近几个月,中行网银以一种意外的方式广受关注。
经过社会各界的共同努力,针对中行网银客户的诈骗案件已得到有效遏制。截至目前,中行已配合公安部门封堵假冒钓鱼网站524个,协助破获90多起网银诈骗案件,打掉3个犯罪团伙,抓获犯罪嫌疑人30多名。中行相关负责人近日对外界表示。
他所指的诈骗案即去年底和今年初,部分中行网银客户遭到钓鱼网站欺诈,网银账户内款项被转走。事发后,中行已在网银转账业务上增设防线,包括降低单笔转账限额、对所有向他人转账交易全面应用手机交易码认证服务等。
这些措施应该足以防止网银客户再遭钓鱼网站诈骗。一位从事银行IT外包服务的工作人员称,尽管网银在银行IT系统中只是很小一部分,但其漏洞还是暴露出银行IT系统建设的不足,还有改进空间。
过去十年IT系统是银行业第一生产力,但这些年中行IT系统建设可能走了些弯路,包括网银在内的很多业务难免受到影响。一位接近中行的人士表示。
三个关键环节
目前,对于涉案总金额还没有完全统计,但据媒体报道,仅1月10-20日,江苏省此类案件就发生上百起,浙江省有近50起。
与以往电信和网络诈骗案件相比,犯罪分子针对中行网银用户的作案手法并不新鲜。
据了解,不法分子的主要作案手法是:制作假冒中行门户网站及网银首页,然后在境内外注册类似中行域名,并用普通手机号假冒中行身份向数千万人群发短信,以中行网银系统升级或动态口令牌过期更换为由,诱骗客户登录钓鱼网站,盗取客户网银用户名、密码、动态口令等安全信息,转移客户资金。
山东的赵先生便遇此一劫。1月2日晚,他接到短信称其中行E令即将过期,请其尽快登入一网站进行升级。信以为真的我马上在家里登录了对方提供的网站,并根据提示输入网银用户名、密码及动态口令,按了3次升级按钮,网站页面提示升级成功,我便关闭了网页。
直到1月4日中午,赵先生想把钱转到股市发现只有6000元。打开中行网银,发现34万转出了。赵先生无奈地表示,据我了解,这种网络诈骗,客户的资金一分钟内就会被转走,之后骗子会把钱拆成多笔小金额转入不同账户。
整个过程中,诈骗短信、钓鱼网站和动态口令无疑是三个关键环节。
诈骗短信很好识别,都是私人号码发出的,从这点来说,银行其实也挺冤。上述从事银行IT外包服务的工作人员表示。
安全机制漏洞
受骗用户自身虽难辞其咎,但上述人士也指出,中行网银安全机制设计确实存在漏洞。
动态口令是通过一个特定的计算方式产生随机密码,银行后台利用同样技术也能产生相同的密码,可在一定程度上保证用户安全登录网银。但缺陷是,银行端可以用这个密码来辨认用户,用户却无法使用密码来辨认自己登录的是否是正确的网站。上述人士表示。
与此同时,钓鱼网站的以假乱真也让用户防不胜防。据了解,与真正的中行网站主页相比,假冒网站的页面颜色、字体、版式等一模一样,两者最大区别在于假网站右侧第一栏按钮名称是网银E令升级,而真网站的同样位置则是登录中行网银BOCNET。
2008年测试中行e令时,它的技术并不比U盾落后,问题在于尽管动态口令能提供第一重防线,但网银的第二、三重防线基本形同虚设。另外中行网站的架构比较单一,容易被模仿。上述接近中行的人士表示。
针对上述客户遭钓鱼网站诈骗事件,中行也实施了一连串补救措施:从1月21日起,大幅降低用户单笔转账金额至500元;自动向用户发送交易口令确认码,只有用户确认才能转账成功;大幅提高对客户风险提示和安全教育的密度。
其中最关键的是手机交易码认证服务。手机交易码配合动态口令,通过双通道、双因素认证来加强网银安全防护。手机交易码短信中含有收款人姓名、收款账号、交易金额等关键交易信息,客户只有确认这些交易信息后输入手机交易码方可完成交易,起到了良好的提示和防护作用。中行相关负责人表示。
IT蓝图曲折路
这些年来,中行的IT系统已经成了业务发展的一个软肋,新系统推广了好几年,但遇到不少阻力。中行一从事软件开发的人士表示。
他所说的新系统即IT蓝图项目。该项目始于2004年。按中行早先规划,这项总投资约100亿元的银行IT系统及流程再造工程本应在2008年底完成,但因与外包商塔塔咨询磨合困难等原因,上线一再拖延。
林晓
2009年初,中行对IT蓝图进行了重新规划,从最初主要依靠外包商转变成以我为主自行研发,并与塔塔咨询签订了补充协议,确立了双方的权利义务。
可以说是FNS(塔塔咨询的前身金融网络服务公司)耽误了中行三年时间,其实很多IT人士当初对这家公司都不认可,因为它缺乏对大型银行数据集中的经验。中行转为自我开发为主后,可能也是在BANCS(FNS的核心银行业务解决方案)原码基础上改进,原有的一些问题可能很难解决。上述接近中行的人士表示。
不过,改弦易辙后,中行IT蓝图项目明显加速,并于2009年10月在河北省分行正式投产上线。中行2010年半年报显示,去年2月,IT蓝图2.0版本已在河北省分行成功投产。随后以该版本作为基准版,分三批次在西北五行、西南五行、黑吉蒙晋赣皖六行上线投产。
目前已有大约三分之二的分行上线投产,实现了数据上的逻辑集中。上述在中行从事软件开发的人士表示,预计新系统今年将推广到所有分行,年内还将逐步完成先期投产分行升级工作。
投产以来,系统运行平稳,业务开展也很顺利。中行河北省分行一支行人士称。
不过,也有中行内部人士认为,即便年底新系统推广到所有分行,也难以就此认为IT蓝图项目圆满完成。还是要看新系统对业务的促进作用,至少目前来说不很明显。
-
卧底曝光堵不了食品安全的漏洞
474人看过
-
平安银行曝消费贷款可买房银行贷款用途有漏洞
206人看过
-
66个网络安全漏洞浮现
239人看过
-
身份证安全漏洞曝光,信息可能已被盗用
281人看过
-
微信被曝重大高危漏洞
119人看过
-
评论:补系统漏洞不能全靠银行
50人看过
犯罪团伙具体是指两人(含两人)以上共同故意、犯一种或数种罪。它是一种以青少年犯罪人为主体,以纠合性的松散结构为特征的违法犯罪群体的总称,性质属于恶劣情节型,法律上一般会从重处罚的。... 更多>
-
-
承德漏洞型危害国家安全罪判多少年辽宁在线咨询 2023-10-08危害国家安全罪是一个统称罪名,具体包括背叛国家罪、分裂国家罪、武装叛乱、暴乱罪、颠覆国家政权罪、投敌叛变罪、叛逃罪等,以背叛国家罪为例,犯此罪的,处无期徒刑或者十年以上有期徒刑。
-
-
套路贷漏洞求定罪证据天津在线咨询 2023-04-28套路贷定罪证据: 1、虚高借条; 2、银行卡转账、收款、取现明细; 3、担保合同; 4、平账的借条、担保合同等书证; 5、房屋被网签的证据; 6、被暴力催收的证据,比如喷油漆、贴横幅、借款人或家人报案的记录、身体被打的伤痕、用于暴力讨债的相关工具; 7、非法拘禁的证据如宾馆登记、宾馆的监控录像; 8、手机通话记录,录音,微信聊天记录。 《中华人民共和国刑事诉讼法》第五十条可以用于证明案件事实的材料
-
网贷逾期漏洞怎么补台湾在线咨询 2022-06-25现在很多个人或家庭都会面临各种各样的问题,尤其是缺钱的问题可是大问题,毕竟钱能解决很多事,不过有些人为了快速筹钱,借了一大堆的网贷,导致逾期无力还款,那么网贷逾期怎么填补坑洞?怎么快点上岸呢?今天来分享几个不错的方法。 1、面对现实、屡清思路! 首先网贷逾期了不要慌,有些并不全是你的问题,因为网贷中也有一些高利贷、套路贷,也许对方给你设了陷阱,才会导致巨额的债务。所以一定要认清事实,多去了解一下已