https://wealth.hket.com/article/2218804/%E7%92%B0%E8%81%AF%E7%96%91%E6%B6%89%E4%BF%9D%E5%AE%89%E6%BC%8F%E6%B4%9E%20%E5%8F%AF%E7%B4%A2%E5%8F%96%E5%85%AC%E7%9C%BE%E4%BA%BA%E7%89%A9%E4%BF%A1%E8%B2%B8%E8%B3%87%E6%96%99?mtc=90025
環聯疑涉保安漏洞 可索取公眾人物信貸資料
消費者信貸資料服務機構環聯資訊系統疑出現漏洞,有報道指只要取得目標人物的身份證號碼及公開資料,並回答幾條簡單問題後,即可能通過身份認證,取得公眾人物信貸報告,包括信貸評分、電話、地址、信貸帳戶號碼,和逾期還款等資料。
金管局回應查詢時對此表示關注,並已透過銀行公會要求環聯立即全面調查事件,以及盡早提升認證程序。私隱專員公署亦已接獲相關事件通報。私隱專員已聯絡環聯並就事件展開循規審查,以查找事實和協助環聯即時採取有關的補救措施,以減低可能造成的損失。環聯暫時未有回應。
金管局表示,環聯為香港銀行和其他信貸機構提供信貸資料服務,並不受金管局監管。當局得悉事件後,立刻與銀行和環聯進行溝通和了解情況,並獲告知有人透過環聯及部分信貸或中介機構的網上平台,利用多次測試的方法,通過了環聯的動態問題認證程序,不當地取得儲在環聯的第三者的個人信貸報告。由於這不當獲取個人信貸資料的事件可能涉及銀行向環聯提供的個人信貸資料的安全性,金管局對此表示關注,並已透過銀行公會要求環聯立即全面調查事件,以及盡早提升認證程序。
具體而言,銀行公會要求環聯在完成全面調查和作出適當系統修訂之前,提升保安措施,包括在所有個人網上查閱信貸報告時作一次性密碼認證(One Time Password, OTP),或暫停透過信貸或中介機構網上平台的個人信貸報告查閱服務,以保障銀行客戶的個人信貸資料。
私隱專員公署表示,私隱專員已聯絡環聯並就事件展開循規審查,以查找事實和協助環聯即時採取有關的補救措施,以減低可能造成的損失。
公署得悉環聯表示已經即時提升保安措施,包括凍結有關賬戶並通知受影響人士及提供一次性密碼認證(OTP)。公署呼籲環聯及有關信貸或中介機構即時停止有問題的索取信貸報告程序,堵塞懷疑的保安漏洞,提升並加強有關身份核實的步驟,例如採用多重身份核實方式、提升身份核實問題的難度等,同時若發現有更多受影響人士,應盡快通知。
公署就可能出現保安問題的情況進行初步測試,初步觀察所得如下:
在環聯網站索取信貸報告的程序方面,在身份核實問題提供的答案選擇,設計上有保安風險。
某些信貸或中介機構,在提供信貸報告服務時,其網站提供連結至環聯網站,而索閱者需同樣回答在設計上有保安風險的身份核實問題。
有若干信貸或中介機構,聲稱可免費提供「環聯信貸報告」並於其網站/應用程式清晰顯示「環聯」字樣,索閱者只需提供兩組在公眾領域也可取得的個人資料,即使未能回答任何其他身份核實問題,該等機構已可提供要求的信貸報告。
公署呼籲,巿民若發現於金融財務機構的個人帳戶或信用咭帳戶有不尋常的活動紀錄,應即時聯絡金融財務機構、執法及發牌機關以作跟進。