[新闻] 资安国安双崩盘!银行券商总体检 惊爆官

楼主: SilentBob (阿区~)   2024-10-11 16:31:54
机敏个资流中国1/资安国安双崩盘!银行券商总体检 惊爆官网竟遭埋SDK
https://www.setn.com/News.aspx?NewsID=1544856
近年来,资安问题成为全球金融市场的焦点,日前多家金融机构因资安漏洞遭金管会开罚
。《三立新闻网》记者接获爆料,一家刚大肆宣传自家获奖的金融机构,其官方网站使用
的数据分析SDK码(备注1),竟源自于一家注册在中国北京市政府的数据公司。进一步调
查全台前十大金融机构后,发现至少3家银行、券商疑似面临相同危机。这次事件凸显台
湾金融机构在资安管理上的重大挑战,尤其该SDK具备强大追踪能力、能蒐集客户交易数
据,若数据回传北京,恐对台湾数据安全与金融机构信誉造成严重影响!《三立新闻网》
记者循线一一追查,并找来了资安专家A大,一同揭露这件原来早就被金融业内精英熟知
,但外界却毫无所悉的极机密内幕!
只见A大熟练地拿出电脑,先是打开最普通的浏览器,输入该家一开始被爆料的金融机构
网址,进入其官网后,再打开后台的应用程式,意外发现网页程式码最底层,藏着一串由
英文字母及数字组成的代码“SensorsData2015jssdkcross”。
看到这串码“sensorsdata2015jssdkcross”,连A大都很震惊,他带着疑惑一边对着《三
立新闻网》的记者:“SensorData的SDK怎么可以埋在这里?!Sensors data是大陆的一
家公司,在我们(资安)业内非常有名。”
A大接着说,虽然跑出来的资料显示,这SDK存放在地端,资料会回传给该金融机构,“但
这串码的背后,有没有被设后门,资料会不会因为后门同步传回北京,这都是很难说的呀
!这家金融机构怎么可以使用由一家北京公司写出来的程式码?这有问题吧!”
开无痕模式 SDK也能追
更可怕的是,当A大展示了这串程式码给记者看后,不经意地说了一句话,记者听完后深
深吸了一口气,整个人甚至起了鸡皮疙瘩。A大说:“这个SDK码,是连在无痕模式下,都
能有效追踪的!”
也就是说,即便你使用“无痕模式”去到银行、证券存汇款或做股市下单交易,同样会被
这家SensorData公司的SDK码追踪到,可以说是完全无处可逃。
A大再打开另一个软件来验证,对应后台跑出来的技术分析之处,其显示出来的公司名称
也仍是Sensors Data,该软件还法楚地把该公司的品牌logo显露出来,是一个绿字写着大
大的S。不只Sensors Data有埋设SDK码,连Google的GA( Google Analytics)也有受托
埋设追踪在此。A大表示:“这很奇怪,既然这家金融机构已经委托了Google,为什么还
要让SensorData的追踪码入列,等于重工了!而且SensorData对台湾来说,又是一间相当
敏感的公司!这两面手法玩得实在让人摸不清头绪!”
《三立新闻网》记者调查,从A大使用的另一个软件验证出来的logo,与中国大陆一家名
叫北京神策的公司logo完全符合,而且该公司于微信(wechat)公众号即为
sensorsdata2015。另,记者也找到了该公司在网络上,教导旗下学员如何将“
sensorsdata2015jssdkcross”应用于cookies的心法教学,并有详细的操控步骤SOP可遵
循。
备注1:所谓的SDK(Software Development Kit,软件开发工具包)是许多网站或应用程
式为了方便进行数据分析而使用的工具,能够收集用户的行为数据,并传回到后台系统进
行分析。全球知名的Google公司,其用来做数据分析的GA,使用的正是SDK追踪码。然而
,这些数据可能不仅仅回传到该金融机构的服务器,还有可能被传回中国境内的服务器,
这对于用户隐私及国家数据安全构成了潜在的重大风险。
--
吐槽点太多了以至于无法分辨是不是反串。
作者: chihlee5566 (阿告)   2024-10-11 17:11:00
A大牛逼
作者: zxc8787 (摸斗哈压库)   2024-10-11 17:32:00
所以是哪间金融机构啊?
作者: dailylily (Easy)   2024-10-11 18:22:00
神策官网没显示这家了 以前银行证券都在合作伙伴上
作者: neo5277 (I am an agent of chaos)   2024-10-11 18:29:00
SDK新解~~XD
作者: lazarus1121 (...)   2024-10-11 19:01:00
无痕下单感觉很强,连券商都不知道是谁下的单
作者: art1 (人,原来不是人)   2024-10-11 20:09:00
连结消失了耶?记者怎么会发现这篇在胡扯一通?XDDDD
作者: WTS2accuracy (宝钟海贼団の一味)   2024-10-11 20:30:00
政府贩卖恐惧 巩固政权 XD
作者: TSMCfabXX (台积新产品)   2024-10-11 20:38:00
set 的新闻, set 的新闻
作者: jimmily   2024-10-11 21:40:00
整篇看不懂在写三小,为了贩卖恐惧写出这种垃圾新闻
作者: luweber88 (猫咪)   2024-10-11 22:24:00
所以哪间?话说连结484挂了
作者: asadman1523 (黑炭)   2024-10-11 23:37:00
政府资安比较严格是正常
作者: Lomonosov (罗蒙诺索夫院士)   2024-10-11 23:43:00
当剧本在写XD
作者: viper9709 (阿达)   2024-10-12 00:58:00
整篇看不懂+1
作者: kurtsgm   2024-10-12 01:01:00
删文了喔? 今天早上看到这篇就觉得翻车机率很大
作者: guanting886 (Guanting)   2024-10-12 01:02:00
神策很有名啊 是那个傻子硬要报
作者: tsaigi (菜鸡)   2024-10-12 02:39:00
笑死 这样下架484有打到自己人
作者: CoNsTaR ((const *))   2024-10-12 05:29:00
遭埋 sdk... 台湾记者真的太好当了
作者: airtsubasa (伪学姊)   2024-10-12 06:59:00
三立 颗颗
作者: sdyy (中坜市的小智)   2024-10-12 10:08:00
垃圾新闻
作者: kurtsgm   2024-10-12 10:41:00
记者不会自己知道什么SDK什么JS啦....八成是这个不知道哪来的半桶水工程师“A大”跑去找记者的
作者: aquablue (LostStars)   2024-10-12 12:16:00
真是媒体制造业..
作者: accoduies (Accoduies)   2024-10-12 13:13:00
勒公三小
作者: WaterLengend (Leeeeeeeeooooooo)   2024-10-12 13:31:00
我还以为到股板
作者: Ekmund (是一只小叔)   2024-10-12 14:13:00
呃...20几年前的政争抹黑文的程度
作者: poorenglish (英文菜)   2024-10-12 14:51:00
又是set的吗?XD
作者: LoveMoon (我不是魔兽三国作者.....)   2024-10-12 15:27:00
三小A大,XD
作者: TaiwanUp (以运动为本的道路环境)   2024-10-12 16:21:00
用小动物造谣的概念
作者: leon1757tw (leon1757o)   2024-10-12 19:11:00
作者: jonathan793 (pusheen cat)   2024-10-12 20:04:00
防火墙很难攻破.jpg
作者: aria0520 (紫)   2024-10-12 21:59:00
笑死
作者: dongdong0405 (聿水)   2024-10-12 22:12:00
A大是哪里毕业的 讲出来给大家笑一下
作者: Nitricacid (硝酸酸)   2024-10-12 22:34:00
SDK 三小 记者现在连 Google 都不会了吗==
作者: nayeonmywife (sanamywife)   2024-10-12 23:26:00
前端的数据分析 GA 啊这到底是在怕三小 还以为是服务器端,无痕模式就不会做数据分析吗
作者: ajim36 (阿泰ㄚㄚㄚ)   2024-10-13 01:19:00
ncc真的是死人,这种摧毁国家金融信任的叛国行为都不用停牌
作者: acgotaku (otaku)   2024-10-13 02:58:00
其实不能说埋前端就没事拉,谁知道 data 有没有 encrypt不过现在都走 oauth 不应该能取得任何机敏资料但是我必须说 现在卷商的开户网页写的是真的很阳春有一次开户完,因为过程太粗糙怕是吊个资网站,我就把网页endpoint 拿掉,居然能到路由路口....后来隔天跟卷商确认才放心这个不是钓鱼网站 不然那粗糙程度真的很像诈骗
作者: guanting886 (Guanting)   2024-10-13 10:27:00
这工程师大概不知道有CDP这种的东西,以为有GA 公司的其他团队就不需要其他的系统这类系统本来就是拿来收据客户数据用的,架在地端的目的就是资料不要送到人家的系统上 单纯买授权用他的软件我看下次如果新闻还硬要写文,可以去开HPE服务器上面的iLO或DELL的iDRAC切成简体中文 看会不会有资料送回北京有几分证据就讲几分话 这种用猜的东西非常不可取遭埋SDK这种标题都下 ..==
作者: stepnight (桃卡武康)   2024-10-13 11:25:00
你怎会觉得记者会做
作者: ToastBen (吐司边)   2024-10-13 12:31:00
三立真的是笑死人
作者: tanby (tanby)   2024-10-13 18:15:00
表示都没有去查证新闻内容 唉
作者: hegemon (hegemon)   2024-10-13 18:58:00
以台湾记者的程度,你觉得查证后他们看得懂?
作者: gs8613789 (Shang6029)   2024-10-13 22:34:00
完全看不懂在写什么,被埋SDK是什么逻辑
作者: jobintan (Robin Artemstein)   2024-10-14 08:15:00
我估摸著大多数文组记者连这词的啥意思都不想查,看到没见过的词就觉得很牛批,然后就发新闻稿了。wwwwwwwwwwww
作者: zxcasdjason1 (nice_Sky)   2024-10-14 11:17:00
把GA当免费的log服务用还不错除ga纪录你商业行为外,如操作ui失败导致客户的跳出也是网站很需要优化的部分,实作上做法很相似,但分析重点可能完全不同这串码甚至估狗得到厂商,觉得做法上跟这记者讲得完全两件事。想起以前也会看到新闻在桥梁工程看到保丽龙,就说这是偷工的不专业报导很相似的
作者: dildoe (Dildo)   2024-10-15 21:34:00
台湾记者比彭博小说家还猛XD
作者: InvincibleK (我是无敌的K)   2024-10-16 08:27:00
写"埋程式码"比较正确吧?
作者: Killercat (杀人猫™)   2024-10-17 23:13:00
我是不太懂银行规则啦 但是神策其实满常见的币安也是有部分是用神策在分析 绕这块打不知道在打杀小
作者: s12358972 (Spice)   2024-10-22 23:05:00
A大他妈谁,资安社群大佬那么多,想见识一下

Links booklink

Contact Us: admin [ a t ] ucptt.com