香港金融管理局近日揭露一種針對電子支付的新型「假退款」騙案,騙徒透過社交工程手法,誘使受害人親手批准將自己的支付卡綁定至騙徒控制的裝置。據統計,近期本港主要零售銀行已發現近400宗同類案件,金管局已要求銀行加強警覺及客戶教育。
本文核心內容:
- 香港金管局公布,近期主要零售銀行發現約400宗支付卡在未經持卡人真正知情下,被綁定至騙徒控制的非接觸式流動支付裝置的騙案。
- 騙徒手法是冒充網購平台或商戶,以快遞遺失、訂單出錯等理由聲稱可退款,誘使受害人進入假網站並輸入支付卡號碼、CVV、OTP、網上銀行登入資料甚至ATM PIN碼。
- 騙徒取得資料後,會嘗試將受害人的支付卡綁定至自己的裝置,再誘導受害人在手機銀行應用程式或雙向短訊中,批准該綁卡要求,從而繞過銀行多重認證。
- 金管局提醒市民,綁定支付卡屬高風險操作,切勿點擊不明連結、透露任何密碼,並須仔細閱讀銀行通知,若收到退款通知應自行透過官方渠道查證。
騙徒利用「社交工程」繞過多重驗證
金管局指出,銀行已採用生物認證、手機銀行應用程式確認及雙向短訊等雙重或額外認證措施。然而,不少受害人誤以為自己正在確認退款或核實身份,最終按照騙徒指示,親手批准了實際由騙徒發起的綁卡要求。支付卡成功綁定後,騙徒的裝置便可能被系統視為已獲授權的付款工具,用於進行未經授權交易。
金管局早前已要求加強綁卡認證
同類騙案並非首次出現。金管局早於2023年已要求發卡銀行,在卡資料及一次性密碼以外,增加另一重確認程序,例如雙向短訊、手機應用程式確認或電話回撥,以核實綁卡指示確實來自持卡人。但新一輪騙案顯示,技術防線仍可能遭「社交工程」攻破。騙徒不一定要破解銀行系統,只要令受害人誤解通知內容,並自行交出資料及批准要求,便有機會繞過多重驗證。
市民應對與防範措施
金管局提醒市民,一旦發現不明綁卡通知、可疑流動支付交易,或曾在懷疑釣魚網站輸入資料,應立即聯絡發卡銀行,要求暫停支付卡、解除陌生裝置及檢查交易紀錄,同時更改網上銀行密碼。懷疑受騙者亦應盡快向警方報案,並可致電警方「防騙易18222」熱線尋求協助。這類騙案最危險之處,是騙徒把「保安確認」包裝成「退款程序」。面對手機彈出的批准通知,與其相信電話另一端催促你的人,不如相信螢幕上清楚寫着的操作內容;多花半分鐘核實,可能就是守住戶口的最後一道門。

