สวัสดีครับ
อยากรู้มานานแล้ว ถ้าบัญชีธนาคารถูกแฮ็คเอาเงินออกไป ในระหว่างการสืบสวนคดี
- บัญชีเราจะถูกอาญัติมั้ย
- ยอดเงินถูกอาญัติมั้ย
- ใครต้องเป็นฝ่ายคืนเงินให้เรา
- ต้องรอนานเท่าไร
- ฯลฯ
ขอบคุณครับ
ปล.อิงจากข่าวล่าสุดที่ผู้ต้องหาเอาสลิป ATM ไปทำ social engineer + ปลอมแปลงเอกสารจนสามารถยักย้ายถ่ายเทเงินไปได้
แจ้งคอลเซนเตอร์ของธนาคาร
timered Mon, 26/08/2013 - 16:56
แจ้งคอลเซนเตอร์ของธนาคาร หรืแไม่ก็ไปหาผู้จัดการสาขาก่อนเลย จากนั้นเขาก็คงมีข้อแนะนำให้ละครับ เท่าที่ผมคิดออกก็มีแค่นี้ละครับ
อิงจาก agreement
langisser Mon, 26/08/2013 - 21:09
อิงจาก agreement สำหรับธุรกรรมบน internets ซึ่งสรุปสั้นๆว่าเรารับผิดเองเองถ้าโดนแฮคด้วยข้อมูลบางอย่างของเรา น่าจะเป็นเพราะไม่รอบคอบเอง กรณีนี้คงไม่ต่างกันมั้ง
กรณีนี้ผมว่าเป็นความผิดพลาดใน
hisoft Mon, 26/08/2013 - 22:43
In reply to อิงจาก agreement by langisser
กรณีนี้ผมว่าเป็นความผิดพลาดในการตรวจสอบของฝ่ายที่ถูก social engineer ใส่ กับฝ่ายตรวจสอบเอกสารที่ถูกปลอมแปลงมากกว่านะครับ
ต้องยืนยันให้ได้ครับว่าฝ่ายที
mr_tawan Tue, 27/08/2013 - 00:15
In reply to กรณีนี้ผมว่าเป็นความผิดพลาดใน by hisoft
ต้องยืนยันให้ได้ครับว่าฝ่ายที่ผิดคือธนาคาร ที่ใช้หลักฐานหละหลวมในการเปลี่ยน password ให้
ผมว่าธนาคารบ้านเราควรเปลี่ยนมาใช้ 2-factor authentication แบบใช้ RSA Token (ผมเชื่อว่าแอพธนาคารบนมือถือไม่ Secure พอ จากการมีประสพการณ์กับการทำงานด้านการเงินมานิดหน่อย) นะครับ (มี HSBC เจ้านึงที่เคยใช้ แต่ขายกิจการรายย่อยให้กรุงศรีไปแล้วไม่รู้ว่ายังใช้ได้มั้ย และกรุงศรีก็กำลังจะถูกซื้อหุ้นใหญ่อยู่ถ้าผมจำไม่ผิด) ลำบากหน่อยแต่ secure กว่า SMS เยอะ (อันนี้โดนเปลี่ยนเบอร์โทรศัพท์โดยใช้ Social Engineering ก็จบกันเหมือนกัน)
แน่นอนว่าธนาคารไม่อยากแบกรับความค่าใช้จ่ายหรอกมั้ง
แบบ RSA Token
PaPaSEK Tue, 27/08/2013 - 10:08
In reply to ต้องยืนยันให้ได้ครับว่าฝ่ายที by mr_tawan
แบบ RSA Token มีกสิกรใช้อยู่ครับ หน้าตาเหมือนกับเครื่องคิดเลขเล็กๆ แต่ก่อนไม่เชื่อ แต่เห็นด้วยตามาแล้วครับ (ใช้แทน OTP)
แต่มันเคยมีเคสที่ผู้ร้ายเอาหลักฐานปลอมไปแจ้งเปลี่ยนเบอร์โทรฯ รับ OTP, แจ้งเปลี่ยน password ด้วยครับ
งั้นเริ่มยากละครับ :-/
mr_tawan Tue, 27/08/2013 - 17:18
In reply to แบบ RSA Token by PaPaSEK
งั้นเริ่มยากละครับ :-/
ใช้แบบนี้อยู่
supersuphot Wed, 28/08/2013 - 17:39
In reply to ต้องยืนยันให้ได้ครับว่าฝ่ายที by mr_tawan
ใช้แบบนี้อยู่ คิดว่าปลอดภัยดีเหมือนกัน แต่ผู้ใช้ต้องมี smartphone
Google Authenticator
น่าจะเป็นคนละเรื่องเดียวกันคร
PaPaSEK Thu, 29/08/2013 - 09:57
In reply to ใช้แบบนี้อยู่ by supersuphot
น่าจะเป็นคนละเรื่องเดียวกันครับ คือเป็นเรื่อง 2-factor เหมือนกัน
แต่ในกรณีนี้พูดถึง online service ของธนาคารต่างๆ จึงไม่เกี่ยวกับ Google Authenticator ครับ
ยกเว้นว่าธนาคารจะเอาระบบ Google Authenticator มาใช้อ่ะนะ ซึ่งคงเป็นไปได้ยาก
ทำไมถึงยากอ่ะครับ เห็น
hisoft Fri, 30/08/2013 - 12:52
In reply to น่าจะเป็นคนละเรื่องเดียวกันคร by PaPaSEK
ทำไมถึงยากอ่ะครับ เห็น Facebook, Microsoft ก็ยังใช้เลย
ผมเห็นธนาคารอย่างน้อยๆ 2
PaPaSEK Fri, 30/08/2013 - 14:48
In reply to ทำไมถึงยากอ่ะครับ เห็น by hisoft
ผมเห็นธนาคารอย่างน้อยๆ 2 เจ้าใช้ RSA token อ่ะครับ ในขณะที่ Google Authenticator มันใช้บนสมาร์ทโฟน ซึ่งจะไปซ้ำซ้อนกับ OTP (One time password) ที่ส่งมาให้ทาง SMS อยู่แล้ว
โดยส่วนตัวแล้ว (ย้ำว่าโดยส่วนตัว) คิดว่าเค้าต้องการแยกไอ้ตัวแจก token ไปไว้อีกส่วนที่จัดไว้ต่างหากเลย ไม่ต้องมายุ่งเกี่ยวกับอุปกรณ์ที่ดักข้อมูลได้ง่ายกว่าอย่าง smartphone ครับ
ตามกฎหมายนั้นในกรณีนี้ธนาคารเ
goten208 Wed, 28/08/2013 - 14:28
ตามกฎหมายนั้นในกรณีนี้ธนาคารเป็นผู้เสียหายครับ
ตามประมวลกฎหมายแพ่งและพาณิชณ์ว่าด้วยการรับฝากเงิน
ดังนี้นะครับ
ธนาคารในฐานะู้ผู้รับฝากเงินสามารถนำเงินนั้นไปใช้อะไรก็ได้โดยไม่ต้องบอกเราครับแต่ว่าต้องนำเงินมาคืนให้เราให้ครบเมื่่อเราต้องการจะเบิก
คือเงินที่เราฝากธนาคารไว้ถือว่าเป็นของธนาคารครับในขณะนั้นจนกว่าเราจะถอน
เมื่อมันเป็นเงินของธนาคารในขณะที่แฮ็คเอาเงินไปคนที่เสียหายคือธนาคารแน่นอน เราสามารถเรียกร้องเอาเงินนั้นจากธนาคารได้ครับ
แต่ในชีวิตจริงธนาคารยังไม่จ่ายให้คุณก่อนแน่นอนต้องมีการฟ้องร้องคดีกันก่อนนอกจากว่าจะเป็นเงินจำนวนไม่มากธนาคารอาจจะจ่ายให้
โอ้ ขอบคุณครับ ตอบตรงใจมาก
PaPaSEK Wed, 28/08/2013 - 15:01
In reply to ตามกฎหมายนั้นในกรณีนี้ธนาคารเ by goten208
โอ้ ขอบคุณครับ ตอบตรงใจมาก
ขอบคุณครับ
goten208 Fri, 30/08/2013 - 11:25
In reply to โอ้ ขอบคุณครับ ตอบตรงใจมาก by PaPaSEK
ขอบคุณครับ