【拆解FPS 轉數快騙案】騙徒利用電子直接扣帳授權eDDA漏洞+電子錢包行騙
啱啱新聞上有報導有騙徒利用FPS轉數快去偷走咗事主係銀行入面嘅錢,先前轉貼新聞時係我Facebook上都有提過,問題唔係出於事主應用FPS轉數快。總結事件,今次賊人利用咗FPS轉數快入面電子直接扣帳授權(eDDA)嘅設計漏洞而轉走咗事主嘅錢。大家最關心莫過於有何自保方法,借鑒今次件事我自己認為:
- 唔好亂俾身份證人,有心人裝無心人你唔知人地可以拎到嚟做咩,要用Whats App send出去嘅就可免則免
- 就算要比身份證副本要註明「COPY」,除咗「COPY」可以嘅就寫埋同埋日期及註明目的
- 老生常談,好好保護自己嘅個人資料,要交資料首先你要信得過個要求者,行多步就驗証埋個要求者來自官方機構(e.g. 網上upload資料都睇清楚個網址係咪官方)
我個人仍然相信轉數快個嘅系統安全性,而今次嘅問題來源「電子直接扣帳授權(eDDA)」漏洞亦都叫停咗,相信同類型騙案唔會再發生。係呢兩日睇咗好多唔同關於呢件事嘅評論亦都同好多唔同網友交流過。而當中睇到一篇由「OURSKY」所寫嘅文章對於解釋成件事同埋安全tips同我嘅理解都好相似,而呢篇文章寫得好,容易明白問題係邊到。以下轉載一下呢篇文章予各位參考。事前我亦問准咗「OURSKY」歡迎我的轉載,以下我有改動過格式配合我平時嘅寫作風格。
里先生相關文章→轉數快FPS優惠合集
***以下內容由OURSKY所寫,經里先生改動過格式
***Source: https://m.oursky.com/fraud-via-fps-alipay-115984e8bda5
***Credit: OURSKY
👽 (警訊篇)騙徒可以怎樣利用 FPS 電子直接扣帳授權呃走你嘅金錢
啱啱發生咗一宗關於 FPS 搵工被轉走9萬7千元嘅騙案,事主應朋友介紹搵工,「僱主」要求佢透過 Whatsapp 提供銀行賬戶號碼同身份證照片。事主不防有詐,第二日就發覺比人係恆生銀行轉走咗9萬7千元,分18次透過 FPS 增值去騙徒支付寶賬戶度。
上一集講咗《商戶可以怎樣利用「轉數快」(FPS)來接受電子付款》
而家,就嚟講下:騙徒可以點樣利用「轉數快」電子直接扣帳授權服務呃走你嘅金錢。
電子直接扣帳授權 (eDDA)
FPS 除咗即時跨行轉賬至外,FPS仲有一個增值服務,叫做「電子直接扣帳授權」(eDDA)。eDDA指示可以令戶口增值、繳付帳單等嘅服務由收款方自動扣帳。(以下節錄自FPS官方網站)
「電子直接扣帳授權(「eDDA」)是轉數快提供的一項增值服務,旨在支援付款人的預設授權,透過在轉數快啟動的直接扣帳支付從付款人戶口扣帳。eDDA適用於各種直接扣帳支付,例如收款人啟動的戶口增值、繳付帳單,以及電子商貿支付等。轉數快可支援兩類eDDA,分別由付款人(「標準eDDA」)及收款人設立(「簡化eDDA」)。」
一般嚟講,電子直接扣帳授權都係由付款方啟動(例如銀行),試想想一向申請八達通增值,都係要係銀行填表搞手續。
但係,Plan A 唔得,咪試下 Plan B 囉。原來除咗由付方啟動,係 FPS 仲有另一個新方法,就係由收款人啟動電子直接扣帳授權:
由收款人啟動 eDDA(圖片來源: FPS 網站)
收款人啟動 eDDA 流程(圖片來源: FPS 網站)
- GET!請留意:核實身份嘅任務係由收款人的 SVF 處理的。上述騙案 case 入面「收款人的SVF」就係:「支付寶」。
- 所以,如果支付寶向銀行證明我係「陳大明」,銀行就會認為我就係「陳大明」。
- 綜合以上「觀察」,我哋就有個 Full Picture 了。
⛑由於未有細節公佈,所有資料都係透過報導所得,所以以下方法都係靠估嘅。 … >>於新分頁打開全文 “【拆解FPS 轉數快騙案】騙徒利用電子直接扣帳授權eDDA漏洞+電子錢包行騙”
» Read more