隨著詐騙手法日益精進,傳統簡訊OTP驗證已無法有效防堵風險,國際間開始推行生物辨識驗證技術。新加坡因網路釣魚詐騙損失慘重,率先要求銀行改採手機APP身分驗證;台灣今年3月份也發生755件釣魚詐騙案,遭詐金額高達5727.9萬元。專家指出,生物辨識資料僅保留在個人手機中,不會傳送至伺服器端,安全性較高,但人權團體也提醒,生物特徵一旦外洩難以更改,民眾仍需謹慎。

現代人使用手機進行各種身分驗證已成日常,只需幾秒鐘取得指紋驗證,或刷臉部辨識,就能登入社群軟體或完成交易,免去輸入密碼的繁瑣步驟。這種生物辨識驗證的原理與Apple Pay相同,沒有本人的臉部或指紋,就無法完成交易,這正是近來國際間積極推行的生物驗證FIDO技術。
不只台灣深受詐騙所困擾,其他國家同樣面臨類似問題。新加坡回顧前幾年的資料,發現網路釣魚詐騙造成1420萬美元的損失,而OTP簡訊驗證正是問題癥結所在,後來銀行乾脆全面改採手機APP身分驗證。
手機綁定個人 簡訊原始設計非驗證身分
太思科技公司執行長何俊炘表示,OTP用來做身份驗證其實是一個美麗的錯誤,因為簡訊原本並非設計來做身份驗證使用。他進一步說明,在網路發展起來之前,電信業者提供電信網路並發放電話號碼,原本電信業者將自己的用戶保護得很好,但OTT服務興起後,業者得以跨越所有電信業者,用電話號碼認證客戶,客戶驗證身份後,業者取得資料便開始針對用戶提供服務並銷售廣告。
也因此有一陣子不少民眾發現,明明對方沒有自己的電話號碼,卻會直接收到一些奇怪的廣告簡訊,手機號碼的使用資料彷彿無償被賣掉,用戶卻渾然不知。手機號碼實名制的規範,衍生出銀行使用OTP簡訊二次驗證的機制,但詐騙集團也利用這個漏洞開始釣魚詐騙。
台灣今年3月份發生755件釣魚詐騙案,遭詐金額高達5727.9萬元,情況與新加坡如出一轍。即便以為已經防堵,詐騙集團還會透過驗證碼盜取其他社群軟體帳號。為了防堵這類風險,不僅新加坡,馬來西亞、阿拉伯中央銀行、印度儲備銀行、越南等國家和機構,都要求簡訊OTP驗證不得作為單獨驗證方式,必須轉換使用其他獨立機制,生物辨識就是其中重要的一環。
何俊炘指出,其實早在2016年,美國國家標準局NIST就已明確規範,簡訊OTP是不安全的雙因子身份驗證模式。他認為這項技術必須普及且便利,一定要能在手機上方便使用,因此他們根據FIDO的PassKey技術架構,開發基於eSIM或SIM卡的身份驗證技術。
數字密碼可遭破解 生物辨識難反推身分
使用指紋、虹膜、臉部特徵當作驗證方式,不少人擔心會有外洩的可能。對此,聯盟和業者解釋,所有個資只會保留在個人手機裡,當使用者啟動驗證後,僅會送出一組授權憑證到想要登入的網頁,或是銀行交易、信用卡消費,這是單向的傳輸,即使駭客截錄到這組授權,也無法反饋還原。FIDO聯盟台灣分會會長張心玲強調,生物辨識最重要的是涉及人權議題,這是個人所有,可以自己決定要怎麼使用,這是很重要的一部分。她進一步說明,生物辨識資料是存在身邊的設備中,不會被傳送到另一端的伺服器上,因此不會被攔截、截取或一把盜走使用

台灣人權促進會副秘書長周冠汝則提醒,密碼如果外洩還可以更改,但生物辨識是相對來說非常難更改的類型,一旦外洩流出,就非常容易被掌握個人資訊。她呼籲,如果有需要儲存生物特徵,一定要非常小心。
生物驗證能防堵簡訊遭竄改,加上使用手機自動帶入驗證碼,這就能減少風險,台灣確實有銀行跟上這波腳步。驗證機制可以不斷升級,但詐騙集團盯上的從來不是系統漏洞,而是人性的弱點。當民眾親手按下確認鍵的那一刻,再多防堵也可能失守。科技能擋風險,警覺才是真正的防線。
◤用香氣擁抱團圓◢
◤你的早餐吃對了嗎?◢



