看板 Stock 關於我們 聯絡資訊
原文標題: 七家證券期貨商遭撞庫攻擊!金管會祭三大措施因應 原文連結: https://reurl.cc/WX51ey 發布時間: December 14, 2021 原文內容: 證券期貨商陸續遭撞庫攻擊,導致投資人帳戶「被下單」買港股至今,通報被駭客入侵的 券商有 6 家、期貨商 1 家,金管會今日表示,已責成證交所與期交所強化三大措施因應 ,以保護投資人權益。 金融業正面臨越來越多所謂的「密碼撞庫」的憑證填充 (Credential Stuffing)攻擊, 這是一項利用殭屍網路(botnet)以自動化方式,不斷使用偷來的登錄憑證,試圖登錄網 路服務的一種攻擊技巧。 證期局副局長蔡麗玲表示, 金融機構提供各項金融服務與客戶所約定的帳號及密碼,是 作為客戶身分識別、認證及各項交易服務授權之主要工具,金管會呼籲民眾,妥善保管證 券期貨網路下單帳號密碼及相關電子憑證,千萬不要隨意交給他人。 蔡麗玲指出,網路下單快速又便利,為避免遭有心人士惡意盜用帳號從事交易,提醒民眾 應提高交易密碼的強度,避免使用容易被猜中的密碼,並定期更新,也不要將所有需註冊 會員的網站都設定同樣的帳號密碼。 蔡麗玲建議,避免使用圖書館、網咖、機場等場所的公用電腦,從事交易及輸入敏感性高 的資訊,並應妥善保存身分證件、網路交易帳號密碼及相關的電子憑證,不宜在開戶證券 商及期貨商以外的網站,提供或共用登入的帳號及密碼或交由他人保管,以免帳號遭冒用 下單,損及自身權益。 為保障民眾網路下單的交易安全,金管會已經責成證交所及期交所督導證券商及期貨商強 化下列三項措施,以維投資人權益: 一、證券商及期貨商提供網路下單服務,應於網路下單登入時落實採多因子認證方式,例 如下單憑證、綁定裝置、OTP、生物辨識等機制,強化憑證換發的驗證機制,以確保為客 戶本人登入。 二、證券商及期貨商應使用優質密碼設定並進行管控,確實執行密碼輸入錯誤次數達 3 次者應予中斷連線,及加強宣導客戶定期更新使用者密碼。 三、證券商及期貨商應每日針對核心系統的帳號登入失敗紀錄、非客戶帳號登入嘗試紀錄 等,進行監控及瞭解分析異常登入原因、異常 IP 登入時通知投資人,並留存相關紀錄。 心得/評論: 沒事沒事 各位可以散會了 船過水無痕 密碼到底怎麼外洩的:) 大家還是注意別用太簡單密碼、或是用在購物網站上唷! -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 1.171.93.191 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/Stock/M.1639494968.A.37F.html
tom77588 : 三竹:已經說過不吞了 12/14 23:17
johnny1125bo: 就這樣? 12/14 23:19
planetli : 也沒提到是哪幾家 12/14 23:21
lusifa2007 : 就這樣?為何只有元大的客戶網購密碼跟下單密碼一樣 12/14 23:26
lusifa2007 : ?其他券商的客戶都很乖? 12/14 23:26
pwseki206 : 都是客戶的錯,偉哉儘管晦 12/14 23:27
laptic : 新聞稿也沒說啊 = = 12/14 23:29
laptic : https://is.gd/Ji0G75 12/14 23:30
JoeyChen : 就算憑證被盜 有解釋憑證綁裝置綁App為什麼還被不 12/14 23:30
JoeyChen : 同裝置不同App下單嗎 12/14 23:30
william2001 : 白癡才會用外面的電腦下單 12/14 23:30
horseorange : 哪來那麼多偷來的憑證 12/14 23:30
alouis : 還在怪客戶被盜才會外洩R 12/14 23:31
dalyadam : 偷來的憑證(X) 有身分證生日密碼就能取得憑證= = 12/14 23:32
hijacker : 手機憑證根本廢物 太容易取得了 12/14 23:33
TCB006 : 金管會已經呼籲嘍 有做事嘍 各位刁民別找公務員麻 12/14 23:34
TCB006 : 煩 12/14 23:34
wcc : 本官已公開呼籲,若有出包都是刁民的錯 12/14 23:38
usmaik : 有些第三方下單的APP不知道有沒有問題 12/14 23:39
neo5277 : 我就呵呵啦,最好 12/14 23:53
ISCREDIBLE : 台股看起來才是被駭客攻擊,要不要管一下 12/15 00:13
ZenEmpty : 老實說,撞庫攻擊的來源地才是重點,偏偏上頭顯然 12/15 00:30
ZenEmpty : 不想嚇到外資.... 12/15 00:30
swanc : 穩住啦 台股還不噴爆 12/15 00:41
timmy1020 : 笑死金管會自己不敢負責督導還要叫F4? 12/15 00:42
lise1017 : 說個笑話台股收手續費然後APP被盜 美股0手收沒被盜 12/15 00:43
lise1017 : 阿電子交易手續費是收去跑酒店了膩 12/15 00:43
lise1017 : 資安一點都不顧 笑死 12/15 00:44
jasonkey123 : 憑證是安全的,但是取得憑證的管道不設防... 12/15 00:54
jasonkey123 : 輕而易舉就開了大門... 12/15 00:55
jasonkey123 : firstrade也只用帳號密碼,安全性反而高多了... 12/15 00:55
thehsu : 密碼設再難,券商直接被攻破是有個屁用 12/15 00:56
andy79323 : 草草了事可憐哪 12/15 01:00
happyman2015: 強制券商提供OTP也不規定一下 至少OTP過才發憑證啊 12/15 01:21
asubelieve : 講的好像券商是受害者一樣 12/15 01:52
asubelieve : 金管會這幾年到底有沒有在監管金融機構 12/15 01:54
asubelieve : 無數次出包都沒有實質舉動 12/15 01:54
cityport : 美國券商都沒有憑證這東西,怎麼比台灣券商更安全? 12/15 02:17
ganbee : 就直接停業啊! 12/15 02:17
redcarp0702 : 元大憑證現在要otp了 12/15 02:45
lpmybig : 超廢 內控出問題不公布哪幾家? 12/15 02:56
FXW11314 : 憑證被偷走了改密碼是有屁用? 12/15 04:23
cleanx : 密碼不能用標點符號,最多八碼,真的好猜 12/15 05:51
cleanx : 應該規定至少12碼! 12/15 05:52
Benetnasch : 證券業在鬆懈下去,大家都用國外券商了,街口都沒 12/15 07:33
Benetnasch : 被盜過,可憐啊 12/15 07:33
Benetnasch : 事實證明 那些問題根本在公司核心系統沒在做升級, 12/15 07:36
Benetnasch : 隨著公司越來越大,工程師只能一直補洞,反觀新創 12/15 07:37
Benetnasch : ,小而巧,隨時可以替換成最新架構,金管會根本不 12/15 07:37
Benetnasch : 懂資訊實務吧 12/15 07:37
whitefather : 密碼越記越多,最後全部搞亂無法登入......慘 12/15 08:57
smallcar801 : https://haveibeenpwned.com/ 12/15 10:42
smallcar801 : 想查自己資料有沒有在國際流傳可以在這個網站查 12/15 10:42
smallcar801 : 如果有出現,建議把全部有在使用密碼更新 12/15 10:43
ntg123 : 都在騙無知的人民!有夠爛!吃雞蛋某,放雞屎有 12/15 12:35
dunjiin : 密碼猜對才會被駭的想法是錯的 12/15 21:13