巴哈姆特

哈啦區 英雄聯盟 League of Legends
查看全文
Quasimodo (wangwall) 2017-03-29 10:51:57
#1
各位早安

今天想來說說討論已久的"英雄聯盟帳號盜用之可能性"

這是Garena競時通


這是手機競時通



今天要談的是手機競時通


有大部分的人認為被盜用的原因是



1)駭客盜取資料之後利用帳號牟利
2)佛心公司佛到不行,資料再賺一筆,爽


事實上,第一項是肯定的
畢竟帳號被盜用的前提就是   【要有人盜用】(廢話)


不過這也可能要歸咎到競時通本身的問題

小弟從事資訊安全相關工作(不是白帽駭客,沒這麼帥氣)

工作之餘(偷懶)

將手機競時通的APK進行了分析

發現裡面有多達20幾個漏洞是不合規範的

例如:


好,我知道沒有人想看這兩張廢圖(沒女乃沒GP)


總而言之
這些漏洞會導致機密資料外洩或是訊息盜換的可能

首先最危險的就是,官方發訊也可能遭到駭客盜換成惡意網址(按D與F可以增加初始金錢500元~嘎哩拿關心您)

帳號的個人資料外洩(例如你儲值的手機號碼與身分證字號)


所以!
如果今天我是有心人士(<3)
我只需要竊取機密資料以後進行帳號資訊的查詢,就能把帳號中已儲值的部分進行使用

這也不是說佛心公司故意這麼做(至少我分析過後我認為不是故意留漏洞的,因為故意的就絕對不止這些)

而是可能在設計的時候工程師使用了原本就有漏洞的原始資料進行編輯
才導致漏洞的沿用

所以如何保障資料的安全呢?

1)設雙重認證:這部分佛心公司有教學哦~可以去看

網址:https://service.garena.tw/faq/720/%E5%A6%82%E4%BD%95%E9%96%8B%E5%95%9F%E6%88%96%E6%9B%B4%E6%94%B9%E6%89%8B%E6%A9%9F%E8%AA%8D%E8%AD%89%EF%BC%9F

2)小額付費設定必須通知:這部分可以去通訊行跟你的廠商開啟設定

3)勤改密碼:我個人習慣三到五天改一次密碼

4)儲值金額在三日內使用完畢:我每次儲值都是直接當日把轉的聯盟幣敗光光(因為以前就覺得,裡面沒聯盟幣,你偷了也沒用)




這樣才能確保自己帳號不被利用或是進行贈禮


這是被動且有效的方法





其實你只要使用,就是有風險

這無法避免

只能等政府立法過後強制APP上架前必須完全合規才有辦法有效抑制



希望大家可以一起保障自己的資訊安全:))   ←變胖的我+雙下巴


看較舊的 65 則留言

joye: B66 2017-03-30 16:27

水瓶座真是好奇寶寶呢 (´・ω・`) 有點累累的惹 可是水瓶座男生好像都蠻好聞的 所以還ok

Quasimodo: B67 2017-03-30 16:32

魚是外星人

joye: B68 2017-03-30 16:36

才不會抱者 ʕ→ᴥ← ʔ

WADE: B69 2017-03-30 20:25

常改密碼怎麼記的起來啊 不是不能寫下來

Quasimodo: B70 2017-03-30 21:05

你常常在登入的話應該還好吧,我個人習慣幾組不同的組合並且透過簡單的轉化變成幾組密碼,一個概念大概有三組,就是設給自己的密碼提問那種感覺

開啟 APP

face基於日前微軟官方表示 Internet Explorer 不再支援新的網路標準,可能無法使用新的應用程式來呈現網站內容,在瀏覽器支援度及網站安全性的雙重考量下,為了讓巴友們有更好的使用體驗,巴哈姆特即將於 2019年9月2日 停止支援 Internet Explorer 瀏覽器的頁面呈現和功能。
屆時建議您使用下述瀏覽器來瀏覽巴哈姆特:
。Google Chrome(推薦)
。Mozilla Firefox
。Microsoft Edge(Windows10以上的作業系統版本才可使用)

face我們了解您不想看到廣告的心情⋯ 若您願意支持巴哈姆特永續經營,請將 gamer.com.tw 加入廣告阻擋工具的白名單中,謝謝 !【教學】