當數位科技已經深入日常生活,疫情更讓各式「零接觸」應用大行其道,舉凡外送、叫車、會議、消費支付、證券下單,還有申請貸款等金融服務,都靠手機完成,也成為身分認證的方式之一。
在金融業資安控管越來越嚴格下,歹徒已把歪腦筋動到手機上,如何避免手機這把開啟各項便利服務的鑰匙,成為歹徒長驅直入、盜用身分的破口,便非常重要。
享受更便利生活的同時,究竟該如何防詐?商周訪問五位專家,教你提高「詐騙免疫力」。
心法一》給證件得「多此一舉」
標記「限定使用」文字,破壞完整性
除妥善保管重要身分證件、帳號密碼、個資等老生常談,刑事局預防科防詐專家林明俊說,提供證件影本時,非必要不提供彩色影本,並建議註記「僅供某年某月某日申辦某服務使用」,且註記文字要與身分證上的照片交叉或接觸,破壞證件完整性,避免被偽造,「我都習慣這樣做。」
心法二》不給歹徒留「鑰匙」
移除閒置門號、關閉網銀非必要功能
數位世界靠帳號密碼和手機門號驗證身分,手機成為一組你通往網路銀行等眾多服務的鑰匙。如果有閒置不使用的門號,或因工作等因素,要長時間離開台灣,建議將手機門號停用退租,不要留下「鑰匙」,以免衍生被歹徒竊取並冒用身分的風險。
趨勢科技全球消費市場開發暨行銷協理劉彥伯也建議,電信或銀行不使用、非必要的功能盡量關閉,如關閉電信公司小額付款功能、不要開啟銀行非約定轉帳功能或調整上限等,若不幸遭駭,能縮小損失範圍。
林明俊表示,通常身邊人才有機會盜取身分證件資料,並能掌握被害人財務狀況、有無閒置門號、長期出國等訊息。你無法掌握銀行、網購等業者的資安防護好壞,也不知道會不會有身邊人或不肖員工「內神通外鬼」,但可以盡量做好風險控管,減少騙徒的機會。
心法三》狡兔有「三窟」
越亂的花式密碼、多重驗證最保險
很多人懶得記太多組密碼,又為了方便,常常一、兩組帳密走天下、從頭通到尾,甚至網銀、券商、電商等帳號都設同一組帳密,這都容易提供駭客不法攻擊的機會。
安侯數位智能風險顧問公司副總經理林大馗舉例,「撞庫攻擊」就是駭客利用民眾大量外流的電郵、帳號和密碼,再搭配自動化程式,不斷嘗試登錄多種網路服務,直到某一組帳號密碼「撞」成功,即遭到駭客挾持。
刑事局建議密碼設定要避開生日、電話號碼等資訊,用大小寫英文與數字,加上特殊字元,以增加密碼複雜度,並定期變更密碼,能有效降低撞庫攻擊的達成率。
但「花式密碼」太難記了怎麼辦?
教育部資安網建議,可使用多個英文單字連結起來的長密碼,例如,選擇幾個彼此沒關聯,但自己容易記的英文單字再加以組合,例如dog(狗)、dance(跳舞)、tree(樹)、run(跑),四個字連起來,再加上大小寫變化成「dogDancetreerun」,據說駭客得花上百年才能破解這種組合。
內政部也已推出「行動自然人憑證App」(TW FidO),免插卡、免帳密,只要綁定行動裝置後,以指紋等生物辨識方式,進行身分識別或網路簽名,就可申辦報稅等政府服務。許多業者也推出密碼管理App,減少記不住的困擾。
「不能再一切以方便第一,」安侯建業亞太區政府領域資安主持人邱述琛說,交易五萬元與一百五十萬元風險差很大,應依交易類型、金額等風險程度,有不同的身分認證方式。劉彥伯也建議,社群、電信、金融、購物等數位服務若有提供雙重驗證時,請務必開啟,可為登入流程增加一層保護。
心法四》當心「引狼入室」
別在社群網站、心理測驗揭露個資
邱述琛提醒,在社群媒體上不要揭露太多個資,雖是老生常談,但現在,駭客不斷在進步,他們已經進化成不會去猜密碼,只要想辦法讓你的密碼被鎖住,然後運用你外洩的個資重設密碼,就可以獲得權限。
因此在社群媒體上,得避免透漏如:配偶是誰、哪一年大學畢業等資訊,揭露越多,駭客就可能獲得你更多資料。
「沒有打不開的鎖,只有要花多少時間打開,」安侯建業數位長賴偉晏說,防範個資外洩的一切前提是「你不要自己給出去」,如果這道門是自己開的,那就沒救了。駭客在攻擊時絕對不只單純蒐集帳密,可能將基本資料、社交及消費行為都蒐集了,「有一定基礎的理解你,要偽冒身分、假扮你更容易。」
「個資都是下意識不小心給出去,」賴偉晏說三種情況最常見,一是加入會員就打折或送贈品的商業行銷活動,若業者資安防護不足,個資就可能外洩。二是為方便下載App或申辦服務,設較弱的密碼或授權臉書、Line、Google認證。任一方被駭,其他相連網站也遭殃,「求方便是最大的破口。」
第三是做沒必要的心理測驗、小遊戲。賴偉晏說,自己從來不玩社群網站上的心理測驗或小遊戲,遊戲越有趣、心理測驗越好玩,越不敢玩。除了不想一直收到行銷資訊推播或行銷電話騷擾,也是避免在外留下個資,容易被起底。
如同臉書「劍橋事件」,就是以一款免費心理測驗App盜用八千七百萬用戶個資。詐騙集團會透過一個無法抗拒的方式,設計很好的體驗,行騙你資料的事實。
心法五》超前部署主動防詐
反詐軟體裝好裝滿、給個資前先查證
劉彥伯日前安排國內旅遊,竟接到詐騙集團來電假裝民宿業者詐騙,各種訂房資訊、信用卡資料對方都掌握無誤,還安排假銀行客服居中說明,幾可亂真。由此可見,網路訂房資訊已經被駭,即使設了超強密碼也沒用,一不小心,就有可能上當受騙。
「主動式防詐」很重要,劉彥伯說,要主動並定時查詢自己個資有無被洩漏,防毒軟體一定要裝,面對所有來路不明的電話、簡訊、郵件等必須小心。
無論是網站、App、數位錢包等,任何輸入個資、個人金融財務資料的要求,都務必先查證真假。
林明俊建議,可善用Whoscall、防詐達人和165防騙宣導Line好友等免費軟體防詐。若軟體偵測到自己的郵件、帳密、手機號碼等個資遭到外洩,除了馬上更改帳密外,「也可先做好會有詐騙找上門的心理準備,」劉彥伯說。
如果真的不幸被詐騙集團盯上,手機被駭怎麼辦?
林明俊說,要先分清楚是手機被接管還是SIM卡被接管。前者可能是因為被網路釣魚,不小心點了惡意的連結,手機中毒、被植入木馬程式,會使手機資料被盜取,個資被蒐集使用。此種案件很多,發生了要趕快找專家解毒。
若電話打不出去或收到奇怪的認證簡訊,就可能是SIM卡被接管,要臨櫃向電信公司查證並辦理停話、向警方報案,並清查手機綁定的行動銀行及電子支付,一一解綁。
劉彥伯補充,停話和解綁要同時進行,國外曾發生歹徒接管SIM卡後,透過綁定的信用卡刷卡大買比特幣,被詐金額高又追不回來。
數位通路有相對匿名的性質,也為詐騙開啟了新的大門,詐欺手段更難以識別,提高警覺仍是最好的防範之道。