無線集團旗下鄰住買資料外洩逾3.3萬客戶 HKCERT籲提防後續詐騙

鄰住買疑遭網攻,3.3萬客戶資料或外洩,冒認客服騙案已爆發
一句話總結:網購平台「鄰住買」公布資料保安事件,逾3.3萬名客戶個人資料疑外洩,警方過去一星期已接獲6宗假冒客服騙案、損失逾30萬港元,HKCERT提醒外洩資料可能被用作後續社交工程詐騙,呼籲公眾及企業提高警覺並採取具體核實措施。

網購平台「鄰住買資料外洩」事件近日曝光:該平台(母企由無線集團(0511.HK)夥邵氏兄弟持有75%股權)公布一宗資料安全事件,指其系統於2026年8月下旬疑遭網絡攻擊,導致部分客戶資料被未經授權存取。據初步資料,事件可能影響超過33,054名客戶的個人資料。香港網絡安全事故協調中心(HKCERT)提醒,這次事件值得關注的不只是資料外洩本身,而是外洩資料可能被進一步用於後續詐騙活動。對公眾而言,個人資料可能被攻擊者用作後續社交工程攻擊的素材,令騙局更具針對性和說服力;對機構而言,則可能面對勒索、商譽受損,甚至成為後續攻擊鏈的一部分。(資料來源:星島頭條HKCERT

想知道哪個AI員工最適合你的公司?來做個1分鐘診斷吧! 立即體驗UD AI 診斷室,透過互動問答快速找出最適合企業日常工作的AI員工方案。

真實資料可被用作建立信任的素材

重點提示:據警方公布,過去一星期已接獲6宗假冒「鄰住買」客服的騙案,損失總額超過30萬港元。

是次事件外洩的資料涵蓋姓名、聯絡電話、電郵地址、商品及訂單資料、提貨點及送貨地址。可見上述資料如被不當使用,攻擊者可能在後續社交工程攻擊中,利用這些真實資訊作為建立信任的素材,令騙局更具針對性。

可預見的後續風險

HKCERT評估,相關資料的潛在影響不限於即時層面,以下兩項風險值得關注:

  1. 時間差攻擊:外洩數據可能在事件曝光一段時間後才被使用。騙徒有機會在公眾警覺性隨時間降低時,利用該批資料進行詐騙活動。
  2. 跨平台冒認:攻擊不限於涉及事件的單一平台。騙徒可利用同一組個人資料,冒充其他電商平台、商戶、速遞公司或金融機構,以訂單異常、包裹遺失、派送失敗或退款審批等理由進行試探性攻擊。

對公眾的具體應對建議

資料外洩只是第一階段,詐騙可能在其後發生。HKCERT建議公眾建立以下具體的查證習慣:

  1. 個人資料不應作為核實身分的依據
    即使對方能說出姓名、電話、商品、送貨地址或訂單資料,亦不代表對方是正規機構的代表。公眾應避免以對方所掌握的資料作為判斷其真偽的唯一標準。
  2. 留意要求離開官方平台的要求
    正規平台的退款或售後流程通常內建於其官方應用程式或網站內。如對方要求改用WhatsApp、Signal、Telegram等其他非官方渠道處理退款或賠償事宜,或提供不熟悉的連結及支付方式,建議視為重要警示,停止對話並透過自行查找的官方渠道核實。
  3. 以官方記錄為準
    若收到聲稱與訂單派送、地址確認或退款相關的訊息,建議不要直接回覆該訊息或來電者。公眾可自行登入相關平台的官方應用程式或網站,查閱訂單的真實狀態及記錄。官方渠道顯示的資訊,應作為最可信的判斷依據。
  4. 懷疑受騙,立即求助
    如已披露銀行或信用卡資料、驗證碼,或曾按指示轉帳,應立即聯絡相關銀行或付款服務供應商,並報警或致電警方「防騙易」熱線18222。

對企業及機構的建議

HKCERT提醒,系統修復及技術堵截屬事故應變的基礎步驟,外洩資料的後續濫用風險同樣需要關注。即使已完成初步堵截修復,企業仍應採取以下措施:

  1. 持續監察洩漏資料的下游使用情況
    事故後持續監察有否出現冒認品牌或客戶的詐騙活動,包括假冒網站、虛假社交媒體帳戶及偽冒訊息等。
  2. 主動向受影響用戶提示後續風險
    除通報事件本身外,企業應考慮向受影響客戶明確告知,外洩資料可能被用於後續詐騙活動,並提供具體、可操作的核實方法(如官方應用程式內的訂單查閱路徑、官方客服的指定聯絡渠道、官方不會要求的操作事項等)。
  3. 把客戶防詐騙納入事故應變規劃
    企業可預先評估騙徒可能利用哪些外洩資料類別設計詐騙話術,並據此制定針對性的客戶指引,協助識別潛在騙局。
  4. 保留日誌及相關證據
    建議企業保留系統日誌及其他相關證據,以支援調查及協助執法機構跟進。
  5. 持續監察系統
    留意異常登入、帳戶權限變更、大量資料傳輸、服務中斷及網站內容異常,避免將服務恢復視為事故已完全結束。

HKCERT提醒機構及企業加強網絡安全防禦

HKCERT重申,資料外洩的風險不限於系統被入侵的一刻。即使事故技術層面已受控,外洩資料仍可能被用於後續詐騙。企業及機構在修復系統之餘,亦應評估資料被進一步利用的風險,並透過官方渠道向受影響客戶提供清晰指引及核實方法,以減低資料外洩被利用作後續攻擊的風險。

企業及機構應定期檢視系統架構、對外服務、帳戶權限及第三方存取安排,及時修補安全漏洞,並持續監察異常系統活動;同時完善事故通報和應變機制,定期進行演練,確保發生事故時能迅速釐清影響範圍、保存證據、恢復服務,並透過可核實的官方渠道向受影響人士提供清晰資訊及支援。

常見問題

「鄰住買」資料外洩事件涉及哪些資料?

是次事件外洩的資料涵蓋姓名、聯絡電話、電郵地址、商品及訂單資料、提貨點及送貨地址,初步估計影響超過33,054名客戶。

事件曝光後已出現多少宗騙案?

據警方公布,過去一星期已接獲6宗假冒「鄰住買」客服的騙案,損失總額超過30萬港元。

公眾應如何核實對方是否真正的客服?

HKCERT建議,個人資料不應作為核實身分的依據;若對方要求轉用WhatsApp等非官方渠道處理退款,應視為警示;應以官方應用程式或網站顯示的訂單記錄為準,而非直接回覆可疑訊息或來電。

如懷疑已受騙,應該怎麼辦?

如已披露銀行或信用卡資料、驗證碼,或曾按指示轉帳,應立即聯絡相關銀行或付款服務供應商,並報警或致電警方「防騙易」熱線18222。