Skip to Content Facebook Feature Image

「暗網」如「私隱特賣場」 組黑客詐騙產業鏈

社會事

「暗網」如「私隱特賣場」 組黑客詐騙產業鏈
社會事

社會事

「暗網」如「私隱特賣場」 組黑客詐騙產業鏈

2018年11月06日 08:30 最後更新:09:01

國泰外泄九百多萬客戶資料令港人震驚,但事件僅冰山一角。

近年「暗網」(Dark Web)有如「私隱特賣場」,多個介面有如淘寶的暗網,只要輸入關鍵字,即可找到大批可供出售的電郵、密碼、證件號碼等個人資料,以信用卡資料為例,每張索價四十至四百元,資料愈齊愈新,叫價愈高。亦有黑客提供勒索軟件及殭屍網絡,如買家不懂操作,可另購升級服務,由專業黑客傳授秘技。網絡專家形容,暗網助黑客組成完整的詐騙產業鏈,擁有大量客戶資料的零售及電訊業,均為黑客覬覦的獵物。

設計圖片

設計圖片

國泰航空外泄約940萬位客戶個人資料。資料圖片

國泰航空外泄約940萬位客戶個人資料。資料圖片

最近國泰航空外泄約九百四十萬位客戶個人資料,數量之多固然令人震驚,但事隔半年始公布事件更令公眾不安,擔心個人私隱經網絡黑市「暗網」四散,日後成為黑客騙財或詐騙的工具。私隱專員公署昨日更表示,相信國泰違反法例規定,故決定展開循規調查。有不願具名的網絡專家透露,數年前嘗試經暗網購買港人護照資料,形容過程簡單,「我輸入China及passport,便搜出數十個結果,輕易購入相關資料。」

介面如淘寶  輸入關鍵字搜尋

暗網屬被隱藏的網絡空間,一般用戶不會發現其存在,部分更要使用指定軟件方可登入。香港新興科技教育協會會長洪文正形容,暗網獨特的入口猶如金字塔的秘道,並不時更新入口位置,「表面上是一個空白畫面,但只要拉到頁面最右或最下位置,便會有一個特別網址,可連接暗網。」

通過隱藏的入口後,暗網有如地下超市。香港互聯網協會網絡保安及私隱小組召集人楊和生認同,暗網的介面與淘寶、Amazon等網購平台相似,更會將貨品及服務分門別類,只要輸入關鍵字,即可找到不同的個人資料及病毒軟件。他昨日瀏覽其中一個海外運作的暗網時發現,與身分證及護照相關的貨品共有一千二百多個,黑客病毒軟件則有逾七百八十個。

設計圖片

設計圖片

八十元可買17萬電郵地址

他再利用該網的搜尋引擎輸入Hong Kong一詞,便找到多名聲稱可出售來自香港電郵資料的賣家,涉及多達十七萬個香港電郵地址,折合約八十港元,「相信只有電郵地址,所以售價較便宜。」他續指,由於暗網採取不記名交易,故近年已由Paypal轉為使用Bitcoin等虛擬貨幣付款,網站更設有與美金、歐羅等兌換率,方便計價。

暗網有如黑客平台,讓黑客交易盜取的資料,集合成足以牟利的資料庫。趨勢科技港澳區顧問總監李浩然指出,暗網出售的個人資料分類仔細,簡單由姓別、電話、電郵、住址、證件號碼,甚至是信用卡號碼連認證碼,電郵地址連密碼等詳細資料,「假設黑客有五百元美金,他可以選擇買五個人的完整資料,集中攻擊,或者買一萬個曾向勒索軟件繳交贖款的電郵地址,博這些人會再交贖款,分散投資。」

資料分類細  提供殭屍網絡

除了個人資料外,李浩然表示,部分精於製作勒索軟件及釣魚網站的黑客,亦會在暗網出售黑客軟件,供買家使用,如買家不懂操作,更可以加錢購入升級服務,由專人教授使用方式;亦有黑客可提供殭屍網絡,讓執法部門難以追蹤攻擊來源。一個暗網可包含個人資料、惡意程式及黑客工具,有如完整的詐騙產業鏈。

眼見情況愈見猖獗,國際間近年積極合作打擊暗網。去年七月,由美國聯邦調查局及荷蘭國家警察局主導的行動,成功關閉AlphaBay與Hansa兩大暗網市場。根據美國司法部的資料,當時成立兩年多的AlphaBay共吸引四萬名賣家及超過二十萬名買家,當時網站陳列的被竊個人資料、惡意程式、黑客工具、軍火或詐騙服務等超過十萬個。

設計圖片

設計圖片

假扮公司夥伴  訛稱改交易戶口

然而,暗網「一雞死一雞鳴」,難以杜絕。李浩然亦指出,一旦黑客取得同一人的完整電郵資料,除了可以出動勒索軟件外,更可調查其網上購物習慣,甚至假扮成經常有電郵聯絡的公司夥伴,冒認身分傳送電郵,訛稱更改交易銀行戶口號碼,令對方防不勝防,以國泰事件為例,如外泄資料涉及不少公司高層,將會令商業電郵詐騙數字大增。

國泰資料外泄事件絕非孤例,去年已有多家本地旅行社遭黑客入侵,涉及逾三十萬客戶資料。香港零售科技商會副會長梁偉峰指出,黑客會先尋找系統的缺口,包括沒有定期更新的電腦系統、保安防備門檻較低的部門等,「黑客一定會選擇最弱的一道門,例如是供應鏈中的系統接駁缺口、接待或顧客服務部等,成功入侵的需時較短。」SSH亞太區副總裁何思聰指出,零售店、網購平台及電訊商存有大量客戶個人資料,容易成為黑客目標。

執業大律師陸偉雄相信,暗網的運作或涉及非法勾當,交易者若通過網絡或電腦,非法獲取他人的個人資料,屬有犯罪或不誠實意圖而取用電腦,最高可被判監禁五年。他續說,在未經資料提供者的同意下,於暗網出售相關資料,有機會觸犯披露未經資料使用者同意而取得的個人資料罪行,最高刑罰為罰款一百萬港元及監禁五年。

往下看更多文章

帳戶騎劫案3個月急升4.5倍 騙徒新招WhatsApp多重騎劫一Click中伏

2024年04月22日 00:01 最後更新:11:34

警方公布,今年首3個月共錄得864宗網上賬戶騎劫案件,總損失金額達2040萬元,超9成與通訊軟件WhatsApp有關。

(從左到右)網絡安全及科技罪案調查科總督察梁以德、網絡安全及科技罪案調查科高級警司梁靄琳、羅兵咸永道網絡安全與隱私保護業務合夥人顏國定。巴士的報記者攝

(從左到右)網絡安全及科技罪案調查科總督察梁以德、網絡安全及科技罪案調查科高級警司梁靄琳、羅兵咸永道網絡安全與隱私保護業務合夥人顏國定。巴士的報記者攝

1月至3月急升4.5倍 超九成涉及WhatsApp

網絡安全及科技罪案調查科高級警司梁靄琳表示,網上帳戶騎劫案件曾一度猖獗,去年8至12月期間,警方錄得共3137宗案件,涉及損失金額超過6500萬港元。經過警方介入及其他線上平台加強打擊與宣傳後,情況逐步得到緩解。

網絡安全及科技罪案調查科高級警司梁靄琳。巴士的報記者攝

網絡安全及科技罪案調查科高級警司梁靄琳。巴士的報記者攝

但近期,警方觀察到帳戶騎劫案件有回升趨勢,案件數字由今年1月的99宗,大幅上升至3月的558宗,急升超過4.5倍,涉及損失金額亦由1月的330萬港元,上升至3月的1160萬港元,當中超過9 成案件都是發生在WhatsApp平台,警方相信是與本地使用通訊軟件的習慣與其普及性有關。

警方資料

警方資料

騎劫帳戶假扮商業夥伴騙走19萬美元 

以釣魚短訊攻擊進行帳戶騎劫,是騙徒常用入侵手法。網絡安全及科技罪案調查科總督察梁以德表示,近期騙徒所用的方法都是舊調重彈,騙徒偽裝成官方單位,向whatsapp用戶發送釣魚短訊,內附連結至假網站,用戶不虞有詐,假網站要求用戶輸入電話號碼,用作連結其他裝置,騙徒將一組由通訊軟箹統終端產生的轉移代碼傳送給用戶,隨即指示用戶以該組轉移代碼輸入,用戶輸入後,騙徒即取得用戶的whatsapp帳戶資訊,並用另一裝置登入用戶帳戶,而用戶在輸入轉移代碼後即被登出,最後向用戶的親友以轉帳或借貸為名騙財。

網絡安全及科技罪案調查科總督察梁以德。巴士的報記者攝

網絡安全及科技罪案調查科總督察梁以德。巴士的報記者攝

警方資料

警方資料

此外,騙徒還可能封存或刪除相關的短訊,使受害者難以察覺自己的帳戶被盗用。在今年2月接獲的最大單一損失的個案中。騙徒入侵一名從事飲食行業的男商人WhatsApp 帳戶,並向他一名商業夥伴發出訊息,要求商業夥伴支付一筆業務款項。由於兩人經常有生意往來,商業夥伴便把合共19萬美元(約148萬港元)轉入騙徒提供的銀行帳戶。之後,商業夥伴通過微信與男商人進行核實時,才揭發事件。

警方資料

警方資料

延伸至多重帳戶騎劫 受害人及其親友遭連環詐騙

當成功騎劫賬戶後,騙徒還會延伸至多重賬戶騎劫。在今年4月,一名男子收到報稱是朋友的WhatsApp信息,要求他提供由系統用SMS發送的一次性驗證碼,受害人當時沒有懷疑,直接把驗證碼發送給對方,然而自己的WhatsAPP卻被登出。後來在電話聯繫到真正的朋友時,才知道朋友的帳戶已被騎劫。

警方資料

警方資料

同日下午,該男子亦收到另一位朋友的來電,詢問是否已經收到點數卡的序號,該男子才知道自己的帳戶亦被人騎劫去行騙,使得男子的這位朋友被騙2500元的點數卡。換句話說,騙徒除了騙取受害人親友的金錢外,更奪取他們的通訊軟件帳戶繼續犯案。

警方資料

警方資料

警方資料

警方資料

在過去十年,網罪科破案率為7.6%至17.4%,警方解釋稱,因很多機構為境外機構,執法上相對困難,而騙徒亦多在海外行騙,再加上有時市民提供信息未必充足,對調查案件進度有所阻礙。

推廣防騙招數避免帳戶被騎劫

網絡安全專家、羅兵咸永道網絡安全與隱私保護業務合夥人顏國定表示,為避免WhatsApp帳戶被騎劫,市民應啟用雙重認證功能,定期檢視帳戶所連結的裝置,亦要留意短訊內容和網頁是否有異樣,例如錯字 、繁簡字夾雜等,並把常用網頁加入書籤。

此外,警方還呼籲市民切勿隨便透露密碼、驗證碼或掃描二維碼,避免連接公共 WiFi 或在公共電腦上登入網上帳號,不要盡信搜尋器結果,如收到親友透過訊息要求幫忙過數或滙款,應致電對方確認其身份及有關要求。

網絡安全專家、羅兵咸永道網絡安全與隱私保護業務合夥人顏國定。巴士的報記者攝

網絡安全專家、羅兵咸永道網絡安全與隱私保護業務合夥人顏國定。巴士的報記者攝

警方自2022 年開始,先後推出了「防騙視伏器」及「防騙視伏 App」手機應用程式,「防騙視伏 App」更於今年2月新增了自動偵測可疑來電、可疑網址以及公眾舉報平台三大功能。目前,「防騙視伏App」已經超過39萬次下載,累計搜尋次數超過300萬次。

警方資料

警方資料

警方亦於去年11 月與金融及銀行界共同推出第一階段的「可疑警示機制」,將「防騙視伏器」資料庫與 FPS 平台連接。市民在使用 FPS 轉數時,如果收款者的手機號碼、電郵地址或 FPS 識別碼與市民向警方的詐騙舉報有關,且被「防騙視伏器」標記為「高危有伏」,在轉帳確認頁面上將出現警示,提醒市民詐騙風險。

警方資料

警方資料

不過,警方亦提醒市民,就算在轉數時沒有看見高危警示,也只代表尚未有市民就該 FPS 識別代號作出舉報,以致識別代號未標籤在「防騙視伏器」資料庫內。因此市民在轉數前都要留意詐騙風險。最後,警方呼籲市民切勿輕易透露通訊軟件的轉移代碼、於過數前作多方面核實,並善用警方提供的防騙工具。

你 或 有 興 趣 的 文 章