[新聞] 下單系統爆「撞庫攻擊」 三竹聲明:與

看板Stock作者 (菈芬朵)時間2年前 (2021/11/26 18:42), 2年前編輯推噓46(47188)
留言136則, 46人參與, 2年前最新討論串1/1
原文標題: 券商下單系統爆「撞庫攻擊」 三竹聲明「與之無關」正協助補強交易安全 原文連結: https://www.ctwant.com/article/152883 發布時間:2021-11-26 18:14 原文內容: 國內元大證券「行動精靈」App海外複委託下單系統,11月25日下午突然出現所謂的「撞 庫攻擊」網路資安事件,遭駭客取得帳號、密碼的顧客,則自動下單買港股「深藍科技控 股」,券商正委託系統資訊商新增程序,補強交易安全防護力。統一證也通報類似情節, 也因此暫停複委託電子下單。 三竹資訊則發布聲明,強調「券商複委託下單系統異常,與三竹資訊無關」。三竹資訊董 事長兼總經理邱宏哲也親自向CTWANT記者表示,三竹資訊僅是為券商的App設計前台,並 無涉入帳號、密碼,而遭到駭客入侵的屬於券商負責的中後台端,與三竹資訊設計的系統 完全無關。 元大證「行動精靈」App的海外複委託交易功能,11月25日遭券商主動發現傳出遭駭客入 侵的異常下單港股案件之後,緊急關閉改為人工電話下單至今還未恢復,而該系統是委由 三竹資訊為元大證量身訂做,其中交易下單的「憑證」登錄則非三竹資訊所做,另為元大 證券尋求的合作廠商。 三竹資訊表示,該資安事件可以從兩個層面來看,一是駭客如何取得顧客的帳號、密碼? 一是下單交易的「憑證」登錄的帳號、密碼,涉及到使用「生日」為帳密的顧客,是否因 此容易被駭客入侵,而這也就是如外界所推測的「撞庫攻擊」,駭客從網路上蒐集到民眾 常使用的帳號、密碼之後,經由多次嘗試登錄下單金流系統而最後攻擊成功。 由於多個「憑證」登錄交易,會讓民眾使用「生日」即可成功登陸,因此此次元大證的「 行動精靈」App海外複委託下單系統,出現異常下單資安事件,遭駭客入侵的系統漏洞真 正原因,還有待元大證調查了解。 目前三竹資訊協助補強元大證的「行動精靈」App的交易防護力,除了原有的「憑證」登 錄程序之外,將再新增設計一層的「OTP」(one-time password)簡訊動態密碼的程式, 即是一次性單次有效密碼,補強下單交易防護力。 以下為三竹資訊聲明全文。 針對媒體報導有關110年11月25日有券商發生港股異常下單案件,為避免社會大眾誤解, 本公司在此聲明此事件與三竹資訊無關,三竹資訊的系統運作一切正常,持續供應穩定服 務給所有客戶,呼籲相關人士發文與報導,應善盡查證之責,切勿混淆視聽。 經過了解,近期部份券商遭受駭客撞庫攻擊資安事件頻傳,即駭客拿網上已經洩露的用戶 密碼嘗試攻擊,臺灣證券交易所就表示,本月25號下午5點27分已接獲元大證券及統一證 券通報資安事件,部分客戶帳戶遭不明人士冒用,進行複委託下單並成交之情事,元大及 統一證券表示已暫停複委託電子交易,改採人工下單。 對此,三竹資訊對於已發生之事件深表遺憾,同時強調整起駭客事件與三竹資訊毫無關聯 。提醒投資人注意,應定期更換投資帳戶之密碼,以維護自身權益。 心得/評論: 三竹連老闆邱老大都出面啦~~講的很詳細內~ 所以元大的賠償......??? 三竹:這鍋我不背! -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 118.163.126.97 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/Stock/M.1637923326.A.CAF.html ※ 編輯: gisela514 (118.163.126.97 臺灣), 11/26/2021 18:42:36

11/26 18:43, 2年前 , 1F
最離譜的是憑證怎麼掉的 = =
11/26 18:43, 1F

11/26 18:47, 2年前 , 2F
董事長總經理直接出面說了 與山竹無關 元大:
11/26 18:47, 2F

11/26 18:48, 2年前 , 3F
每秒幾千萬上下還要OTP 這下元大要崩了
11/26 18:48, 3F

11/26 18:48, 2年前 , 4F
呵呵 ~ 安撫客戶說法 " 都是別人出包! "
11/26 18:48, 4F

11/26 18:49, 2年前 , 5F
這個不出手 去管那個桌曆ZZ
11/26 18:49, 5F

11/26 18:49, 2年前 , 6F
憑證就用生日來取得的呀 生日都當密碼了
11/26 18:49, 6F

11/26 18:51, 2年前 , 7F
跟我預測的一樣XDXDXDXDXDX
11/26 18:51, 7F

11/26 18:52, 2年前 , 8F
三竹:欸這鍋我不要揹 你自己背
11/26 18:52, 8F

11/26 18:54, 2年前 , 9F
OTP 其實安卓手機已經有先例可以被駭客偷了。
11/26 18:54, 9F

11/26 18:54, 2年前 , 10F
憑證機制其實也是台灣特產,外國只有 OTP。
11/26 18:54, 10F

11/26 18:56, 2年前 , 11F
乾脆下單 多做一個指紋認證算了xd
11/26 18:56, 11F

11/26 18:56, 2年前 , 12F
不可能是撞庫,一般撞庫用的帳密清單是自己取的 ID
11/26 18:56, 12F

11/26 18:57, 2年前 , 13F
上面講的密碼用身份證字號比較有可能,要問一下
11/26 18:57, 13F

11/26 18:57, 2年前 , 14F
受害人是不是都這樣設密碼。
11/26 18:57, 14F

11/26 18:58, 2年前 , 15F
xss 很久以後 針對性吧早上怕被告我把文都刪了XD
11/26 18:58, 15F

11/26 19:00, 2年前 , 16F
你提醒文都刪了 我就去備份站看了 這樣會不會被告(
11/26 19:00, 16F

11/26 19:01, 2年前 , 17F
還有備份喔?我來找找
11/26 19:01, 17F

11/26 19:04, 2年前 , 18F
靠真的有 但是我覺得應該89不離十
11/26 19:04, 18F

11/26 19:05, 2年前 , 19F
xss 也要證券商有 web API 給你跨站導過去吧
11/26 19:05, 19F

11/26 19:05, 2年前 , 20F
軟體跟後端如果是自訂 TCP 封包格式傳的 XSS 就不行
11/26 19:05, 20F

11/26 19:05, 2年前 , 21F
甩鍋
11/26 19:05, 21F

11/26 19:07, 2年前 , 22F
結果元大開大 說這些人的密碼都是.....XD
11/26 19:07, 22F

11/26 19:07, 2年前 , 23F
不過說真的如果是拿戶政外洩資料的身份證字號和生日
11/26 19:07, 23F

11/26 19:07, 2年前 , 24F
去撞庫的,那絕對不可能只有這兩家出事。
11/26 19:07, 24F

11/26 19:07, 2年前 , 25F
不是 不扯到憑證的話只針對ID跟密碼那滿簡單的
11/26 19:07, 25F

11/26 19:08, 2年前 , 26F
然後配上有人說下單營業員看到適用行動精靈
11/26 19:08, 26F

11/26 19:09, 2年前 , 27F
的確如果只是單純的帳密~不該只有這兩家有問題
11/26 19:09, 27F

11/26 19:09, 2年前 , 28F
全推給民眾最簡單囉
11/26 19:09, 28F

11/26 19:10, 2年前 , 29F
所以就是被駭客駭了 解釋一堆幹嘛
11/26 19:10, 29F

11/26 19:10, 2年前 , 30F
帳密被盜這件事幾乎是肯定的,只是如新聞標題說的是
11/26 19:10, 30F

11/26 19:10, 2年前 , 31F
靠撞庫登入成功我覺得不可能,外面網站都是自訂 ID
11/26 19:10, 31F

11/26 19:11, 2年前 , 32F
很難關聯到你的身份證字號。
11/26 19:11, 32F

11/26 19:12, 2年前 , 33F
基本上應該至少有兩個問題存在:1. 人為流出個資
11/26 19:12, 33F

11/26 19:12, 2年前 , 34F
2. 後端盲信自己接收到的輸入全部合法。
11/26 19:12, 34F

11/26 19:13, 2年前 , 35F
想得太複雜了 還xss勒 做個很像券商的釣魚網站 讓你
11/26 19:13, 35F

11/26 19:13, 2年前 , 36F
登入進去 想要你輸入生日也很簡單好嗎
11/26 19:13, 36F

11/26 19:14, 2年前 , 37F
都到手以後 再用行動裝置去登入和裝憑證 就下單了
11/26 19:14, 37F

11/26 19:14, 2年前 , 38F
不管是釣魚還是撞庫,都無法解釋只有這兩家出事啊
11/26 19:14, 38F

11/26 19:15, 2年前 , 39F
猛撞攻擊
11/26 19:15, 39F
還有 57 則推文
11/26 20:22, 2年前 , 97F
這次都是有開複委託
11/26 20:22, 97F

11/26 20:23, 2年前 , 98F
下次直接搞有開期貨的,弄出下一個 0206 慘案XD
11/26 20:23, 98F

11/26 20:25, 2年前 , 99F
期貨比較沒那麼容易,因為保證金要自己主動匯款進去
11/26 20:25, 99F

11/26 20:26, 2年前 , 100F
保證金帳戶,不像股票圈存是下單時自動被圈
11/26 20:26, 100F

11/26 20:54, 2年前 , 101F
這下糗了憑証也不甘三竹的事
11/26 20:54, 101F

11/26 20:56, 2年前 , 102F
憑証是委外哪家作的為啥元大不公布?
11/26 20:56, 102F

11/26 21:00, 2年前 , 103F
該不會是ㄍㄨㄢ……
11/26 21:00, 103F

11/26 21:04, 2年前 , 104F
憑證並非沒用,而是用來防止側錄和偽裝攻擊。如果沒
11/26 21:04, 104F

11/26 21:04, 2年前 , 105F
有憑證,駭客就可以側錄網路流量,錄下你的交易資訊
11/26 21:04, 105F

11/26 21:04, 2年前 , 106F
破解後,再做一個和交易app一樣的假app, 偽裝成你去
11/26 21:04, 106F

11/26 21:04, 2年前 , 107F
下單
11/26 21:04, 107F

11/26 21:05, 2年前 , 108F
注意這個差別是,app 和券商部份完全沒漏洞和過失。
11/26 21:05, 108F

11/26 21:05, 2年前 , 109F
駭客就可以只靠側錄完成入侵交易。這就是憑證的重要
11/26 21:05, 109F

11/26 21:05, 2年前 , 110F
11/26 21:05, 110F

11/26 21:07, 2年前 , 111F
說憑證沒用就像你家被小偷破窗偷入,你說:大門真沒
11/26 21:07, 111F

11/26 21:07, 2年前 , 112F
用,小偷從窗戶就可以進來了,不如把大門拆下來好了
11/26 21:07, 112F

11/26 21:11, 2年前 , 113F
其實重點在為什麼憑證那麼好取得吧?這就像你家裝了
11/26 21:11, 113F

11/26 21:11, 2年前 , 114F
無敵防盜門窗,但你卻把大門鑰匙放在門旁的花盆底下
11/26 21:11, 114F

11/26 21:16, 2年前 , 115F
增加憑證的取得認證才是應該要做的事。例如要去券
11/26 21:16, 115F

11/26 21:16, 2年前 , 116F
商登記手機,取得憑證時要經過OTP認證。
11/26 21:16, 116F

11/26 21:28, 2年前 , 117F
我覺得下載憑證 可以多一道視訊認證
11/26 21:28, 117F

11/26 21:29, 2年前 , 118F
類似網銀視訊開卡 亮身分證之類的
11/26 21:29, 118F

11/26 22:55, 2年前 , 119F
我密碼跟身分證還有生日完全無關,可以說是一串亂碼
11/26 22:55, 119F

11/26 22:55, 2年前 , 120F
喔0.0)
11/26 22:55, 120F

11/26 23:34, 2年前 , 121F
看山竹這重訊,應該就不關app的事
11/26 23:34, 121F

11/26 23:34, 2年前 , 122F
出包的券商只一直說app帳密問題,好像完全避談它發
11/26 23:34, 122F

11/26 23:34, 2年前 , 123F
的“憑證”
11/26 23:34, 123F

11/26 23:52, 2年前 , 124F
台灣證券的憑證就只有一家做最多啦
11/26 23:52, 124F

11/27 00:17, 2年前 , 125F
看完這則新聞,一直懷疑其實統一是被亂拉出來的
11/27 00:17, 125F

11/27 00:17, 2年前 , 126F
不然只有元大有問題了,就很難推給三竹
11/27 00:17, 126F

11/27 01:53, 2年前 , 127F
就全部改用自然人憑證吧 每次交易都要插卡最安全
11/27 01:53, 127F

11/27 03:16, 2年前 , 128F
憑證只是對下單內容做加密,後台再驗證簽文與下單
11/27 03:16, 128F

11/27 03:16, 2年前 , 129F
內容是否符合,單純撈到憑證不一定有用,還要看簽
11/27 03:16, 129F

11/27 03:16, 2年前 , 130F
文的格式,可能要看簽文的格式是否外洩。
11/27 03:16, 130F

11/27 05:42, 2年前 , 131F
哈!懂的人就知道問題出在誰了
11/27 05:42, 131F

11/27 09:37, 2年前 , 132F
一直在討論用戶端 有人沒開複委託沒開外幣帳戶 一
11/27 09:37, 132F

11/27 09:37, 2年前 , 133F
樣被下單 感覺是直接入侵資料庫下單的
11/27 09:37, 133F

11/27 22:27, 2年前 , 134F
有人沒下載行動下單也中,所以完全是憑證漏洞,無
11/27 22:27, 134F

11/27 22:27, 2年前 , 135F
關你用不用
11/27 22:27, 135F

11/27 22:31, 2年前 , 136F
回127樓,手機插卡下單,強人所難
11/27 22:31, 136F
文章代碼(AID): #1XeBd-ol (Stock)