ธนาคารแห่งประเทศไทยโพสชี้แจงเพิ่มเติมถึงเหตุผู้ใช้ถูกเรียกเก็บเงินโดยไม่ได้ใช้งาน ว่าคนร้ายนั้นสุ่มข้อมูล ทั้งหมายเลขบัตร และวันที่หมดอายุ โดยคนร้ายทำสำเร็จเพราะร้านค้าออนไลน์บางประเทศไม่มีการยืนยันข้อมูลด้วย OTP รวมถึงไม่ยืนยันแม้แต่รหัสหลังบัตร CVV นับเป็นการยืนยันว่าการโจมตีช่วงสัปดาห์ที่ผ่านมาคือการโจมตีแบบ Enumeration Attack ตามที่ Visa เคยแจ้งเตือน
โพสนี้ยังระบุว่าเหตุการสุ่มหมายเลขบัตรนี้ไม่ได้เกิดกับทุกธนาคาร โดยไม่ได้แจกแจงเพิ่มเติมว่าธนาคารใดถูกโจมตีหรือไม่ถูกโจมตีบ้าง แต่ระบุว่า "ธนาคารที่ตั้งเกณฑ์การตรวจจับไว้ไม่เข้มอาจจะมีธุรกรรมเหล่านี้หลุดมาได้"
Visa แนะนำให้ร้านค้าอีคอมเมิร์ชเพิ่มมาตรการความปลอดภัยเพื่อป้องกัน Enumeration Attack มาตั้งแต่เดือนกันยายนปีที่แล้ว โดยแนะนำให้เปิด CAPTCHA ป้องกันการสั่งจ่ายอัตโนมัติ, ตรวจสอบอัตราการจ่ายเงินล้มเหลว, ตรวจจับไอพีที่สั่งจ่ายล้มเหลวบ่อยๆ, เปิดบริการ 3D Secure เพื่อใช้ OTP ยืนยันการจ่าย
หลังจากนั้น Visa ออกรายงานแนะนำธนาคารอีกครั้งเมื่อเดือนสิงหาคมที่ผ่านมา แนะนำไม่ให้ออกบัตรโดยหมายเลขบัตรเรียงกันและมีวันหมดอายุตรงกันเป็นชุดๆ, ตรวจสอบการจ่ายเงินล่มเหลวว่ามาจากผู้ค้ารายใดมากเป็นพิเศษ
ที่มา - Bank of Thailand

on
อ้าวแล้วที่มีใครบางคนออกมาโทษ
zerost Wed, 20/10/2021 - 14:22
อ้าวแล้วที่มีใครบางคนออกมาโทษคนโดนขโมยเงินว่าเอาบัตรไปซื้อของออนไลน์เองเลยโดนโกงล่ะครับ
สงสัยว่ามันไม่สามารถกรองได้หร
ravipon Wed, 20/10/2021 - 14:24
สงสัยว่ามันไม่สามารถกรองได้หรอว่าเว็บไหนไม่มี otp, CVC, ชื่อ/นามสกุล ธนาคารไม่ให้ตัดบัตร หรือต้องไปให้ตัวกลางอย่าง VISA/MasterCard ทำ
แถลงเหมือนคนไทยไม่มีความรู้
Perl Wed, 20/10/2021 - 14:51
แถลงเหมือนคนไทยไม่มีความรู้
ที่ไปรูด Apple Store เขาไม่ต้องกรอก CCV หรือไง
แล้วสุ่มตั้งขนาดนี้ สุ่มชื่อด้วยเลยไหม บอทจะเทพเกินไปแล้ว
ข้อมูลรั่ว บอกมาตรงๆ มันไม่ตาย คนจะได้รู้ว่ารั่วไหลมาจากไหน
อันนี้คือไม่เชื่อว่ามีการโจมต
lew Wed, 20/10/2021 - 15:01
In reply to แถลงเหมือนคนไทยไม่มีความรู้ by Perl
อันนี้คือไม่เชื่อว่ามีการโจมตีแบบนี้จริงหรือครับ? เชื่อว่าทั้ง BoT ทั้ง Visa โกหก เป็นการโจมตีที่ไม่มีจริง??
ผมเชื่อว่าข้อมูลหลุดครับ
Perl Wed, 20/10/2021 - 15:23
In reply to อันนี้คือไม่เชื่อว่ามีการโจมต by lew
ผมเชื่อว่าข้อมูลหลุดครับ เป็นไปได้ยากที่จะสุ่มถูกพร้อมกันเป็นหมื่นๆ คน
ถ้าแค่คนสองคนผมอาจจะเชื่อครับ
เลขบัตรไม่ได้สร้างจากการสุ่ม
Noblesse Wed, 20/10/2021 - 15:44
In reply to ผมเชื่อว่าข้อมูลหลุดครับ by Perl
ผมเชื่อว่าการสุ่มเลขโจมตีมีอย
aomnaruk Wed, 20/10/2021 - 15:29
In reply to อันนี้คือไม่เชื่อว่ามีการโจมต by lew
ผมเชื่อว่าการสุ่มเลขโจมตีมีอยู่จริงแต่ผมกำลังสงสัยว่าเหตุครั้งนี้มันเกิดจากการ"สุ่มเลข"ใช่จริงๆหรือเปล่า?
ผมว่าเป็นไปได้ตามที่ bot
Zatang Wed, 20/10/2021 - 15:21
In reply to แถลงเหมือนคนไทยไม่มีความรู้ by Perl
ผมว่าเป็นไปได้ตามที่ bot แจ้งนะครับ เห็นเคสบางคนไม่เคยทำธุรกรรมออนไลน์ มีแต่บัญชีและบัตร ATM ที่พ่วง debit card มาก็โดน
ชื่อ-นามสกุล ไม่ต้องใช้
Noblesse Wed, 20/10/2021 - 15:29
In reply to แถลงเหมือนคนไทยไม่มีความรู้ by Perl
ชื่อ-นามสกุล ไม่ต้องใช้ บัตรพวกนี้มันใช้แค่ 3 ส่วน รหัสบัตร วันหมดอายุบัตร และ CCV ซึ่งเว็บสุ่มบัตรนี่มีมานานแล้ว (ค้นหาใน Google เอาได้เลย) ไว้ใช้สมัครทดลองใช้บริการที่มันบังคับให้ใส่บัตร เราใส่มั่วๆ ไม่ได้เพราะบัตรพวกนี้มันมีอัลกอริทึมในการคำนวณ แต่ถ้าเว็บไหนมีระบบทดลองตัดยอดก่อนอันนี้ยาก (ถ้าไม่ใช้บอท) เพราะสุ่มบัตรมันเข้าอัลกอริทึมแต่ไม่ใช่บัตรจริงๆ ส่วนวันหมดอายุขอบเขตมันจำกัด อันนี้สุ่มได้ไม่ยาก ส่วน CCV มีแค่ 3 หลัก สรุปใช้เวลาไม่นานก็น่าจะสุ่มได้ไม่ยาก โดยเฉพาะถ้ามี hint จากรหัสบัตรจริงไม่กี่ใบที่อาจจะใช้วิธี Phishing มาอีกที ส่วน OTP นี่ถ้าไม่เคยซื้อของเว็บนอกอาจจะไม่รู้ว่ามันคือ Placebo Effect ที่มีแค่บริการในไทยใช้ จริงๆ ไม่ต้องมี OTP ก็ตัดบัตรได้ทันที
สรุปคือมันหละหลวมตั้งแต่การออกแบบบัตรที่อิงให้ใช้งานง่าย รหัส CVV ก็เปลี่ยนหรือตั้งเองไม่ได้ คล้ายๆ รหัส ATM ที่ตอนหลังเพิ่มจาก 4 หลักเป็น 6 หลัก โดยที่ ATM ใช้ครั้งแรกให้ตั้งรหัสแค่ 4 หลักเพราะเมียของคนที่สร้าง ATM บอกกับผัวเขาว่ารหัส 6 มันยาวไปจำยาก มันเลยเป็น Legacy ที่ต้องให้ปรับแก้ให้เข้ากับโลกที่เปลี่ยนไป
น่าจะไม่ใช่ placebo ฮะ
tekkasit Wed, 20/10/2021 - 15:35
In reply to ชื่อ-นามสกุล ไม่ต้องใช้ by Noblesse
น่าจะไม่ใช่ placebo ฮะ บัตรที่ออกโดยธนาคารในต่างประเทศก็ขึ้น OTP ยิงรหัสเข้ามือถือ ก็มีใช้อยู่ฮะ
มันขึ้นอยู่กับแต่ละเว็บครับ
Noblesse Wed, 20/10/2021 - 15:46
In reply to น่าจะไม่ใช่ placebo ฮะ by tekkasit
มันขึ้นอยู่กับแต่ละเว็บครับ ตัวอย่างเช่น Aliexpress นี่กดบัตรคือตัดเลยไม่มี OTP ส่วนใหญ่จะเป็นเว็บใหญ่ๆ ที่เขียนเอง ถ้าพวกใช้ 3rd party เช่น ของ 2C2P นี่จะมี OTP แต่ว่ามีอีกกรณีที่ทำให้ผมมั่นใจว่ามันเป็น Placebo Effect คือ
หากเคยซื้อของ Shopee ด้วยบัตรปกติมันจะมี OTP เสมอ แต่ถ้าซื้อช่วงที่คนซื้อเยอะๆ จนระบบล่มมันก็ข้าม OTP ไป อันนี้ผมเจอหลายครั้งแล้ว และไม่ใช่คนเดียวที่เป็น คุณอาจจะคิดว่าออเดอร์ขึ้นว่าจ่ายเงินโดยไม่มี OTP แล้วจะได้ของฟรี ไม่เลยครับ มันตัดบัตรเดบิตเครดิตไปเรียบร้อยแล้ว
สรุป OTP เป็นแค่ Placebo Effect ทำให้เราคิดว่าปลอดภัย
Shopee
TeamKiller Wed, 20/10/2021 - 15:50
In reply to มันขึ้นอยู่กับแต่ละเว็บครับ by Noblesse
Shopee นี่ไม่แน่ใจยังไงเจอบ่อย บางทีก็ไม่ต้อง OTP บางทีก็กรอก OTP ถ่ายซื้อติดๆ กันคงผ่านเลยมั้งครับเดาเอา
แต่จริงไอ OTP นี่เข้าใจว่าเป็นการกันการปฏิเสทช่วยฝั่งร้านค้านะครับ ถ้าแบบโดนตัดแล้วโดนดัก OTP พร้อมกันหมด ธนาคารไม่คืนเงินให้ นะครับ อ่านๆ ตามในคอมเม้น blognone นี่ละครับ คือไม่มี OTP เลยแล้วโดนตัดนี่คืนเงินได้
shopee มีบางเคสไม่ต้องใช้ OTP
Zatang Wed, 20/10/2021 - 16:57
In reply to Shopee by TeamKiller
shopee มีบางเคสไม่ต้องใช้ OTP ไม่แน่ใจขึ้นกับร้านพวกที่เป็น Mall ด้วยรึเปล่า อาจจะให้วงเงินระดับนึงไม่ต้อง OTP
ถูกครับ OTP
paween_a Thu, 21/10/2021 - 08:55
In reply to Shopee by TeamKiller
ถูกครับ OTP ไม่ได้ช่วยป้องกันเรื่องไม่ให้บัตรถูกขโมย แต่ช่วยร้านค้ายืนยันรายการว่าเจ้าของบัตรเป็นคนจ่ายจริง เพราะคนที่เลือกจะให้มี OTP หรือไม่อยู่กับฝั่งคนรับเงินจะให้เปิด option นี้หรือเปล่า คนจ่ายเงินเลือกไม่ได้
จริง ๆ ยุคนี้ VESA Master น่าจะเปิด 2FA ให้ลูกค้าเลือกได้แล้วนะ
เขาเลือกเองครับว่าจะให้กรอกหร
ico Wed, 20/10/2021 - 23:48
In reply to มันขึ้นอยู่กับแต่ละเว็บครับ by Noblesse
เขาเลือกเองครับว่าจะให้กรอกหรือไม่กรอก otp
พวกจ่ายรายเดือนอย่างค่าโทร นี่ก็ส่งแค่เบอร์กับวันหมดอายุ ยังตัดเงินลูกค้าได้เลย
แต่อย่างน้อยต้อง authen ด้วย otp หนึ่งครั้ง
รายการแบบ non otp นี่เวลามีปัญหาร้านค้าต้องรับผิดชอบ
ถ้าคุณจ่ายผ่าน shopee แล้วไม่กรอก otp ระบบเขาก็มองว่าโอกาสที่จะเป็นการฉ้อโกงน้อย คุณอาจจะเคยซื้อของหลายครั้ง หรือราคาไม่สูงเขาก็รับความเสี่ยงเอา
Googling: https://pantip.com
Noblesse Wed, 20/10/2021 - 15:59
In reply to น่าจะไม่ใช่ placebo ฮะ by tekkasit
Googling: https://pantip.com/topic/39397441
ลองอ่านๆ ดูได้ครับ ถึงทาง Shopee จะบอกเรื่องยอดขั้นต่ำ แต่ของผมและทุกคนที่โดนตัดโดยไม่มี OTP ก็ยอดเกินทั้งนั้น และแม้แต่ยอดต่ำกว่าที่ทาง Shopee บอกก็มี OTP ในช่วงเวลาที่ระบบไม่ล่ม หรือเรียกว่าลดสิ่งที่ไม่จำเป็น (Placebo Effect) ให้ระบบทำงานได้เร็วขึ้นนั่นเอง
และอย่างที่ผมบอกตาม ความคิดเห็นที่ 5 ในลิงก์พันทิปว่าเว็บใหญ่ๆ ที่เขียนระบบเองไม่ต้องใช้ OTP ด้วยซ่ำไม่ว่าจะยอดหลักร้อยหรือหมื่นก็ตาม (AliExpress for example)
ปกติเคยซื้อของออนไลน์ด้วยบัตรบ้างไหมครับ ผมว่าไม่เคยเจอกรณีไม่ขอ OTP นี่แปลกกว่าอีกนะ 555
ยังไม่เคยเห็น payment gateway
sarajung Wed, 20/10/2021 - 14:56
ยังไม่เคยเห็น payment gateway ของระบบร้านค้า หรือ ธนาคารไหน ที่ไม่ถาม cvv นะ
Amazon ไม่ต้องครับ
zerost Thu, 21/10/2021 - 10:14
In reply to ยังไม่เคยเห็น payment gateway by sarajung
อาทิตย์ก่อน ผมสั่งของ Amazon ไม่ต้องใช้ cvv ครับ ผมเลยลบบัตรทุกครั้งที่ซื้อ
ไม่จริงครับ
MrThursday Wed, 20/10/2021 - 22:49
In reply to ยังไม่เคยเห็น payment gateway by sarajung
ไม่จริงครับ มีหลายร้านทำได้ครับ
มันมีความเชื่อมโยงกับแอปสีส้ม
psks Wed, 20/10/2021 - 15:09
มันมีความเชื่อมโยงกับแอปสีส้มไหม ที่ปิดให้เพิ่มบัตรเครดิตช่วงเดือนที่ผ่านมา ขนาด 10.10 ยังไม่เปิด
รอดูกันยาวๆ
tom789 Wed, 20/10/2021 - 15:22
รอดูกันยาวๆ
ถ้าสุ่มแล้วทำไมธนาคารที่โดนส่
jjsqling Wed, 20/10/2021 - 16:48
ถ้าสุ่มแล้วทำไมธนาคารที่โดนส่วนใหญ่ (ไปดูในกลุ่ม fb) เป็นแบงค์กรุงเทพกับ scb นะ ควรจะโดนทุกแบงค์เท่าๆกันรึเปล่า
ถ้าตามข่าวที่เตือนไม่ให้ธนาคา
pepporony Wed, 20/10/2021 - 16:55
In reply to ถ้าสุ่มแล้วทำไมธนาคารที่โดนส่ by jjsqling
ถ้าตามข่าวที่เตือนไม่ให้ธนาคารออกบัตร+วันหมดอายุต่อๆกัน ก็น่าจะเดาได้ว่า บัตรที่โดนอาจจะเป็นเลขใกล้ๆกันและมาจากธนาคารเดียวกัน (เพราะออกเป็นชุดๆ)
น่าจะเพราะ pattern
ravipon Wed, 20/10/2021 - 16:58
In reply to ถ้าสุ่มแล้วทำไมธนาคารที่โดนส่ by jjsqling
น่าจะเพราะ pattern ตัวเลขรึเปล่าครับ แต่ละธนาคาร แต่ละค่ายก็จะมี pattern เลข 4-6 ตัวแรกไม่เหมือนกัน
เช่น ธนาคาร A บัตร VISA เป็น 4012 34XX XXXX XXXX ทุกใบ ธนาคาร B บัตร VISA เป็น 4023 45XX XXXX XXXX
"ธนาคารที่ตั้งเกณฑ์การตรวจจับ
Zatang Wed, 20/10/2021 - 16:58
In reply to ถ้าสุ่มแล้วทำไมธนาคารที่โดนส่ by jjsqling
"ธนาคารที่ตั้งเกณฑ์การตรวจจับไว้ไม่เข้มอาจจะมีธุรกรรมเหล่านี้หลุดมาได้" แต่ละธนาคารตั้งเกณฑ์ไว้ไม่เหมือนกัน เป็นไปได้ว่าบางธนาคารไม่โดนเพราะติดเกณฑ์
ถ้าต้นเหตุเกิดจากการสุ่มเลขบั
frameonthai Wed, 20/10/2021 - 20:50
ถ้าต้นเหตุเกิดจากการสุ่มเลขบัตรจริง
คิดเล่นๆ ก็คือ 10,000,000,000,000,000,000,000 Combinations (1 หมื่นล้านล้านล้าน)
ยกตัวอย่าง ถ้าผู้เสียหาย 100,000 คน ก็ 1 ใน 10,000,000,000,000,000 (1 หมื่นล้านล้าน)
และถ้าสุ่มจริง แล้วมีผู้เสียหายเฉพาะในไทย ก็คงฟลุ๊คเกินไป
โดยส่วนตัวผมคิดว่ารั่วแน่ๆ แต่ไม่รู้ว่ารั่วจากไหน
เฉพาะข้อ 2
lew Thu, 21/10/2021 - 01:50
In reply to ถ้าต้นเหตุเกิดจากการสุ่มเลขบั by frameonthai
เฉพาะข้อ 2
เหลือเลขบัตรจริงๆ 7-9 หลัก
ข่าวร้ายคือ Visa ไม่บังคับกระบวนการออกเลขบัตร ดังนั้นธนาคารจะออกเลขบัตร 0000 0001 ไล่ไปเรื่อยๆ จนถึง 0010 0000 เลยก็ได้ (ผมเว้นเลขธนาคาร/เลข checksum เอาไว้) ดังนั้นถ้าผู้รู้ธนาคารที่ออกเลขบัตรแบบหละหลวมเช่นนี้ ผมก็ไปหาเลขบัตรของจริงสักใบ ไล่ไปข้างหน้ากับถอยหลังเอา เดือน/ปี หมดอายุก็ตรงกันหมดทั้งชุด
ทำไมมาเกิดกับไทยตอนนี้นี่ผมไม่ทราบครับ แต่มันเกิดได้ และเกิดกับคนอื่นแล้ว Visa ถึงออกเอกสารเตือน และธนาคารอื่นในโลกที่โดนกันเขาก็ใช้เลข 16 หลักเหมือนไทยนี่ล่ะครับ
ความคิดส่วนตัวผม
จักรนันท์ Thu, 21/10/2021 - 08:07
In reply to เฉพาะข้อ 2 by lew
ความคิดส่วนตัวผม ปัญหานี้ควรแก้ไขที่ VISA ครับ (เป็นต้นทางของปัญหา)
เมื่อ "สุ่ม" ได้ ยิ่งแปลว่าเป็นปัญหาของ VISA ชัดๆ ครับ ที่วาง Algo เรื่อง Identity ของบัตรไว้ตั้งแต่ยุคยังไม่ Online ทั่วไปแบบนี้ ปฏิเสธไม่ได้ว่าแก้ที่ VISA ที่เดียวจบครับ
ถ้า VISA เป็นบริษัทผม อย่างน้อย ผมจะรีบสั่งการให้ออกแบบแนวทางที่เพิ่มตัวอักษร A~Z ลงไปในเลขบัตรแล้วล่ะครับ เป็นแนวทางที่กระทบผู้ถือบัตรอยู่แล้วน้อยที่สุด ตัว EDC ก็แก้ไขแค่ Firmware ตลอดจน Payment gateway ทั้งหมดก็แก้ที่ Software อย่างเดียว ส่วนผู้ถือบัตรเดิมอยู่แล้วก็ทยอยเปลี่ยนกันไปตามสะดวก ถ้าบัตรใครไม่ได้รั่วก็ใช้ต่อไปจนหมดอายุก่อนได้
เจอ A~Z เข้าอีก 26 ตัว คราวนี้สุ่มยากขึ้นอีกโขเลย
TLDR เห็นด้วยครับ
lew Thu, 21/10/2021 - 09:34
In reply to ความคิดส่วนตัวผม by จักรนันท์
TLDR เห็นด้วยครับ ว่าเราอยู่กับเลข 16 หลักมานานไปแล้ว ซ่อมไปก็ยิ่งพัง
ผมไม่คัดค้านข้อเสนอนี้ครับ
torataro Fri, 22/10/2021 - 14:22
In reply to ความคิดส่วนตัวผม by จักรนันท์
ผมไม่คัดค้านข้อเสนอนี้ครับ แต่ลกระทบกับโปรแกรมอื่นที่เกี่ยวข้องอาจจะสูงมากไม่น้อย เช่นโปรแกรมเครื่องคิดเงิน หรือโปรแกรมอื่นๆ ที่อาจจะมีการตรวจสอบความถูกต้องของ pattern บัตร
ผมได้ยินแผนขยายdigitมา
Fourpoint Fri, 22/10/2021 - 22:45
In reply to ความคิดส่วนตัวผม by จักรนันท์
ผมได้ยินแผนขยายdigitมา อย่างน้อยตั้งแต่ 5ปีที่แล้ว แต่ก็เลื่อนมาโดยตลอด เพราะมันกระทบวงกว้างสุดๆเลยล่ะ
แต่กระทบ โปรแกรมแวดล้อม ของmerchant รวมไปถึงโปรแกรมของbank ต่างๆทั้งหมดเลยล่ะครับ
แค่โปรแกรมพิมพ์บิล แบบตัดแสดงแค่สิบหลัก ก็ต้องแก้ไขกันแล้ว บางอันมันฝังในPOS ไม่ใช่updateกันง่ายๆด้วย
ฝั่งแบ๊งค์เอง EDC รุ่นเก่าๆก็ไม่น่าจะรองรับการupdate เรายังมีเครื่องแบบเสียบสายโทรศัพท์บ้านหรือใช้เนท2G ด้วยซ้ำ (ยังดีที่เข้าใจว่ายกเลิกเครื่องรูดแบบ zipzap ไปแล้วนะ? แบบที่เป็นสลิปคาร์บอนออกมาแล้วโทรไปยืนยันcodeน่ะ)ต้นทุนการเปลี่ยนเฉพาะเครื่องEDC ก็ไม่น้อย บางกรณีอาจจะเป็นหลายสิบล้านต่อธนาคาร(ในกรณีที่updateไม่ได้)
เรื่องแบบนี้นึกถึงสมัยY2K เลยก็ว่าได้
แต่ถ้าเขาไม่ทำเสียที
จักรนันท์ Sat, 23/10/2021 - 08:09
In reply to ผมได้ยินแผนขยายdigitมา by Fourpoint
แต่ถ้าเขาไม่ทำเสียที "นี่อาจจะเป็นสัญญาณการล่มสลาย" ของ VISA ได้นะครับ (เล่นบ้าง เห็นคุณๆ เล่นกันมาหลายปีแล้ว)
เป็นการเปิดโอกาสให้ Credit Account Identity ชนิดใหม่ บริษัทใหม่ หน้าใหม่ เกิดขึ้นมาแข่งขันได้ทันที ซึ่งอาจไม่ใช่ในรูปแบบบัตรเหมือนเดิมอีกต่อไป
อีกอย่าง ข้อเสนอของผม ไม่ได้เพิ่ม digit นะครับ! หน้าบัตร 16 หลัก+หลังบัตร 3 หลักเหมือนเดิมครับ
ฝั่ง Software และ Firmware ต้องแก้ไขแน่ๆ คือ Numeric field เลขเหล่านี้ต้องแก้ไขเป็น Character filed ครับ (String)
ข้อเสนอของผม คิดโดยยึดผู้บริโภคเป็นศูนย์กลาง ผู้ให้บริการทุกฝ่ายต้องเสียสละเพื่อการเปลี่ยนแปลงครับ
ผมแย้มความคิดเพิ่ม ในฐานะผู้ประกอบการประสบการณ์สูงนะครับ ถ้าคุณคิดว่า "เปลี่ยนแปลง" คุณจะคิดว่ากระทบเยอะ ยุ่งยาก
แต่ถ้าคุณคิดมุมใหม่ ใช้การตลาดเข้าช่วย ว่าคือการออกผลิตภัณฑ์ใหม่ บัตรชนิดใหม่ ประกาศออกมาให้โลกรู้เลย มันจะไม่ใช่เรื่องยากเลย ก็จะกลายเป็นแคมเปญเช่น
"บัตร VISA+ บัตรรุ่นใหม่เพื่อความปลอดภัยขั้นสูงสุดของทุกคน... ฯลฯ"
"แค่" หลายสิบล้าน แต่ได้แคมเปญออกผลิตภัณฑ์ใหม่เหยียบคู่แข่ง ถูกมากครับ! เศษเงินเลย!
ฉวยวิกฤติให้เป็นโอกาส!
แผนที่ผมพูดถึงคือการเพิ่มdigi
Fourpoint Sat, 23/10/2021 - 13:06
In reply to แต่ถ้าเขาไม่ทำเสียที by จักรนันท์
แผนที่ผมพูดถึงคือการเพิ่มdigit ครับ ทุกbankรับทราบมานานแล้ว แต่ก็เลื่อนไปเรื่อยๆ หรือถ้าเปลี่ยนเป็นตัวอักษร ยิ่งแก้เยอะกว่าเดิมซะอีก data type เปลี่ยน กระทบรุนแรงกว่าขยายdigit ครับ ในมุมของโปรแกรมเก่าๆ(ระบบหลักอยู่บน mainframe เขียนด้วย cobalt ด้วยซ้ำครับ)
บัตรใหม่ merchantอาจต้องซื้อEDCใหม่นะครับ แม้EDCรุ่นใหม่จะถูกลงเยอะ(มีพวก android based ด้วย) แต่ใครจะรับภาระส่วนนี้? เป็นคำถามที่ไม่มีใครอยากตอบ
จริงๆ มันมี 3D secure หรือ OTP หรือแม้แต่บังคับให้กดpin แต่ผู้ใช้ส่วนใหญ่ ไม่ชอบความยุ่งยาก มันเลยเกิดช่องสำหรับmerchantเจ้าใหญ่ๆที่ไม่ต้อง ยืนยันยุ่งยาก เพราะเขารับภาระความเสี่ยงเอง(เปิดdisputeง่ายกว่าเจ้าเล็กที่บังคับOTP)
ยังไม่นับว่าmerchantเอง ก็ไม่ได้มีกฎหมายบังคับอะไร บางเจ้าใช้หน้ากรอกเลขบัตรเครดิตแบบง่อยๆ ไม่ยอมส่งต่อไปpayment gatewayแต่แรก เพราะไม่มีกฎหมายบังคับโดยตรง ผิดกับฝั่งbank ที่มีข้อบังคับมากกว่า บังคับcompile pci dss เป็นพื้นฐานมีaudiotor มาตรวจประจำ (ถ้าข้อมูลหลุดผมให้น้ำหนักว่าหลุดจากฝั่งmerchant มากกว่า...)
อีกอย่างปัญหาส่วนใหญ่จริงๆมันเกิดจากระบบ debit card ไม่ใช่credit แม้จะเป็นpayment cad systemเหมือนกัน แต่ข้อกำหนด การกำกับดูแล รวมไปถึงกฎหมายต่างๆ มันsecure ยังต่างกันเยอะจริงๆครับ เอาแค่การติดตามเงินคืนก็เห็นๆว่าต่างแล้ว
จริงๆระบบมันก็upgrade security มากขึ้นเรื่อยๆ ตั้งแต่สมัยmagnetic tape จนมาเป็นchip สุดท้ายยังไงก็ต้องไป เพียงแต่จะมีตัวเร่งจากการhack หรือหลุดรั่วของข้อมูล หรือการกำกับดูแลจากภาครัฐต่างๆด้วยหรือเปล่า?
อย่างกฎหมายPDPAที่กำลังจะบังคับใช้(เมื่อไร?)ก็อาจจะช่วยได้ส่วนหนึ่งในการบังคับ เรื่องการเก็บข้อมูลsensitive ของฝั่งmerchant แต่จริงๆก็ไม่ได้เขียนชัดเจนเท่า pci dss ว่าต้องเก็บข้อมูลเข้ารหัสอย่างแข็งแรง และบังคับเปลี่ยนแปลงมาตรฐานตามรอบเวลาไม่ให้ตกยุคด้วย
เลข 16 หลักนี่มันมี Docs
Noblesse Thu, 21/10/2021 - 07:06
In reply to ถ้าต้นเหตุเกิดจากการสุ่มเลขบั by frameonthai
เข้าใจว่าเกลียด เข้าใจว่าโกรธ แต่ต้องมีสติ อย่าด้อยค่าตัวเอง
แสดงว่าไม่ได้ออกบัตรเกิน 1 ใบ
big50000 Thu, 21/10/2021 - 04:23
In reply to ถ้าต้นเหตุเกิดจากการสุ่มเลขบั by frameonthai
แสดงว่าไม่ได้ออกบัตรเกิน 1 ใบ ส่วนตัวเคยออกบัตรมา 4 ธนาคาร ทั้งหมดนั้นเลขคล้ายกันมาก
คิดเล่นๆเลยไม่รอบคอบเท่าไหร่
7 Thu, 21/10/2021 - 05:13
In reply to ถ้าต้นเหตุเกิดจากการสุ่มเลขบั by frameonthai
คิดเล่นๆเลยไม่รอบคอบเท่าไหร่ อย่างเช่น(MM/YY)มันต้องเป็นอนาคตเท่านั้น ย้อนหลังไม่ได้ และวนแค่ไม่กี่ตัว 12เดือน-ปีก็ไปข้างหน้าได้ไม่กี่ปี คุณจะเอาไปคูณแบบนั้นได้ไง(00-99/00-99) ความเป็นไปได้มันน้อยมาก
งั้นผมตอบรวบยอดคอมเม้นของคุณ
frameonthai Fri, 22/10/2021 - 14:49
In reply to ถ้าต้นเหตุเกิดจากการสุ่มเลขบั by frameonthai
งั้นผมตอบรวบยอดคอมเม้นของคุณ Noblesse, big50000, 7 ตรงนี้เลยล่ะกันนะครับ
อันนี้ผมขอโทษด้วยผมลืมคิดและลืมดูอะไรไปหลายๆ อย่าง
ถ้าอย่างนี้ความเป็นไปได้ที่จะสุ่มถูกก็สูงขึ้นมาก
แต่สุดท้ายก็ย้อนกลับไปข้อ 1 แหละครับ
ทำไมมันถึงมาเกิดขึ้นหนักๆ ในไทยตอนนี้ (ซึ่งอย่างที่คุณ lew บอก คือไม่มีใครรู้)
เข้าใจมาตลอดว่าเลขหน้าบัตรเคร
Diagnos Thu, 21/10/2021 - 08:01
เข้าใจมาตลอดว่าเลขหน้าบัตรเครดิตใช้อัลกอริทึมสร้างตัวเลขที่ไม่ซ้ำและคาดเดาได้ยากเหมือนการสร้างคีย์
ถ้าไม่ต้องใช้ CVV
zerocool Thu, 21/10/2021 - 09:25
ถ้าไม่ต้องใช้ CVV แล้วทางธนาคารอนุมัติรายการซื้อขายนั้น ๆ ได้ด้วยเหรอครับ ? เว้นเสียแต่กรณีที่มีการอนุญาตผ่านช่องทางอื่นแล้ว เช่น การตัดเงินรายเดือนอัตโนมัติ (ซึ่งปกติก็ต้องขอ CVV ในครั้งแรกที่ทำรายการอยู่ดี)
merchant ใหญ่ๆ(มาก)
Fourpoint Thu, 21/10/2021 - 09:42
In reply to ถ้าไม่ต้องใช้ CVV by zerocool
merchant ใหญ่ๆ(มาก) ไม่ต้องใช้cvv เช่น Amazon ครับ
แต่Amazon ก็ต้องรับความเสี่ยงหากลูกค้าเปิดdispute หรือปฎิเสธยอดขึ้นมา