警惕!電子支付常見詐騙手法與自保之道

詐騙手段層出不窮,你夠警惕嗎?
在數位經濟蓬勃發展的今日,支付平台與電子支付系統已徹底改變了香港市民的消費習慣。從街市的小販到大型連鎖商場,隨處可見「掃一掃」或「拍卡」的付款方式。這種便捷性無疑為生活帶來了極大的效率,但同時也為不法分子開闢了新的「戰場」。根據香港警務處的數據,2023年全年共錄得超過19,000宗科技罪案,其中與網上購物及電子支付相關的詐騙案佔據了相當大的比例,損失金額高達數十億港元。這些數字背後,是無數市民辛苦積累的財產在一瞬間化為烏有。詐騙手法日新月異,他們往往利用人性的弱點——貪婪、恐懼或疏忽——設計出難以辨識的陷阱。當我們享受著指尖上的金融服務時,是否曾想過,一個不經意的點擊,就可能讓你的銀行帳戶陷入危機?本文將深入剖析目前最常見的五大電子支付詐騙手法,並提供切實可行的防範策略,幫助你在這個數位時代中守護好自己的「荷包」。
電子支付五大常見詐騙手法解析
網路釣魚 (Phishing):假冒官方網站或訊息
網路釣魚是最古老卻也最有效的手法之一。騙徒會偽造看似來自知名支付平台(如PayPal、AlipayHK、WeChat Pay HK)或銀行的電子郵件與網站。這些偽造的訊息往往帶有極強的緊迫感,例如「您的帳戶出現異常登入,請立即驗證」、「您的付款被暫停,請點擊此處更新資料」等。郵件中的連結導向的網頁,其網址可能與官方網址僅有微小差異,例如使用「1」代替「l」,或是使用類似的域名。一旦用戶在不察覺的情況下輸入了帳號、密碼以及信用卡安全碼(CVV),這些資料便會立刻被騙徒擷取。隨後,他們會利用這些資訊進行小額測試交易,確認卡片有效後,便會進行大額盜刷。香港金融管理局曾多次發出警示,強調銀行及支付平台絕對不會透過電郵或短訊中的超連結要求客戶提供敏感個人資料。
惡意軟體/病毒:竊取帳號密碼
這類攻擊通常透過偽裝成實用工具、遊戲、或甚至是防毒軟體的應用程式(APK)在非官方渠道散佈。用戶一旦下載安裝,惡意軟體便會在後台悄悄運行。這些病毒具有多種功能:它們可以記錄你的鍵盤輸入(Keylogging),無論你輸入什麼密碼都會被記錄;它們可以攔截你手機收到的簡訊,特別是銀行發送的雙重驗證碼(OTP),從而繞過安全防線;更先進的惡意軟體甚至能進行「螢幕覆蓋攻擊」(Overlay Attack),當你打開真正的支付應用程式時,它會彈出一個一模一樣的偽造登入介面,讓你毫無防備地交出資料。香港電腦保安事故協調中心(HKCERT)的報告指出,針對手機銀行的木馬程式在近年來有顯著增長的趨勢,尤其是針對Android作業系統的用戶。
簡訊詐騙 (Smishing):偽造中獎或欠費通知
Smishing是SMS(簡訊)和Phishing的結合體。騙徒會利用虛假的電話號碼發送大量簡訊,內容通常包括「您的帳單已逾期,請立即繳費避免停用」、「恭喜您中獎了,請點擊連結領取獎金」或「您的快遞包裹因地址不清被扣留」等。這些簡訊中的連結,同樣會導向釣魚網站。近年來,一種新型的Smishing手法是偽冒「+852」開頭的政府部門或公共事業機構號碼,例如偽冒「水務署」或「電力公司」催繳費用,由於這些號碼看起來很真實,許多市民因此中招。香港通訊事務管理局辦公室(OFCA)已推出「防騙視伏器」及「短信發送人登記制」,以協助市民識別可疑訊息,但騙徒的手法總是不斷演變。
社群工程:誘導用戶提供個人資訊
社群工程是心理戰的極致表現,騙徒不會直接攻擊你的系統,而是攻擊你的人。他們會花時間在社交媒體(如Facebook、Instagram、WhatsApp)上研究你的生活習慣、興趣愛好和人際關係。接著,他們會偽裝成你的朋友、家人或甚至是電信公司客服,透過電話或即時通訊軟體與你建立信任。例如,他們可能假裝是你很久沒聯絡的舊同學,寒暄幾句後便以「急需用錢周轉」為由,請你透過電子支付轉帳。或者,他們會偽裝成招聘專員,提供高薪厚職,但要求你先繳交「保證金」或「培訓費」到某個支付平台帳戶。一旦你轉帳成功,對方便會人間蒸發。這種手法不需要高深的技術,只需利用人性的善良與信任,殺傷力卻極大。
QR Code 陷阱:掃描惡意連結
QR Code(二維碼)在香港的普及程度極高,從餐廳點餐、停車場繳費到街頭小販收款,無處不在。然而,方便的代價是安全風險。騙徒會將帶有惡意連結的QR Code貼紙覆蓋在商家的官方收款碼之上,或是在街頭張貼虛假的優惠廣告。當你滿心歡喜地掃碼準備領取免費禮品或支付款項時,實際上是連接到了釣魚網站或直接觸發了下載惡意軟體的動作。有些更狡猾的騙徒甚至會設置一個惡意的公共Wi-Fi熱點,當你連接後,掃描任何QR Code都可能導致資料被截取。因此,在掃描任何不明來源的二維碼之前,務必保持高度警惕。
如何識別詐騙並保護自己?
仔細檢查連結和發送者資訊
在點擊任何連結之前,養成「停、看、聽」的習慣。首先,停下來,不要被緊迫的語氣驅使。其次,看清楚寄件者的電郵地址或電話號碼是否可疑。官方機構的電郵地址通常具有特定的域名(例如 ,以.gov.hk結尾),而不會是雜亂無章的數字或字母組合。對於簡訊,要留意發送號碼是否為官方登記的號碼。更重要的是,將手指放在連結上(在電腦上則是鼠標懸停),不要點擊,就可以在瀏覽器左下角看到實際的網址。如果網址看起來奇怪,或是包含拼寫錯誤(例如「paypa1.com」而不是「paypal.com」),那百分之百是釣魚連結。
不隨意點擊陌生連結或下載附件
這是防範網路詐騙的鐵律。無論是來自陌生人還是「熟人」的訊息(因為朋友的帳號可能已被盜),只要帶有連結或附件,都應該先透過其他渠道(如直接打電話給對方)確認訊息的真實性。尤其是來自非官方應用商店(例如透過網頁下載的APK檔案)的安裝請求,應堅決拒絕。合法的應用程式都會在官方商店(Apple App Store 或 Google Play Store)上架,這些平台有基本的審查機制,雖然不能保證100%安全,但風險遠低於來路不明的安裝檔。
認明官方管道進行交易和查詢
進行任何交易或查詢帳戶狀態時,務必使用官方渠道。例如,直接打開銀行的官方應用程式或支付平台的App,而不是透過搜尋引擎點擊廣告連結。如果收到可疑的催款或中獎通知,請自行在瀏覽器輸入官方網址(例如 按此連結無法顯示,請勿相信),然後登入自己的帳戶查看,絕不要使用對方提供的連結。對於聲稱是客服的來電,可以掛斷後,撥打官方電話熱線進行回撥確認。正規的客服人員絕不會在電話中索取你的密碼或一次性驗證碼。
裝置安裝防毒軟體並定期更新
為你的手機和電腦安裝信譽良好的防毒軟體(如Norton、Kaspersky、Bitdefender等),並確保其病毒庫和應用程式本身均更新至最新版本。這些軟體能夠在惡意軟體入侵時提供即時防護,並能掃描已下載的檔案是否含有惡意程式碼。同時,務必保持作業系統(iOS、Android、Windows、macOS)以及所有應用程式(尤其是瀏覽器和支付App)的自動更新功能開啟。開發者會不斷修補已知的安全漏洞,如果你的系統停留在舊版本,就如同將家門鑰匙交給了小偷。
使用強密碼與多因素驗證
不要在所有網站使用相同的密碼。為你的電子郵件、社交媒體以及最重要的支付平台和網上銀行設置獨一無二且複雜的密碼(混合大小寫字母、數字及特殊符號)。密碼管理器(如1Password、Bitwarden)可以幫助你生成並安全儲存這些密碼,而無需全部記在腦中。更重要的是,請務必啟用多重因素認證(MFA或2FA)。這意味著除了密碼之外,登入時還需要輸入一個由手機應用程式(如Google Authenticator、Microsoft Authenticator)生成的一次性代碼,或是通過生物識別(指紋或臉部辨識)進行驗證。這樣一來,即使你的密碼被盜,沒有第二層驗證,騙徒也無法登入你的帳戶。
不在公共Wi-Fi下進行敏感交易
咖啡廳、機場、圖書館等地的免費公共Wi-Fi網路安全性極低,很容易被黑客透過中間人攻擊(Man-in-the-Middle Attack)攔截你的網路流量。在這種環境下,如果你進行登入銀行帳戶或使用電子支付,你輸入的所有資料,包括帳號、密碼,都可能被黑客一覽無遺。如果需要在外處理緊急的財務事項,請使用手機的個人熱點(4G/5G)連接,其加密程度遠高於公共Wi-Fi。或者,使用可靠的虛擬私人網路(VPN)服務,為你的資料傳輸建立一條加密隧道。
定期查閱銀行和支付平台的安全提示
香港的各大銀行和跨境支付平台(如適用於國際匯款的Wise、Payoneer等)通常會在其官方網站和應用程式中設立「安全專區」,發布最新的詐騙手法警示及安全建議。同時,香港警務處的「防騙易」熱線18222以及「防騙視伏器」網站都是非常實用的資源。養成定期查看這些資訊的習慣,讓自己對最新的詐騙趨勢保持警覺。此外,也應定期檢查自己的銀行和支付平台交易記錄,即使是最小的不明交易也應該立即向銀行或平台報告。
真實案例分享與教訓
案例一:假客服詐騙導致財產損失
2023年,香港一位李小姐收到一則自稱是某大型跨境支付平台「高級客戶經理」的WhatsApp訊息。對方能準確說出李小姐的全名和部分交易記錄,聲稱她的帳戶因涉及「洗黑錢」嫌疑已被凍結,需要她配合「資金審查」。李小姐一聽之下非常慌張,對方要求她將帳戶內的所有資金轉移到一個「安全帳戶」進行託管,並保證審查結束後會全額歸還。李小姐信以為真,分三次將總共12萬港元的積蓄轉入了對方提供的帳戶。直到她嘗試登入真正的平台帳戶失敗,才驚覺受騙。教訓:任何要求你將資金轉移到所謂「安全帳戶」的第三方,無論對方聲稱是何身份,都是騙局。正規的金融機構或支付平台永遠不會要求客戶將錢轉入個人帳戶進行審查。遇到此類情況,應立即掛斷電話或停止對話,並直接撥打平台官方客戶服務熱線求證。
案例二:釣魚網站竊取信用卡資料
陳先生是位經常使用電子支付系統進行海外購物的發燒友。某日,他收到一封看似來自「香港郵政」的電郵,通知他有一個國際包裹因「地址不完整」需要他補充資料並支付港幣20元的手續費。電郵設計得非常精美,包含了香港郵政的官方標誌。陳先生不疑有詐,點擊了電郵中的「線上處理」按鈕,進入了一個與香港郵政官網幾乎一模一樣的網站。他按要求輸入了姓名、地址、信用卡號碼、有效期以及背面的安全碼(CVV)。提交後,頁面顯示「處理中,請稍候」,但幾分鐘後便無下文。第二天,陳先生發現他的信用卡在凌晨時分有數筆來自海外遊戲網站的交易,總金額高達港幣4萬元。教訓:任何需要你輸入完整信用卡安全碼(CVV)的「繳費」或「驗證」請求都極度可疑,因為正常的交易通常只需要卡號和有效期。此外,政府機構(如香港郵政)通常不會透過電郵中的連結要求用戶支付小額費用。繳付政府帳單(如郵費、水電費)應透過官方的「繳費靈」或政府指定的電子繳費平台進行。
提高警覺,防患於未然
科技的進步是一把雙刃劍,它帶來了前所未有的便利,也衍生出新型態的犯罪。面對狡猾多變的詐騙手法,沒有所謂的「絕對安全」,唯一能讓我們立於不敗之地的,就是持續的警惕與正確的知識。回顧我們討論的五大手法——網路釣魚、惡意軟體、簡訊詐騙、社群工程及QR Code陷阱——其核心都在於利用人們的疏忽與信任。記住一個簡單的原則:天下沒有白吃的午餐,也不會有突然降臨的災難要求你立即轉帳。對於任何涉及金錢轉移、個人資料提交的請求,都應該抱持「先求證、再行動」的態度。定期閱讀香港警務處、金管局及主要支付平台發布的安全資訊,將這些防護措施內化為日常習慣。從今天起,為你的所有重要帳戶啟用雙重驗證、安裝防毒軟體、並學會辨識釣魚訊息的細微特徵。唯有如此,我們才能在享受數位生活便利的同時,真正守護好自己的財產安全,讓詐騙分子無機可乘。








