資安損失
」證券電子下單帳戶限期改密碼 邵之雋:防駭治本須靠民眾做一件事
對於證交所下令證券期貨商等電子下單戶限期更改帳號密碼一案,金融法制暨犯罪防制中心董事長邵之雋強調,其實民眾只要做好一件事,就可以一起圍堵遭駭客冒名下單的資安破口,只要駭客取得客戶的帳號密碼管道沒有被打破,駭客永遠能取得新的密碼,要客戶修改密碼只能治標不能治本。金融法制暨犯罪防制中心也根據這些駭客入侵案件態樣,整理出可能的資訊安全的漏洞,提醒民眾也有責任,妥善保護自己的金融交易帳號密碼,勿外漏給其他App供應商等公司使用。金融法制暨犯罪防制中心董事長邵之雋表示,這一波駭客型態與傳統「撞庫」不同,而是駭客透過黑網等手段,在第三方服務等雲端平台(如供記帳、理財帳戶管理服務的App)取得記載金融帳戶資料,直接以本人的身分登錄。邵之雋強調,事實上,雲端服務益形普及的現在,資安已經是社會系統的一部分,駭客永遠能從「資安城牆」最弱的部分攻入,所以喚醒民眾的資安意識是最為重要的。要讓民眾充分了解到,個人資料安全跟錢財一樣,財不露白才能最大程度降低犯罪者的覬覦。何況從法律層面來看,如果透過資安鑑識民眾的帳密,是因為可歸責於己的事由露出,而非因金融機構系統漏洞而導致,所產生的損失可能就是要由民眾自行負責。邵之雋也指出,證券期貨商等金融機構在金管會、證券、期貨等公會等不斷透過加強拉高資安城牆,要求民眾登入系統、申請或更新憑證採多因子驗證機制,譬如說設定英文大小寫混合數字的密碼並且要妥善保管,禁止使用生日等容易外洩的個資,也勿將在銀行、證券商等使用的帳號密碼用在其他網站。邵之雋分析,國內金融機構的資安城牆已經努力架高,防堵駭客入侵,而且一旦看見有類似僵屍網路不斷衝撞系統異常案件時,即可及時觀察與進一步防範;然非金融機構公司的資訊安全防護等級,會像金融機構的資安城牆高嗎?就是民眾要考量的地方,再次提醒用於金融機構帳號密碼,不要提供給他人、其他公司,是自己能做到最佳的資安防護。
網路下單「強制」改登入密碼 股民做這一動作遇駭客恐自行負責
國內至少8家證券期貨商遭到駭客入侵,引爆網路複委託下單的「1125密碼撞庫攻擊」重大資安事件,受到股民投資人關切,證交所在今年台股開市第一周即邀集券商確實執行加強資安防護措施,且須「強制」所有客戶更改登入系統密碼及更新憑證,並以人工審核方式核發電子交易憑證,確保交易安全。金融法制暨犯罪防制中心董事長邵之雋則提醒,進一步了解遭駭客入侵的客戶,部分是有使用一些提供記帳、理財帳戶管理服務的App,但證券商依法其實未與這些App有合作串聯網路平台,卻因App供應商逕行請民眾將登入券商的帳號、密碼,交由他們一併整合服務,不僅讓民眾誤解以為可直接連結券商網路,也因此造成資安漏洞。邵之雋表示,這些App供應商也已緊急關閉該功能,此次券商雖都自行吸收被下單的金額損失,但若依法律層面來看,若是因為民眾同意將自己的帳號密碼提供他人代為登入券商網路系統,而非券商的網路系統有資安漏洞的話,所產生的損失可能就是要由民眾自行負責,因此提醒民眾莫私將金融帳號密碼提供給他人使用。金融法制暨犯罪防制中心董事長邵之雋強調,若由民眾自行同意提供自己的金融帳號密碼給他人代登入網路使用,所產生的資安損失恐得由自行負責吸收。(圖/馬景平攝)國內有凱基證券等至少7家券商、1家期貨商,在2021年「1125密碼撞庫攻擊」資安事件中,陸續遭到駭客入侵網路複委託下單,有的券商因此損失2千多萬元,有的則是發現登入異常案件後緊急防堵成功。臺灣證券交易所與金管會等單位相當重視此資安事件,於今年1月7日邀集國內所有提供網路下單服務之證券商,研商及重申應落實資安相關規範,並呼籲投資人本身亦應加強注意交易安全。證交所表示,所有提供網路下單服務之證券商,已採行或進行客戶登入系統、申請或更新憑證採雙因子驗證機制的系統修改,證交所並呼籲投資人,應及時更改密碼並採用優質密碼,妥善保管帳號及密碼,不要在其他網站,提供或共用相同的帳號密碼,以維護自身權益。證券商在完成雙因子系統修改前,應在短期內採行相關防範措施,以降低資安的風險,例如:強制所有客戶更改登入系統之密碼,更新憑證,以人工審核方式核發電子交易憑證,以確保交易安全。另為發揮資安聯防效益,與會人士建議,證券商應加強通報,強化資安事件資訊分享,例如將被登入之帳戶、駭客使用之IP及手機UID等資訊,提供給證交所及櫃買中心彙整及分享,藉以協助業者強化資安防護能力。