FREDERIC J. BROWN
FREDERIC J. BROWN/Getty Images

蘋果iPhone 18 Pro及iPhone 18 Pro Max上周六(9月12日)晚上8時開放預購,未夠一日,本港便爆出近年最大規模的集體信用卡盜用事件。截至9月13日,警方電子報案中心已接獲超過700宗報案,涉款合共約1,470萬港元,單一個案最高損失約11.4萬港元。案件暫列「以欺騙手段取得財產」跟進調查,暫未有人被捕。

多名事主反映,自己並無下單,卻連環收到銀行發出的「無卡支付」交易短訊,顯示於APPLE.COM/HK購買新機。元朗區議員沈豪傑13日晚在社交平台發文,指他甚少於網上碌卡,開賣當晚卻收到多個短訊指自己「買咗幾部手機」,其後致電銀行24小時熱線,才確認實際只有一筆過數。另一名KOL司徒夾帶則指,恒生銀行接連向他發出最少6個「無卡支付」通知,每筆金額均為13,299元——與iPhone 18 Pro Max 512GB版本售價完全脗合,累計涉款近8萬元。網民反映的交易金額還包括10,499元、11,499元及22,998元等,同樣與各型號官方售價一一對應。

驗證步驟去咗邊?

事件核心疑點在於:這批交易為何可以在無認證下成功過數。香港資訊科技商會榮譽會長方保僑分析,Apple Online Store為求預購時流量順暢,一般會採用「動態風險評估」機制,豁免部分交易的短訊驗證碼或應用程式認證;騙徒相信正是利用早前經釣魚網站或黑市外洩的信用卡資料,在搶購高峰「刷單」得手。他解釋,若商戶啟用3D Secure(3DS)驗證,用戶落單時系統會另發6至8位數密碼要求輸入,但整個流程會令交易時間增加30秒至1分鐘;他估計蘋果為壓縮結賬時間,因而未有設定。

立法會資訊科技界議員吳傑莊在電台節目上進一步批評,事件反映商戶疑為加快交易速度而暫停3DS認證,認為商戶須就此負上全責。不過他亦提出另一個不能忽略的可能性:今次部分異常交易未必全屬盜刷,也可能涉及系統延遲下買家重複點擊、導致同一部手機被系統誤判為多筆訂單——即技術性重複下單,而非全屬第三方盜用。這一點目前警方及銀行仍在調查中,尚未有定論,讀者不宜將全部個案一概視為刑事盜用。

邊個找數?滙豐、渣打講法一致

3DS的責任歸屬並非空白地帶。按國際卡組織(Visa、Mastercard)一貫做法,若交易經過3DS驗證,出事後責任歸發卡銀行;若商戶跳過驗證,責任則轉移至商戶一方。滙豐及渣打回應查詢時均證實,3DS是否啟用由商戶自行決定,銀行無法代客戶開啟;兩間銀行均表示,客戶如屬合理及謹慎使用信用卡,將協助完成退款程序。滙豐、恒生、渣打及中銀四間主要發卡銀行其後均表態會展開調查,並於適用情況下按卡組織規則啟動退單機制。

金融管理局亦已就責任誰屬表態:若商戶基於營運考慮而未採用額外認證安排,相關財務損失須由商戶承擔;而持卡人方面,只要並無嚴重疏忽或欺詐行為,毋須為未經授權交易負責。換言之,按現行監管框架,這筆近1,500萬港元的損失,理論上責任的天秤是偏向蘋果,而非受害的持卡人。

蘋果香港其後已就事件回應傳媒查詢,指所有已接收的訂單均會在處理前接受審核,正盡快識別及取消可能已被提交的欺詐交易。由於涉事手機尚未出貨,這批交易目前仍屬「預扣款」階段而非最終結算,換言之資金仍留在銀行體系內,理論上一旦確認屬欺詐或重複交易,撤單及解除凍結的操作空間仍在。

下一步要留意咩

事件仍在發展,值得持續跟進的包括:四間發卡銀行實際退款進度是否如期兌現;警方對涉案技術手法的調查方向,是純粹盜刷抑或部分屬系統重複下單問題;以及蘋果會否因應今次事件,於未來熱門機型預售時調整3DS政策。