
AI 摘要
- 「鄰住買」資料外洩可能影響超過33,054名客戶。
- 警方已接獲6宗假冒「鄰住買」客服的騙案。
- HKCERT提醒外洩資料可能被用於後續社交工程攻擊。
網購平台「鄰住買」近日公布,平台於2026年8月下旬疑遭網絡攻擊,部分客戶資料被未經授權存取,事件可能影響超過33,054名客戶。香港網絡安全事故協調中心(HKCERT)指出,事件風險不只在於資料外洩本身,相關資料亦可能被進一步用於假客服及其他社交工程騙案。
據警方公布,過去一星期已接獲6宗假冒「鄰住買」客服的騙案,損失總額超過30萬港元。HKCERT認為,這反映資料外洩可能已進入後續利用階段,攻擊者會運用受害者熟悉的交易資料,增加騙局的針對性及說服力。

外洩資料可能成為建立信任的工具
據現有資料,事件涉及的資料包括姓名、聯絡電話、電郵地址、商品及訂單資料、提貨點,以及送貨地址。若這些資料被不當使用,騙徒可能在通訊或來電中準確說出受害者的購買紀錄及配送資訊,藉此冒充平台客服,誘使對方提供更多敏感資料或進行付款操作。
HKCERT提醒,即使對方能說出姓名、電話、商品、送貨地址或訂單資料,也不代表對方一定是正規機構代表。個人資料不應被視為核實對方身分的唯一依據。
兩項值得關注的後續風險
時間差攻擊
外洩資料不一定會在事件曝光後立即被使用。騙徒可能等待一段時間,待公眾對事件的警覺性下降後,再利用相關資料發動詐騙。因此,受影響人士需要在事件公布後持續保持警惕。
跨平台冒認
後續攻擊未必只會冒充「鄰住買」。騙徒亦可能利用同一組個人資料,冒充其他電商平台、商戶、速遞公司或金融機構,並以訂單異常、包裹遺失、派送失敗或退款審批等理由接觸受害者。

HKCERT給予公眾的查證建議
- 不要單靠對方掌握的資料判斷身分:即使來電者或訊息發送者能提供準確訂單資料,也應透過獨立查找的官方渠道核實。
- 警惕要求離開官方平台的安排:正規退款及售後流程通常會在官方應用程式或網站內進行。若對方要求改用WhatsApp、Signal或Telegram處理退款、賠償,或提供不熟悉的連結及付款方式,應停止對話並自行聯絡官方。
- 以官方記錄為準:收到涉及訂單派送、地址確認或退款的訊息時,不要直接回覆訊息或回撥來電。應自行登入相關平台的官方應用程式或網站,查閱實際訂單狀態。
- 懷疑受騙應立即求助:如已披露銀行或信用卡資料、驗證碼,或曾按指示轉帳,應立即聯絡相關銀行或付款服務供應商,並報警或致電警方「防騙易」熱線18222。
企業需要處理資料外洩的後續風險
HKCERT表示,系統修復及技術堵截只是事故應變的基礎步驟。企業即使完成初步修復,仍應關注外洩資料是否被用於冒認品牌或客戶的活動。
- 持續監察有否出現假冒網站、虛假社交媒體帳戶及偽冒訊息。
- 主動向受影響客戶說明資料可能被用於後續詐騙,並提供具體的官方查證方法。
- 清楚列出官方應用程式內的訂單查閱路徑、官方客服聯絡渠道,以及官方不會要求客戶進行的操作。
- 預先評估不同資料類別可能被騙徒如何利用,並把客戶防詐騙指引納入事故應變規劃。
- 保留系統日誌及其他相關證據,以支援調查及執法機構跟進。
- 持續監察異常登入、帳戶權限變更、大量資料傳輸、服務中斷及網站內容異常。
資料外洩後仍須持續監察
HKCERT重申,資料外洩的風險不限於系統被入侵的一刻。即使技術層面的事故已受控,外洩資料仍可能在其後被用於社交工程及假客服騙案。
企業及機構除修復系統外,亦應定期檢視系統架構、對外服務、帳戶權限及第三方存取安排,及時修補安全漏洞並持續監察異常活動。同時,機構需要完善事故通報及應變機制,定期進行演練,以便在事故發生時迅速釐清影響範圍、保存證據、恢復服務,並透過可核實的官方渠道向受影響人士提供清晰資訊及支援。

Reference Link : itpromag.com




