【流動支付綁卡騙案近400宗】金管局急發警示 騙徒棄盜刷改誘取OTP 方保僑:人為防線最弱
香港金融管理局近日就非接觸式流動支付服務連結支付卡的釣魚詐騙發出警示,指初步統計顯示,主要零售銀行近期錄得約 400 宗相關騙案,涉及支付卡在事主未有真正知情的情況下,被綁定至騙徒控制的流動支付裝置。金管局形容,騙徒手法已由傳統的直接盜用資料,轉向利用社交工程手段套取密碼及一次性驗證碼(OTP),藉此完成未經授權的綁卡程序,情況值得市民高度警惕。
【手法變陣】由盜刷到誘取密碼 社交工程成新主流
根據金管局公布的初步分析,今次涉及的詐騙手法與過往單純盜用支付卡資料的個案有明顯分別。騙徒一般會冒充網購平台、速遞公司或其他商戶,以包裹遺失、訂單出錯或可獲退款、補償等藉口,誘使事主點擊釣魚訊息或瀏覽虛假網站。事主一旦墮入陷阱,往往會被要求輸入支付卡號碼、安全碼(CVV)、一次性驗證碼、網上銀行登入資料,甚至自動櫃員機私人密碼。騙徒取得上述資料後,會嘗試將事主的支付卡綁定至自己控制的手機裝置,再誘使事主透過手機銀行應用程式或雙向短訊,親手批准該綁卡請求,藉此繞過銀行原本設有的多重認證關卡。換言之,整個詐騙鏈條的關鍵一步,並非靠技術破解,而是靠事主「親手按掣確認」,這亦是今次金管局特別提高警覺的原因。
【近400宗代價】綁卡即等於過戶 未經授權交易隨時發生
金管局初步統計顯示,主要零售銀行近期合共錄得約 400 宗涉及非接觸式流動支付綁卡的騙案,反映今次手法並非個別事件,而是有組織地針對本港消費者展開。一旦支付卡成功綁定至騙徒的裝置,該卡即形同被「過戶」,騙徒可隨即利用它進行未經授權的非接觸式交易,事主往往要待收到銀行通知或月結單有異常扣款時,才驚覺中招。由於整個過程涉及事主親自批核,銀行後台的自動風險監測未必能夠第一時間攔截,令追討及舉報過程更添難度。金管局重申,任何來歷不明的綁卡通知或可疑流動支付交易,市民都應提高警覺,切勿掉以輕心。
| 項目 | 詳情 | 風險提示 |
|---|---|---|
| 涉案宗數 | 約 400 宗(初步統計) | 主要零售銀行近期錄得 |
| 詐騙手法 | 釣魚訊息/虛假網站/電話 冒充商戶或退款藉口 | 誘騙輸入密碼、CVV、OTP、ATM 私人密碼 |
| 犯案關鍵步驟 | 誘使事主透過手機銀行 App 或雙向短訊批准綁卡 | 繞過銀行多重認證,事主親手「開閘」 |
| 後果 | 支付卡遭綁定至騙徒裝置 | 可用作未經授權非接觸式交易 |
【業界示警】方保僑:根治詐騙 關鍵在提升市民辨識力
對於今次金管局發出的警示,香港資訊科技商會榮譽會長方保僑回應指出,今次騙案顯示犯罪集團正利用公眾對流動支付便利性的依賴,將攻擊焦點由技術層面轉向安全防線中最薄弱的人為環節。他強調,銀行絕不會主動透過電話、短訊或電郵,向客戶索取密碼或一次性驗證碼,亦不會發送附有連結、要求輸入敏感資料的訊息。他認為,單靠監管機構及銀行升級防護機制並不足夠,提升市民對社交工程詐騙的辨識能力,才是根治詐騙風險的根本關鍵,呼籲市民對任何涉及綁卡或帳戶的可疑要求保持警惕,有懷疑應立即停止操作並向銀行或警方查證。
【自保貼士】拒絕陌生綁卡要求 收到可疑訊息如何應對?
面對手法不斷進化的詐騙集團,金管局提醒市民,將支付卡綁定至流動支付服務屬高風險操作,切勿隨意點擊來歷不明訊息中的連結,亦不應向任何人透露支付卡資料、自動櫃員機私人密碼、網上銀行登入密碼或一次性驗證碼。市民應仔細閱讀銀行發出的所有訊息及通知,如發現任何非本人發起的綁卡請求,應立即拒絕,並直接透過銀行官方熱線查詢,而非回撥訊息內附的電話號碼。若懷疑已經墮入騙局,應盡快聯絡發卡銀行凍結帳戶,並向警方舉報或致電防騙熱線「18222」求助,把損失減至最低。
流動支付本應是提升消費效率的工具,但今次近 400 宗個案亦提醒公眾,科技愈方便,騙徒的攻擊手法亦愈趨精密及貼地。當防線的最後一關始終落在使用者手上一按之間,如何在便利與警覺之間取得平衡,將是市民與金融機構日後都要共同面對的課題。
免責聲明:本專頁刊載的所有投資分析技巧,只可作參考用途。市場瞬息萬變,讀者在作出投資決定前理應審慎,並主動掌握市場最新狀況。若不幸招致任何損失,概與本刊及相關作者無關。而本集團旗下網站或社交平台的網誌內容及觀點,僅屬筆者個人意見,與新傳媒立場無關。本集團旗下網站對因上述人士張貼之資訊內容所帶來之損失或損害概不負責。
—

