
只記得開發軟體時這類機敏資料的處理方式都是用商
家信譽保證而已,實際程式設計都能動手腳
看過單純Base64 或是 公司電話當密鑰加解密落地
不要辦卡最安全
被竊取OTP密碼?請問怎麼偷?我好想知道喔!預防!!
就釣魚網頁,當中間人
卅 讀作ㄙㄚˋ
要安全一些就是網路交易只用 AP/GP 這種代碼化商家
拿不到卡號的,然後關掉其他交易方式
釣魚網站當中間人這種能有多少數量?只要注意金額
根本騙不了多少
其實otp不安全方也是本來就中毒的那種和現在做半套
安全性有關吧
把簡訊改掉用生物辨識應該就差很多 至少憑證被讀取
機率變低更多
樓上有看分析嗎? OTP被盜不是自己被騙就是email被駭
跟簡訊有啥關係 簡訊真被滲透 那營運商也不用玩了
通常是自己信了詐騙簡訊/郵件 填了OTP~~
極少數才是被裝後門 但能裝後門的也會去修改電話了
簡訊和電子郵件系統一樣,古老不安全,早該淘汰。
被裝後門,猜測是貪圖便宜,下載免費VPN,或是免費
串流媒體APP。卻未察覺要求的權限是否過多,好比通
訊錄和簡訊存讀等。
幾乎多數都是社交工程自己交出去的啦
金流資安很重要,銀行要跟上,政府要跟上,問題用
戶也要跟上不能當拖油瓶扯後腿。
社交工程一直以來從以前電腦的資訊安全就在講
你本人都讓盜用者坐在你電腦前 什麼防毒都沒用
簡訊 email之類otp要更新換安全點的方式是沒錯
OTP才四碼英文和六碼數字太少了,至少要2^256,還
是2^512才夠看。
不能淡化太容易被社交工程攻擊的科普很重要需要加強
再多再複雜本人願意交出去 都沒救
又沒辦法當做巨嬰兒瞻前顧後
杜絕社交詐騙,電視不看,電話不接,LINE傳訊不用
,3C不碰,與世隔絕。
社交詐騙行為是另外的問題,不過OTP 和 email 本質
就不安全,早該淘汰。但是這對用戶而言,能不能調
適跟上進步,打個問號。
所以還是那句,用戶要跟上不能拖油瓶扯後腿。
9樓,只要OPT不是用銀行App加密方式送達的,用簡訊
或電話都是非加密的,國際電信交換網路通訊協議明確
禁止使用簡訊傳送OPT,因為任何持有Global title的
人都能透過已知漏洞看到任何人的簡訊內容,包括盜刷
者
其實多數銀行也都開始改用in app的方式傳
但 自己給出去的還是無解 目前多數也都是自己給出去
in app很好 還能自己帶入 不用授權簡訊權限
也能杜絕一些年紀大不熟網銀的人被騙?
自己給OTP出去不算盜刷算詐騙,這個金額會算到詐騙
那邊去
otp會流出去主要是持卡人被騙啦
不要覺得不會容易被騙
去看看最新的新聞就知道很多人容易被騙
上週7天台灣人被詐騙16億
說SMS沒加密的你到底知不知道自己在說啥 SMS是基於
NAS層協議 沒有加密等於你手機所有信令都可以被偷
不好意思 我剛好在電信產業 不知你那來的道聽塗說
新的SMS走VoLTE/VoNR方式 加密方法更多
APP才叫容易被滲透 誰知道每個銀行開發有沒有遵守
加密協議
不過事實上 詐騙騙到OTP遠遠比破解系統容易得多
就像現在詐騙那麼容易 誰還會去搶銀行
能透過漏洞看OTP? 哪家神探可以?
現在有哪幾家銀行提供in App?
多了四碼英文讓你搶到沒辦法結帳 被盜刷再賴給消費
者XDD
保護銀行把風險轉嫁消費者持卡人的方式 這很台灣
中華電信的app有個2G偽基地台偵測
就是要防發假簡訊盜刷吧
兆豐有喔 可選要app或簡訊
SS7信令有不可修補的底層架構缺陷,純靠walled gard
en機制確保安全性,理論上只有受信任電信業者可以接
入,但實際上網路上到處都有在販賣global title,實
務上再搭配其他漏洞偽裝目標門號漫遊狀態盜收目標簡
訊和通話早已不是新聞,但台灣哪家電信不支援SS7 ro
uting的?
In-app OTP 只看各銀行末端的實作,有問題也是銀行
自己的責任
可沒有 SMS 這種從最底層的通訊協定開始就早已 comp
romised 且無法真正修補的問題
國外盜刷都是沒otp 的,月初才被盜刷4筆
驗證碼發app就是找麻煩還得登入app才行
驗證碼發app是適合在國外時取代email用的吧
都用APP了卻不搞FIDO
信用卡真的最好年年換
國外有些銀行的刷卡app驗證 是推播給你按指紋同意
是比要自己手動登入app複製驗證碼容易啦
SS7在核心網 跟偽裝門有啥關係 何況拿一個20年前大
部分營運商都沒用的來討論 你確定??
paypal目前還是有再用OTP 但現在也有銀行開始用
Authenticator類似的驗證軟體 wise好像就有用
會不會被盗刷的線上交易,都是店家沒啟用3D驗證
樓上平常沒看新聞? 3D驗證還是被盜刷層出不窮
44
[討論] 各行動支付綁定之相關心得看到OPEN錢包盜刷案件有立委要求綁行動支付的OTP簡訊必須明示是綁定支付之試刷 小弟我今天就把我手邊所有的掃碼行動支付及授權扣款APP都解綁再重新綁定 來看看各個支付的授權名稱做得如何 本次測試使用Richart VISA金融卡(BIN: 466726)進行測試 雖非信用卡 但應有相近之結果30
[問題] 有輸入簡訊otp的 就不算盜刷 只算詐騙嗎?最近爬了一堆文 大概就是你自己不注意 被假網站騙了 自己給了簡訊otp的 大概都無法列爭議款 這只能算被詐騙 不能算被盜刷 其實 這樣滿合理的 是自己給人家認證碼的 -------------------------------------![[問題] 有輸入簡訊otp的 就不算盜刷 只算詐騙嗎? [問題] 有輸入簡訊otp的 就不算盜刷 只算詐騙嗎?](https://i.imgur.com/YFJ2EV8b.png)
24
[討論] 信用卡被盜刷(OTP),誰的責任?這件看起來是投訴到評議中心案件 有關於交易自己沒看OTP內容 輸入驗證碼後交易成功又巨嬰不願意付款的案例 各位可以參考看看 申請人怎麼說…![[討論] 信用卡被盜刷(OTP),誰的責任? [討論] 信用卡被盜刷(OTP),誰的責任?](https://www.foi.org.tw/images/fbimg.jpg)
6
[問題] 遇詐騙盜刷有長輩近日遇詐騙電話 經了解後知道有給出OTP碼 之後便被盜刷成功 發現後有立即掛失與報警 但是銀行方面表示無法申請爭議款![[問題] 遇詐騙盜刷 [問題] 遇詐騙盜刷](https://i.imgur.com/2gtHvBtb.jpeg)
18
[問題] OTP密碼只能用手機簡訊嗎之前用的新光銀行的借記卡,有設定在刷的時候將OTP碼寄到mail, 但是卡到期後換了張新卡,剛刷的時候mail沒有收到OTP, 只有手機簡訊收到OTP,打電話去詢問想設定成mail收OTP, 服務人員說現在只能簡訊收OTP, 那這樣人出國要刷這張卡時,收不到OTP,根本沒法使用啊?18
[情報] 華南APP全新功能 推播刷卡3D OTP動態密碼剛才在整理最近收到的電子郵件,看到華南銀行寄了APP新功能通知: 華南信用卡全新功能立即看「APP推播3D OTP動態密碼」 華南銀行+或華南Rich家APP開啟推播3D OTP功能後,以後網路消費除了使用簡訊發送 3D OTP動態密碼,同時也會利用APP推播傳送3D OTP動態密碼,這樣即便在國外不方便![[情報] 華南APP全新功能 推播刷卡3D OTP動態密碼 [情報] 華南APP全新功能 推播刷卡3D OTP動態密碼](https://i.imgur.com/37GvZbRb.png)
16
[情報] 上海銀行刷卡OTP簡訊新增網頁識別碼親愛的客戶,您好: 本行自113年月6月中旬起,為強化網路交易安全,當持卡人於網路交易需驗證OTP密碼時 ,本行所發送的OTP簡訊內容將新增一組【網頁識別碼】。請您於付款頁面的四組識別碼 中,點選與簡訊內容相符的識別碼後,再輸入OTP密碼。上海銀行提醒您,在輸入OTP密碼 前,務必詳讀簡訊內容及確認【交易幣別及金額】,並應妥善保存信用卡相關資料不隨意![[情報] 上海銀行刷卡OTP簡訊新增網頁識別碼 [情報] 上海銀行刷卡OTP簡訊新增網頁識別碼](https://i.imgur.com/9fgriScb.jpeg)
X
Re: [問題] 信用卡被釣魚綁定三星pay盜刷OTP認證是目前最安全的認證方式 3D認證如果電腦記住你的認證密碼,電腦又被駭就可以被盜刷了 傳統卡號+有效日期+3碼檢查碼就更容易被盜刷了 如果沒有使用3D跟OTP認證,被盜刷持卡人不用負責 但如果使用3D跟OTP,則等同本人刷卡,被盜刷用戶要自己吞X
Re: [問卦] 有OTP認證還會被盜刷?剛剛我在蝦皮買個東西 收到國泰的otp 密碼共4位數 那盜刷仔亂猜驗證碼 排除1111 2222 0001之類的不可能的號碼大概有9千好幾百分之一的機 如果說只要輸入正確的otp 銀行就認定是本人操作 那給盜刷仔猜對了的苦主就完全沒機會上訴嗎?![Re: [問卦] 有OTP認證還會被盜刷? Re: [問卦] 有OTP認證還會被盜刷?](https://i.imgur.com/XqFbIpIb.jpg)