“暗网”是常规搜索引擎无法找到的网站,只能用特殊软件登录,用户多以匿名身份非法交易,而且无法追踪。


英国伦敦智库“战略网络空间与安全国际中心”亚太区执行副总裁张润才说,暗网(Dark Web)像网购平台,兜售的物件包罗万象。


他上过暗网,见过信用卡数据是整箩筐——可以是整百万,甚至千万个号码组合“打包”售卖的,一些会说明号码经过认证,也有区分不同国家的数据。


金融科技安全性不足用户资料外泄概率大增


他说,没有认证的号码组合可卖少过10美元;有信贷顶限等详细资料的可卖上100美元。


除了卖工具,暗网也有人开办传授破解密码的辅导课。


他指出,公司发电脑给员工使用时,多会安装监管设施,但GrabPay等网络服务供应商,一般不会要求用户在手机上安装安全配备;用户如果不谨慎,就可能有安全疏漏。


很多新的程序都和移动支付、网购等金融科技有关,却没把安全纳入程序开发的策略里,导致用户的隐私资料泄密的概率大增。


针对被告从暗网掌握避开一次性密码(OTP)的方法,张润才说,一次性密码的一般设置是限定用户须在三分钟至五分钟内输入密码。


如果服务供应商技术做得不到位,没有设置“三次错误输入就自动上锁”的功能,罪犯可利用电脑,在这几分钟快速生成大量的号码组别,进行“强制性侵入”(brute-force attack)来破解密码。


他指出,早在2016年,美国国家标准局(NIST)就禁用手机发的密码短信,作为进入政府资讯科技系统的认证工具。它要用户改用其他更安全的管道,包括谷歌验证器或特别的USB传输器。