[討論] 疑似 PCHOME 資料庫外洩 鎖定高儲值帳號盜用
昨日晚間密集發生
已數位友人高額儲值超過幾萬至幾十萬的儲值被使用XBOX禮品卡
並有幾個小額儲值的帳號,被盜購買全家、家樂福、寶雅禮券
我自己的帳號於9/28 只有註冊過PCHOME的三個信箱嘗試被登入Google
家人的帳號10/2晚間也被登入PCHOME,就盡速修改密碼
我的這幾個帳號是去年跟前年11月都有儲值過十幾二十萬儲值的帳號,目前是0
所以比較疑似是備份的資料庫被盜
平常有在參加一些P幣跟積點活動,如昨天玉山的活動先預儲準備後面要購買的人要注意
儲值幾千上萬的都會被盯上,記得打開儲值使用驗證設定啟用
PC這次疑似是整個資料庫外洩,連儲值金多寡都有,更不用說個資
*第二可能性是拿MOMO的手機+密碼的資料庫來撞PC,這樣PC至少要被撞幾百萬筆
*但驗證了五個受害者六個帳號,其中有兩個PC跟MOMO密碼不同,有兩個蝦皮跟PC不同
PC還沒把這些點數型商品禁止使用儲值,請注意自己的信箱有沒有被登入紀錄或是
收到驗證碼紀錄
PCHOME在昨天就改版新增信箱跟手機的二階段驗證機制,但仍無法有效阻擋被登入
似乎舊版的登入頁面有漏洞不用二次驗證,或是COOKIE已經紀錄登入資訊。
推測PCHOME流出的資料不是目前最新的資料,而是幾個月前的資料庫,也許是備份的
資料庫,因為被登入的帳號都是幾個月前半年前甚至一年多前曾經儲值過幾萬十幾萬的
帳號,許多目前儲值是0仍被嘗試登入,就表示是看幾個月前的儲值量去排序儲值登入
----
--
朋友前兩天有說,記得開驗證
資安...
Pc家還有人用?
爛死
P幣被折抵要驗證碼嗎 我有6000點耶
是不是要到了
是不是要倒閉了
錯版
前幾週剛好決定在pchome砍帳號
用PC就算了還這麼多點可以盜也太死忠
還好我早就自己清空了 早就怕它倒閉
感謝提醒
pc還有人儲值喔!我都等拿免費的XD
IT鬼故事
從all me砍8%回饋後,已經沒有可以儲的卡了
幾10萬 OP
可是現在pc送貨速度贏mono欸
momo
PC家,資安有夠差
如果真的搞出這種事,要準備刪帳號了
all me卡沒8%了? 幾月砍的啊?
App沒地方開兩階段啊
是不是這波才開始有兩步驟驗證,之前都
直接帳密就進去了
難怪昨天有被登入警示,秒改密碼+開驗證儲
值
儲值 儲值帳戶管理
應該PC知道外洩了,才緊急修改
補血
前幾天就覺得不對勁,幾個Google被登
在前天之前的機制是太常重登帳號會驗證
直到昨天強制驗證,資料外洩應該有一陣
PC還有信用卡自動加值機制,都很危險
要是這些信用卡號都被流出大概PC完了
要倒了嗎
幸好我0
PC在事發後才緊急改二階段認證,結果
還是被網友隨意破解,風控簡直不堪一
擊
中標 儲值金被清空買XBOX數位禮物卡
補推,敘事清楚!
老電商資安沒跟上腳步喔 被攻破了
如果是資料外洩可以拿到密碼明文 那這
資安也真的棒 只有UI打碼?
最可怕的是這都是有計劃的,儲值用點數
有人懷疑是內鬼在搞,有儲值金高額
的人怎麼都剛好被盜..
我在做ERP資料庫管理時會計資料都加密了
PC的密碼不加密,這樣綁定卡號都危險了
電腦家跟中華這麼多合作 結果資安做成這
樣 果然台灣網路一條龍從硬體爛到軟體
聯名卡該解綁嗎?怕..
之前就開驗證+刪卡了 目前沒事
鬼島資安就是笑話
還好我都用pi 支付
收到通知外洩作廢 但是我沒登出還可以
繼續用 厲害XD 以後不敢用了
PC沒出來說明之前 塊陶 信用卡能刪就刪
反正週一要是一根下去他們就要出來澄清
PC如果不處理乾脆倒一倒
現在還不把PM叫回來把點數票券類商品關
好奇儲值金要驗證開啟後如果被盜帳
號的話是否能直接關閉驗證?這樣的
話就無效了..
話說二階段要去哪裡開?
希望pc可以快點出來說明
垃圾網家趕快倒一倒
難怪pchome 會倒 資安做這麼差
儲值/儲值帳戶管理/儲值使用驗證設定⊙啟用
好爛
會要禁止儲值購買商品卡了嗎?
慘
數位部在台灣嗎
把儲存的信用卡號都刪了
雖然裡面都好幾張已過期
加個疑似好了 我怕我被網家抓去電
顧客中心/服務-會員綁定/Hami Point 解除
才剛綁了allme 卡
環保集點好像要在他們的APP解除綁
定,有高額P幣的最好也趕快花掉或
轉成其他點數
綁
10/03有收到被登入的訊息,馬上改密碼
,儲值驗證本來就有開啟,好險儲值金都
還在
但是儲值金都會被盜了,PC電子票券
有買的最好也趕快處理掉
還好儲值金上次買iPhone就用完了
太扯了
我有幾萬元在裡面 近期沒改密碼 目前
沒事
也去解綁hami點了
週一棒康
坐看無腦PC粉出來護駕
有夠扯
如果是資料外洩,優先改密碼吧
如果綁apple id應該還好吧
PC股價又要..?
靠 我才剛買東西
真鳥
電腦家已經快沒什麼競爭力了 還出這種包
也被盜刷15000儲值金,剛報案完成,
客服都打不通,文字客服假日也都不
會回覆
為啥同樣錯板 上一篇被噓到X1
樓上儲值點數有被盜?
辛苦了... 假日還要處理被盜
完全沒接到登入通知跟消費簡訊(僅em
ail信箱有收到購買來信),今天中午
團購群組有人在貼大量被盜刷去看才
發現被盜
慘
對,因為使用全額儲值金購買不用經
過簡訊驗證(綁定的信用卡都沒有被
使用,因為使用信用卡需簡訊驗證碼)
要是我之前的管理方式就會置底這篇了
這會導致使用者會有重大危害,比省錢點
重要
幫高調 請大家注意
我也沒點選什麼惡意連結或簡訊,也
沒分享帳密給他人,懷疑是內部資訊
外洩
爛公司笑死
高調
太扯 身邊超多受害者
好扯 還好信用卡綁定手機
前兩天被發現被不明登入.立刻拉掉信用卡
紀錄跟更換密碼..資安做太差了!
也太可怕
樓上帳號被盜買了,訂單看得到嗎,若還沒出
貨能取消掉嗎
好在我pchome只等發免費P幣才會上
最後的煙火
這很明顯是資料外洩才被掌握哪些帳號有
儲值
盜刷都是買電子序號,會即時發序號,出貨
後不能退貨
會有連鎖反應 momo 蝦皮等電商 大家應該
先預警 點數類先鎖好 刪信用卡 開封控
點數能花救花
這波其他家不會爆嗎?
電腦家藥丸
除了從電商那邊鎖 也可以從銀行端鎖信用
卡 現在還沒上鎖功能的信用卡 建議直接
剪卡來控制風險
綁卡記得解掉
其他平台再購買點數序號都要電話驗証,也
有購買上限
Rip pchome
momo紅利金如果要折抵,要手機簡訊驗證,
被盜的機率可以降低
但也不是說不可能被盜,現在駭客很厲害
我沒想到原來儲PCHOME的人這麼多。 還以
為不是快倒了嗎
pc把儲值金付款全關掉或是關掉電子序號商品
可大輻降低恐慌
嚇得我趕快把信用卡解綁
怕
好可怕,全部取消綁卡
信用卡要驗證所以他們不會去動信用卡
如果卡號已經外流現在刪也來不及了
PChome儲值金也可以設定手機認證,但P
幣就沒辦法了
感謝 已改儲值驗證
還好儲值金使用要簡訊驗證的一直都有開著
先改密碼 台哥大收不到P家驗證簡訊怎辦
解綁Hami的要留意上個月是否有參加活動
而影響回饋!
綠點還可以從綠點app關閉
p幣就真的慘沒有任何方式阻止
太神啦
高調 請pchome出來說清楚喔 數發部要不
要看看
垃圾公司allme卡還沒辦法刪除
卡 雖然還需要背面三碼應該不會被盜刷
可以進app刪除帳號
還能超商取貨付款 是不至於刪帳號啦
省錢版合理,讓大家不要亂花錢就是省錢
建議補個省錢點 上一篇被噓爆
cc
pc刪帳號要經過客服確認
而且也不是真的刪只是不讓你用而已
請問pchome帳號登入有辦法開二階段驗證嗎
?
刪卡片了
app找遍了,好像沒手手機驗證碼的二階段
驗證功能?
帳號只能停用 你再登入就還原了
之前刪過
感謝資訊,趕緊來換密碼&開儲值金驗證
趕快來找便宜點數
pchome調整了,現在登錄都要驗證了
高調
感謝,忘記有綁卡…先刪了
網家真應該馬上出來說明事態,現在這副
德性真是把用戶的相心都敗光,網路購物
服務一旦失去信任就只剩死路一條了
改密碼+開啟儲值金驗證+刪信用卡
還好之前儲值歸0 信用卡也不敢綁平台上
-0帳號也被盜,這麼缺錢?
還好信用卡用完即删
感謝提醒 先把信用卡刪掉先
感謝刪除信用卡了,怕
感謝提醒,推上熱門讓更多人知道避
優先改登入帳密,再開儲值金二階段認
證
免損失
謝分享 已改密碼
我還有7000多塊儲值 怕
台灣經濟真好 那麼多儲值
2024 才弄 2FA , 倒一倒剛好
刪卡有用嗎 整個抄走了吧
最痛的是多個網站用同一組密碼的,撞爛
需要報卡片遺失嗎
存信用卡資料在pc home 真的很勇。有需要
用 Apple Pay 就好了
儲值金抵扣電子票券不用關閉,該做好
的是資安系統。
好扯
信用卡有3%現金回饋阿
「信用卡有3%現金回饋阿」 很勇啊
不用疑似,多人被盜買微軟XBOX點數報案了
畢竟不是金融機構 個人認為電商儲值系
統的資安防護跟銀行系統不會是同一個檔
次的 一律都不建議儲值太多金額在非金
融機構的系統
奇摩購物和momo購物的信用卡都刪了
100積分沒人要偷
被盜使用是事實 我也有多個受害者的圖
PC Home 跟它旗下的共通平台登入系統就是
一團亂 , 就情形已經超過十五年了吧
只是資料庫被盜只能用疑似 可能性大
在鎖定高儲值的帳號太準確了
什麼 商店街 個人商場 露天 登入的
怎麼聽起來很像離職員工會做的事情
我也覺得是內部外洩
我算死忠pchome客戶,結果出這種包==
高鐵差不多也是這樣
line社群有人儲值金全被拿去買家樂福,
不到10分鐘就全被花光了
呼叫一下詹宏志
博客來密碼我也順便改一改
「內部外洩」 就是因為這點,你的密碼都要
「特殊」不重覆
沒圖沒證據感覺還是風向文,雖然你是
前省錢版版主可信度應該高一些就是。
這麼大的事結果E-shopping板也沒人po
,八卦版只要一個看好戲轉省錢版文然
後還要發錢幫推,整個很奇妙
一兩天就有新聞了 還要懷疑嗎
「內部外洩」只能用 雙認證 補強
我剛剛去看帳號…我連禮卷的錢都歸0,
查以前消費紀錄都清空,有人也一樣嗎?
兩年多前最後一次儲值後 現在還有儲值金一
萬 目前沒事
Ptt常駐Momo業配網軍也不是什麼新鮮
事了,跟上次酷彭假貨文洗板一樣先觀
望
剛改的密碼是用密碼產生器做的
高鐵之前不是還有hami一樣是這版抓出來
哪裡有新聞?真有新聞八卦版會搜不出
來?算了不多講,不然這次要被打成Pc
工讀生
信用卡綁定全刪了
「用密碼產生器做的」 Apple iOS 18+ 有
官方Password App 。之前從來不用 密碼管
上面有人有報案耶
理器的 多多利用啦
momo的網軍囂張,也不是一天兩天的事了
「上面有人有報案耶」 已經報案了吧
感謝提醒 先刪信用卡+開驗證
連二階段驗證都做不好…
其實這篇發表之前 我登入的時候
會跳出說你的密碼已外洩 已經一段時間了
但還好是沒儲值 加上前陣子才中1000P
會跳出說你的密碼已外洩 驚
有啥好驚的...瀏覽器或是密碼管理都會
只是絕大多數人沒在鳥自己密碼外洩
「 連二階段驗證都做不好…」 2024 今
年才做,之前不做 ,不是「做不好」 而是
你一個地方外洩就會被拿去各大網站試
— 不去做。 不過它們的登入系統本來就太
亂了。
我看客服、資訊要大離職了...= =
感覺會上新聞~媽!我在這~
淘寶+酷朋 其他電商都是垃圾
哭哭
e-shopping的人又沒這裡的多……
總之先刪信用卡了
「其他電商都是垃圾」所以 一定 絕對 不要
重複使用密碼
幾十萬沒報案沒上新聞 該說啥....
密碼不一定是pc外洩的 嘖嘖
上去一看安心了 留存卡號是之前被盜
停用的卡QQ
很多人習慣密碼都用同一組
真的爛到流湯
「很多人習慣密碼都用同一組」 資訊安全最
無助的地方
使用者只有一個密碼 拿著萬用時 真的無法
幫助
PC曾經註冊過的人數 想想這包有多大
正常這篇文不只只在省錢板 而是全部新聞
會上新聞喔
現在就是外洩的範圍有多大了
要是盜完這些儲值 還算是事態最小的
我的都被嘗試登Google了
露天目前擁有超過1,700萬買家會員
刪卡片感覺沒甚麼用 最好連同帳號跟APP
一起刪除
這得多舊的系統,資料庫存密碼還是明碼?
兩個帳號被盜幾十萬,不知道PC會不會認
賠
all me卡好像刪不掉,直接停卡
你又知道密碼是這裡出來的?
開手機驗證不就好了嗎?
現在影響是最小的時候 因為只挑儲值高的
禮拜一一定空它一波 害我提心吊膽
21科技也搞笑了
你們怎麼辦到的可以儲值這麼多金額在裡
面
紅明顯,app→顧客中心→服務→all me卡
管理→點進去卡面下方有小字"解除綁定"
「 開手機驗證不就好了嗎?」 所以不知
道為什麼 pchome 最近才做 雙認證
有活動的時候買儲值金蠻划算的啊,我都是
用儲值金買禮券
All me 可刪!剛有刪成功
買儲值金不如定存gg
去年JCB每個月儲3500 加上街口活動儲的,
有跟到至少都儲破萬
怎麼開手機驗證啊?
我沒在儲值的
怕
好可怕
會用pchome就是因為24小時到貨,沒其他
誘因
記得之前好幾次的活動都要重新登入才能抽
,感覺像是另外的系統
感謝提醒 朋友昨晚被盜了儲值金
幸好我用淘寶
大伙可知道數位部多沒用了,新加坡政
府還會對這些資安問題廠商開罰呢!
儲值金記得要鎖otp保障自己
好奇,像他們換這些點數序號沒有辦法暫
時凍結嗎。另外這麼大量的點數要怎麼銷
贓,沒有銷掉很快就能查出來了吧?
我知道很多人不信,但這是真的,很多人
都報案了,我知道的群組中就有好幾個
怎都沒有相關的資安新聞,他們不用發
佈重訊??
金管會該查了吧
儲值金能退帳戶餘額的 就趕快退了吧
可能PC也不知道被盜範圍多大
市場傳說快倒 有人快幹壞事
第一時間也是看能不能壓住
cial-responsibility/%E5%8F%AF%E9%9D
%A0%E8%B3%87%E5%AE%89%E9%98%B2%E8%A
D%B7/
「PCHOME在昨天就改版新增信箱跟手機的二
階段驗證機制」 科科
可靠資安防護XD
資安長要不要出來說明一下呢
說沒報案的是天眼通歐,早就一堆人
報案了
以前露天帳號有被盜用過
很久沒用了有夠爛
貧窮限制了我的想像,有這些錢我不會放
在儲值
大家記得有用一樣密碼的都趕快去改一改.
..
怕
不是pchome沒錢就沒事了
我連儲悠遊卡跟ETC都怕被盜了
儲值金/電子票券/P幣應該都有危險
一次最多只敢500 儲購物網上萬的心臟真大!
我之前也是因為懶+記憶力差 有些密碼都
設一樣
有一次ios提醒有人登入 但因為有開雙重
登入擋下來了
我以為改了ios就沒事
然後那天半夜 Paypal就被盜刷了三筆好幾
千元
紅明顯 風控就是笑話 昨天就改密碼
剛還是又被登入了歐 呵呵
還好吧我711全家家樂福也儲好幾千啊,儲
洗衣店還比較危險
網家的資安跟紙糊的一樣
這網家可以收了 換了執行長還這樣
詹宏志這老頭還是早點下台吧
換執行長只是換個人頭而已 背後是詹
改密碼還限制英文數字或底線 肯定明碼
MOMO笑看這垃圾平台倒閉
資料庫密碼沒加密就太扯了
基本上可以打團體訴訟了,不論有沒
有損失只要個資被外洩,一個人最少5
00
PC說被盜就去報警 無法取消退貨
重點還是在 到底帳密量有多大
多少人帳密共用 PC流出的帳密影響多大
到底誰搞的,現在整個強迫改亂七八糟密碼
,為什麼不開二段驗證阿
儲值的沒啥好卡儲
五年前就有二段驗證了,死活不開,現在連
密碼都比你重新亂改,
蝦皮都有二階驗證了 網家爛到家
這個消息還真是讓人震驚,原本都會買
PC完蛋了 看來股票又要崩
儲值然後登錄拿大額P幣的說
完蛋 又要崩了
會被任意盜用的話誰還敢用?
p幣沒法像儲值一樣用otp,p幣也危險
要證明個資被外洩跟醫療疏失一樣難
支持PChome處理態度,不爽不要用rrr
我在momo買紅利金 使用紅利金都還要
手機認證一次
儲值會使用的買東西都85折以下 去買
券很划 無知的人很可怕 扯貧窮令作嘔
推文也85折了嗎。自動吃字
一堆趁亂出來黑
好恐怖一直有防爆部隊
左轉
資料庫根本就不應該存密碼,就算是把密
碼後再儲存都不應該
就算是把密碼加密後再儲存都不應該
改二驗證之後無法登入,沒登記手機....
樓上,不存加密密碼,我怎麼驗證登入
???
可以綁手機/email登入,無密碼也是可行的
動態產生登入密碼,綁定裝置
密碼不加密存是要用什麼登?感覺登?
很多人帳號是pchome的mail...
我的4000塊就被盜走了
不過我遇過的都不想花SMS這筆費用www
各路資安大師,有臥龍就會有另一位
PChome目前堅持不下架虛擬商品,要讓盜
帳號的繼續買,非常消極
客服說因為其他人有需求,所以選擇無視
這些盜帳號的
應該用hash+salt,可以去參考linux怎
麼管理用戶密碼的
密碼不能明碼儲存啊 私鑰解密
另外前面有人提到的cookie管理問題,
更大條
前天以前登入都是一個密碼就過 昨天開始要簡
訊OTP 偏偏要出了大包才開始二階段認證
蛤,你不管怎麼hash,都是明碼加密處
理啊?到底在說啥?
這客服根本沒有資安危機處理的意識,pc
的風險管控有大問題
有各路資安大師,pchome穩啦,不怕。
已經跟警局約好做筆錄 目前看起來pchome應該
要扛一些責任
重點是能不能反解密碼好嗎,存hash就
是為了不反解也能做驗證結果,大師,
別丟臉了
有些網站改密碼會罵你不能重複
票券有被盜嗎?
就是存了hash值啊。不然他怎麼知道
免密碼登入是完全另一個方向的事。
hash+salt不一樣是加密-= =
資料庫不能存密碼,這想法太超越了
資安高手快去應徵,別躲在推文浪費才能
加密和hash還是不同之處,但不管技術
怎樣處理,管理更重要
大師:「不存密碼,存我的臉就好,我
的臉不是密碼」
你越講越糟,還是別講了。
hash 去 google 一下什麼意思好嗎。
自己講錯就承認,不懂就去查查,別再
那邊牽扯管理
pchome已經夠爛了還能這樣
不就單向和雙向 是可以不存密碼綁裝置
但就不是你說的那種作法
我連ISO27001都沒有,絕對不敢自稱高
手
好優惠 只被盜了85% 讚讚
後天放空pc,有戲嗎?
iso27001? 我大笑耶
我也沒有,但是我不會急著亂講
8044放空 選我正解
pchome 不知道有沒有 iso27001
還好我是免費仔,幫高調
pchome的技術能力與資安控管 也太
鳥了吧
我運氣好,有一個家人帳號2年多沒用過
,7千多元儲值沒被盜
趕快花一花比較實在
街口王保重了☺ ☺
不管賠不賠,客戶全得罪了。哀桑
有儲值跟有p幣的都是pc家老客戶 現在這些人跑
走的話pc家可以倒一倒了
諷刺的是用JPTT這篇下面還是pc家的廣告
以後還是別在網上儲值太多,為了省10-2
0時%,可能賠更多,偷雞不著蝕把米
有app就可以搞不用密碼的方式
感謝版主,然後即時改密碼和設定2FA,
躲過一劫
設定2FA 謝謝
PC 買筆電在國內還是有些優勢
蛤有人還用pchome儲值幾十萬?
我最高曾經儲值到七萬,我傻,我承認,
以後不敢了
之前hami points值錢 甚至可以75折
我沒除值 的確有被登入 直接全改全刪
好久沒在pc買東西了
怕
推文胡扯密碼hash部分是否別有用心岔題?
不懂得別亂講,懂的人不用再回,免得岔題
我認錯,不講了,別岔題才是對的
有看到這篇請趕快改登入密碼,有儲值
金的建議開簡訊認證碼,其他相同帳密
的網站建議也改密碼,感謝版主
其實很久以前Chrome登入PChome時就
有跳可能資料外洩警告過了 科科
每隔一段時間就被駭讓大家知道它還沒倒
信箱pchome+沒設手機,沒法驗證登入了..
高調
你這樣讓我想起來綁在PChome的信用
卡曾經半夜被盜刷十幾筆
早上打電話給銀行處理 但一直很納悶
我用那張怎麼會有被盜 還是被拿去刷
廣告
今天下訂被要求二階段認證 以前好像
沒這個吧
唉又有笨蛋被盜刷
麻煩的都是普通乖乖使用人
我覺得以後還是徹底用APPLE PAY 跟
LINE PAY用好用滿
原PO說的狀況有可能發生,但密碼這
種應該是在資料庫有上bcrypt或加鹽
,現在應該不可能不加或拉高強度
如果密碼是隨機產生的很難用名單撞
出來,bcrypt更是要算會算非常久 沒
什麼效益
如果只有加鹽 則表示有人知道那把k
ey
防爆部隊滾!
密碼用明碼存的話 很瞎欸==
只能建議原PO的朋友請律師處理了 反
正也不是你們的錯
Chrome跳資料外洩是你輸入的密碼外洩吧==
還沒看到新聞報,厲害啦
真假改用momo
chrome、apple提示的那種是調用別人
家的資料庫做的分析
他只是告訴你那種密碼組合被收錄在
字典裡面
或是你的email曾經在例如 dropbox或
adobe之類的平台曾經遭遇過資料庫外
洩然後名單上有你
那個名單密碼也是加密上salt不知道
原本的規則暴力破解沒用
這篇在jptt的熱搜不見了耶
不代表你真的有外洩
八卦版大的那篇也不見了
感覺真的有在壓熱度...
怕爆
太可怕了
假如是美國早就被告倒
台灣像irent上次也沒事
客服到底要怎處理各大資安大師才滿意
阿笑死 有問題趕快告 整天客服長客服
短 不爽你就針對董事長高層那些人趕快
告 客服難不成能取消直接退款喔
感謝提醒
登入用信箱沒關係,儲值金使用時打開需
手機認證就好啦
當他們的信用卡幾百個名額登錄是被秒登
錄滿,我就知道有問題,不用在這邊買了
。MOMO同樣名額我登錄的到,pchome登錄
不到。只有兩種可能而已
也太爛,pc家久沒用到已經忘記自己密碼了
還好我沒有儲值
這次準備賠到倒閉
幫推,我也是被盜受害者!昨天也去報案了,
但感覺拿不回來了
有損失的人首先報案外,大概只能等
到星期一找消保官了,真要找律師也
是最後協調不成,組社群一起聯合訴
訟才可能,不然討回來的錢根本不夠
付律師費。
主要還是讓那些平常有存幾千儲值要購買
發現自己帳戶儲值被用掉了,PC可沒好心到
我沒儲值 也被登入
會主動找買XBOX點卡的主動通知你被盜
很多沒儲值也被登入 表示這是更嚴重的事
因為再確認帳戶儲值有無更新 找到機器人
就自動下單 PC還無作為才厲害
這讓我想起上次哈密點數被盜購買家樂福電子
禮券事件,不過種花是回補點數把事情壓下
來@@
pc爸爸會倒嗎
後來也是改成兌換點數強制OTP驗證會員手機
亡羊補牢
我很少用pc,但看推文好誇張,儲值都不
見了
難怪突然要二次驗證
下午銀行打來說被盜刷9千多,太誇張了
因為以前買儲值點數可以搭信用卡優惠,
還有一堆優惠combo技,再加上活動登錄
,整個算下來折扣非常可觀才不少人儲值
難怪種花vip兌點OTP很囉嗦,原來有茶包
有內鬼吧,n年前淘寶也是專挑台灣帳戶盜
支付寶
該倒了吧 還妄想贏momo喔
我覺得是撞庫的可能性比較高
撞庫之前要先知道誰的帳號有價值
好奇問 若有透過line購物4%回饋
已經確定的話 PCHOME可以刪除後
再拿到line4%的回饋嗎?
幫高調
難怪下午看已經不能用RE那種登入
偏偏剛好信箱是之前已經註銷的qq
#1d0DwsPd (Gossiping) 八卦還在哪有不見
官方說沒有
我是指熱搜的都不見了
官方發聲明駁斥外洩 是客戶自己問題
如果真的有被盜 可以集結一下看有多少
個案 如果有一定的數量 記者就會重視
了
不然就是手機或電腦有下載什麼不知名
APP或軟體被植入後門之類的
從其他網站被盜 但都拿來登PCHOME?
怎麼想都不通
很久以前pchome網購帳號被盜後就沒再使用
了,這幾年越來越沒競爭力,國內打不過mom
o,也打不過外來的蝦皮淘寶和新來的酷澎,
就算和執政黨關係良好也沒屁用
有夠好笑 居然說兩篇文是同人所貼
要搜IP前先搜我在省錢板的紀錄
翻車了啦 不就撞庫 自己密碼設一樣怪誰...
公關公司出籠囉 幫你推到爆文
丸子 幫推
你看推文還好幾個見獵心喜說chrome跳外洩
Chrome會跳外洩就表示你在多個網站都用相
同密碼,那個訊息不是跟你講PChome外洩,
是跟你講你太多網站用一樣密碼,其中一個
網站洩了所以你各個網站都有被盜風險...
都講這麼清楚了還一堆人看不懂說是PC外洩
質疑的先去看是不是網軍帳號
樓樓上很急?
幫高調
推
還科科咧 你要先檢討自己的資安觀念好嗎
所以為何帳號外洩 MOMO沒被登 PC被登
網站都設相同密碼 跳警告訊息還看不懂...
嗯 你高興就好
檢討消費者最會欸 啊我的momo怎麼
就沒事
那不是檢討消費者吧==
跳密碼外洩本來就不是表示你在該網站
https://www.ithome.com.tw/news/165347
iThome 資安主編 羅正漢 Leo Lo 針對這篇文章,我來做回覆 1. 撞庫攻擊手法 A: 目前統計六個人七個帳號,有兩個人手機+密碼在PCHOME是唯一,並沒在其他平台使用 其他四個人則是有些跟蝦皮一樣,有些跟MOMO一樣,但上述兩個人唯一,仍然是PCHOME 外流機率較大。 以你們內部客服回覆幾天前早知道有人在撞庫,卻只拿2FA在昨天臨時上陣,卻沒把所有帳 號登入狀態全部session刪除,也沒把全站的儲值使用機制先暫時關閉,你覺得這資安過關 嗎 2. 對於有用戶帳號遭盜用的狀況,網路家庭表示,已在第一時間全面清查,針對疑似受影響 的帳號進行強制登出,並通知用戶修改密碼 A: 別唬爛了啦,我自己10/2被盜的,跟上述1. 被盜的兩個帳號,都在登入狀態完全沒登出 板上也有許多受害的,你們哪一個被強制登出還有被通知要修改密碼的? 3. 值得關注的是,上述兩篇網路文章可能都是同一人張貼,雖然兩篇文章在PTT上顯示的IP 位址不同,但因為都選擇在省錢版上發文,而不是在其他看板,加上發文時間相近,容易 讓人產生聯想。 我想罵髒話,我在本板處理最多的就是多重分身交叉發文,從逗點符號跟文章特質你就 可以知道是不是同一個人發的,還好我不是一個文章數只有幾百看起來像個免洗的帳號 4. PChome 24h購物系統內並無儲存用戶的密碼 A: 沒密碼你怎麼驗證? 頂多沒有明碼 5. 手上握有數組用戶的email及密碼資訊,嘗試於PChome 24h購物登入 A: 我問了幾個帳號,都是手機+密碼 沒綁定email,光是看推文內的反應 絕對不是少數數組 --- PCHOME 身為一個之前把儲值作為主軸之一的平台,二次驗證的重要性更為重要 你提到撞庫,都可以被撞庫還撞掉一堆高儲值帳號,你覺得一句撞庫就可以帶過? 你是IT人員 我也是,你思考看看在短短幾個小時內可以被撞掉一堆高儲值帳號 到底是哪裡來的資料庫這麼好撞?撞的這麼精準 你可以說明看看從幾時開始撞的,然後你強制登出後開啟2FA做了嗎? 你有沒有思考過,拿來撞庫的,就是自家的資料庫? 要不是PCHOME的資料庫,能用電話+密碼有這麼多帳號的剩下兩大家就是MOMO跟蝦皮 PCHOME、MOMO、蝦皮這三家只要有一家資料庫掉出,對台灣都是破天荒的災難 --- 資安主編,你摸著自己良心再來發文章
外洩 這就是事實啊
防爆小組一直噓耶
我剛剛還覺得某一樓是公關公司後來
發現他只是悲憤愛噓文的八卦肥宅
網軍在亂黑pchome不是一天兩天了?
醫指付官方也都說沒有啊 鬼才信
不是檢討消費者 確實是誤解了
讓子彈先飛一會兒看是哪邊問題囉~
有人出來解釋CHROME顯示的外洩是什麼意
思也要被酸真的是很棒欸
有夠爛的資安系統
自己外洩都剛好擠在這兩天被盜有點巧合耶
懂技術的自己看文偷笑就好了
在情緒頭上解釋其實沒人會想聽拉XD
好,如果是多個網站用相同密碼就跳,
為何其他網站登入密碼相同或類似就沒
跳?
「外洩」表示不法人士手上有你的密碼
「被盜」表示不法人士拿你的密碼登入
不是什麼巧合 只是壞人這兩天開始動作了
我改密碼還是收到登入通知 你各位
電資天才怎麼看
準備開自救會?
PC家爆了的話就只剩下宇宙邦MOMO了..
不是還有蝦皮淘寶酷澎樂天?
記得可以逃的快逃
都是外資啊xDDD
不過還是最常買蝦皮,只能給蝦皮商城的官
方店多一點信任了...QQ
八卦也沒看到有人po
八卦有啊 [問卦] pchome資料庫外洩?
會有儲值的都是長期買家,才會來省錢板交流
你登入改密碼當然會收到登入通知啊
是很嚴肅的問題,在哪PO文(八卦很重要嗎
pc在10/4號突襲式的修改登入方式需要驗證
就爆出一堆被盜刷的言論
文章重點還是請買家小心
以前登入都是會跳三個月密碼修改提
醒 剛好今天下訂東西出現2FA,PCHO
ME自己想想撞庫攻擊要撞到好幾位有
儲值點數的人群要撞到的機率有多少
ㄏㄏ
換句話說有人犯罪集團大量登入PCHo
me系統 不然為什麼會有多個人儲值的
點數被用掉 除非原Po說謊
台哥大收不到P家驗證手機的簡訊 不知怎解
Pchome可以考慮在登入頁導入機器人
驗證了啦 但會不會擋到誰不知道
之前買過三位數網家 沒想到現在剩30…
當然是改密碼之後(非同時間)收到
登入通知,不然我幹嘛講我又不是白
癡
就問PCHOME現在要不要加上去
pchome 官方公告的意思是惡意造謠w
這種事本來就不能承認要賠死 又舉證不了
即使是真的外洩 證據應該也處理掉了
跟手遊盜帳號意思一樣,they的錯
怕bao,儲值金2k趕快花掉
「4. PChome 24h購物系統內並無儲存用戶的
密碼」 PChome 這點聲明最白癡 。難道 申
請的PChome帳戶不是 PChome 管理的,外包
出去了嗎
這是在說沒有用明碼儲存密碼吧
雜湊函數處理的密碼,能驗證但無法解回明文
這根本早就被滲透了,就跟以色列滲透真
主黨一樣,剛好就在pchome準備增加兩步
驟的時候出現,可見得資料早外洩了
「是在說沒有用明碼儲存密」 誰知道 PCho
me有說什麼鬼 所以白癡
誰知道 PChome回覆 說了什麼鬼
#1d0AzOnu (e-shopping) 11:15
16:17說我沒看到11:15 算了 我也不多說
CC
不要GOOGLE PCHOME全部都是PCHOME聲明
很恐怖耶
不用儲值就是怕這點
謝謝原po 根本沒儲值點數但登進去發現pc有
送100點
用private/public key的方式就不用存密碼呀
難怪最近要多一次驗證
有人可以推薦比較可靠的亂數密碼管理軟
體嗎?iphone的可靠度如何?android手
機怎辦?
我也知道不同網站,不能用相同密碼,
但我就腦子不好,又犯懶,有什麼好方法
?
chrome有亂數密碼直接儲存
「用private/public key的方式就不用存密
碼呀」 發生了嗎? 未來會發生嗎?? PCh
ome 有未來嗎
以前接觸過的資安講師,好像不建議用ch
rome
密碼寫在手機的備忘錄 加上密碼鎖就好了
1password跟bitwarden吧
Chrome以前好像是明文儲存在本機所以不建
議用 現在不知道
內文說拿momo....那段,想知道pc這事和momo
什麼關係?為何能用momo的去測pc家?盜的如
何知道momo那邊的資料?
因為我請被盜的人去測試,他們電話號碼跟密碼同時相同能登入的就只有MOMO跟PCHOME 如果是MOMO的,PCHOME資安那邊可以看到這周會有幾十萬筆上百萬筆的帳號+密碼去嘗試 登入 目前統計四個人,他們五個帳號相同電話+密碼的,目前是PCHOME+MOMO相同 現在在蒐集更多人的資料 目前第五及第六個人,MOMO手機+密碼跟PC 手機+密碼不同
上市公司第一時間的說法看看就好 如果馬
上承認外洩 市場絕對送一根跌停棒
不過pc沒在用,平時也不儲任何一家,好像也
不需關注
會在這裡的,就算你不儲值,大部分人
都有網銀,各種網路服務帳密,望推薦可
靠度高的密碼管理軟體
iThome就pchome的
密碼管理軟體 = Bitwarden
韓劇律師禹英禑有演過一樣的劇情
keepass2android 檔案放自己的dropbox
還好我密碼都設128位元,應該安全吧...
「密碼都設128位元」 ~22 字母長哦? 15+
目前來說就夠了。不過越長越安全啦。當然
不能每組都要不同不重覆
不要重複 ,一樣是因為 如果是內部洩露 密
碼再長也是 被看光光
ios不就內建密碼管理軟體了
來啦我受害者之一 推文喜歡檢討受害者
說外洩的我也笑笑 說說我這邊的 昨天2
2:23被清空儲值金買XBOX 22:26 改密碼
回報被盜用(到現在還沒下文) 今天凌
晨02:55又被回報多次嘗試登入失敗 然後
今天下午14:24才通知帳號有風險強制改
密碼 (結果改完密碼,另一台沒登出的
裝置還可以繼續逛XD) https://i.imgur
.com/RjqWtKv.jpeg https://i.imgur.
com/O211jXj.jpeg
儲值使用關閉了
最搞笑的是…你想加強資安…密碼長
度最多16個字、還不能特殊符號XD
密碼如果在資料庫內以明碼儲存,那開
發人員真的去死一死算了
根本就不可能明碼存拉.....
毫無意義也沒有比較省事反而很多問題
到底是為啥會有人覺得他明碼存密碼
跟之前中華電信hami一個樣,沒驗證有密
碼就能登,當時也損失被盜,有夠差勁
貴公司做的怎樣 各自評斷 1. Pchome登
入本來就沒有2FA 檢討使用者沒開2FA的
蛤??? 2. 強制改密碼以後在線的還可以
繼續逛 這...??? 3. 我的帳密的確有幾
組跟別家一樣 所以一開始以為是個案撞
庫剛好 當時不以為意 結果今天看的這篇
看到這麼多人剛好都被登入pchome然後
盜儲值金 這麼巧...? 好吧你說安全就安
全 還有說不爽不要用你對 你光你電你神
話 資安大家都略懂一些啦 現在發生這樣
的狀況 做的好不好大家各自啦 推文有些
還可以護航的下去 珍蚌
拿撞庫攻擊來擋會不會太好笑
都專門撞有高儲值金的帳號
機率比有老婆婆讓你扶過馬路還高
這麼大的網站現在才有2FA 這確實爛啊
任天堂很早就在他的登入系統導入ca
ptcha
至少還能刷掉一些比較差的自動化登
入程式
現在講的不合你意就是護航
反正我老客戶儲值我呆我笨我活該 真行XD
撞庫非常沒效率 只有名單的密碼確實
真的有中才會用 名單還是必須是有價
值的那批人 不然撞個幾次失敗 認真
來說他的登入系統要ban掉那個人的i
p
別間登入有異常先擋下通知 貴公司是先等
帳密登入被清空儲值 隔天再請你改密碼
順便強調絕對安全 :))))
Pchome的解釋讓我覺得很妙 然後2FA
現在才冒出來讓我覺得更妙 ..這個以
前就該有了吧
現在儲值已經全鎖不給使用了!
有自救會嗎?
好險我只有收到的50,100
「儲值已經全鎖」 PChome 之前的聲明不是
備盜的都是「個案」嗎?? 有夠白爛。
被盜不都是「個案」嗎? 怎麼全鎖了?
pchome 不是說是個案嗎....
為了個案大動作關儲值 真看的起原po
我從昨天10點多到凌晨到今天早上有四個
跟我說被盜,我是10/2就知道被盜
就覺得不妙了 大額儲值的被盜幾位
請問綁定的信用卡是不是不能刪除?找不
到刪除的地方
真的耶 儲值選項拿掉了
應該先拿掉,解決後才會恢復
我猜以後儲值金都不能買電子票券了 慘:(
顧客中心有信用卡選項可以刪
在編輯那邊應該有個刪除信用卡
上次收到的100還沒買電子票券 ,哭
不給用也要退錢啊 可以說鎖就鎖喔
信用卡到購物付款流程裡也能刪
顧客中心>會員中心>信用卡
PCHOME聯名卡好像刪不掉...綁定了
怕爆
我把有用pchome的app的手機平板都登出了 怕
不是說沒有問題嗎 怎自打嘴巴關掉了
網家也挺蠢的,之前hami就演示一次了,
還沒去改機制,蠢到不會抄
現在刪除信用卡來得及嗎
沒資安防護,嚇死人
信用卡如果有外流早就外流來不及了
而且你沒給他驗證碼他也不能用
信用卡上限故意9萬不太怕,還好沒儲值
覺得比較搞笑的是台灣公司很愛叫客戶用
簡單的密碼組成
Pc的聲明真的是在搞笑
建議各位受害者去打消保法的團體訴
訟比較省錢
別人能登你的號花你的儲值不用2FA
那低消費的不用驗證的信用卡也可以吧
看了一下登PCHOME的這個email登入記錄,過
去1個月(只能查1個月)一直都有人嘗試登入
被盜了幾十萬已報案,PC消極處理態度差
還好最近沒買8044網家(汗
登入紀錄是找信件看嗎,還是pchome內可
以查?
信件比較準確
搜尋登入兩個字就會有
PChome 24h購物-您已成功登入囉!
APP>通知>訂單 (登入紀錄)
登入後沒事 拿到100p 先不消費了
蝦皮退款不能下次使用也好不到哪裡去
也可以找選區民代看怎麼幫忙確認是不
是網家的問題
我在洗碗機問題瑕疵走調解會、PC家還算
有點擔當 沒談成預期的賠償方式仍舊提供
替代方案… 但我也沒理由繼續在那消費了
需要刪除信用卡嗎
怕的話就刪
去查email登入紀錄發現已經直接被封鎖了
說是因為被輸入太多次錯誤密碼,嘖嘖嘖
如果是少數人被撞庫攻擊,幹嘛關全站,
代表實際受害人數和金額都不小
撞庫攻擊確實是有可能,但是pc針對儲
值金使用竟然沒有強制用2FA
下午去幫家人打開2FA,竟然還可以選ema
il當2FA,要知道有些人根本email和購
物網站的帳密都一樣
所以今年國泰世華已經限制信用卡消費2F
A不給用email
我猜測接下來應該會 1.如前面人講的,
不能用儲值金買家樂福,XBOX這類禮券。
2.強制儲值金和類似的交易要用簡訊2FA
。 3.這場的危機處理,應該不會拖到影
響雙11使用儲值金,只是如前所述,儲
值金的使用限制會更多
然後怪的事我這2個月PCHOME郵件都從垃圾郵
件中撈出,以前記得設定過非垃圾郵件,但因
為我頂多一個月買1,2次,沒注意郵件
這場危機可以先救好,才有機會再談其他。如果
該公司高層還不能弭平最基本的帳號安全疑慮,
8044 真的可以 7414 了
垃圾公司 之前寫信消保會要求解除a
llme卡 現在還沒刪掉 怎麼不快倒
@@天啊
紅明顯,你各位被盜的趕緊報警,別再等
這種攻擊怎麼可能是單一網站外流資料庫造
成的,都是不特定數量網站被植入後門側錄
,只跟 MOMO 比對一點意義都沒有。
而是要跟受害者曾經用相同帳密登入過的
所有網站來交叉比對才有一點點意義,之所
以說一點點,是因為這所謂社工庫的來源從
來就不是單一網站。
資料庫存密碼大多是 salted hash,其實
資料庫外流不完全等於客戶密碼外洩。
這種密碼儲存方式的原理是單向加密,不能
反解,比對使用者是否輸入正確密碼的方式
是把輸入的密碼再加密,跟已加密過的比對
。雖說不能排除 pchome 這種老網站用明文
儲存,但有個不可靠的簡單判斷方法是,
忘記密碼功能如果可以直接寄你原始密碼給
你的,這種鐵定是明文儲存,反之則不一定
第一時間都是高儲值受害,而且這些高儲值在PCHOME的使用者內只是千分之一不到的少數 你思考要是後門植入,真的能這麼精準的植入盜走高儲值帳號的可能性 因為我曾是前板主,以及做電商代購多年的關係,第一時間幾個鐘頭內有四五位通知我 你要清楚,PCHOME的下單機制,會有一分鐘下一單的受限 這次很明顯是一個「單人」的操作盜用 因為這次受害者被盜用下單的時間都不同,有兩個帳號被盜的人,一個帳號被花了十分鐘 結了十單之後,才進行下一個帳號的盜用,他第三個帳號有十幾萬也在前幾天被登入,但 卻來不及去使用 我第一時間覺得是個案,後續連爆出來,看到訂單時間分布,推測是單人犯案,且有精確 的數據資料,才會推斷疑似資料庫外洩 後續去詢問每個受害者他同樣手機+密碼是否有在其他平台申辦,有兩位的手機+密碼在 PCHOME是唯一值,這是否能排除使用其他資料庫撞庫
就算明文也不會直接寄你原始密碼 一定給
組新密碼 演一演阿
痾 對台灣請低薪工程師做的系統有信心
的人 是不是有點盲目
不可能是撞庫
你以為pc每個帳號都是儲值大戶嗎
撞庫要花不少時間去試帳密就會被不少人
發現了
能成功的比例應該很低
憑著少量的帳密就能精準找出儲值大戶?
試試上爆社或是民代
笑爛!機率貪小便宜
= =這篇也太多推了 看不完阿...
用電腦版看20頁才30%就放棄了
盲測偷帳號什麼神機率可以準到只偷高儲
值金的?可以說明嗎?
詐騙集團都沒辦法隨機每個都騙到高資產
的
少量帳密餵給AI就能知道哪個有高儲值金
就像線上遊戲只有高課金的被盜帳號,就
是資料被收集了,不是嗎?又不是每個都
測
線上遊戲被盜,有看過神準只盜高課金的
?這是已經有靶,再射箭的機會才有可能
有報案單,這次要賠償多少?
終於看完推文~感謝分享,趕緊開儲值2
階段驗證,幾年前的街口活動儲了1000
, 到現在剩8百多,查詢登入紀錄無異
狀,好里家在
補充:留存的信用卡也全數刪掉
股價又要噴了,往下噴
資訊安全
剛才去報案了 昨天打給PChome 只說要等
上班日才能回覆 這種危機處理實在不合
格
沒被盜得都說了一嘴幹話,我也剛報案完了
整個PCHOME唯一有空的就是澄清的小編
沒綁 email 只有電話+密碼又是唯一值那就
必定是別的問題。至於瞄準高資產客戶那不
是這樣看的,通常是事先各種帳號都登了一
遍,收集好資料再挑選出高資產的下手。
也就是說沒儲值金的也可能被登成功過,
只是沒有利用價值就沒被列入正式發動計畫
我老婆3000點數也在10/4 被買xbox點數
你自己思考吧,我自己帳號99%沒被登入
卻可以擊中PC 1/1000不到的高儲值帳號
這是已經事先瞄準才去登的
pchome 有提供 IP 登入歷史可以查詢嗎?
沒有
可知道被嘗試登入都是在10/2之後
事先瞄準就是先全部試登過一遍啊,沒衝突
我是註冊PC的信箱 9/28被連登三個
你還是沒看懂我的說明 他精準登高儲值
那是因為沒儲值的他登過發現沒利用價值
所以其實沒明顯被盜用的也要趕快上兩階段
但我有99%沒被登 要是能精準擊中高儲值
我的帳號就會有高比例被登入查看了
話說pchome被新裝置登入不是會發通知嗎?
會發 但COOKIE前幾天被紀錄 改密碼沒用
登失敗會有通知嗎?
如果是先登入鎖定目標應該可以看到?
登失敗不會有通知
登入pc都會寄email
大量登入一定會被發現
我老婆帳號就是10/2被登入問我有沒用
所以不會是大量試帳號的作法
一定是已經先掌握儲值大戶的帳號才做登
那就是你夠注重資安所以對方登不成功啊
要是被大量登我早發現 其他人也早發現
入
資料外流才能事先就掌握
就是都鎖有儲值的在登 查看剩餘儲值
才會說取得的可能是舊的PC資料庫
裡面有PC的儲值量,但不是最新資料
翻了信件,被盜得早上有被登入一次,晚上
才下手
可能要再看看有沒有沒儲值出來反映有收到
莫名的登入成功通知才能更進一步確認了。
因為非受害者其實不一定會跑出來講。
被盜凌晨2點登入/下午2點下手/高儲值
帳戶/年初有活動每月儲值/近期都沒儲
值。
我也是凌晨2點被登入,晚上9點被盜
我會知道是先大量登入掃描資料,挑選對象
會不會是內賊,前離職員工狹怨報復,順
pchome安全機制根本就笑話 2階段登入不是
便撈一筆
後下手,是因為 5 - 10 年前很多 Discuz!
論壇的站長被這招搞過,處理過不少次。
一定. 竟然可以用reCAPTCHA替代 完全不一樣
也是挑高積分和 VIP 帳號下手,但其實
一般會員也被登過而沒什麼自覺。
tinlans 站內給你了 你看一下..
的東西...現在被爆破了才關掉
爛死
其實 pchome 要自清也很簡單就是了,改成
登入失敗也發信,這樣就很容易確認是哪種
看起來,之前登入失敗就已經會發信,只
是有人自己沒注意到,或被分類到垃圾信
博客來也是這樣阿 同一台設備也會發
感謝提醒,已改密碼刪除卡片外加開啟使
用儲值金驗證
儲值金付款又開了
我也解綁hami
把信用卡都刪了只剩聯名卡沒辦法刪除QQ
登入失敗不會發信
樓上,先用銀行APP關掉所有刷卡開關,或
直接剪卡
有兩家大型媒體要受害者電訪或採訪
如果有受害金額願意受訪的可以站內我
再提醒各位被害者一次,一定要報警!!
我刊文用意是讓受害者知道檢查帳戶
以及PCHOME能認真檢視調查是否內部洩露
台灣人就不在意軟體 一堆硬體腦
網家已聲明卸責,不用寄望,待報案人數
多了,就有機會檢察官啟動併案專案偵辦
pc三不五時就發簡訊
安全認證方面卻都不發
與其期待網家自我檢討,不如檢調介入實際
這種事 無論真假 他們一定否認在先
OX租車那次才罰多少,你我鴿子還是自己
代轉//
我是TVBS記者,預計下午會做這一條新
拿去增值比較實在
聞,想請問有受害人願意受訪嗎?跟我
畢竟這件事大大條 原po你應該會先被告
們談一下受害的狀況以及目前的處理
啦
狀況。 我們會幫您變音化名,不會讓
您被辨識出來,謝謝~
在法庭上你要把自己的舉證給說出 畢竟
是你揭發的
應該改成只要有使用儲值金或其他點數都
要驗證
儲值金使用沒有強迫2FA,是這次pc最難
他們解決的方式都一樣
先解決提出問題的人
辦了momo卡之後 就沒在用pchome了
解決解決問題的人問題就解決了
收到pc24簡訊 帳號未啟用儲值付款otp密碼以
失效 請重設並啟用儲值驗證
剛剛帳號也都被重置密碼了 看來這波全站
外洩 那個資安主編要不要再去確認一次
我是10/3凌晨2點左右被登入,收到登入通
知後馬上改密碼,帳號內無任何儲值也無
綁定任何信用卡,唯一結帳用過的信用卡
上個月疑似盜刷已停卡,我這種沒價值的
帳號+已一段時間沒在用,盜我幹嘛@@
有些在這次玉山活動會儲15000
我也是儲值金被盜用6000但是我馬上退貨
樓上 如果是票券的話還要確認是否已
被兌換
只要是被盜用最好都要去報警
原po鐵定被告的,被盜的還是別人,不一
定會配合舉證
但還是感謝原po,拯救很多人,我兩個帳
號合計近兩萬,即時改密碼+2FA,安全
躲過
那麼多人被盜,要找人舉證很難嗎?誰不想
拿回損失
沒損失的人,多餘的話就免了
感謝原po,趕緊改更長的密碼…
我被登出,還說我密碼錯誤,真是麻
煩
今天如果有多個人高儲值金(>破萬)
有不少人帳號被盜,這個就要問 為什
麼會這麼剛好集中在這個時間發生,
平台方可能需要檢查自己的內部統計
/行銷用/CDP平台上的名單是否有外流
或內部資料傳遞有沒有做好保護
名單只要有email +這個人的消費樣態
,犯罪集團的密碼資料庫夠多的話 最
後可以合出一份蠻有價值的資料
不過還是要看原Po收集到受害者大家
的狀況
如果犯罪集團沒有名單隨機打鳥要打
到有儲值的,那登入系統是要怎麼短
時間登入?跳板+自動登入程式慢慢掃
,效益在哪?PCHome對於這類的狀況
的安全對策是什麼?有無防機器人驗
證?
最麻煩的是賠償怎麼認定,耗時費力花錢
這個絕對有改善的空間,就連2FA才現
在突然冒出來也太晚,總不能丟給客
戶說你可能密碼外流就沒了後續
在黑產搖滾區的大陸一線電商很早就
對撞庫跟登入保護問題做很多功夫,
連任天堂登入系統都有放防機器人的
外掛
2FA不是現在冒出來.之前偶爾登入就會出來
不過很智障的還有一個選項是recaptcha
recaptcha對交易轉換很傷,但會比簡
訊跟發信認證成本低很多
另一種就是使用google 或 ms 自己的
authenticator
對某一些使用者用起來會有障礙
露天有那種2fa 不知道母公司沒導入
二階段驗證,結果我原來設定PCHOME信箱的
然後手機號碼剛好也換了,結果現在都沒法登
只能看到原來會員驗證信箱是google
偏偏就沒有可以傳驗證碼到驗證信箱的選項
這就無解...pchome沒強迫換信箱要認證嗎
目前PChome的回應 就是兩手一攤與我無
關
還好去年五月之後就沒在網家上消費了
露天有無密碼登入 pc卻沒有
我點數兩萬多點2023年12月儲值沒被盜
不過也趕快綁定電話了,本來只有信箱而已
這次事件過後差不多也要倒閉了,爛公
司
帳密清單+上萬個 botnet IP 嘗試其實沒有
效益差的問題,又不是字典檔和暴力法,
整個清單 try 一邊收集誰儲值多並不費時
慘啊
問題就是帳密清單哪裡流出
沒防機器人驗證這點平台很難卸責就是了
任意有漏洞的網站、釣魚網站都能是流出源
,被駭入的網站,使用者敲完帳密,就會被
收集到駭客的伺服器去,大量收集以後拿去
暗網兜售,這老套路了...
只能說 這次鎖定颱風天登入蒐集儲值
怎麼感覺最近很多平台都遇到這種問題,
到底是不是那種集團犯案盜取個資?
再挑週五下午跟晚間十點後到凌晨下手
只能盡量主張平台沒實作該有的安全機制,
很多類似案件政府調查後都沒啥下文,
不過這種電商APP其實可以效仿銀行APP綁
PC登入防護就差,還挑下班時間下手
裝置+登入通知
不是最近才有的,10 幾年前就陸續零星有
類似狀況,用 Paypal 會被盜刷這傳說就是
因為當年 Paypal 也是受害者之一
然後地圖右上角 DMM 和 FC2 也是受害大宗
撞庫可以撞掉一群高儲值帳號 我想不透
這就是為什麼很多帳密儲存的快捷設定
我都不敢用,把帳密記憶在電子設備或是
信箱帳號上本來就會有風險
我帳號也不少 但都用完 都不撞我的
因為沒儲值的被登成功沒損失也不會出聲啊
要撞你撞成功的前提是你帳號密碼和其它
網站上用的是一模一樣的
所以我說 受害者有兩個手機+密碼在pc是
唯一,不是撞庫,你說漏洞側錄還有可能
對,但遺憾的是這個對方律師可以反駁受害
者避重就輕謊稱自己是這樣,所以要維護
自己權益沒辦法用這個打官司
是網站漏洞被側錄,還是使用者端被側錄
只能集中在平台沒善盡責任實作安全機制
這點上主張平台方也有疏失
我也只能用疑似,PC卻用謠言不實
不是使用者外洩,就是平台外洩
硬要說成被撞庫跟謠言不實還分身論
只能說 不負責任 也都沒調查使用者
不管 PC 說是撞庫還是受害者宣稱帳密唯一
這兩者在舉證的證據力上都有很大問題,
所以最後都是不了了之沒有下文
最後我們能做的也只有加強宣導安全觀念
嘛 就這樣了 現在就有儲值帳號全站強制
,要大家各網站使用獨立密碼,且有 2FA
能開就開 2FA,不能說仗著有 2FA 就用相
換密碼,最後事實PC心裡知道就好
同帳密,因為有的網站 OTP 居然是寄信箱
,然後受者者信箱跟網站同帳密...
pc很早就有使用者登入通知,我是不
信有台灣人莫名收到帳號被登入會不
警覺的,怎麼會有人竟然拿著因為沒
儲值所以有人被偷登入成功也不會說
這種神奇言論來護航
怕信用卡資料外流,我直接把信用卡掛失
信用卡就算有OTP認證都有可能被用其他
方法破解盜刷了 現在台灣真的詐騙猖獗
前陣子高鐵也有一樣的案件 那件事好
像也沒有後續? 先前我記得內政部還整
批資料外流 政府不作為都查不到源頭
如果是撞庫,為何momo、蝦皮、酷彭沒災
情?
退一萬步看,如果境外電商若此事件怎求
救?求證?
其實PC使用儲值金是可以有驗證碼功能的
,是不是很多人都不知道這功能所以沒打
開??
之前coupang外洩資料盜刷,我就有特別
關注這問題然後開PC這功能
蝦皮主要案例是被拿去開詐騙賣場,MOMO
主要是看買家訂單內容打詐騙電話
然後如果有常用 MOMO 的可能有發現,前
些時候突然開始登入瘋狂要你手機簡訊驗證
,從網站這些小改變其實多少看得出端倪
,購物網站不會沒事增加使用者登入麻煩的
現在人收 emali 習慣沒以前勤,加上網站
的信容易進垃圾信匣,如果通知信真能引人
警覺,這種先掃描後下手兩階段犯案模式
成功率應該無限逼近 0%
pc是有些人不知道
2021 年 11 月,國內券商開複委託的散戶
還有些人是因為有活動要搶只能暫時關閉
我也有時暫時關閉忘了開啟過了幾天才想
起
還好沒在那時發生
被撞去大量買入港股抬轎,也是一大案例
,那一件事記得沒過半年,改來撞 PTT
這麼多起事件 PC 還能擺爛只能說倒了剛好
一般消費者哪管你原理,都嘛當你內部外洩
不做好防範根本是拿自家商譽開玩笑
PC到2024的現在才強制2FA,損失這點已是
萬幸,現在是儲值量最少的時候
剛看到東森跟TVBS有報導了
如果是遭攻擊盜取帳密資料,就看下一
個平台是誰了,這種平台方面一定也會
報警,能不能趕快抓到+處理只能看政府
給不給力了
如果是撞庫要強制所有用戶換密碼 或是兩階
段認證 但是沒有 目前只有鎖定高儲值用戶受
害 要撞庫效益不大 而且網站會第一時間發現
背後肯定有隱情 本人還是趕緊把pchome信用
卡全刪了
搞不好幕後主使者就是看準pchome事後態
度會低調消極才有恃無恐
可怕
不過momo資安不是一直比網家更差,只是很會
壓新聞而已,新聞搜外洩的大都是momo不是網
家
https://bit.ly/3ZPNed7 這篇還提到
UE也有類似狀況發生
還有身邊的人也觀察一下 有時候可能
是身邊人所為 像隔壁板那篇一樣
昨天我是奇摩信箱有問題.在瓜地馬拉被登入
看到新聞,高鐵500多人被盜點數
怎麼最近這種好頻繁
垃圾pchome,越來越不想用,p幣效期短整體
又偏貴,貨運也比較慢,濫到有剩
台灣沒有資安,全台灣戶籍資料都可以網購
了
本來就不該存信用卡資訊吧...
你刪卡可不見得資料庫會刪欸
pchome資安真的...可憐
感謝提醒
太可怕,已經進去把付款資料清空了
每年10月 對岸跟我國國慶期都有這鳥事
幫高調!謝謝原波!
銀行app 其實也 因為那裡面的IT..
53
現況回報: PCHOME似乎目前關了所有商品的儲值金使用選項 接下來PCHOME會不會吃到使用者的各種法律訴訟或者申請退款... 6.「PChome儲值」所表彰之金額均已依規定經由金融機構提供足額履約保證。 我不想退刷儲值金,你要讓我用啊8
專門討論it的網站新聞出來了,可是還是沒有上大新聞XD 然後pchome說是撞庫攻擊,不是外洩啦 大家可以下課了,掰掰~ ※ 引述《kadasaki (K~)》之銘言:13
風傳媒也報導了,數發部問過pchome 應該也是定調了,最少政府有注意到這個事件了就是 麻煩你們各位使用者,密碼不要都完全一樣啊 立委關注民眾反映網購平台帳戶被盜用,個人儲值金遭用光。數發部今天表示,駭客採撞庫爆
更新 10/9 下午約14點左右, 受此事影響的消費者都陸續收到E-mail & 電話一一通知。 客服人員: PChome24H為維護支持愛戴的消費者,並維護權益,59
為何這次高儲值用戶被連續盜用,會希望板友甚至民眾及媒體重視 是因為儲值的人是PCHOME上極少數的族群,可能幾萬個PCHOME使用者才有一個會儲值 會有幾十萬高額儲值的人更少,幾十萬PCHOME使用者才會有一個 現在PCHOME儲值沒優惠,很多都是從一年半前沒用完的慢慢使用剩下,所以更為少數 這次PCHOME事件,明顯是預謀犯案,挑10/2颱風天的晚間至隔日凌晨登入蒐集儲值金額
41
[問卦] 急! Google 密碼被改,有救嗎?剛才看 youtube 看到一半,忽然出現訊息,要我重新登入 輸入密碼,卻說我的密碼在過去一小時內變更, 趕快查詢了一下帳號的可疑活動,顯示如下: 帳戶中出現可疑活動 如果您對這個活動沒有印象,表示您的帳戶可能遭他人盜用24
Re: [情報] PCHOME悠遊付首筆回饋20%如果很常買PChome的網購 又在2018/1/1-2020/7/31期間完全沒有儲值過PChome 可以自行再加碼多儲值500元上車combo八月的儲值2000元送100P幣活動: 這樣也是等於回饋20%12
[問題] 請益 這則pchome盜用帳號的消息是真的嗎不知道上哪問 請益這則pchome盜用帳號的消息是真的嗎 剛剛看到群組再傳 因為我pchome還有一些儲值金10
[閒聊] FB帳號改綁定手機號碼心得剛入坑時,因為貪圖方便用臉書遊玩。 頭兩年就用iOS課金,一直相安無事。 後來發現mycard儲值一單可以省下一張國父,手邊也沒安卓系統可用,就下載夜神來課。自 從iOS要多花300當冤大頭,就更不可能在那邊課金了。 去年FB各種當機事件影響到登入,就讓我思考是否要改綁。不過看到前人分享與客服的攻防6
[心得] 台版FGO iOS玩家點數卡儲值的方式由於本身使用iPhone 先前一直無法使用apk版本儲值,後來研究了一下模擬器的存在,才 撥開雲霧見青天 參考mycard本身提供的一些教學 通路買卡片的教學 底下有提供iOS玩家的解套方式,這邊順道分享給大家4
[閒聊] 黑橘現在要求每日首次儲值點數都要OTP驗證就是從4/1開始,建立新的遊戲帳號前必須要先通過手機驗證才可建立 每日進行首次點購買/儲值前必須要先通過手機OTP驗證才能完成點數購買/儲值 如果被認定是高風險帳號的話會凍結點數儲值和轉點功能(但點數購買不影響) 說是要防止詐騙啦,成效如何就再看看吧4
[問題] 日本帳號相關問題如題 我有日區帳號 目前我知道兩種儲值方式 一種是app store用JCB 但好像有時候會有些問題X
[討論] 請益這則pchome盜用帳號(請版主幫刪)不知道上哪問 請益這則pchome盜用帳號的消息是真的嗎 剛剛看到群組再傳 因為我pchome還有一些儲值金1
[問題] LINE STORE無法歸戶我現在想將LINE store歸戶 查到的方式大概都是這樣 但是問題是我登入以後 在自己的個人首頁就是找不到「電子發票歸戶」