日本行動支付鬧笑話 7pay 的帳號密碼被輕易破解

2021-02-07 宅大阪

 7月4日,日本 7&I控股發佈消息稱,該公司的手機支付服務被非法登陸,可能有約900個帳戶被盜刷,損失金額達5500萬日元(截至4日早上6點)。該服務是先充值再使用,目前該公司暫停了充值和新用戶註冊服務。已經充值的金額可以繼續使用。

  

  該服務為 7&I控股於7月1日引入的手機支付服務「7Pay」。在日本7-11便利店的手機APP內使用。可以在7-11的全部約2.1萬家門市使用,目前註冊用戶達到150萬人左右。

 

  7Pay公司的小林強社長在4日的記者會上道歉,「我們向蒙受損失的用戶致歉」,7&I控股計劃向警察提交被害報告,並全額補償被盜刷的用戶,並將繼續調查原因,制定安全改善對策。

7&I控股於7月2日接到用戶反映被盜刷,經調查後,於3日發現存在非法利用的情況。3日暫停了信用卡和銀行卡的充值,4日停止接受門市和ATM的現金充值及新用戶註冊。關於重啟服務的時間,小林強表示「將在確認安全性之後」。根據交易記錄推算出被害金額和被害人數。據悉,在門市,有人大量購買容易變賣的香菸,購買金額超過10萬日元。

 

  目前正在調查非法利用的手法。似乎是第三人通過某種方法非法登陸用戶的帳號,冒充用戶本人使用信用卡等充值,然後購買商品。雖然7&I控股在引入該服務前進行了安全審查,但是未能發現系統的脆弱性。

 

  在日本的手機支付服務中,軟銀和雅虎推出的PayPay服務也曾遭到非法利用。2018年12月,PayPay實施了100億日元的返現促銷,當時發生了不法分子在自己的手機APP內輸入他人卡片信息購買商品的事件。

 

  7&I控股雖然在手機支付服務領域起步較晚,但7Pay作為便捷的支付方式受到消費者的期待。正因為如此,此次7Pay發生盜刷事件不僅將導致7&I控股的數字戰略推遲,還可能導致消費者對相繼開啟的手機支付服務感到不信任。

 

  在4日的記者會上,在被問及「會不會導致手機支付服務喪失信任?」時,小林強僅回答稱,「希望儘早恢復消費者的信任,令消費者可以安心使用」。


最近日本的便利商店可以說是風波不斷,從要不要持續 24 小時營業,到行動支付系統出包。也讓這個在日本獨領風騷將近半個世紀的零售產業。面臨前所未有的衝擊。7 月 1 日這天,日本兩大超商系統 7–11 以及全家便利同時宣布推出自家的 QR Code 行動支付系統 7pay 以及 FamiPay 。在推出的記者會中,兩大陣營的社長不但意氣風發地表示,這套系統將可以有效簡化消費者在超商結帳的時間與過程,更可以把這項服務擴大運用到網路電商的結算。聽起來,行動支付不但走在時代的尖端,也可以讓超商透過大數據有效掌握客戶的需求,提供更符合消費者需求的服務,對於面臨人手不足危機的超商來說,無疑是救世主降臨。

搶著上線沒有安全稽核 社長卻毫無概念

但是社長們的語音都還沒落地, 7 月 1 日同時啟動行動支付的這兩大超商,都出現了網路塞車、使用困難的現象。不論是下載或是使用,因為流量暴增發生當機。7pay 還發生一上架就被國際網路駭客入侵系統,盜用會員個資,透過遠端遙控充值之後,再找車手冒用帳號到便利商店購買高價商品變賣。從 7 月 1 日~ 7 月 4 日四天的時間,有將近 900 人的帳號被盜用,損失金額超過 5,500 萬日圓。不過,最令日本媒體不解的事情還不止這些,當 7pay 的社長小林強代表公司出面說明並且對消費者致歉的時候,在記者的詢問之下,不只是對於網路雙重認證系統一問三不知,甚至還把金融機構常用的手機簡訊認證系統(SMS),誤以為是在詢問社群媒體的 SNS ,這些荒腔走板的表現,也讓人好奇,到底 7pay 出了什麼問題?

一早醒來手機自動加值 才發現問題嚴重

住在東京的藤川大祐, 7 月 1 日就下載了 7pay 也把所有的付款設定都設定完成,他覺得每次早上進辦公室前都會到小七買早餐,有了 7pay 不但可以集點數付款也方便。結果 7 月 3 日一早他還睡眼惺忪就看到手機傳了一封加值 30,000 日圓成功的郵件,立刻把他嚇醒:「剛才明明在睡覺,我又是一個人住,怎麼會沒事去加值?」就在藤川還在納悶的當下,手機郵件又持續傳了加值成功的訊息,三分鐘內藤川的 7pay 就被「自動」加值了 75,000 日圓,藤川發現狀況不對,立刻打電話到客服中心中止 7pay 帳號,這 75,000 日圓才沒有被盜用。但是其他人就沒那麼幸運了,詐騙集團趁著一早大部分人還沒有睡醒的時候,先盜用 7pay 帳號利用內部加值機制幫帳號裡的 7pay 加值,之後再用新的手機登入,透過微信讓車手拿著新手機上的 QR code 購買高價的電子菸商品,轉賣變現。

系統設計太過自信 沒有使用 SMS 雙重認證機制

為什麼帳號那麼簡單就被盜用?這一次 7pay 為了提高使用意願,讓原本已經在網路上登記過的 7–11 網路會員也可以使用原有帳密加入 7pay ,有可能就是這些會員帳密的系統管理不夠謹慎,資料老早已經外洩。只是當時這些帳密並沒有太高的利用價值,也就相安無事。但是當這些帳密與 7pay 可以互通之後,當然就有了「利用」的價值,再加上 7pay 在變更密碼與郵箱的程序上,又太過自信(疏忽)沒有把一般銀行行之有年的手機簡訊認證系統( SMS )設計成系統雙重認證機制,使得詐騙集團剛好有一個大漏洞可以鑽,也狠狠給日本行動支付系統打了一個結結實實的耳光。

為了爭取會員以及消費稅回饋金 倉促成軍出了大事

現在普遍認為日本 7–11 會犯下這種非常外行的錯誤,最主要還是因為同業之間的競爭壓力。原本日本 7–11 對於日本越來越多人使用的 Line Pay, Pay Pay 等行動支付一直置身事外,但是當全家便利宣布預計 7 月 1 日推出 FamiPay 之後,日本 7–11 高層也著急了起來,同時日本政府在 10 月提高消費稅的同時,為了不要造成消費市場消費意願萎縮,同時推廣行動支付,於是設計了如果利用行動支付就可以獲得 2% 回饋金,這些因素都讓原本對於行動支付雷打不動的 7–11 也只好動起來,免得會員全都流到敵方陣營,可是就因為趕著要推出上線,卻忽略了最基本的安全機制設計,也讓日本消費者納悶行動支付的安全性真的安全嗎?

宅大阪無料籤證民宿房產說明會

• 日程:2019年每周的(周六)

• 時間:13:00~17:00

地點:日本大阪浪速區元町2-8-1 6F(或者視頻講解)

• 主辦企業:BitHome株式會社 行政書士事務所 宅大阪公眾平臺

• 報名聯繫電話:06-6616-9698 (中國語)

• WeChat(微信):Osakamimi

• 預約制,參加費:免費

•內容:民宿資格申請,日本房產投資,高度人才資格申請

各種短期,中長期籤證;日本綠卡,申請國籍;赴美生子等

由於預約人數過多(請提前跟客服進行預約)



相關焦點

  • 日本7-11手機支付盜刷背後有中國團夥影子
    通過7pay總計購買了146條(價值73萬日元,約合人民幣4.6萬元)。     在這一天,通過7pay成批購買大量電子香菸的罕見事態在日本各地的7-11便利店發生。利用犯罪團夥的指示者發送的帳號和密碼,購買者反覆以信用卡進行鉅額充值和結算。但很多被盜刷的真實用戶並沒有注意到遭受損失。
  • 【臺客提醒】行動支付不安全?
    看銀行規範銀行發現,持卡人最常詢問,行動支付是否需簽名?臺新銀行數位金融處主管表示,「行動支付」是透過指紋、虹膜或密碼等方式認證持卡人本人交易,原則上,超過3000元也可不用簽名。但實務上,是否要簽名要看各收單銀行規範。
  • 觀察|衝刺行動支付 帶動服務業轉型
    聯合報系資料照片 記者黃義書/攝影 政府大力推動行動支付,加上三大國際行動支付Apple Pay、Samsung Pay及Android Pay登臺,金管會表示,2016年臺灣行動支付金額不到20億元,今年前八月已經高達80多億元,預估全年可望突破百億元。
  • "短命"行動支付僅存活三個月 日本711集團終止7pay
    7-11便利連鎖店的母公司——柒和伊控股8月1日在東京召開記者會宣布,到9月底前將結束遭遇大量帳戶盜刷損失的智慧型手機支付服務「7pay」。7pay從7月1日開始在日本7-11便利店系統內使用後被發現盜刷,不到一周便被迫叫停。雖然柒和伊在事件曝光後立即採取限制充值等部分功能補救,希望儘早重啟,但是由於加強安全政策需要花費時間,恢復信賴非常困難,而最終決定停止使用。
  • iPhone 忘記 Apple ID 密碼怎麼辦?重置 Apple ID 密碼也無效時可以怎麼做?
    屋漏偏逢連夜雨這種事情經常發生,因為透過 Apple 官網重置密碼需要 Email、安全提示、手機號碼等,如果此時忘記 Email 密碼或手機號碼,登不進去 Apple ID 該怎麼辦?這邊小編要與大家分享小技巧,能透突破 iPhone 開機時需要重新輸入 Apple ID 的窘境、解除啟用鎖定或強制刪除 Apple ID。
  • 上線一個月被惡意盜刷240萬元,日本711終止7pay行動支付
    IT之家8月1日消息 日前,知名連鎖便利店711母公司日本7&I控股宣布終止7pay行動支付,這一支付工具在上線一個月時間裡被盜刷3860萬日元(約合人民幣240萬元)。因此該公司選擇停止該項服務。日本7&I控股副社長後藤克弘在8月1日召開的記者發布會上表示,「對消費者和加盟商造成的困擾,我們深表歉意。」
  • 【港臺】手機行動支付真的有方便嗎?
    臺灣現在手機支付有一堆像是LinePay,街口、臺灣Pay、ApplePay、AndroidPay…一堆,不過用這種支付方式真的有比較方便
  • 樂天推出 Smartpay,搶佔日本智能支付市場
    據 TNW 報導,樂天(Rakuten)在日本推出了自有行動支付系統:Smartpay。Smartpay 外形及其運作方式就像 Square、iZettle、Payleven,它利用小小的讀卡設備,插入智慧型手機耳機插口,目前提供 iOS 和 Android 兩個版本應用。商家可以在應用中輸入交易金額,交給消費者確認,消費者取出銀行卡,在讀卡器上一刷,交易便產生。
  • 觀察│電子支付發展牛步 不利金融科技
    信用卡、電子票證(例如悠遊卡)只是替代現金支付的工具,而手機支付(例如Apple pay )則是將原由信用卡支付,換成手機而已,皆是支付載具的替換,比較難將民眾食衣住行娛樂的消費,自動儲存與進行大數據分析,進而提出滿足民眾需求的金融產品與服務。 網路融入生活,而金融藉由網路滑入生活。未來金融服務的進行不會僅在金融機構營業場所,而是蔓延在生活場景,此為金融生活場景的意義。
  • 將來或禁止密碼共用
    新朋友 點擊上方藍色"天下衛視"↑免費訂閱老朋友 點擊右上角按鈕,「分享到朋友圈」面對現在日益增加的串流媒體服務,如果每個都要訂閱那也是一筆不少的開支,相信不少人都會和親友共享帳戶,但是串流媒體Netflix對用戶親友借用帳號的做法
  • 一周大事:讓手機變POS刷卡機,蘋果買下加拿大行動支付新創、醫院手術排程AI,能預測422種手術時間
    VPN設備本身的安全性,正成為近年關注的一大焦點,安全廠商Claroty在7月28日公布,包括HMS Networks、Moxa(四零四科技)與Secomea的VPN產品,存在遠端程式碼執行(RCE)漏洞,使其工控系統及網路曝露於駭客攻擊風險中
  • 日本Line pay 與微信支付合作正式開啟,中國人在日旅遊生活更方便啦!
    1從今年年初一直在傳日本Line pay要和中國微信支付合作的消息,遲遲沒看到落地。今天看新聞,終於有了更新。今後,凡是來日本旅遊或在日留學生活的中國人,只要使用微信的掃一掃功能,就能掃碼日本國內Line pay加盟店的收款二維碼,實現實時匯率結算支付,跟在中國國內使用微信支付基本沒什麼區別。
  • 如何使用日本ATM轉帳進行銀行匯款:日本振込解析和中文說明
    這篇文章是如何看懂的系列文章的一部分,該系列涵蓋了日本生活的各種方面。日本大多數人通過自動扣款或銀行轉帳來支付房租。當您支付水電費時,即使您也可以選擇通過自動扣款、信用卡或便利商店的繳費帳單來支付水電費,您可能還是希望通過銀行轉帳繳費。如果沒有日本銀行帳戶,幾乎不可能會在日本中長期租房,因為大多數房東和物業管理公司不接受信用卡作為繳付房租方式。
  • 樂天近日推出首個行動支付系統Smartpay
    網易手機訊 12月6日消息,據國外媒體報導,日本樂天株式會社近日推出首個行動支付系統,定名為Smartpay,目前該服務僅針對日本市場。
  • 土澳ANZ銀行開卡和養老金帳號申請
    設置完保密問題,操作的時候要注意不要回答錯,否則帳號被鎖定,需要打電話去解鎖,而且是唯一的方式。我試著回答錯,以為解鎖很簡單,然而想多了,電話極其難打進去,即便是跑到銀行去叫職員幫忙打,還是各種等待無果。
  • 微信支付﹣ WeChat Pay
    現在,太陽君為你宣佈, 從今天起, 我們為客人提供了多一種付款方式, 那就是時下最熱門的﹣﹣微信支付(WeChat Pay), yeah~~~👏👏 你可通過微信支付, 在你手機上直接支付給太陽君, 好處就是你輸入的澳幣金額, 微信後臺會直接從你的微信錢包上扣取相應的人民幣, 免除了要跑銀行換取外幣的麻煩😏😏😏 而且在手機上可操作,真的是安全!
  • 給魚龍混雜的日本手機支付市場當頭一棒,7pay被爆盜刷5500萬,N社要怎麼賠?PM要不要跑路?
    自從2018年末,PayPay打頭陣燒錢100億開始,日本的二維碼支付就火爆起來,相繼出現LINE Pay,楽天Pay,au PAY
  • 行動支付的英語是什麼?別以為是「Mobile pay」!
    二維碼服務真的是大街小巷,也明白網上為什麼那麼多老外想要將行動支付帶回國。不過說起行動支付,大家知道它的英語怎麼表達嗎?是「Mobile pay」還是「Moving pay」?首先我們就要從pay這個詞開始說起,pay在作為動詞使用的時候表示的是付錢給某人,後面所跟的賓語通常都是人或者是具體的金額,如果要表達付錢不能夠直接的說「pay money」。
  • 微信支付對臺灣用戶終於開通實名認證!
    微信支付發布境外開放平臺,臺灣用戶可以實名認證啦微信支付需要實名認證的問題,之前是只能綁定大陸地區開戶行的銀行卡