2024-01-12 假網站攻擊的更人性化手法

更新於 發佈於 閱讀時間約 3 分鐘

假網站攻擊近10年一直是全球銀行業的頭痛問題,過去發卡機構也致力去防止因為日漸盛行的網上購物而引發的騙財技倆。

有一定年資的網購使用者,對於使用保安編碼器會有點印象,但成本太高,而且每天要帶着外出也十分不便(也容易出現遺失的風險),近年智能手機普及,很多銀行已經轉用mobileapp作為主要保安編碼器,但這段時間仍然比較流行的就是使用手機短訊的one time password (OTP)。

簡單地說,手機技術上,因為SIM卡難以複制,亦不能同時兩張SIM卡登入手機網絡,所以被認為是難以模仿。而手機短訊亦可以根據手機網絡的基礎技術,進行無法轉發的限制,於是可以得出「OTP手機短訊不能轉發亦不容易被中間人截取」的結論。(儘管一是100%不能,但至少不是容易做到的)

但昨天香港有一單新聞,是關於有受害人被虛假網站騙取了信用卡資訊,但仍然收到真實那個網站送薄餅的新聞。

其實這種虛假網站十分常見,如下面的去年新聞也有:

https://www.channelnewsasia.com/singapore/fake-dominos-pizza-websites-new-phishing-scam-police-warning-3993731

昨天新聞的情況(只有中文版):

https://finance.mingpao.com/fin/instantf/20240111/1704957806329/%E7%B6%B2%E6%B0%91%E8%AA%A4%E5%85%A5%E8%A9%90%E9%A8%99%E7%B6%B2%E7%AB%99%E8%A8%82phd-pizza-%E6%85%98%E9%81%AD%E7%9B%9C%E7%94%A8%E4%BF%A1%E7%94%A8%E5%8D%A1%E9%9A%AA%E5%A4%B12-57%E8%90%AC%E5%85%83

讀者可能會問,為何騙徒要多做這些額外動作,真的要送薄餅到受害人那兒?其實很簡單,這是騙徒希望減低受害人發現的機會或拖延時機,以進行更多交易或避免銀行凍結該卡的時間。

攻擊流程

攻擊流程



如果我是受害人,在虛假網站購買產品後即時收到一次性密碼(One-time Password, OTP)短訊,我也不虞有詐。如果騙徒這時利用受害人信用卡去另一網站購買20000.00元的其他貨品,再利用其他受害人的信用卡去替這位受害人購買200.00的貨品。在Card Not Present (CNP)通知時,很多受害人也未必會看得出來。

而很多時,我們會單純認為銀行、發卡機構如Visa、Mastercard都會實行更高防護的一次性密碼要求。但原來這些都沒有強制要求的,換句話說,會否在網上購物時使用到一次性密碼,取決於網店本身的選擇,而不在於銀行或發卡系統。凟者可以回想一下,你使用同一張信用卡也有可能有時有OTP,有時沒有OTP的情況。

在這種客製化的虛假網站攻擊,就算有OTP的多一層防護,如果受害人沒有核對,仍然有機會自己將收到的OTP拱手提供給騙徒。這情況,很多銀行可能會將責任歸究於卡使用者本身,並不會對損失作任何賠償。

要做好信用卡的保安,可以透過以下步驟提升安全性:

1. 避免使用搜尋器去搜尋網站

2. 留意網購的接連是否平常去的網域

3. 使用一些有自設交易限額的信用卡

4. 使用一些可以隨時鎖卡的信用卡

 

筆者幾乎只使用可以鎖卡的信用卡,每次要使用才在手機app上解鎖,而且預設交易限額也設得極低,以防止被盜用,或在出事時可以將損失減至最低。雖然這些解鎖上鎖很煩人,也試過鬧笑話在餐廳結帳忘了解鎖,但我覺得是必需的措施。

慶幸的是,這次的受害人因為信用卡有限額,而騙徒也太貪心了,所以這次大額交易並沒有成功完成,避免了損失。

 

avatar-img
20會員
91內容數
現職風險管理部總監、兼任大學資安講師及博士研究生。語言學、電腦罪案、工商管理及傳媒管理碩士學位。CISSP、CISA、CISM、CRISC、CHFI、PMP及ISO27001首席審計師資格。也是一名被資安生涯耽誤的詩人及酒徒,作品散見於網路及台港詩刊,持國際唎酒師資格......興趣太廣泛的大孩子。
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
左先生的沙龍 的其他內容
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能
近年最受大眾所注視的Ransomware事件,要數2017年的Wannacry,當時不論是大型企業或是每年投放大量資源於資訊保安的銀行、政府機構也不能倖免。 過去幾年,看似沒有關於Ransomware嚴重保安事故的新聞報導,但是Ransomware的威脅不單沒有減低,越來越多的企業正受到更多模化的
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能
近年最受大眾所注視的Ransomware事件,要數2017年的Wannacry,當時不論是大型企業或是每年投放大量資源於資訊保安的銀行、政府機構也不能倖免。 過去幾年,看似沒有關於Ransomware嚴重保安事故的新聞報導,但是Ransomware的威脅不單沒有減低,越來越多的企業正受到更多模化的
你可能也想看
Google News 追蹤
Thumbnail
2025 年,從分享精彩的 #Myvocus2024 年度回顧開始! #Myvocus2024 年度回顧通知已送達 vocus 的 2024 有超過 12 萬筆訂單、35 萬則以上的內容、16 萬以上的新會員、4 千+ 筆數位商品訂單,5 萬 + 則貼文! 曬曬你的 2024 vocus 吧!
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
在數位化日益深入的今天,駭客網路攻擊成為了各種組織和個人面臨的嚴重挑戰。本文將探討駭客網路攻擊的種類、影響及其防範策略,幫助讀者更好地理解和應對這一重要的安全問題。 什麼是駭客網路攻擊? 駭客網路攻擊是指未經授權的個人或組織通過技術手段,針對計算機系統、網路基礎設施或數據進行的攻擊行為。攻擊者可
Thumbnail
近年來,詐欺犯罪案件急劇增加,尤其是網路詐騙。相關條例草案提出強化金融機構、電信業、網路平臺的責任,以及對詐欺犯罪的懲治力度。除了加強監管措施和實行實名認證外,還提出對違法業者的處罰措施以及加重詐欺犯罪的刑責,期望能有效解決目前社會面臨的詐欺困境。
由於台灣有家人力銀行資料外洩,以及我們戶籍資料外洩,所以目前只有好的客服人員和有手機驗證才有辦法讓你的帳號不被盜刷。
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
Thumbnail
遇到可疑電話或訊息,先打165求證 近幾年詐騙猖獗,詐騙手法層出不窮,當人在緊張、焦慮之下,通常無法冷靜判斷,詐騙手法還越來越縝密,此時很容易就落入詐騙集團的陷阱中,造成財物損失,而這種情形下,錢通常是很難全部要回來了QQ。因此,切記只要提到錢、需要匯款的、點進去某些不明連結等,不論什麼理由,都請
Thumbnail
最近通知收到有太多同學被詐騙的訊息,恩... 先簡單講幾個很容易被騙的手法,因為我的讀者多了一點,希望就是有看到的不要被騙到。 1.無法下單、認證金流+賣場凍結、賣場未升級詐騙 賣貨便、FB、DCARD、旋轉拍賣很常見,通常這種開頭就是『我家人要買,麻煩加他的賴發給他看一下 謝謝』最多的時
平日裡喜歡輕鬆愉快地生活,但有些事情還是得認真對待( • ̀ω•́ ) 今天跟大家分享資訊安全問題,你有沒有被網站詐騙的經驗呢? 在這個數位時代,我們大多數人都會在網上進行各種活動,從購物到瀏覽新聞,甚至處理金融交易。但是,隨之而來的風險也不容忽視。有時候,我們可能會遇到一些看似正常的企業網站,
Thumbnail
1. 如何分辨詐騙、避免被詐騙 2. 掃毒、增強帳號安全、多段驗證、安全金鑰 3.快速取回帳號
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
2025 年,從分享精彩的 #Myvocus2024 年度回顧開始! #Myvocus2024 年度回顧通知已送達 vocus 的 2024 有超過 12 萬筆訂單、35 萬則以上的內容、16 萬以上的新會員、4 千+ 筆數位商品訂單,5 萬 + 則貼文! 曬曬你的 2024 vocus 吧!
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
在數位化日益深入的今天,駭客網路攻擊成為了各種組織和個人面臨的嚴重挑戰。本文將探討駭客網路攻擊的種類、影響及其防範策略,幫助讀者更好地理解和應對這一重要的安全問題。 什麼是駭客網路攻擊? 駭客網路攻擊是指未經授權的個人或組織通過技術手段,針對計算機系統、網路基礎設施或數據進行的攻擊行為。攻擊者可
Thumbnail
近年來,詐欺犯罪案件急劇增加,尤其是網路詐騙。相關條例草案提出強化金融機構、電信業、網路平臺的責任,以及對詐欺犯罪的懲治力度。除了加強監管措施和實行實名認證外,還提出對違法業者的處罰措施以及加重詐欺犯罪的刑責,期望能有效解決目前社會面臨的詐欺困境。
由於台灣有家人力銀行資料外洩,以及我們戶籍資料外洩,所以目前只有好的客服人員和有手機驗證才有辦法讓你的帳號不被盜刷。
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
Thumbnail
遇到可疑電話或訊息,先打165求證 近幾年詐騙猖獗,詐騙手法層出不窮,當人在緊張、焦慮之下,通常無法冷靜判斷,詐騙手法還越來越縝密,此時很容易就落入詐騙集團的陷阱中,造成財物損失,而這種情形下,錢通常是很難全部要回來了QQ。因此,切記只要提到錢、需要匯款的、點進去某些不明連結等,不論什麼理由,都請
Thumbnail
最近通知收到有太多同學被詐騙的訊息,恩... 先簡單講幾個很容易被騙的手法,因為我的讀者多了一點,希望就是有看到的不要被騙到。 1.無法下單、認證金流+賣場凍結、賣場未升級詐騙 賣貨便、FB、DCARD、旋轉拍賣很常見,通常這種開頭就是『我家人要買,麻煩加他的賴發給他看一下 謝謝』最多的時
平日裡喜歡輕鬆愉快地生活,但有些事情還是得認真對待( • ̀ω•́ ) 今天跟大家分享資訊安全問題,你有沒有被網站詐騙的經驗呢? 在這個數位時代,我們大多數人都會在網上進行各種活動,從購物到瀏覽新聞,甚至處理金融交易。但是,隨之而來的風險也不容忽視。有時候,我們可能會遇到一些看似正常的企業網站,
Thumbnail
1. 如何分辨詐騙、避免被詐騙 2. 掃毒、增強帳號安全、多段驗證、安全金鑰 3.快速取回帳號
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。