鄰住買資料外洩 HKCERT 籲防範「第二階段攻擊」 方保僑:企業修好系統不代表事故結束
|
何樂希
| 03-09-2026 14:42 |
在Google
追蹤《e-zone》
追蹤《e-zone》

網購平台「鄰住買」近日公布系統疑遭網絡攻擊,部分客戶資料可能被未經授權存取,初步涉及約 33,054 名用戶的姓名、電話、電郵、送貨地址及網購訂單資料。最值得警惕的是,資料外洩未必在事件曝光當日結束:警方表示,過去一星期已接獲 6 宗假冒「鄰住買」客服騙案,總損失超過 HK$300,000,騙徒會以包裹遺失、交保證金、退款或送貨問題為由,要求市民轉帳或交出資料。
香港網絡安全事故協調中心(HKCERT)提醒,當騙徒掌握真實姓名、電話、購買商品、訂單及地址後,騙局會比一般「廣撒網」釣魚訊息更像真的。即使對方能說出你買過甚麼、貨物送到哪裡,也不代表對方真的是客服。以下整理假客服常見話術、即時自保方法,以及如果已按連結、提供驗證碼或轉帳後應如何處理。
資料外洩涉及甚麼?為何騙局更難分辨?
根據私隱專員公署及平台通報的初步資料,鄰住買系統在 8 月下旬發現疑似遭受攻擊,導致部分資料被未經授權存取,可能受影響的人數約為 33,054 名。涉事資料包括姓名、住址、電郵地址、電話號碼及網購訂單資料。平台表示,事件不涉及登入密碼、信用卡及銀行帳戶資料。
不過,即使沒有密碼或信用卡號碼,姓名、電話、地址及訂單紀錄已足以讓騙徒設計極具針對性的社交工程騙局。例如對方可以準確說出你近日買過某款貨品、聲稱包裹未能派送、要求確認送貨地址,或訛稱退款程序出錯,要你先支付「保證金」或提供一次性驗證碼。
| 可能外洩資料 | 騙徒可能怎樣利用 | 應對方法 |
|---|---|---|
| 姓名及電話 | 假扮客服直接來電、WhatsApp 或 SMS 聯絡,增加可信度 | 不要因對方叫得出名字便相信,直接收線後自行找官方聯絡方式 |
| 電郵地址 | 發送冒充平台、速遞或銀行的釣魚電郵 | 不要按電郵內連結,手動開啟官方 App 或自行輸入網站網址 |
| 商品及訂單資料 | 以「你買的貨缺貨」、「包裹損壞」或「退款待確認」作藉口 | 登入官方 App/網站核對訂單,不要在訊息內直接回覆 |
| 送貨地址及提貨點 | 假稱地址錯誤、派送失敗或要求補運費 | 只相信官方訂單頁顯示的物流狀態 |
警方已接 6 宗案件 騙徒最常用 3 個藉口
警方指出,過去一星期接獲 6 宗涉及假冒「鄰住買」客服的騙案,總損失超過 HK$300,000。騙徒會假冒鄰住買或速遞公司客服,以「交保證金」、「包裹遺失」及「退款」等理由來電或發訊息,誘騙受害人轉帳。
| 騙徒話術 | 常見內容 | 真正目的 |
|---|---|---|
| 包裹遺失/派送失敗 | 聲稱貨物找不到、地址資料有誤或需要重新安排派送 | 誘導你按假物流連結、交出地址、信用卡資料或付款 |
| 退款出錯 | 聲稱退款無法入帳,要你點選連結、登入網上銀行或提供 OTP | 盜取銀行登入資料、一次性密碼或誘導轉帳 |
| 交保證金/驗證帳戶 | 聲稱先付款才可解凍退款、保留訂單或確認身份 | 直接騙取轉帳款項,或要求下載遙距操控 App |
最危險的地方,是騙徒可能掌握部分真實訂單資料。因此,當對方說得出商品名稱、電話號碼或收貨地點時,市民容易誤以為已經完成「身份核實」。HKCERT 特別提醒,對方掌握真實個人資料,只代表資料可能已外洩,並不能證明對方是正規客服。
收到退款、送貨訊息?先做 30 秒查證
遇到任何自稱鄰住買、速遞公司、電商平台或銀行的退款/送貨訊息,不要立即撳連結、回覆 WhatsApp 或按來電者指示操作。最安全的方法,是先離開對話,自己開啟官方 App 或手動輸入官方網站地址,查看訂單及物流狀態。
30 秒防騙檢查清單
- 不要按訊息內連結:SMS、WhatsApp、Telegram、Signal 及電郵中的連結都可能導向假網站。
- 不要用來電顯示作判斷:騙徒可偽造來電顯示名稱或電話號碼。
- 自己開官方 App:登入鄰住買或相關速遞平台,直接查看訂單是否真的有異常。
- 不要提供 OTP:銀行、電子錢包及支付平台的一次性驗證碼,不應交給任何「客服」。
- 退款不應先付款:正規退款不會要求先交保證金、手續費或驗證費。
- 不要下載遙距控制 App:如對方要求安裝 AnyDesk、TeamViewer、RustDesk 或其他螢幕共享工具,應立即停止對話。
正規客服通常不會要求甚麼?
HKCERT 指出,正規平台的退款、售後及訂單處理流程通常會內建於官方 App 或網站內。如果對方要求你離開平台,改用 WhatsApp、Telegram、Signal 或陌生網站處理退款、賠償及地址確認,應視為重要警號。
| 正常平台處理方式 | 高風險騙案特徵 |
|---|---|
| 在官方 App/網站訂單頁查看物流及退款進度 | 要求你按 SMS、WhatsApp 或電郵內的陌生連結 |
| 退款原路退回付款方式或按官方程序處理 | 要求先支付「保證金」、「解凍費」或「行政費」 |
| 客服聯絡渠道可在官方網站自行找到 | 要求轉到 Telegram、Signal、私人 WhatsApp 號碼處理 |
| 銀行不會索取完整密碼及 OTP | 要求報出網上銀行密碼、信用卡資料或 SMS 驗證碼 |
| 官方不會要求安裝遙距控制工具 | 要求下載可控制手機或電腦的 App |
「第二階段攻擊」是甚麼?外洩後幾個月仍要小心
HKCERT 形容,資料外洩本身只是第一階段,真正的詐騙可能在其後才出現。騙徒未必會在事件公布後立即行動,而可能等待數星期甚至數月,待公眾警覺性下降後,再利用外洩資料發動「時間差攻擊」。
另一個常見手法是「跨平台冒認」。騙徒未必繼續冒充鄰住買,而可能改扮其他網購平台、物流公司、支付服務、銀行甚至政府部門,並利用相同姓名、電話、地址及消費習慣建立信任。
| 攻擊類型 | 可能發生時間 | 例子 |
|---|---|---|
| 即時假客服詐騙 | 事件公布後數日或數星期 | 假扮鄰住買客服,聲稱包裹遺失、退款或需交保證金 |
| 時間差攻擊 | 數星期至數月後 | 待用家放下戒心後,再以舊訂單或周年優惠名義聯絡 |
受影響用家應立即做 6 件事
- 不要回覆可疑訊息:即使訊息提及真實商品、地址或訂單,亦不要確認任何資料。
- 從官方 App 查看訂單:自行登入鄰住買及相關速遞平台,核實物流及退款狀態。
- 更改重複使用的密碼:如曾在鄰住買使用與 Gmail、Facebook、銀行或其他網站相同的密碼,應立即分開更改。
- 啟用雙重認證:為電郵、社交平台、購物及支付帳戶開啟兩步驗證,優先使用驗證器 App。
- 留意銀行及信用卡異常:即使事件不涉及信用卡資料,也應提高警覺,留意可疑付款通知或帳戶登入提示。
- 通知家人:長者及較少網購的家人,較容易相信「客服幫你退款」話術,應主動提醒。
已按連結、畀咗 OTP 或轉咗錢點算?
如果已經按下可疑連結、輸入銀行資料、提供 OTP、下載遙距控制 App,或曾按指示轉帳,不要等對方再聯絡才處理。應立即停止操作,並盡快聯絡銀行、信用卡發卡機構或電子錢包服務供應商,要求凍結有關交易、帳戶或卡片。
| 已做過的操作 | 應立即採取行動 |
|---|---|
| 按過可疑連結但未輸入資料 | 關閉網頁,不要再登入;更改相關帳戶密碼並檢查登入紀錄 |
| 輸入過帳戶密碼 | 立即用官方渠道更改密碼,登出其他裝置,開啟兩步驗證 |
| 提供過 OTP 或信用卡資料 | 立即致電銀行或發卡機構凍結卡片及檢查可疑交易 |
| 已轉帳/FPS 過數 | 立即聯絡銀行嘗試攔截款項,同時報警 |
| 安裝了遙距控制 App | 立即斷開網絡、卸載 App、更新銀行密碼,並聯絡銀行檢查帳戶 |
市民可致電警方「防騙易」熱線 18222 查詢及舉報;如有即時危險或已經造成金錢損失,應盡快報警。HKCERT 亦設有 24 小時熱線 8105 6060,處理與資訊保安相關的事故通報及查詢。
專家:企業修好系統不代表事故結束
香港資訊科技商會榮譽會長方保僑指出,是次疑似外洩涉及姓名、電話及地址等敏感資料,騙徒隨即利用相關資料進行精準詐騙及假冒客服誘騙,市民必須提高警覺,不要輕信來歷不明的訊息或轉帳要求。
他認為,企業在發展電商及數碼服務時,不能將網絡安全視為次要環節。除了配合私隱專員公署及警方調查、關閉潛在安全漏洞外,營運方亦應主動、透明地向受影響客戶交代事件,提供可操作的防騙指引,並定期檢視系統架構、資料加密、存取權限及用戶教育。
小結:知道你買過甚麼,不等於他是真客服
這次事件最值得市民記住的一點,是資料外洩後的騙案往往比一般釣魚訊息更難分辨。當騙徒能講出你的姓名、電話、收貨地址甚至購買紀錄,市民很容易將「對方知道資料」誤當成「對方身份已核實」。
真正安全的判斷方法不是聽對方說了甚麼,而是自己打開官方 App 或手動進入官方網站查看訂單。任何要求你離開官方平台、改用 WhatsApp/Telegram 處理退款、交保證金、輸入銀行資料或提供 OTP 的訊息,都應視為高風險警號。
資料外洩後的防騙期不只是一兩日。未來數星期甚至數月,如再收到物流、退款、銀行或電商平台訊息,都要先停一停、查一查,再決定是否回應。
Source:HKCERT、警方「守網者」、個人資料私隱專員公署、方保僑
