2024-01-12 假網站攻擊的更人性化手法

閱讀時間約 3 分鐘

假網站攻擊近10年一直是全球銀行業的頭痛問題,過去發卡機構也致力去防止因為日漸盛行的網上購物而引發的騙財技倆。

有一定年資的網購使用者,對於使用保安編碼器會有點印象,但成本太高,而且每天要帶着外出也十分不便(也容易出現遺失的風險),近年智能手機普及,很多銀行已經轉用mobileapp作為主要保安編碼器,但這段時間仍然比較流行的就是使用手機短訊的one time password (OTP)。

簡單地說,手機技術上,因為SIM卡難以複制,亦不能同時兩張SIM卡登入手機網絡,所以被認為是難以模仿。而手機短訊亦可以根據手機網絡的基礎技術,進行無法轉發的限制,於是可以得出「OTP手機短訊不能轉發亦不容易被中間人截取」的結論。(儘管一是100%不能,但至少不是容易做到的)

但昨天香港有一單新聞,是關於有受害人被虛假網站騙取了信用卡資訊,但仍然收到真實那個網站送薄餅的新聞。

其實這種虛假網站十分常見,如下面的去年新聞也有:

https://www.channelnewsasia.com/singapore/fake-dominos-pizza-websites-new-phishing-scam-police-warning-3993731

昨天新聞的情況(只有中文版):

https://finance.mingpao.com/fin/instantf/20240111/1704957806329/%E7%B6%B2%E6%B0%91%E8%AA%A4%E5%85%A5%E8%A9%90%E9%A8%99%E7%B6%B2%E7%AB%99%E8%A8%82phd-pizza-%E6%85%98%E9%81%AD%E7%9B%9C%E7%94%A8%E4%BF%A1%E7%94%A8%E5%8D%A1%E9%9A%AA%E5%A4%B12-57%E8%90%AC%E5%85%83

讀者可能會問,為何騙徒要多做這些額外動作,真的要送薄餅到受害人那兒?其實很簡單,這是騙徒希望減低受害人發現的機會或拖延時機,以進行更多交易或避免銀行凍結該卡的時間。

攻擊流程

攻擊流程



如果我是受害人,在虛假網站購買產品後即時收到一次性密碼(One-time Password, OTP)短訊,我也不虞有詐。如果騙徒這時利用受害人信用卡去另一網站購買20000.00元的其他貨品,再利用其他受害人的信用卡去替這位受害人購買200.00的貨品。在Card Not Present (CNP)通知時,很多受害人也未必會看得出來。

而很多時,我們會單純認為銀行、發卡機構如Visa、Mastercard都會實行更高防護的一次性密碼要求。但原來這些都沒有強制要求的,換句話說,會否在網上購物時使用到一次性密碼,取決於網店本身的選擇,而不在於銀行或發卡系統。凟者可以回想一下,你使用同一張信用卡也有可能有時有OTP,有時沒有OTP的情況。

在這種客製化的虛假網站攻擊,就算有OTP的多一層防護,如果受害人沒有核對,仍然有機會自己將收到的OTP拱手提供給騙徒。這情況,很多銀行可能會將責任歸究於卡使用者本身,並不會對損失作任何賠償。

要做好信用卡的保安,可以透過以下步驟提升安全性:

1. 避免使用搜尋器去搜尋網站

2. 留意網購的接連是否平常去的網域

3. 使用一些有自設交易限額的信用卡

4. 使用一些可以隨時鎖卡的信用卡

 

筆者幾乎只使用可以鎖卡的信用卡,每次要使用才在手機app上解鎖,而且預設交易限額也設得極低,以防止被盜用,或在出事時可以將損失減至最低。雖然這些解鎖上鎖很煩人,也試過鬧笑話在餐廳結帳忘了解鎖,但我覺得是必需的措施。

慶幸的是,這次的受害人因為信用卡有限額,而騙徒也太貪心了,所以這次大額交易並沒有成功完成,避免了損失。

 

12會員
67內容數
筆者有多年的品飲經驗,持有WSET及國際唎酒師認證,希望將品飲的樂趣介紹給讀者。 這個出版專題會以簡單易懂、親民價格的清酒作為分享內容,謝絕太專業向及高價逸品。同時筆者亦會就近年越受重視的資訊保安進行由淺入深的分析,跟進趨勢。 相信大家都能輕易進入的才是領域的真正門檻。
留言0
查看全部
發表第一個留言支持創作者!
左先生的沙龍 的其他內容
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能
近年最受大眾所注視的Ransomware事件,要數2017年的Wannacry,當時不論是大型企業或是每年投放大量資源於資訊保安的銀行、政府機構也不能倖免。 過去幾年,看似沒有關於Ransomware嚴重保安事故的新聞報導,但是Ransomware的威脅不單沒有減低,越來越多的企業正受到更多模化的
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。 而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。 過往IT審計可能
近年最受大眾所注視的Ransomware事件,要數2017年的Wannacry,當時不論是大型企業或是每年投放大量資源於資訊保安的銀行、政府機構也不能倖免。 過去幾年,看似沒有關於Ransomware嚴重保安事故的新聞報導,但是Ransomware的威脅不單沒有減低,越來越多的企業正受到更多模化的
你可能也想看
Google News 追蹤
Thumbnail
這個秋,Chill 嗨嗨!穿搭美美去賞楓,裝備款款去露營⋯⋯你的秋天怎麼過?秋日 To Do List 等你分享! 秋季全站徵文,我們準備了五個創作主題,參賽還有機會獲得「火烤兩用鍋」,一起來看看如何參加吧~
Thumbnail
美國總統大選只剩下三天, 我們觀察一整週民調與金融市場的變化(包含賭局), 到本週五下午3:00前為止, 誰是美國總統幾乎大概可以猜到60-70%的機率, 本篇文章就是以大選結局為主軸來討論近期甚至到未來四年美股可能的改變
Thumbnail
Faker昨天真的太扯了,中國主播王多多點評的話更是精妙,分享給各位 王多多的點評 「Faker是我們的處境,他是LPL永遠繞不開的一個人和話題,所以我們特別渴望在決賽跟他相遇,去直面我們的處境。 我們曾經稱他為最高的山,最長的河,以為山海就是盡頭,可是Faker用他28歲的年齡...
Thumbnail
[懷舊遊戲週報 2024/1-2] 懷舊遊戲週報收集每週與懷舊遊戲相關的新訊,預定每週五出刊。 本週主要的消息包含: ‧NSO+ 將新增《黃金的太陽》系列前二作 ‧東亞計劃射擊遊戲收藏第三波陣容發表 ‧《勇者鬥惡龍》史萊姆點陣圖小夜燈...等其他資訊
Thumbnail
‧ 德國作家徐四金(Patrick Süskind,1949-)的《香水》被世人視為奇書,其敘事技巧高明,令讀者欲罷不能。但小說中的嗅覺天才藉由調製香水以尋求自我認同,其行徑竟如魔鬼般邪惡,看了怎不恐怖。掩卷之餘,實在高興不起來。 ‧ 德國作家徐四金以嗅覺為主題的《香水》,小說結尾,主角葛奴乙的夢
Thumbnail
【01/12盤前重點新聞】 *CPI數據潑3月降息冷水 美股持平 微軟市值短暫超越蘋果 *郭明錤估蘋果Vision Pro開賣後將很快銷售一空 *12月業績佳 5檔小飆股冒出頭 *押寶買盤下好離手 16檔勝選概念股出列
Thumbnail
2024年01月12日的流日圖 太陽|61.1 地球|62.1
Thumbnail
傳產交出優異成績,資金卻只在不確定復甦的電子族群流動。 這是對本蛙的最大諷刺,認真按技術面選股,選出的卻是基本面最佳股票,看過「散裝航運」Capesize四大天王中:十二月營收,慧洋、新興年度新高,裕民、中航年度次高,你覺得就像基本面選股,那你應該看看下面的股票,歷史新高、歷史次高、歷史第三高……
Thumbnail
周四加權指數上漲80點,收在17545,成交量2793億元,持續區間內震盪。重點還是在選後,可以參考我回測分析的文章從過往經驗中,當台灣總統大選後對股市近一個月上漲機率高,選後才是重點。
Thumbnail
最歡樂又暖心的龍年賀歲大片《小子》將在2月8日農曆春節全台歡樂上映,今(10日)公布最新預告《情感篇》,揭開更多角色關係及故事輪廓。影后賈靜雯飄仙氣登場,身分成謎,一幕「捂臉掉淚」的動人畫面大飆演技,甚至眼眶泛淚喊「我不是一個好媽媽」,惹哭不少網友。陳昊森在片中則是珍藏一本內頁寫著「媽媽永遠愛你」的
Thumbnail
這個秋,Chill 嗨嗨!穿搭美美去賞楓,裝備款款去露營⋯⋯你的秋天怎麼過?秋日 To Do List 等你分享! 秋季全站徵文,我們準備了五個創作主題,參賽還有機會獲得「火烤兩用鍋」,一起來看看如何參加吧~
Thumbnail
美國總統大選只剩下三天, 我們觀察一整週民調與金融市場的變化(包含賭局), 到本週五下午3:00前為止, 誰是美國總統幾乎大概可以猜到60-70%的機率, 本篇文章就是以大選結局為主軸來討論近期甚至到未來四年美股可能的改變
Thumbnail
Faker昨天真的太扯了,中國主播王多多點評的話更是精妙,分享給各位 王多多的點評 「Faker是我們的處境,他是LPL永遠繞不開的一個人和話題,所以我們特別渴望在決賽跟他相遇,去直面我們的處境。 我們曾經稱他為最高的山,最長的河,以為山海就是盡頭,可是Faker用他28歲的年齡...
Thumbnail
[懷舊遊戲週報 2024/1-2] 懷舊遊戲週報收集每週與懷舊遊戲相關的新訊,預定每週五出刊。 本週主要的消息包含: ‧NSO+ 將新增《黃金的太陽》系列前二作 ‧東亞計劃射擊遊戲收藏第三波陣容發表 ‧《勇者鬥惡龍》史萊姆點陣圖小夜燈...等其他資訊
Thumbnail
‧ 德國作家徐四金(Patrick Süskind,1949-)的《香水》被世人視為奇書,其敘事技巧高明,令讀者欲罷不能。但小說中的嗅覺天才藉由調製香水以尋求自我認同,其行徑竟如魔鬼般邪惡,看了怎不恐怖。掩卷之餘,實在高興不起來。 ‧ 德國作家徐四金以嗅覺為主題的《香水》,小說結尾,主角葛奴乙的夢
Thumbnail
【01/12盤前重點新聞】 *CPI數據潑3月降息冷水 美股持平 微軟市值短暫超越蘋果 *郭明錤估蘋果Vision Pro開賣後將很快銷售一空 *12月業績佳 5檔小飆股冒出頭 *押寶買盤下好離手 16檔勝選概念股出列
Thumbnail
2024年01月12日的流日圖 太陽|61.1 地球|62.1
Thumbnail
傳產交出優異成績,資金卻只在不確定復甦的電子族群流動。 這是對本蛙的最大諷刺,認真按技術面選股,選出的卻是基本面最佳股票,看過「散裝航運」Capesize四大天王中:十二月營收,慧洋、新興年度新高,裕民、中航年度次高,你覺得就像基本面選股,那你應該看看下面的股票,歷史新高、歷史次高、歷史第三高……
Thumbnail
周四加權指數上漲80點,收在17545,成交量2793億元,持續區間內震盪。重點還是在選後,可以參考我回測分析的文章從過往經驗中,當台灣總統大選後對股市近一個月上漲機率高,選後才是重點。
Thumbnail
最歡樂又暖心的龍年賀歲大片《小子》將在2月8日農曆春節全台歡樂上映,今(10日)公布最新預告《情感篇》,揭開更多角色關係及故事輪廓。影后賈靜雯飄仙氣登場,身分成謎,一幕「捂臉掉淚」的動人畫面大飆演技,甚至眼眶泛淚喊「我不是一個好媽媽」,惹哭不少網友。陳昊森在片中則是珍藏一本內頁寫著「媽媽永遠愛你」的