蘋果公司於上周六(12日)預售新機iPhone 18 Pro及iPhone 18 Pro Max後,深夜爆發集體盜刷潮。不少消費者並未落單、甚至預購失敗,卻頻頻收到銀行的「無卡支付」扣款通知,大批苦主紛紛上網發文求助,引發高度關注。
多名受害者分享截圖,顯示被盜刷金額介乎10,499元至13,299元。有市民發現異常後立刻在手機銀行凍結信用卡,仍接連被刷走兩筆款項;大批苦主事後上網交流,才發現並非個別個案。
香港警方證實,12至13日共接獲超過700宗報案,事主均報稱信用卡被盜用,用於網上訂購新款iPhone。案件初步列為「以欺騙手段取得財產」,涉款總額約1470萬港元,單筆最高涉案金額達11.4萬元,目前暫無人被捕。蘋果公司發言人稱,所有已收到的訂單均會在處理前接受審核,正盡快識別及取消任何可能已被提交的欺詐交易。
金管局發表聲明,商戶若基於營運考量,關閉或暫停額外認證(包括App核驗、一次性密碼OTP),一旦出現非授權交易,相關財務責任與損失須由商戶承擔。該局亦提醒持卡人應定期核對交易記錄,一旦懷疑信用卡被盜用,須盡快通知發卡銀行,即時在網上銀行停用信用卡。
商戶簡化交易認證 盜刷損失自負
目前金管局採取技術中立的監管原則,不會硬性要求香港銀行必須採用哪一套認證方案(例如硬性規定只能用3DS、OTP或生物認證),但若然商戶(如蘋果公司)選擇不使用額外認證,一旦出現未經授權盜刷,相關損失由商戶承擔。
滙豐、恒生、中銀香港、渣打等多家香港銀行均表示,已開通緊急處理通道。持卡人一旦發現未經授權的可疑交易,可即時透過手機銀行凍結信用卡,或致電銀行熱線暫停帳戶。銀行會對交易展開核查,在符合條件下按照信用卡組織規則啟動退單機制;如果持卡人已妥善保管卡片、及時通報異常,無須承擔盜刷損失,銀行會全程跟進退款手續。
銀行同時指出,網上支付的3-DSecure(3DS)雙重驗證可為帳戶增添保障,但這項驗證是否啟用,決定權完全在商戶一方。
3DS是由國際卡組織(Visa、萬事達等)推出的網上信用卡安全認證框架,常見名稱有Visa Secure、Mastercard Identity Check。核心原理是在普通信用卡卡號、有效期、CVV核驗之外,增加一層持卡人身份驗證,確認是卡主本人啟動交易。
3DS為歐英等地網購主流驗證方案
在歐盟、英國等地,受強客戶認證(SCA)法例規管,大部分網上交易強制啟用3DS,是當地主流驗證方案;但香港沒有強制法例,是否開啟完全由商戶決定,部分大型電商會在高流量、高風險場景採用「動態風險評估」,低風險交易直接豁免3DS驗證,加快結帳速度,今次iPhone預購事件正正就是這個機制引發漏洞。
技術而言,3DS屬於當前消費者端較成熟的保障機制,一旦成功觸發3DS驗證,騙徒即使拿到卡號、CVV,缺少卡主的OTP或App生物確認都無法完成交易;在責任劃分上,完成3DS驗證的交易,爭議時責任多數落在持卡人;反之商戶不啟用3DS,遇到未經授權盜刷,責任一般由商戶承擔。
不過,3DS也有安全局限,它只是驗證流程,不能防範商戶主動豁免驗證;騙徒可透過社會工程劫持OTP;另外舊版3DS 1.0有不少安全缺陷,現時業界推廣更安全的3DS 2.0。
方保僑:搶購豁免驗證淪為盜刷漏洞
香港資訊科技商會榮譽會長方保僑指出,蘋果網上商店為保障預購高峰期的伺服器流暢度,啟用動態風險評估機制,豁免部分交易的短信驗證碼與App二次認證。不法分子看準搶購熱潮,把此前透過釣魚網站、地下黑市獲取的信用卡資料批量上線,集中發起無卡支付,釀成集體盜刷事件。
他提醒市民,切勿在陌生網站填寫信用卡資訊,不要將卡片資料交給第三方代購商品;一旦收到異常交易通知,要立刻聯絡銀行凍結帳戶,並向警方報案留存記錄。










































