Contents ...
udn網路城邦
悠遊卡遭破解 加值免付錢 悠遊卡遭破解 不法所得39元 高明的金融騙子 讀取資料最難 他「摸」了兩個月
2011/09/27 11:27
瀏覽1,301
迴響0
推薦1
引用0

悠遊卡遭破解 加值免付錢

更新日期:2011/09/27 04:11

http://tw.news.yahoo.com/article/url/d/a/110927/78/2zfjt.html

駭客入侵修改程式

自由時報記者蔡偉祺、邱紹雯/台北報導〕發行量超過一千六百萬張、號稱「絕對不可能被破解」的台北悠遊卡,不敗神話破滅!悠遊卡公司發現儲值加密系統遭駭客破解,成功修改儲值程式後,不需要到特定商店付錢即可自行加值,已知至少有三張悠遊卡被駭客加值,並在市面上消費,由於加值金額等同現金,市長郝龍斌獲悉大驚,指示台北市警局徹查,據悉警方已鎖定一名具有駭客背景的男子涉案,全力偵辦中。

警鎖定涉案工程師

專案小組掌握,這名在台北某科技公司擔任電腦工程師的男子,涉嫌用電腦入侵加值系統,竄改悠遊卡程式,再利用設定好的加值機器,自行將悠遊卡加值到九九九九元。

今年四月起,在悠遊卡公司整合推廣下,原本僅用於交通付費的悠遊卡,儲值上限一萬元,成為全台唯一非銀行機構發行儲值卡,能跨足交通與小額消費市場領域,包括四大超商、上萬家特約商店均可適用消費,儲值在悠遊卡內的數位金額與現金無異。

在此前提下,加值系統可說是悠遊卡最重要的保密防範措施,悠遊卡公司對此信心十足,曾向全民強調「安全性絕無疑慮」。

言猶在耳,結果目前市面上流通的悠遊卡,竟出現未經合法指定特約商加值程序的「自行加值悠遊卡」,每次儲值金額都是九九九九元,悠遊卡公司獲悉後過濾,確認至少已有三張自行加值成功。

每次加值到九九九九

經追查,悠遊卡被自行加值之後,都有拿到市面消費,而且使用到金額不足時又自行加值到九九九九元。

加值系統遭破解,令悠遊卡公司高層駭然,為免引發社會震動,火速向市長郝龍斌專案報告,據悉郝龍斌得知後心情沉重,親自指示悠遊卡公司與市警局合組專案小組追查。目前警方已取得相關涉案資料,日內會展開偵辦作為。

悠遊卡晶片儲值遭破解,在國外已有所聞,二○○九年十月台北市議員周威佑、吳思瑤曾公布影片,表示同系統mifare的歐美儲值卡遭破解,可能遭複製與任意加值,引發金融秩序大亂,當時悠遊卡公司指影片早已流傳,但各國類似晶片卡都沒遭複製,悠遊卡有其他加密保護機制,請外界不必擔心。

當時周威佑、吳思瑤質疑,悠遊卡採用恩智浦半導體公司的mifare classic智慧卡,全球超過十億張卡片使用相同的加密系統crypto1,除了台北悠遊卡、高雄一卡通,還有荷蘭阿姆斯特丹 (OV-Chipkaart)、英國倫敦(Oyster Card牡蠣卡)、美國波士頓(CharlieCard查理卡)、中國北京 (一卡通)、南韓(U pass)、巴西里約熱內盧(RioCard)、西班牙馬德里(Sube-T)、澳洲布里斯本、新德里、曼谷等。

然而已有荷蘭Radboud大學學生將悠遊卡破解,美國麻省理工學院學生也破解波士頓地鐵「查理卡」,甚至更改儲值金額到六五五.三六美元,英國倫敦學院團隊也曾破解倫敦地鐵「牡蠣卡」,約兩百英鎊成本就能製造偽卡。中國去年底也曾有工程師破解北京市「一卡通」系統密碼,非法儲值消費。

當年悠遊卡公司表示,沒有國家的智慧卡系統被攻擊,也許晶片被破解,但無卡片被複製,各國各公司都有安全控制系統,像獨門藥方一樣很難破解,悠遊卡使用的安全等級也超過被破解的系統。

悠遊卡遭破解 不法所得39元

聯合新聞網╱台北訊

發行超過1600多萬張的悠遊卡遭駭客破解?根據自由時報報導,悠遊卡公司發現有駭客成功破解儲值加密系統,修改程式後,不需要到特定商店就可自行加值,目前已知有三張悠遊卡被破解加值,並在市面上消費,台北市警局調查後,已經逮捕這名在科技公司擔任資安顧問的男子。

悠遊卡公司今天召開記者會,表示上周五已經逮捕這名吳姓嫌犯,吳嫌76年次,在一家科技公司擔任資安顧問,涉嫌入侵悠遊卡系統,竄改加值程式,遭破解的三張悠遊卡都有拿到市面上消費,第一張安全機制就發現有問題將卡片擋下,為了將他繩之以法,才開放他剩下的兩張卡片使用,他總共消費6次共608元,扣掉原本悠遊卡儲值金額,不法所得僅39元,但他將面臨1年以上,10年以下刑責。

包括台北悠遊卡、高雄一卡通外,荷蘭阿姆斯特丹、英國倫敦、美國波士頓、中國北京、南韓、巴西里約熱內盧、西班牙馬德里,都是由「恩智浦半導體公司」(NXP)所製造的「MIFARE Classic智慧卡」系列,並使用相同的加密系統Crypto 1,在全球發行量已超過10億張。

事實上,悠遊卡晶片儲值遭破解,在國外時有所聞,2009年台北市議員周威佑、吳思瑤就曾經質疑悠遊卡的安全性,播放荷蘭Redboud大學破解晶片卡的影片,影片中發現只要簡單的讀、寫卡設備,加上一台電腦,就可以不斷複製偽卡。美國麻省理工學院MIT也破解了波士頓地鐵「查理卡」的加密系統;英國倫敦學院研究團隊也破解了倫敦地鐵「牡蠣卡」的加密系統,這樣一套系統只要約一萬元新台幣就可以買回家。

【2011/09/27 聯合新聞網

編.輯.室.報.告-高明的金融騙子
  • 2011-09-27
  • 工商時報
  • 【郭慧敏】

     http://news.chinatimes.com/forum/11051403/122011092700536.html

日前國內運動彩券爆發監守自盜舞弊事件,引起社會譁然,令人難以置信的是富邦未將犯案員工移送法辦,辯稱是希望給予自新機會。此一事件讓林昊縉一夕爆紅,卻讓富邦及運彩的商譽因此大翻黑。

     

這幾年,金融從業人員運用電腦系統來盜取錢財的案例屢見不鮮,其結果都是重傷了業者,卻紅了犯行者。

     

上週瑞銀執行長被迫下台,主要也是為了一宗行內交易員進行未被授權交易,造成瑞銀損失23億美元的事件負責。但是這名肇事交易員被捕後,立即聘請了當年在霸菱銀行倒閉案中為李森辯護的律師公司。也許他認為自己幾年過後,有機會像李森一樣重新活躍起來。

     

李森可以說是,至今最風光的金融犯罪者之一。回顧霸菱事件,當時李森運用職權,在三年間累計隱瞞總額14億美元的投資虧損,最後導致這家有二百多年歷史的銀行宣告倒閉。但是他在搞垮公司之後,實際服刑不到4年,之後所寫的書還被拍成了同名電影 Rouge Trade(惡棍交易員),現在他移居愛爾蘭當起了足球隊領隊,外界的演講邀約不斷,生活依然精彩。

     

不過李森畢竟是這些「惡棍交易員」中少數的特例,在另一宗美國能源業巨擘安隆公司的倒閉案中,二位利用內線的涉案高級主管,各被判了一百六十多年的刑責。

     

罪與罰原本是最直接的關係,但殘酷的是,在金融犯罪案中,不管這些高明的騙徒最後個人下場如何,還是要由社會共同為其行為後果買單。

     

像今年歐美國債的問題持續惡化,各央行為安撫人心,一直強調還有很多方法可用,但在上週FED救市方案終於出籠後,令人失望的程度完全反應在全球股市的長黑走勢上,而且歐美各國無力償還國債,連累的是亞洲股匯市的崩跌比歐美市場還嚴重,這次被經濟學家稱為超完美風暴的災難,看來更像是一場由歐美做莊主導的超完美騙局。

讀取資料最難 他「摸」了兩個月
聯合報╱記者陳金松、徐尉庭、廖炳棋/台北報導】

大學機械系一年級肄業的吳東霖,自學變成電腦駭客,不但被上市公司延攬擔任資安顧問,負責到各大網站「除錯」,還成為國內首位破解悠遊卡加值系統的駭客。

據了解,他高中時期就喜歡當駭客,享受破解程式系統的成就感,為當「駭客高手」,鑽研大量電腦書籍,常和其他駭客切磋。據悉,他曾多次入侵其他公司網站程式,但沒有搞破壞,反而幫忙修正程式缺失,成功破解悠遊卡後,更向人炫耀「戰果」。

檢警指出,吳東霖農工畢業,科技大學機械系就讀一年後休學,他對資安有興趣,且很有天分,堪稱「鬼才」,目前在某上市科技公司擔任資安顧問,研究程式是否有漏洞。
 

國外曾發生儲值卡遭破解案,吳東霖只是利用國外駭客技術。檢警查出,吳東霖今年初在網路上找到外國駭客破解悠遊卡的論文,為「嘗試新的金融攻擊手法」,仔細研析後,在五月間花三百九十九美元,從美國網購一台特製讀卡機。

他取得讀卡機後,製造連結讀卡機的感應線圈。他透露,要感應讀取悠遊卡內的資料和程式技術最困難,他花了兩個月才完成,隨後截取悠遊卡內碼,再竄改程式替悠遊卡儲值到九千元。

上月廿五日他持卡到超商查詢餘額,確定成功後,再改了兩張卡,刷卡消費六次。

警方接獲捷運公司通報,逮捕吳東霖後,他神色自若,強調自己是台灣駭客年會成員,破解悠遊卡「我只是想要測試」,沒盜刷犯意。檢方感嘆,他聰明用錯地方。

據了解,他接受偵訊時態度冷靜,不僅思路清晰,還能條列式答辯,展現高度的邏輯與組織能力。檢方認為他已承認犯行,犯後態度良好,無保請回。

【2011/09/28 聯合報】

吳嫌有兩把刷子 駭客年會發表論文
  • 2011-09-28
  • 中國時報
  • 【唐嘉邦、潘欣彤/台北報導】

     http://news.chinatimes.com/society/11050301/112011092800166.html

悠遊卡史上首度遭破解,主嫌吳東霖還是資訊公司資安顧問,警方辦案時,赫然發現吳嫌雖僅科大機械系肄業,但電腦知識了得,甚至曾在「台灣駭客年會」中發表論文,且頗具聲譽。

     

「台灣駭客年會」由非營利組織CHROOT Security Group發起,從二○○五年起,每年一回,以研討會形式舉辦,邀集學有專精者投稿論文後,擇優者在會中發表,對資安、駭客技術有興趣的人,均可報名參加,去年與會人數超過三百人,還邀請日本、大陸等地資安專家現場開講。

     

但所謂的「駭客年會」,不僅為駭客與資訊安全技術的研討會,還定期舉辦網路攻防競賽,提供真實的網路環境和挑戰,讓參與人員能夠印證自己的能力。官方網站簡介裡,開宗明義表示「在純技術的領域裡面沒有黑與白,我們認為駭客是代表著高超的技術、挑戰的精神。」

     

某科技公司的林姓工程師指出,「台灣駭客年會」是個開放性組織,除了網路玩家外,許多資訊大廠也會派員加入,甚至還成為贊助商,主要是希望能從中發展出最新的防駭技術、防止惡性程式等。

     

每當駭客年會進行的同時,還會舉辦網路攻防競賽 (Wargame),讓參與人員能夠盡情發揮,並印證自己的能力,這也是駭客年會最大的特色。

     

一名曾參加過駭客年會的電腦玩家表示,他可以理解這名試圖侵入悠遊卡公司儲值加密系統的玩家心態,他認為應該不是真的想要從中獲利,而是因為「大家都想要知道自己的實力在哪裡?」只是他搞錯了對象,若因此而吃上官司實在划不來。




有誰推薦more
全站分類:在地生活 大台北
自訂分類:真正是豈有此理
發表迴響

會員登入