应该是手机token,要不ocbc不会知道token激活的地理位置的
登录 | 论坛导航 -> 华新鲜事 -> 心情闲聊 | 本帖共有 5 楼,分 1 页, 当前显示第 1 页 : 本帖树形列表 : 刷新 : 返回上一页
<<始页  [1]  末页>>
作者:trim (等级:5 - 略有小成,发帖:6714) 发表:2022-01-08 10:38:51  楼主  关注此帖
是在打自己脸吗?“ 密码器是从别处被激活,而不是在她的家” 这个明显是指实体 token.
应该是手机token,要不ocbc不会知道token激活的地理位置的
xmlzj
[本文发送自华新手机Wap版]
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版所有回复从这里展开收起列表
作者:trim (等级:5 - 略有小成,发帖:6714) 发表:2022-01-08 12:13:35  2楼
是有人冒充她申请了实体 token,寄到其它地址啊。
onetoken 是装在手机上的
https://www.ocbc.com/personal-banking/digital-banking/onetoken

这名匿名受害者告诉《8视界新闻网》,她是在去年12月23日早上9点25分时突然收到一连串相信是冒充华侨银行的骗子所发来的简讯,要求她提供一次性密码,跟着又停用(Deactivate)和激活(Activate)她的OneToken密码器。
[本文发送自华新手机Wap版]
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版所有回复从这里展开收起列表
作者:trim (等级:5 - 略有小成,发帖:6714) 发表:2022-01-09 11:35:58  3楼
总结一下骗子冒充银行发短信,这个短信和真正ocbc发的在同一个thread里面,所以用户以为是ocbc发的,进而点击了短信中的link,进了骗子的网站,导致自己的登录信息otp等等发给了骗子,然后骗子登录真的ocbc输入用户的信息,进而转走了用户的钱。 整个过程中,银行的漏洞在哪里?这种操作就等同于用户自己在操作呀。
总结时可能漏了重要的一条
骗子利用OTP 更改了账户登记的机号码,后续的认证短信不会再发到原来的账户持有人登记的短信号码,而是发送到骗子登记的号码。

如果加上这一条,那么银行的认证改变手机号码的程序,是否存在漏洞呢?
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版所有回复从这里展开收起列表
作者:trim (等级:5 - 略有小成,发帖:6714) 发表:2022-01-09 18:50:55  4楼
不知道ocbc改手机号的程序如果更改手机号无需再次验证,那程序需要改进。但是不能说是漏洞,毕竟最开始的登录验证信息是用户给出去的。
不知道改号程序,那也不是ocbc的客户,没有使用ocbc的经验,做啥子总[…]
结啊
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版所有回复从这里展开收起列表
作者:trim (等级:5 - 略有小成,发帖:6714) 发表:2022-01-09 21:30:44  5楼
这个逻辑思维很有问题,容易被骗的就是你这种人我一直用同样的手机号好多年了,网银登记的手机号自然也是这个,没有改号的需求,不懂ocbc改号的程序很奇怪吗?怎么就知道我不是ocbc的客户呢?
你不是OCBC的客户,相信我。
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版所有回复从这里展开收起列表
论坛导航 -> 华新鲜事 -> 心情闲聊 | 返回上一页 | 本主题共有 5 篇文章,分 1 页, 当前显示第 1 页 | 回到顶部
<<始页  [1]  末页>>

请登录后回复:帐号   密码