安德魯是怎麼讓 ATM 乖乖聽話的?
安德魯是怎麼讓 ATM 乖乖聽話的?

還記得安德魯嗎?

2016 年一銀 ATM 盜領案主嫌 Peregudovs Andrejs
2016 年一銀 ATM 盜領案主嫌 Peregudovs Andrejs

2016 年 7 月,臺灣發生首起透過手機就能讓銀行 ATM 吐鈔的事件,魔術般的手法,一時之間讓台灣民眾都驚呆了!事實上,從 2014 年開始,全球 ATM 的攻擊事件就如火如荼地不斷增加,駭客盜領的事件凸顯出金融資訊安全的瑕疵,資安風險沒有被準確評估!危機的存在,就如同人不可能生活在無菌室中,我們都有可能被感染疾病,如何對資訊風險產生抵抗力!在犯罪樣貌不斷改變的今天,要學習如何與風險並存。

台灣威瑞特系統科技資安長叢培侃
台灣威瑞特系統科技資安長叢培侃,在日前臺灣駭客年會金融資安研討會中,帶著大家了解在 ATM 金融攻擊事件中,銀行系統將面對哪些風險!
圖/ HITCON 提供

如何滲透銀行進行攻擊?

台灣威瑞特系統科技資安長叢培侃首先分析,歹徒針對銀行的 ATM 攻擊,可主要區分為「銀行、ATM、金融卡片」三個層面,企業面對不斷演變的資安威脅環境,其中一項最大的挑戰就是「進階持續性滲透攻擊(APT, Advanced Persistent Threats)」。APT 攻擊指的是從一段時間技術和人員的情報蒐集開始,描繪出後期攻擊的樣貌,在銀行中最常見的是透過電子郵件夾帶病毒附件,使內部員工點開後,感染內部主機。駭客接著透過這些已經被感染的內部主機,掃描內部有哪些電腦,因為受感染的電腦分享路徑是開啟的(對駭客來說),最終駭客就可以在銀行內部植入因應該銀行系統架構所設計的破壞程式;這就是最常見的攻擊銀行手法。

HITCON TALK - 金融資安研討會
圖/ 台灣駭客年會 ( HITCON )提供

俄羅斯一間知名的銀行,就曾經遭受金融攻擊組織「GCMAN」的攻擊,手法也是透過夾帶病毒的電子郵件寄給銀行雇員,郵件開啟後造成電腦中毒,不論電腦是否有連網,惡意病毒都會盡可能感染,嘗試讓提款機吐鈔。另一個惡名昭彰的攻擊組織「Carbanak」,透過電子郵件讓員工電腦中毒後,就可以開啟一個紀錄器,詳細紀錄銀行承辦人員的日常的操作,當發現人員在操作比較重要業務的時候,就能讓受感染的主機開起錄製功能。

誰說提款卡就安全?四面埋伏的提款卡攻擊

你我手中再常見不過的 ATM 金融卡,也可能成為攻擊的目標。ATM 金融卡的攻擊一般分為兩種:「Skimmer」指的是傳統磁條卡片的側錄 ,「Shimmer」則是指我們現在常用的晶片卡側錄。今年 9 月初,美國秘情局發現部分 ATM 被裝有探針,透過 ATM 電路板讓駭客對 ATM 進行遠端控制;密情局因此要求銀行必須全面檢查機器設備。

由於安裝探針必須把 ATM 機台拆開,叢培侃認為實際的作法有兩種可能,其一是透過威脅利誘策反,讓平時銀行內部的技術維修人員直接在例行性維護時進行。另外,過去警方也曾在犯罪集團的聊天記錄中發現,集團會選定義大利人煙稀少小鎮裡無人管理的 ATM,趁放假沒有人時把 ATM 整個拆開研究學習,假期結束後再裝回去,熟悉內部構造後再裝入探針,一旦銀行實體安全沒做好,都有可能面對這種問題。

一般 ATM 的吐鈔模組,都是透過 USB 來銜接,駭客在機器中接上自己的 USB 後,就能讓機器以為有兩個吐鈔模組,接著把正常的吐鈔模組關掉,便能利用假的 USB 去操作,手法相當精細。

叢培侃也引用 Blackhat 2016 特別針對歐洲晶片金融卡攻擊手法分析:一般金融卡交易周期有兩分鐘,有犯罪集團特別找有 NFC 功能的 ATM ,在交易中利用 NFC 將這項交易資料傳送到另一張卡片上,在交易還沒完成時整個卡片資料已經被複製。

消費場域處處可見的 POS,與 ATM 一樣危險!

目前金融犯罪中常出現的 ATM 攻擊,大多鎖定在機台吐鈔元件。駭客駭入銀行系統後,從內部網路控制 ATM 執行特定程式,遠端操控 ATM 控制吐鈔模組。駭客首先必須找到突破口,來進入銀行連線,並找到存取派送主機的方法,取得主機與 ATM 的控制權,來發送讓吐鈔模組啟動的指令。

pos machine_shutterstock_287723627
圖/ shutterstock

叢培侃強調在談資訊安全時只看 ATM 是遠遠不夠的,國際連鎖飯店凱悅(Hyatt)去年就曾經發生磁卡資料外洩事件,因為商務使用的 POS 系統(Point of Sales,銷售點終端)廠商跟 ATM 系統大多相同,因此這些攻擊從 ATM 移到 POS、從 POS 移到 ATM 都是相當容易的,現在許多傳統零售業者都變成電商,對資訊安全需求也提高,POS 系統的攻擊未來在零售業也是有發生的可能,這些接觸點都必須要納入資安監控機制去考量。

惡意攻擊增加,東歐金融攻擊黑色產業

近幾年,不論是針對銀行還是 ATM 本身的惡意攻擊都有增加的趨勢,每年惡意攻擊的頻率越來越高,目標也從東歐移往亞洲地區,包含日本、越南、泰國、新加坡、香港甚至墨西哥等等。

HITCON TALK - 金融資安研討會
圖/ 灣駭客年會 ( HITCON )提供

相關事件一連串的發生, 8 月在泰國、10 月在吉爾吉斯,都接連發生類似台灣ATM被盜領事件,目前世界上的金融攻擊組織主要有四,分別為 Anunak(Carbanak)、Corkow(Metet)、Buhtrap 與 Lurk ,今年 7 月就是 Anunak 攻擊台灣的第一銀行,這些行動當然也引發一般民眾的擔心,先前就有民眾在 Line 群組中瘋傳,如果看到密碼鍵盤(PIN Pad)上有異常的貼紙,就要把它撕掉。這種可能是錯誤的訊息傳佈,讓臺灣的銀行提款機貼紙慘遭民眾撕光光。

叢培侃與臺灣駭客年會都提醒,資訊科技每天都在更新,犯罪型態不停的在改變,惡意攻擊常已不再是你我腦海中的樣貌;因此,不只金融業,我們都應該要學著將風險評估、資安情報分享一同納入決策考量,才能一起面對新型態惡意攻擊。

本文是由臺灣駭客年會(HITCON)在日前所舉辦的「金融資安研討會」演講整理,如果讀者們有興趣,不妨直接收看由臺灣駭客年會的直播,與叢培侃先生所提供的投影片。

往下滑看下一篇文章
《星城》告別 Online,打破的不只是名字!網銀國際的「泛娛樂」願景,下一步怎麼走?
《星城》告別 Online,打破的不只是名字!網銀國際的「泛娛樂」願景,下一步怎麼走?

近年遊戲公司的競爭早已不只是留住玩家,而是爭奪使用者的日常娛樂時間。遊戲、短影音、直播、社群、IP 授權、線下活動都在搶同一批注意力;當遊戲產業的競爭從單一產品體驗,轉向使用者日常娛樂時間的爭奪,品牌能否跨出遊戲場景、進入影音、社群與生活,便成為老牌遊戲平台延長生命週期的關鍵。因此,遊戲品牌從「產品經營」走向「內容經營」,成為產業發展的合理趨勢。

2026 年 7 月起,網銀國際旗下經營超過 18 年的休閒娛樂品牌《星城 Online》正式更名為《星城》,同步啟動為期一個月的品牌月系列活動,從線上遊戲福利、影音內容、社群貼圖,到線下實體互動全面鋪開。

拿掉「Online」,看似只是識別上的調整,實際上是一次明確的宣告:這個品牌不再把自己定義為「一款線上遊戲」,而是要往內容娛樂、IP 經營、跨界合作的方向延伸。用網銀國際的說法,目標是「把娛樂融入生活」。

從產業角度來看,單一遊戲產品的生命週期往往有限,玩家喜新厭舊的速度很快,一款遊戲再怎麼長青,終究會面臨用戶成長趨緩的天花板;相較之下,內容與 IP 的價值可以跨平台、跨載體被重複利用,也更容易隨著時間累積成品牌資產。對一個已經經營 18 年的老牌來說,與其持續在單一產品上加碼,不如把長期累積的用戶基礎,轉化成內容娛樂生態的起點。

泛娛樂願景,邊界劃在哪裡

把服務邊界從單一遊戲平台,擴張到內容產製與 IP 經營,幾乎是近幾年線上娛樂產業共同的功課。玩家不再只滿足於一款好玩的遊戲本身,而是期待品牌能提供更有情感連結、更貼近日常的內容體驗,這也是「泛娛樂」這個詞近年頻繁出現在遊戲業轉型論述裡的原因。

對網銀國際來說,這樣的路線並非臨時起意。這家成立於 2009 年的集團,本業雖以遊戲研發與代理起家,但版圖早已橫跨數位娛樂、影視製作、電競戰隊等多元領域,而《星城》正是集團資源品牌化的重要窗口。網銀國際本來就具備豐沛的泛娛樂資源,透過這次《星城》的更名,這些資源才更容易被消費者理解成一個具體的品牌體驗,也讓外界更容易看見「泛娛樂」布局的落地。

IP 經營,是願景的現在進行式

比起口號,更能說服人的永遠是正在發生的行動。品牌月期間,全新 YouTube 頻道《XinFun 星泛娛樂》於 7 月 1 日正式上線,讓品牌指標性的遊戲角色跳脫原本的機台設定,化身生活短劇主角,一連 7 天每晚 7 點固定釋出新內容,後續也將持續規劃角色短劇、節慶互動與玩家共鳴題材,成為長期經營的內容入口;同步上線的還有角色版 LINE 個性貼圖,把遊戲角色帶進使用者的日常對話裡。品牌吉祥物「星城好冰友」也在這波煥新中迎來視覺升級,新增「小鵝」「小鴨」兩個角色,把「小額娛樂、理性遊玩」的概念轉化成更親和的形象。

星城-2.png
網銀國際旗下《星城》品牌煥新,吉祥物「星城好冰友」新增「小鵝」「小鴨」兩角色,將「小額娛樂、理性遊玩」理念轉化為更親和的視覺形象。
圖/ 網銀國際
星城-3.jpg
品牌月期間同步推出角色版 LINE 個性貼圖,讓《星城》遊戲角色走入玩家日常對話,強化 IP 在社群場景的日常曝光與情感連結。
圖/ 網銀國際

IP 走出螢幕的動作,也不只發生在線上。今年 4 月,《星城》連續參與白沙屯媽祖進香與大甲媽祖遶境,並特別加開「累了請上車」休息巴士,陪伴信眾走過前後橫跨 15 天的年度信仰巡禮。從角色內容化到走進廟會現場,這類操作要驗證的其實是同一件事:「娛樂融入生活」不是一句廣告詞,而是品牌願意把資源實際投入到玩家生活場景裡的具體行動。

這種「虛實整合」的操作邏輯,其實也呼應了內容產業近年的共同趨勢:IP 的價值不再只靠單一載體撐起,而是要靠角色、影音內容、線下場景多點觸及,才能真正在使用者心中留下記憶點。

星城-4.jpg
今年 4 月《星城》連續參與白沙屯媽祖進香與大甲媽祖遶境,加開「累了請上車」休息巴士,陪伴信眾走過橫跨 15 天的信仰巡禮。
圖/ 網銀國際

數位信任工程,是願景能走多遠的地基

不過,一個品牌想從遊戲延伸到內容、IP 甚至跨界合作,光有創意還不夠,背後的信任基礎才是能不能走遠的關鍵。尤其對仰賴金流與帳號安全運作的娛樂平台而言,信任從來不是加分項,而是先決條件。

網銀國際在這塊的布局,其實已經行之有年。平台導入 OTP 驗證與帳號多層防護機制,針對異常儲值行為與高風險帳號建立風險監測與處置流程,並設有 24 小時客服巡檢與主管機關聯繫窗口,持續參與防詐治理相關會議。這些機制平常不太會被玩家注意到,卻是支撐品牌敢往內容娛樂、跨界合作等更複雜業務延伸的底氣。

而從集團近期布局來看,網銀國際投資信任科技與防詐服務業者 Gogolook,也透露出其對數位信任基礎建設的重視。對《星城》這類高度仰賴帳號、金流與使用者信任的平台而言,防詐能力與風險治理,將是品牌能否走向更大泛娛樂合作場景的重要底層能力。

另一個值得留意的細節是,《星城》過去成功取得日本講談社等國際知名動漫 IP,如新世紀福音戰士等的官方授權,開發聯名機台。國際版權方在授權合作前,通常會針對合作企業進行嚴格的商譽與信用調查,順利通過審查,某種程度上也是外部對企業信譽的一次客觀驗證,而不只是單方面的自我宣稱。

對線上娛樂產業而言,信任機制往往是「看不見卻決定成敗」的一塊。玩家不會因為平台治理做得好而每天掛在嘴邊,但一旦信任出現破口,品牌過去累積的內容力與 IP 資產都可能一夕歸零。換個角度看,能夠通過國際版權方的商譽審查、持續維持與監理單位的溝通管道,也讓網銀國際在後續尋求跨界合作與 IP 授權時,握有更高的議價籌碼。

更名是起點,行動已經在路上

把《星城》放回台灣泛娛樂產業的座標來看,這不是第一家想從遊戲公司轉型成內容集團的業者,卻是少數把「信任機制」和「IP 內容」同時當成轉型兩隻腳、同步往前走的案例。

不過,從遊戲平台走向泛娛樂品牌,真正的考驗不在於一次品牌月能創造多少聲量,而在於內容是否能持續更新、角色能不能累積辨識度,以及線上下互動能否形成長期社群關係。對《星城》而言,告別 Online 是起點,能否把短期活動轉化為穩定內容資產,才是這場品牌煥新的關鍵。

觀察其未來走向,主要可以從三個面向切入:

  1. 內容頻率:《XinFun 星泛娛樂》能否從品牌月短期企劃變成穩定的內容頻道,持續維持更新動能。

  2. IP 延展:角色能否從貼圖、短劇走向更多授權、聯名與線下體驗,累積長期辨識度。

  3. 信任治理:責任遊戲、防詐與平台安全能否成為品牌差異化的底層能力,而不只是合規描述。

這條路已經開始走,接下來能否將短期聲量沉澱為長期的社群資產與防禦壁壘,將是這場轉型能否走得遠的真正考驗。

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
一次搞懂工業AI
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓