鄰住買資料外洩 HKCERT 籲防範「第二階段攻擊」 方保僑:企業修好系統不代表事故結束

| 何樂希 | 03-09-2026 14:42 |
在Google
追蹤《e-zone》
鄰住買資料外洩 HKCERT 籲防範「第二階段攻擊」 方保僑:企業修好系統不代表事故結束

網購平台「鄰住買」近日公布系統疑遭網絡攻擊,部分客戶資料可能被未經授權存取,初步涉及約 33,054 名用戶的姓名、電話、電郵、送貨地址及網購訂單資料。最值得警惕的是,資料外洩未必在事件曝光當日結束:警方表示,過去一星期已接獲 6 宗假冒「鄰住買」客服騙案,總損失超過 HK$300,000,騙徒會以包裹遺失、交保證金、退款或送貨問題為由,要求市民轉帳或交出資料。

香港網絡安全事故協調中心(HKCERT)提醒,當騙徒掌握真實姓名、電話、購買商品、訂單及地址後,騙局會比一般「廣撒網」釣魚訊息更像真的。即使對方能說出你買過甚麼、貨物送到哪裡,也不代表對方真的是客服。以下整理假客服常見話術、即時自保方法,以及如果已按連結、提供驗證碼或轉帳後應如何處理。

資料外洩涉及甚麼?為何騙局更難分辨?

根據私隱專員公署及平台通報的初步資料,鄰住買系統在 8 月下旬發現疑似遭受攻擊,導致部分資料被未經授權存取,可能受影響的人數約為 33,054 名。涉事資料包括姓名、住址、電郵地址、電話號碼及網購訂單資料。平台表示,事件不涉及登入密碼、信用卡及銀行帳戶資料。

不過,即使沒有密碼或信用卡號碼,姓名、電話、地址及訂單紀錄已足以讓騙徒設計極具針對性的社交工程騙局。例如對方可以準確說出你近日買過某款貨品、聲稱包裹未能派送、要求確認送貨地址,或訛稱退款程序出錯,要你先支付「保證金」或提供一次性驗證碼。

可能外洩資料 騙徒可能怎樣利用 應對方法
姓名及電話 假扮客服直接來電、WhatsApp 或 SMS 聯絡,增加可信度 不要因對方叫得出名字便相信,直接收線後自行找官方聯絡方式
電郵地址 發送冒充平台、速遞或銀行的釣魚電郵 不要按電郵內連結,手動開啟官方 App 或自行輸入網站網址
商品及訂單資料 以「你買的貨缺貨」、「包裹損壞」或「退款待確認」作藉口 登入官方 App/網站核對訂單,不要在訊息內直接回覆
送貨地址及提貨點 假稱地址錯誤、派送失敗或要求補運費 只相信官方訂單頁顯示的物流狀態

警方已接 6 宗案件 騙徒最常用 3 個藉口

警方指出,過去一星期接獲 6 宗涉及假冒「鄰住買」客服的騙案,總損失超過 HK$300,000。騙徒會假冒鄰住買或速遞公司客服,以「交保證金」、「包裹遺失」及「退款」等理由來電或發訊息,誘騙受害人轉帳。 

騙徒話術 常見內容 真正目的
包裹遺失/派送失敗 聲稱貨物找不到、地址資料有誤或需要重新安排派送 誘導你按假物流連結、交出地址、信用卡資料或付款
退款出錯 聲稱退款無法入帳,要你點選連結、登入網上銀行或提供 OTP 盜取銀行登入資料、一次性密碼或誘導轉帳
交保證金/驗證帳戶 聲稱先付款才可解凍退款、保留訂單或確認身份 直接騙取轉帳款項,或要求下載遙距操控 App

最危險的地方,是騙徒可能掌握部分真實訂單資料。因此,當對方說得出商品名稱、電話號碼或收貨地點時,市民容易誤以為已經完成「身份核實」。HKCERT 特別提醒,對方掌握真實個人資料,只代表資料可能已外洩,並不能證明對方是正規客服。

收到退款、送貨訊息?先做 30 秒查證

遇到任何自稱鄰住買、速遞公司、電商平台或銀行的退款/送貨訊息,不要立即撳連結、回覆 WhatsApp 或按來電者指示操作。最安全的方法,是先離開對話,自己開啟官方 App 或手動輸入官方網站地址,查看訂單及物流狀態。

30 秒防騙檢查清單

  1. 不要按訊息內連結:SMS、WhatsApp、Telegram、Signal 及電郵中的連結都可能導向假網站。
  2. 不要用來電顯示作判斷:騙徒可偽造來電顯示名稱或電話號碼。
  3. 自己開官方 App:登入鄰住買或相關速遞平台,直接查看訂單是否真的有異常。
  4. 不要提供 OTP:銀行、電子錢包及支付平台的一次性驗證碼,不應交給任何「客服」。
  5. 退款不應先付款:正規退款不會要求先交保證金、手續費或驗證費。
  6. 不要下載遙距控制 App:如對方要求安裝 AnyDesk、TeamViewer、RustDesk 或其他螢幕共享工具,應立即停止對話。

正規客服通常不會要求甚麼?

HKCERT 指出,正規平台的退款、售後及訂單處理流程通常會內建於官方 App 或網站內。如果對方要求你離開平台,改用 WhatsApp、Telegram、Signal 或陌生網站處理退款、賠償及地址確認,應視為重要警號。

正常平台處理方式 高風險騙案特徵
在官方 App/網站訂單頁查看物流及退款進度 要求你按 SMS、WhatsApp 或電郵內的陌生連結
退款原路退回付款方式或按官方程序處理 要求先支付「保證金」、「解凍費」或「行政費」
客服聯絡渠道可在官方網站自行找到 要求轉到 Telegram、Signal、私人 WhatsApp 號碼處理
銀行不會索取完整密碼及 OTP 要求報出網上銀行密碼、信用卡資料或 SMS 驗證碼
官方不會要求安裝遙距控制工具 要求下載可控制手機或電腦的 App

「第二階段攻擊」是甚麼?外洩後幾個月仍要小心

HKCERT 形容,資料外洩本身只是第一階段,真正的詐騙可能在其後才出現。騙徒未必會在事件公布後立即行動,而可能等待數星期甚至數月,待公眾警覺性下降後,再利用外洩資料發動「時間差攻擊」。

另一個常見手法是「跨平台冒認」。騙徒未必繼續冒充鄰住買,而可能改扮其他網購平台、物流公司、支付服務、銀行甚至政府部門,並利用相同姓名、電話、地址及消費習慣建立信任。

攻擊類型 可能發生時間 例子
即時假客服詐騙 事件公布後數日或數星期 假扮鄰住買客服,聲稱包裹遺失、退款或需交保證金
時間差攻擊 數星期至數月後 待用家放下戒心後,再以舊訂單或周年優惠名義聯絡

受影響用家應立即做 6 件事

  1. 不要回覆可疑訊息:即使訊息提及真實商品、地址或訂單,亦不要確認任何資料。
  2. 從官方 App 查看訂單:自行登入鄰住買及相關速遞平台,核實物流及退款狀態。
  3. 更改重複使用的密碼:如曾在鄰住買使用與 Gmail、Facebook、銀行或其他網站相同的密碼,應立即分開更改。
  4. 啟用雙重認證:為電郵、社交平台、購物及支付帳戶開啟兩步驗證,優先使用驗證器 App。
  5. 留意銀行及信用卡異常:即使事件不涉及信用卡資料,也應提高警覺,留意可疑付款通知或帳戶登入提示。
  6. 通知家人:長者及較少網購的家人,較容易相信「客服幫你退款」話術,應主動提醒。

已按連結、畀咗 OTP 或轉咗錢點算?

如果已經按下可疑連結、輸入銀行資料、提供 OTP、下載遙距控制 App,或曾按指示轉帳,不要等對方再聯絡才處理。應立即停止操作,並盡快聯絡銀行、信用卡發卡機構或電子錢包服務供應商,要求凍結有關交易、帳戶或卡片。

已做過的操作 應立即採取行動
按過可疑連結但未輸入資料 關閉網頁,不要再登入;更改相關帳戶密碼並檢查登入紀錄
輸入過帳戶密碼 立即用官方渠道更改密碼,登出其他裝置,開啟兩步驗證
提供過 OTP 或信用卡資料 立即致電銀行或發卡機構凍結卡片及檢查可疑交易
已轉帳/FPS 過數 立即聯絡銀行嘗試攔截款項,同時報警
安裝了遙距控制 App 立即斷開網絡、卸載 App、更新銀行密碼,並聯絡銀行檢查帳戶

市民可致電警方「防騙易」熱線 18222 查詢及舉報;如有即時危險或已經造成金錢損失,應盡快報警。HKCERT 亦設有 24 小時熱線 8105 6060,處理與資訊保安相關的事故通報及查詢。

專家:企業修好系統不代表事故結束

香港資訊科技商會榮譽會長方保僑指出,是次疑似外洩涉及姓名、電話及地址等敏感資料,騙徒隨即利用相關資料進行精準詐騙及假冒客服誘騙,市民必須提高警覺,不要輕信來歷不明的訊息或轉帳要求。

他認為,企業在發展電商及數碼服務時,不能將網絡安全視為次要環節。除了配合私隱專員公署及警方調查、關閉潛在安全漏洞外,營運方亦應主動、透明地向受影響客戶交代事件,提供可操作的防騙指引,並定期檢視系統架構、資料加密、存取權限及用戶教育。

小結:知道你買過甚麼,不等於他是真客服

這次事件最值得市民記住的一點,是資料外洩後的騙案往往比一般釣魚訊息更難分辨。當騙徒能講出你的姓名、電話、收貨地址甚至購買紀錄,市民很容易將「對方知道資料」誤當成「對方身份已核實」。

真正安全的判斷方法不是聽對方說了甚麼,而是自己打開官方 App 或手動進入官方網站查看訂單。任何要求你離開官方平台、改用 WhatsApp/Telegram 處理退款、交保證金、輸入銀行資料或提供 OTP 的訊息,都應視為高風險警號。

資料外洩後的防騙期不只是一兩日。未來數星期甚至數月,如再收到物流、退款、銀行或電商平台訊息,都要先停一停、查一查,再決定是否回應。

Source:HKCERT、警方「守網者」、個人資料私隱專員公署、方保僑

騙徒會利用外洩的姓名、電話、地址及訂單資料,假冒客服聲稱包裹遺失、退款出錯或需交保證金,誘騙市民轉帳或提供個人資料。

切勿按訊息內的連結或回覆。應自行開啟鄰住買官方App或網站,核對訂單及物流狀態。正規退款不會要求先付款或提供OTP。

相關文章

Page 1 of 9