PTT推薦

Re: [討論] 疑似 PCHOME 資料庫外洩 鎖定高儲值帳號盜用

看板Lifeismoney標題Re: [討論] 疑似 PCHOME 資料庫外洩 鎖定高儲值帳號盜用作者
gv390
(我討厭我喜歡妳)
時間推噓 6 推:14 噓:8 →:66

風傳媒也報導了,數發部問過pchome
應該也是定調了,最少政府有注意到這個事件了就是
麻煩你們各位使用者,密碼不要都完全一樣啊

https://reurl.cc/adA6j3

立委關注民眾反映網購平台帳戶被盜用,個人儲值金遭用光。數發部今天表示,駭客採撞庫,蒐集已被公開揭露的個人資訊,到各家網站測試登入,業者已把用戶登出、重新登入驗證,呼籲民眾密碼應採多種驗證方式,避免被盜用。


立法院交通委員會今天邀數發部長黃彥男、國家通訊傳播委員會(NCC)代理主委翁柏宗、行政院打擊詐欺指揮中心、法務部、內政部警政署、金管會就「我國打詐成效與防制」進行專題報告,並備質詢。
Pchome被盜「用戶儲值金被用光」
民進黨立委李昆澤質詢時提到,最近有知名網路購物平台遭民眾質疑使用者資料庫被盜,民眾帳戶儲值金被用光,數發部是否有協助平台加強個資防護與因應。

數發部數位產業署副署長林俊秀表示,已經跟業者聯繫,駭客採用撞庫攻擊,在網站上蒐集已經被公開揭露的個人資訊,到各家網站測試,運用自動化技術可以大量測試,有些消費者可能在多個網站都使用同一組密碼,因此駭客很常有機會可以闖關登入成功。

Pchome緊急處理!數發部籲:多重驗證更安全
林俊秀會中受訪時指出,Pchome有發現這個狀況,目前業者是先把有使用儲值金者先登出,再請當事人重新登入、透過OTP(一次性動態密碼)再次驗證,再請當事人修改密碼,避免類似狀況發生。
黃彥男表示,相關狀況都有掌握,現在有很多技術可以防止密碼被盜用,民眾應該要啟用多因子驗證,除了密碼之外,還要啟動第二個、第三個驗證,像是簡訊等方式,才能避免類似狀況發生。
※ 引述《kadasaki (K~)》之銘言:
: 昨日晚間密集發生
: 已數位友人高額儲值超過幾萬至幾十萬的儲值被使用XBOX禮品卡
: 並有幾個小額儲值的帳號,被盜購買全家、家樂福、寶雅禮券
: 我自己的帳號於9/28 只有註冊過PCHOME的三個信箱嘗試被登入Google
: 家人的帳號10/2晚間也被登入PCHOME,就盡速修改密碼
: 我的這幾個帳號是去年跟前年11月都有儲值過十幾二十萬儲值的帳號,目前是0
: 所以比較疑似是備份的資料庫被盜
: 平常有在參加一些P幣跟積點活動,如昨天玉山的活動先預儲準備後面要購買的人要注意: 儲值幾千上萬的都會被盯上,記得打開儲值使用驗證設定啟用
: PC這次疑似是整個資料庫外洩,連儲值金多寡都有,更不用說個資
: *第二可能性是拿MOMO的手機+密碼的資料庫來撞PC,這樣PC至少要被撞幾百萬筆
: *但驗證了五個受害者六個帳號,其中有兩個PC跟MOMO密碼不同,有兩個蝦皮跟PC不同: PC還沒把這些點數型商品禁止使用儲值,請注意自己的信箱有沒有被登入紀錄或是
: 收到驗證碼紀錄
: PCHOME在昨天就改版新增信箱跟手機的二階段驗證機制,但仍無法有效阻擋被登入
: 似乎舊版的登入頁面有漏洞不用二次驗證,或是COOKIE已經紀錄登入資訊。
: 推測PCHOME流出的資料不是目前最新的資料,而是幾個月前的資料庫,也許是備份的
: 資料庫,因為被登入的帳號都是幾個月前半年前甚至一年多前曾經儲值過幾萬十幾萬的: 帳號,許多目前儲值是0仍被嘗試登入,就表示是看幾個月前的儲值量去排序儲值登入: ----

--

※ PTT 留言評論
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 114.33.203.216 (臺灣)
PTT 網址

dastinc 10/07 16:58數發部用了一堆沒資訊背景的地政職系公

dastinc 10/07 16:58務員 都不知道在幹嘛 笑死

trashcan0512 10/07 16:58有當過國策顧問的董事長真好 政府

trashcan0512 10/07 16:58都幫忙講話

acetylation 10/07 16:59數發部只能呼籲嗎?

stark5566 10/07 17:04連數發部都出來幫忙洗地

justbefriend 10/07 17:05不然數位部能幹嘛

Porops 10/07 17:07簡訊作為2FA根本就不是一個安全的選項,

Porops 10/07 17:07別再推行簡訊2FA了

HarukaLoveu 10/07 17:17所以為何只有PCHOME出事?結論是?

jimhall 10/07 17:17不用簡訊要用什麼

alan6999 10/07 17:17有政府好安心檢討受害者最會

lionel20002 10/07 17:21党幫忙洗地

kadasaki 10/07 17:23我可以接受是撞庫攻擊呀,但是誰的資料

kadasaki 10/07 17:24庫,是PCHOME資料庫撞PCHOME資料庫?

kadasaki 10/07 17:24是撞庫就不用調查嗎?

Porops 10/07 17:25就算以email做2FA都比簡訊安全,不用簡訊

Porops 10/07 17:25選項還有很多好嗎,透過Google Authentic

Porops 10/07 17:25ator就是一般網站都能做到又安全又方便的

Porops 10/07 17:252FA,也有很多網站如Steam的2FA會做在自

Porops 10/07 17:25己的APP上,google或facebook因為滲透率

Porops 10/07 17:25高所以可以採用直接按個是就登入成功那也

Porops 10/07 17:25是一種2FA,對於網家這種規模來說這只是

Porops 10/07 17:25要不要做而已,根本就是圖方便不做

sheng76314 10/07 17:25數發部是出國的

kadasaki 10/07 17:27能這樣撞PCHOME的資料庫的資料規模有多

kadasaki 10/07 17:28大,才是需要探討調查的

nisioisin 10/07 17:28前面有說一些人是只在PChome弄那組帳

nisioisin 10/07 17:28密,不知道哪的庫這麼厲害能撞到

kadasaki 10/07 17:30下次我偷吃被老婆抓我也說是撞庫好了

SSSONIC 10/07 17:33所以人抓到沒?

kadasaki 10/07 17:34在網站上蒐集已經被公開揭露的個人資訊

kadasaki 10/07 17:34你們各位是不是都把帳密刊在網路上?

Kingsman 10/07 17:44笑死,一樓專業喔,資訊處理職系去數發

Kingsman 10/07 17:44部過完水就跑回原單位降調了啦。不過我

Kingsman 10/07 17:44還是要說,民間說撞庫你就真的相信撞庫

Kingsman 10/07 17:44,就是規避企業產生信任機制的一環,說

Kingsman 10/07 17:44好履約保證履到哪去?你儲值開驗證也沒

Kingsman 10/07 17:44辦法阻止P幣、Hami跟環保綠點直接被抵

Kingsman 10/07 17:44用掉。Pchome如果覺得自己是無辜第三人

Kingsman 10/07 17:44完全不需任何行政責任,那就最好跟中華

Kingsman 10/07 17:44電信被盜用一樣有點屁股,把月結的點數

Kingsman 10/07 17:44卡止付後,返還被害人。而不是在那邊什

Kingsman 10/07 17:44麼等偵查隊來調卷,阿你一個平台責任就

Kingsman 10/07 17:44是看著消費者透過介接你的平台,連中華

Kingsman 10/07 17:44電信的點數都一起被吃掉喔!?

uegajde 10/07 17:46希望數位部在背書前能說明一下他們做了

uegajde 10/07 17:46什麼查證還有監督的工作、看到什麼,所

uegajde 10/07 17:46以才背書,不然這文看起來就像他們單純

uegajde 10/07 17:46對網家說法照單全收,那就幾乎是瀆職了

uegajde 10/07 17:51更正:數位部→數發部

COSMED2021 10/07 17:56鄉民出一張嘴都怪別人最棒了,哈佛學

COSMED2021 10/07 17:56生改Meta智慧眼鏡上路每個人的個資都

COSMED2021 10/07 17:56看的到,很多人都愛把個資在網路上炫

COSMED2021 10/07 17:57耀公布然後可能的帳號密碼就被程式抓

COSMED2021 10/07 17:57出來撞會很難嗎?

Kingsman 10/07 17:58數發部畢竟就中央單位,處理過就當我已

Kingsman 10/07 17:58經處理了,不然就是把這個當成一般消保

Kingsman 10/07 17:58爭議案件往地方丟結束,沒有很期待他有

Kingsman 10/07 17:58什麼厲害的作為。但是Pchome想定調成個

Kingsman 10/07 17:59案這點我是很不認同的,你真的一點責任

Kingsman 10/07 17:59都沒有?

COSMED2021 10/07 17:59你們被盜的全都報案去,再哪只會怪別

COSMED2021 10/07 17:59人有什麼用,像高鐵點數不就抓一個了

COSMED2021 10/07 17:59,資訊安全要靠自己,不然為甚啥是你

COSMED2021 10/07 17:59被盜不是別人?

ABA0525 10/07 18:01可憐

ABA0525 10/07 18:01怕被告賠錢

COSMED2021 10/07 18:01不是個案你們就跟直銷被倒會一樣組自

COSMED2021 10/07 18:01救會啊,每天都網路傳言,組自救會提

COSMED2021 10/07 18:01團體訴訟啊,看有多少人,是不是個案

COSMED2021 10/07 18:01

mmchen 10/07 18:09犯人保護網正常運作

waitu0526 10/07 18:15撞庫?笑死

doom3 10/07 18:25可以被撞到一堆災情 要馬沒在防要馬庫外洩

speedythief 10/07 18:28大家都知你pchome老大有方法可提前

speedythief 10/07 18:28打疫苗

wangno77 10/07 18:33餅叔不熟

dickstar 10/07 18:44只撞高儲值用戶,厲害

csieflyman 10/07 18:50如果數發部沒有權限進到 pchome 稽查

csieflyman 10/07 18:50 現在業者也已有作為不會再發生 監管

csieflyman 10/07 18:50只能要求業者交報告 未來頂多制定資安

csieflyman 10/07 18:50規範罰錢吧 所以受害者還是要報案 透

csieflyman 10/07 18:50過司法途徑解決才能求償

GiantChicken 10/07 19:15這個好笑 明明就是超針對的盜帳

now99 10/07 19:49啟用passKey不就好,露天都可以

jimhall 10/07 19:51笑死 怪顧客就好

KuwaK 10/07 19:55超厲害 只撞高儲值金的