09/03/2025
信用卡安全議題:
1.介紹與背景
列舉式攻擊(Enumeration Attack)是一種透過程式自動測試的方式,來嘗試各種常見的支付資訊(如信用卡號碼、CVV2 安全碼和到期日),以猜測有效的支付資訊並進行未授權交易。國際組織之前已經發現有不法分子利用交易驗證機制來執行這種攻擊,而這次報告則進一步分析了最新的攻擊趨勢。
2.威脅評估
根據報告,不法分子主要針對交通類特店(Merchant,MCC 4112,客運鐵路)發動攻擊,利用大量的「卡片不在場」(Card-Not-Present, CNP)交易測試特定銀行識別號(ISO BIN),試圖找到可用的信用卡資訊。
攻擊初期主要是透過授權請求來進行列舉式攻擊,反覆測試信用卡號、CVV2 和到期日的組合,以確認哪些帳戶有效。隨後,攻擊者轉向身份驗證機制,當特店開始採取額外的驗證措施(如額外的身份驗證步驟)時,他們試圖找到未被嚴格驗證的交易管道。
特別是某些跨境發卡銀行,因為交易金額較低,系統可能會忽略額外的驗證步驟,導致攻擊交易仍然能夠獲得批准。不法分子會快速識別這些漏洞,並在這些 BIN 範圍內繼續進行列舉式攻擊,最後利用取得的信用卡資訊購買交通票券,並在黑市上轉售,以從詐欺中獲利。
3.建議措施與最佳做法
發卡銀行的防範措施:
1.檢視交易處理流程,特別關注高風險交易是否完成了身份驗證。
2.監控交通類特店(MCC 4112)的交易量,留意是否有異常增
加。
3.持續監測訪問控制伺服器(ACS)活動,短時間內大量發送一次
性密碼或身份驗證請求的情況應視為可疑。
4.監控電子商務交易指標(ECI 07 和 05),留意交易量是否突然
飆升。
5.即時監控異常 BIN 交易,如交易量和身份驗證請求的異常增
長。
6.驗證所有身份驗證請求中的信用卡號(PAN)、CVV2、到期
日,以及適用的 PIN 碼和一次性密碼。
7.針對涉及 CAMS 警報或可疑測試交易的帳戶,考慮加強監控或
直接重新發卡。
4.收單銀行與特店的防範措施:
1.使用 3-D Secure 身份驗證和 CAPTCHA 防護機制,避免機器人或
程式自動執行交易(例如限制相同 IP 地址或信用卡號在短時間
內過多次授權嘗試)。
2.採用更嚴格的身份驗證方法,例如一次性密碼(OTP)、實體
驗證裝置(如TOKEN),並建議強制使用交易密鑰。
3.即時監控單一帳戶或單一特店的交易速度,檢測異常行為。
4.追蹤單一使用者的過度交易行為及網路資源消耗。
5.監控 IP 地址、裝置資訊、電子郵件等數據,留意是否有異常頻
繁的使用情況。
6.持續監測網路流量,偵測可疑連線,並記錄系統和網路活動。
7.在查詢Account時,隨機加入延遲機制(節流),特別是針對已
知有較高詐欺風險的 BIN,降低自動化暴力攻擊的成功率。
8.限制 HTTP 會話速度,每個使用者在一定時間內的操作數量應受
控,並設定閒置時的會話過期機制,以降低攻擊風險。
透過上述的防範措施,發卡銀行、收單銀行及特店可以有效減少列舉式攻擊的風險,保護持卡人的交易安全,降低詐欺造成的損失。
Send a message to learn more