Re: [討論] 疑似 PCHOME 資料庫外洩 鎖定高儲值帳號盜用
為何這次高儲值用戶被連續盜用,會希望板友甚至民眾及媒體重視
是因為儲值的人是PCHOME上極少數的族群,可能幾萬個PCHOME使用者才有一個會儲值
會有幾十萬高額儲值的人更少,幾十萬PCHOME使用者才會有一個
現在PCHOME儲值沒優惠,很多都是從一年半前沒用完的慢慢使用剩下,所以更為少數
這次PCHOME事件,明顯是預謀犯案,挑10/2颱風天的晚間至隔日凌晨登入蒐集儲值金額
以及10/4週五下午至隔日凌晨開始盜用儲值購買點數卡,都是挑PCHOME資安放假時下手
---
撞庫
從PTT至群組統計有十幾名儲值會員受害,聽起來好像被害數字很少
大家可以仔細思考看看,怎麼從10/2晚間幾個小時內,從1300萬個會員撞出這十幾個人
推測有兩個狀況
1. 這個帳密數據資料原本就是從PCHOME流出,正常資料庫內密碼都是加密過,是否有漏洞被側錄封包明碼,還是內部IT有辦法解密人員竊出,
才有辦法在10/2 半天短時間內找出大多數高額儲值帳號。
2. 其他平台的資料庫明碼流出,或是多個平台的資料庫明碼流出,或者是大量被木馬側錄的帳密,或是被釣魚網站釣魚的帳密,總之就是這些帳密清單的結合體。
躲避PCHOME的防撞庫機制,從PCHOME的一些舊登入頁面,
可以躲過有導入Recaptcha的新登入頁面,並使用VPN可以大量切換IP以防被BAN IP
,短時間幾小時正確登入這十多位受害者,也代表著這個資料庫也要是極大型的資料庫
且PCHOME在防撞庫的機制上有著極大漏洞,可以短時間進行大量撞擊測試。
撞庫可以是小事,也可以是大事,如數發部說的,去蒐集網路上的帳密跟資料去組合密碼這種蒐集方式是亂槍打鳥,打了幾萬發看能不能打中一發,更不用說能打中這些高儲值,搞不好能打中的儲值0,更不用說嫌犯早已經鎖定的銷贓管道,都挑國際版的XBOX點數,甚至連裡面有存有一些實體通路電子序號都被用掉。
這次短時間精準盜用高儲值,就是代表著有一個極度精確的帳密資料庫在犯罪者手上,
這對台灣的資安危害是極高危險等級的,絕對不是一句撞庫所能帶過的。
不然這次儲值金總和搞不好都沒淹水淹掉一台高級車來得多,我也沒金額受損,何必
這麼重視?
這種資料庫的帳密,拿來登Google、登FB、登一些沒二次驗證機制甚至還綁定
點數的平台去竊取個資,姓名電話,訂單資訊跟收件資訊打來詐騙,不是每個平台都會馬個資,這對全國大眾的危害到底多大,儲值金這兩三百萬小金額還是極小數。
我看資安專家、資安教授、官員這樣回答,我整個都涼了,還不是涼一半。
--
從九月底開始試,一天有 86400 秒可以試
專業推,但有時候私利才會主導事件發展
試到十月初,當然是極大型資料庫。
to tinlans 這次被盜用登入,都是集中在10/2晚間四個小時內,信箱可以看到登入紀錄 多個人的信箱紀錄都是在10/2晚間9點到11點被登入。
我幫忙處理過的網站一天被登 20 幾萬筆,
平均一秒就能抄過一次嘗試。
超
網家:不用推測,無法證明,謝謝指教
前面懶人包有寫 9 月底就有跡象啊,要看
以下有沒有時間更早被登成功的受害者。
4 小時能試的規模是有點少。
九月底我是被登Google 不知是要幹嘛
可能是要測有沒有開2FA
這攻擊有個狠的地方是改 Google 信箱帳密
然後爬你註冊過的網站全部來一次找回密碼
,或者純收集這信箱註冊過的網站。
被登Google這三個信箱是只有註冊PCHOME
但這幾年 Google 加強驗證機制防堵住了。
撞庫哪那麼好撞 一秒超過一次好像很高頻
法院看的是證據不是推測
但得撞幾萬幾十萬次能有可能擊中一次
這個嫌犯連舊頁面沒Recaptcha都知道
我是不相信網家會存明碼,但真的有公司
密碼在存明碼的
之前某ktv的會員密碼忘記,他竟然能用
簡訊寄我的密碼,超神
用 botnet 去撞可以非常高頻,它切換 IP
的速度遠短於 VPN 切換 IP 的時間。
網家修改密碼都傳明碼了 懂的去試試吧..
另外覺得台灣法律是不是比較保護商家?
跟之前推的轉蛋法類似,出這種事都是要
消費者舉證,而非商家
我真的不知道怎麼吐槽,懂得用Console去
修改密碼後看一下封包長什麼樣 明碼..
表示很早就開始做研究吧,其實很多網站的
漏洞是來自於未撤下的舊頁面。
除非有很明確的字典給撞 不然哪可能那麼
看要不要找立委幫忙修個法,現在的法律真
高效 真要這麼容易 不天天被侵入
的很有問題。
那不是字典,那是非常明確的帳密清單。
就是很明確的什麼帳號對什麼密碼,沒有猜
所以最近TGO、hami才會這麼猖狂被盜
不是法律保護商家是大多數在加入註
冊Pchome時根本沒看相關條款
目的性這麼針對 會相信撞庫就好笑惹
15 年前這招就很流行了,只是當時跟詐騙
集團合作可以賺取更大利益,還不用驚動
平台,只是會有很多人指責平台賣他個資。
單一事件是可以說狀庫,但同一個系統發生
只能說以後不要在pchome買東西了
多起帳號登入成功,這不是撞庫
這比較像是人家掌握資料庫,經由比對出
實際帳號密碼,並且登入特定帳號進行竊取
不管怎麼樣,平台就是沒有開強制二階
段認證,笑死,一堆連一堆h小網站都
有了
甚至資料庫有無使用有效Token導致也有可能
前兩年 PTT 被登+改密碼就是撞出來的,
這種攻擊就是很容易登成功非常多帳號。
本來會嫌momo登入麻煩 現在知道用心良
苦了
ptt又沒有錢和票券,他家有欸
富邦家族的公司就是特別龜毛,很怕被
罰款或處理紛爭XD
其實 momo 登入那麼機車也是近期的事
會有這種改變都是觀測到類似攻擊才做的
阿就是會怕了啊
卡板跟行動支付板會儲值的應該不少,
畢竟卡跟行動支付的回饋有算可以先
鎖住
所以到底會賠嗎?還是pc要裝死
五到十年前還流行過盜拍賣網站帳號開賣場
我PCHome的帳號郵件也在那幾天被嘗試登入
沒儲值但覺得有問題
你說的那個應該不只十年吧
五六前年吧,我露天打開上架一堆怪東西
七八年前我露天賣場還有在用
大量撞來開的差不多是這十年了
這次PC被盜的有三組電話是最近兩年註冊
三組電話只註冊過蝦皮、MOMO、PC
總覺得是更早以前看到的XD
我9/30有被登入 但可能太窮酸所以沒影
響
只能這三家帳密清單都很大就是..
現在都https了吧 怎麼可能密碼是明碼傳
太有歷史的老站資料庫是存明文,跟 https
沒有關係,如果資料庫被盜就等於密碼外洩
,最好笑的是有些這種網站還會定期發密碼
到你信箱提醒你密碼是這組叫你別忘了。
P家的密碼不與其他網站共用就沒事了吧
P家因為常登錄 所以用比較好記的密碼
最好是所有網站都別共用密碼,全部獨立。
剛好就跟其他網站的密碼錯開
其實你光是在密碼後綴加個網站簡稱都能
避開這種攻擊,只是這樣教人也不好就是了
說真的這時代一般人懶駭客也懶,都直接買
什麼台灣 XX 筆帳號密碼這種「商品」,
寫個程式讀檔瘋狂貼到 login 頁面而已。
momo應該是也是有被搞才改的登入這麼
煩人吧 是真的會讓人不爽的煩
pc九月就開始被搞 還完全沒反應
這就真的太搞笑了 他們it部門是死了嗎
可能用rockyou2024
我所有帳號密碼都不同 是沒被登
倒是微軟帳號PS帳號常常有被試的通知
用常用代碼組合就好了,忘記就自己重
新排列一下
這不是很簡單的事咩
社交工程的機會很高啊
典型懶惰的撞法就長這樣,沒過濾清單裡重
重複資料,遇到空白行還會送空白帳密:
當然是交給密碼軟體管 哪記得了這麼多
記一個google跟一個apple id跟一個裝
置密碼 其他就給軟體管吧
痾 是在撞啥庫 擺明資料庫被駭
然後又有啥injection 漏洞 都不用登入
就駭光惹
Pc要全陪的話會直接倒吧?
PC家:我的股價證明了你們太多慮
用戶不會有證據他們也不會承認有疏失
這我覺得應該有字典了 table搞不好都
建好 我肯定不只pc 其他電商趕緊資安
上修吧
開console看到明碼很正常 走TLS會加密
要想辦法說動主管機關統一要求會比較好
因為你一家登入購物麻煩,消費者會去別家
但不得不說 PC 是幾大間裡最晚加強資安的
說到 https,10 年前就沒改過密碼的最好
也改個新的,天知道 PC 在 CVE-2014-0160
公布多久以後才更新伺服器。
pc股價沒崩
封包明文? 他們不可能還在用http吧
被懷疑明文儲存的部分是資料庫的部分啦
,不過我也不太能相信會有這種低級錯誤
跟10年前天1一樣...卡登2分鐘裝全光
console明碼不是很正常嗎
上次用子公司發聲明就已經建好輿論防火
牆了
我好幾個帳號被改密碼,但沒通知
糟糕
Pchome 前後端的薪資多少 只找猴子也
別怪人
推一下 數發部要定調成撞庫,事實上撞庫
這個解釋下存在的問題更是超級大吧...
PCHOME在登入 帳密是加密的
修改頁面 是用明碼未加密 雖然https
就是是定義撞庫才是超級大問題
但看起來他們好像 撞庫啦 沒事啦
雖然跟這件事無關 但62樓 台哥大被罰
了幾次 超皮的哪有怕
好奇有沒有受害者是用亂數產生的密碼?
有的話就不會是撞庫了
我覺得應該要問一下是否有人高儲值卻沒被盜
這樣撞庫這件事才成立 要不然我真的太黑暗了
告民事求償,pchome要舉證證明是撞庫才
可以免賠,除非pc可以提出登入紀錄證明
不是撞出來的
高調
我裡面有儲7萬多,太少所以沒事…
推
多少算是高儲值?其實這次我是完全壁上
觀,我之前有儲到六位數,目前剩四萬多
,最後一次大額花 PChome 儲值金是大約
六個月前,很久以前就已經開啟花儲值金
要手機認證,我這次完全都沒有被影響,
也沒有不明登入通知,不過我也覺得怕怕
的,先把所有綁定的信用卡刪除了,只剩
儲值金還有20幾張票券沒辦法弄走,不然
也有點想避避風險
本月是資安意識月
Pchome現在客服訊息確實都是說你被撞庫
,如果撞庫行不通就說是你個人保管不佳
。我就問沒有的事怎麼舉證?說你有你就
有?
在我知情的範圍,包含我就4個人以上,損
失金額應該以上20萬不只,我是不是要說
我再找16個來湊團體訴訟?
樂龍群應該就好幾個了
團體訴訟+1
團體訴訟以外也要找民代看能不能要求主管
機關做點事情
團體訴訟我也+1
如果沒綁信箱這波就沒事嗎
雖然我這次沒受害 但在pchome也有儲值
這次真的嚇出一身冷汗 以後不敢在pc儲
值了 pc處理方式真的太爛了
中國的某個小破站驗證方式比那個人要
看半天才看的出來的驗證碼還要好多了
,台灣一堆垃圾網站還要輸入驗證碼,
中國的網站直接分析你的行為判斷是不
是自動機器人
而且谷歌使用國外ip也會阻擋登入,反
觀一堆台灣破站,從德國從俄國登入都
認為是合法使用者登入
團體訴訟+1
反正台灣業者就是吃定你勾了使用者條
款,出事了自己負責,不爽不要用
台灣資安it本來就是笑話
反正過幾天就風頭過了大家自然會遺忘
儲值很賺啊 回饋算一算都大概80-85%在
買的
有可能撞gmail 常收到不明登錄通知被
擋
剛好也是10/2
司法改革 犯罪集團越判越輕 看不懂
說撞庫是只想歸責於密碼設定
照這個說法,春節不都是盜帳的必發生
時間嗎?什麼挑颱風週休時候下手,這
時間下手,沒上班更容易被用戶發現好
嗎?
1300萬個帳號怎麼撞庫?PC的撞給大家看
看,神準到只有高儲值金的?
神準?我也有收到pchome的otp簡訊,差
別在我沒留東西讓人盜
遇到有人被盜的事件,無論多少,慣例
就是一律加嚴認證程序,這就是慣例
所有公司的資安應對都是這樣的
1300萬算少的了,臉書google yt/防守
很嚴也常有人被盜啊,對高高手來說,
本來就是挑大利益的下手,很多帳戶的
購物習慣早就被鎖定了,要是曾經被盜
過帳表示你的個資等已經岌岌可危,要
重新檢視自己的網路使用習慣
高調
樓樓上是沒被盜到所以氣噗噗嗎
被try是早就被加入目標名單內,不是
短時間才找到目標吧
無聊
以以前用pc商家後台的經驗..說不定資料庫
管理其實超陽春(?
不夠重視的話受害者只會越來越多
我微軟帳號,最近活動那頁可以看到24h*7*
365都有人在try帳密
我也跟樓上一樣,可是microsoft不會通
知有人在try
高調
高調
高調
高調
推
撞庫是幌子,不想揭露資安太爛才是真的
新聞資安專家都唬爛,快新聞時代也沒人去
查證,就算知道他唬爛也奈何不了他
!
推
我有私信給幾位推文提出報警或願意參加
團體訴訟的ID們,如果有意願除了刑事責
任以外,也要向平台提出相關消保爭議的
團體訴訟,請私信聯絡我,謝謝
說實話 民眾改善自己資安意識比較實在,
密碼不要用同組是常識了
撞庫應該是真的,因為不管是各位的反應還
是事前準備到事發經過都是典型案例。但資
安很爛也是真的,這是 PC 難辭其咎的地方
。盜帳號高成功率、需要時間過濾有價值帳
號、不是邊嘗試登入邊交易、網站沒登入嘗
試防護,其實特徵都大致相符。
網站有漏洞 -> 不需要登帳號就能假造交易
資料庫外流密碼沒加密 -> 邊登邊交易就好
攻擊方需要花時間過濾清單,就代表他對手
上那份清單沒十足把握。
在有積分制度和 VIP 制度的論壇,撞庫造
成會出聲回報的受害者常常超過四成。
因為那邊有價值的帳號多,PC 比例相對少
某論壇要廢永久 VIP 也不全是因為站長貪
心,而是那些被撞成的 VIP 都變成公用租
賃帳號。
大家的反應也都是怎麼都撞永久 VIP 跟高
積分會員啊,但其實就是這招成功率本身高
,零失敗一次登成功的機率也是奇高。
因為有這種特性,沒經驗的站長通常第一時
間也是先自我懷疑是不是系統有漏洞跑來問
我,我去 nginx 開 POST log 看就是撞庫
。所以官司的方向不要打撞庫這點,沒有用
,PC 方只要舉證 access log 裡登入遠高
於正常在逛網站的次數,很容易就被採信。
打的方向要對,針對沒做好安全機制這點打
舉證責任在提告方,pchome只要針對提
出的證據進行反駁
能證明安全機制有問題,只有盜儲值
金的人,抓到他才有可能對pchome要求
賠償
https不夠 不知道有沒有做端點加密
不然輸的帳密一樣有可能被盜走
推
推
pchome現在鎖p幣及儲值金都無法買票券
pchome開始電話慰問+關切了 我看滿多人
都有接到電話的 好奇內容說了啥
好的 重罰 1萬
我刪了pchome的帳戶了,呵呵呵呵
爆
首Po昨日晚間密集發生 已數位友人高額儲值超過幾萬至幾十萬的儲值被使用XBOX禮品卡 並有幾個小額儲值的帳號,被盜購買全家、家樂福、寶雅禮券 我自己的帳號於9/28 只有註冊過PCHOME的三個信箱嘗試被登入Google 家人的帳號10/2晚間也被登入PCHOME,就盡速修改密碼53
現況回報: PCHOME似乎目前關了所有商品的儲值金使用選項 接下來PCHOME會不會吃到使用者的各種法律訴訟或者申請退款... 6.「PChome儲值」所表彰之金額均已依規定經由金融機構提供足額履約保證。 我不想退刷儲值金,你要讓我用啊8
專門討論it的網站新聞出來了,可是還是沒有上大新聞XD 然後pchome說是撞庫攻擊,不是外洩啦 大家可以下課了,掰掰~ ※ 引述《kadasaki (K~)》之銘言:13
風傳媒也報導了,數發部問過pchome 應該也是定調了,最少政府有注意到這個事件了就是 麻煩你們各位使用者,密碼不要都完全一樣啊 立委關注民眾反映網購平台帳戶被盜用,個人儲值金遭用光。數發部今天表示,駭客採撞庫爆
更新 10/9 下午約14點左右, 受此事影響的消費者都陸續收到E-mail & 電話一一通知。 客服人員: PChome24H為維護支持愛戴的消費者,並維護權益,
爆
[問卦] pchome資料庫外洩?省錢板有人發文 聽說是整個資料庫外洩耶 連儲值金多少都知道 現在不知道信用卡那些資料有沒有外洩83
Re: [討論] 疑似PCHOME 資料庫外洩 鎖定高儲值帳號被盜剛收到PChome簡訊,因未綁定儲值簡訊驗證,密碼失效需重新設定密碼。手機app簡訊驗証 設定處不是很明顯,簡訊驗證綁定一開始還找不到。 沒綁的人最好快去綁定,另外提醒現在正在風頭上,小心詐騙集團發送釣魚簡訊或是假裝客 服渾水摸魚。66
[情報] pchome“疑似”備份資料庫洩漏省錢版看到 看板上沒貼就貼過來 目前都是有儲值的帳號中獎 但還是預防性先把信用卡資料全砍了 但也不知道如果推文懷疑的是備份資料外洩 現在砍有沒有用 另外有人有被try google帳號 只是沒成功 建議沒開二階認證的真的要開 -----10
[問卦] 幹你娘 PCHOME是智障嗎?昨天省錢板有人爆出PCHOME帳號密碼外洩 #1d0CuZ2w (Lifeismoney) [ptt.cc] [討論] 疑似 PCHOME 資料 我嚇到趕快去改密碼 然後今天PCHOME又寄信給我 重要通知:帳號請重設密碼並啟用儲值OTP驗證以保障帳號安全6
[問卦] PCHOME24 儲值金不給使用了?前情提要: 文章代碼(AID): #1d0CuZ2w (Lifeismoney) 簡單來說就是有人爆料PCHOME資安外洩問題 (也實際上有人被盜用PCHOME儲值金等) 好,PCHOME相關的ITHOME貼了個新聞