益百利允許使用者只需知道一些可違反的事實就可以撤銷信貸凍結

益百利的線上PIN恢復系統可以讓攻擊者透過找出一些簡單的事實來撤銷信用凍結。在Equifax事件發生後的幾周內,消費者被告知凍結他們的信用,從而阻止可能的攻擊者以他們的名義開設新的信用額度。作為一種防禦策略,這是有道理的,但正如網路安全記者布萊恩·克雷布斯(Brian Krebs)今天報道的那樣,圍繞這些凍結的保護措施很容易被顛覆。...

益百利的線上PIN恢復系統可以讓攻擊者透過找出一些簡單的事實來撤銷信用凍結。在Equifax事件發生後的幾周內,消費者被告知凍結他們的信用,從而阻止可能的攻擊者以他們的名義開設新的信用額度。作為一種防禦策略,這是有道理的,但正如網路安全記者布萊恩·克雷布斯(Brian Krebs)今天報道的那樣,圍繞這些凍結的保護措施很容易被顛覆。

007Ys3FFgy1gqzyxdmf0xj61ko11s7lc02

益百利透過一個易於訪問的賬戶恢復頁面,重置被凍結人的個人識別碼,使撤銷信用凍結變得容易。當有人想要取回他們的信用卡凍結密碼時,該頁面只會詢問一個人的姓名、地址、出生日期和社會保險號碼。所有這些資料都在Equifax漏洞以及其他漏洞中被洩露,因此我們可以假設駭客擁有這些資訊。

在輸入這些資料之後,攻擊者只需輸入一個電子郵件地址—任何電子郵件—並回答一些安全問題。可能不會因為不安全而跳出來;安全問題的存在是有原因的。但是問題本身很容易回答,特別是如果你知道如何使用網際網路和搜尋欄的話。克雷布斯說,示例問題包括要求使用者確定他們以前居住過的城市以及與他們一起居住的人。

這些資訊大部分是透過一個人自己的社交媒體賬戶、搜尋引擎或像資料庫這樣的黃頁(包括Spokeo和Zillow)獲得的。我們可以假設一個駭客會很好地理解網際網路,並可以做一些快速谷歌獲得您的安全凍結PIN。

針對Krebs的報告,益百利聲稱,它超越了認證使用者的措施該公司在一份宣告中說:“雖然我們沒有披露這些額外的流程,但其中包括一系列消費者看不到的檢查。”,Krebs聲稱,他的幾個Twitter追隨者在回答益百利基於知識的認證問題後,“報告說在網站上和透過電子郵件檢索他們的PIN成功”。

凍結你的賬戶並不意味著你永遠不想要一張新的信用卡或辦理抵押貸款,但它為你這樣做增加了一個額外的步驟。每次你想要一個新的信用額度或提供給某人訪問你的信用報告,你將不得不解除凍結暫時(或永久)使用PIN碼要麼你選擇或由每個信用報告機構提供。當然,人們往往會忘記密碼和PIN,因此這些公司開發了恢復系統。問題是這些系統也不一定是安全的。

公平地說,其他信貸公司的複蘇策略似乎沒有益百利那麼脆弱。TransUnion要求使用者在啟動凍結之前建立一個帳戶,因此他們也必須登入才能獲得PIN。大概他們的使用者名稱和密碼沒有出現在網際網路上(只要他們沒有重覆使用密碼)。Equifax要求員工寫信向公司申請個人識別碼,並提供身份證明,如駕照、護照或出生證明的副本。對你來說,這可能是更多的工作,但偽造駕照也更難。

儘管益百利的恢復系統不是很好,但凍結你的賬戶仍然是個好主意。身份竊賊會去尋找最容易的目標,強迫他們採取額外的步驟可能會阻止他們使用你的名字。你只需掌握你的信用報告,即使你已經凍結到位,以確保沒有可疑的事情發生。

美國東部時間9月22日凌晨1:12更新:益百利宣告更新。

  • 發表於 2021-05-30 04:44
  • 閱讀 ( 29 )
  • 分類:網際網路

你可能感興趣的文章

equihax:有史以來最災難性的破壞之一

...個網路釣魚騙局。OpenDNS似乎同意這一點,並阻止了許多使用者訪問該網站。為了增強諷刺意味,為了完成評估,你必須輸入SSN的最後六位數字。這是同樣的資料,Equifax已經證明他們不能保護! ...

  • 發佈於 2021-03-13 03:10
  • 閲讀 ( 44 )

如何透過凍結你的信用來防止身份盜竊

... 最終,隨著信用凍結到位,惡意使用者無法對你做任何事,即使他們得到了你的社會保障號碼,從而保護你的信用評分。 ...

  • 發佈於 2021-03-13 04:30
  • 閲讀 ( 45 )

益百利黑暗網路掃描:你需要它,你能相信它嗎?

...你的信用資訊。你還需要提供你的生日,並建立一個帳戶使用者名稱和密碼。 ...

  • 發佈於 2021-03-22 01:01
  • 閲讀 ( 41 )

什麼是“暗網掃描”,你應該用它嗎?

...開的資料轉儲。 當我們說“資料轉儲”時,我們指的是使用者名稱和密碼以及其他個人資訊的大型資料庫,比如從受損網站竊取並在網上釋出的社會安全號碼和信用卡詳細資訊。 他們掃描的不是黑網,而是洩露的密碼和個人資...

  • 發佈於 2021-04-04 06:13
  • 閲讀 ( 48 )

如何阻止身份盜賊以你的名義開戶

...取……但這並不是第一次。前面提到的Anthem、美國**和益百利駭客都是類似的,更不用說Target、eBay、Sony、Home Depot和其他駭客的小規模駭客,他們大多獲得電子郵件和密碼(而不是個人資訊)。有多少駭客尚未報告,或者更糟的...

  • 發佈於 2021-04-07 07:23
  • 閲讀 ( 50 )

如果你的社保號碼在駭客攻擊中被盜怎麼辦

...以在其所有報告中獲得欺詐警報。下麵是要去的地方:益百利信用欺詐保護Equifax欺詐警報申請表跨工會欺詐警報一旦你發出欺詐警報,你還可以從這三家機構得到一份免費的信用報告。保留那份報告,因為你需要它來確保你的...

  • 發佈於 2021-05-19 11:41
  • 閲讀 ( 39 )

如果我的信用卡被黑了該怎麼辦?

...要關註新的信用查詢和餘額變化(Credit芝麻的報告來自益百利,而信用業力提供了TransUnion的分數。)第三步。知道更大的身份盜竊的跡象,如果有人偷走了你的身份怎麼辦你信用卡上的欺詐性收費並不一定意味著資料竊賊也可以...

  • 發佈於 2021-05-21 16:09
  • 閲讀 ( 43 )

如果你是身份盜竊的受害者,立即採取五個步驟

...出90天欺詐警報,您只需聯絡三家信用報告機構之一(益百利、Equifax或TransUnion)。當您發出初始警報時,他們將自動為您通知其他兩個機構。另一個選擇和一個更有效的身份盜竊預防措施是把你的信用報告的安全凍結。凍結阻...

  • 發佈於 2021-05-22 02:10
  • 閲讀 ( 37 )

target提供為期一年的免費益百利信貸監控

...應對聖誕節前遭受的大規模駭客攻擊,塔吉特現在透過益百利提供為期一年的免費信用監控。上週發出的電子郵件通知針對的是受到違規行為影響的客戶,但看起來你可以註冊免費服務,即使你沒有受到影響。我和妻子都在塔吉...

  • 發佈於 2021-05-22 02:35
  • 閲讀 ( 24 )

單一信用分數的神話

...每個人都有30到幾百個學分。儘管三大信用評級機構(益百利、Equifax和Transunion)也被稱為信用局,是信用資訊的主要儲存庫,但它們並不是該行業唯一的關鍵參與者。很多分數意味著很多模型。每一個主要的信用機構都使用這...

  • 發佈於 2021-05-23 01:07
  • 閲讀 ( 45 )