香港 iPhone 18 預購爆盜刷:警方接獲一千二百零九宗報案涉款二千五百萬,預購交易無須 OTP 成焦點

Key takeaway

蘋果 iPhone 18 Pro 系列於九月十二日晚開放網上預購後,香港出現大規模信用卡盜刷報案潮。警方網絡安全及科技罪案調查科於九月十四日交代,截至當日下午五時,共接獲一千二百零九名市民報案,涉案總額約二千五百萬港元;案件暫列「以欺騙手段取得財產」,由網罪科接手。本文已對照《南華早報》、無綫新聞及警方簡報內容核對數字與調查表述,來源真實性已驗證。

香港 iPhone 18 預購爆盜刷:警方接獲一千二百零九宗報案涉款二千五百萬,預購交易無須 OTP 成焦點

香港 iPhone 18 預購爆盜刷:警方接獲一千二百零九宗報案涉款二千五百萬,預購交易無須 OTP 成焦點

蘋果 iPhone 18 Pro 系列於九月十二日晚開放網上預購後,香港出現大規模信用卡盜刷報案潮。警方網絡安全及科技罪案調查科於九月十四日交代,截至當日下午五時,共接獲一千二百零九名市民報案,涉案總額約二千五百萬港元;案件暫列「以欺騙手段取得財產」,由網罪科接手。本文已對照《南華早報》、無綫新聞及警方簡報內容核對數字與調查表述,來源真實性已驗證。

一、核心事件:預購開啟數小時內,盜刷報案急升

據警方簡報,預購於九月十二日晚上八時開放後不久,社交媒體已陸續出現市民指收到銀行短訊,才發現信用卡在未經授權下被用於預購新機。十四日上午報案數字仍約七百宗、涉款約一千四百七十萬港元;至下午五時已升至一千二百零九宗、約二千五百萬港元。

網罪科科技罪案組警司張巧儀表示,當局已即時聯絡相關銀行及蘋果公司了解情況,並把報案資料交予雙方即時跟進,以便取消可疑交易、減低損失。蘋果方面亦表示正審視現行訂單,再行處理。

技術細節

總督察陳麗如指出,按銀行與相關公司初步調查,系統運作正常,事件暫時不涉及對系統的網絡攻擊。警方同時發現,涉案網上電話預購交易毋須經單次短訊驗證碼(OTP)或其他認證方式,付款過程可不經持卡人確認即完成,令騙徒有機可乘。

調查方向包括:一、追查信用卡資料外洩源頭(例如受害人曾否在共同平台提交卡資料、過往曾否墮入釣魚);二、追查涉案人士身份及數碼足跡,識別實際使用被盜資料下單的人。

二、技術原理深度解析

網上預購支付通常包含「卡號/有效期/CVV」等靜態卡資料,再配合風險規則(裝置指紋、行為評分、3-D Secure/OTP、銀行即時授權)。若商戶或收單端對高風險品類(熱門新機、大額、短時間大量下單)未強制持卡人動態認證,持有靜態卡資料的攻擊者即可在持卡人不知情下完成授權。

警方初步排除「商戶/銀行系統被入侵」後,焦點轉向「卡資料早已外洩+支付鏈缺 OTP」。這屬於典型的「卡資料重用」(credential stuffing/card-not-present fraud)路徑:資料可能來自過往釣魚、數據洩漏或共用平台,再在新機預購高峰集中「試卡」。立法會議員吳傑莊亦公開形容事件罕見,並估計騙徒可能長期囤積卡資料,待熱門型號開放預購時大規模試探。

對企業與平台而言,關鍵不在「有沒有網站」,而在支付編排:大額/熱銷 SKU 是否強制 3DS/OTP、異常下單速率是否觸發人工覆核、發卡行與商戶風險引擎是否共享足夠訊號。

四、日常應用場景

1. 開發者與技術團隊

電子商務與 App 內購團隊應把「高風險品類強制強認證」寫進支付流程,而非僅依賴靜態 CVV。同時需記錄裝置、IP、收貨地址聚類,以便事後與銀行對賬及凍結履約。

2. 企業與隱私敏感行業

金融、零售與任何處理持卡人資料的機構,應檢視卡資料存取邊界、日誌與洩漏應變。即使自身未被入侵,客戶卡資料若在其他平台外洩,仍可能在本平台被濫用——風險聯防與異常交易監控同樣重要。

3. 一般用戶

收到銀行預購/大額短訊應即時核對;若非本人操作,應立即報失卡、向銀行爭議交易,並向警方報案。業界亦提醒,大型盜刷後常出現「二次詐騙」(偽冒銀行/蘋果職員致電索取 OTP 或遙距控制),市民應提高警覺。

4. 香港與亞洲市場視角

香港電子支付普及、新機預購節奏快,令「無 OTP 的 CNP 交易」一旦被利用,可在短時間內累積上千宗報案。對本港零售與跨境電商而言,這是把強認證、風控與客服應變寫進上線清單的提醒;亦呼應金管局與銀行對未獲授權交易的處理期望。

五、專業評價與潛在考量

優勢

  • 警方、銀行與蘋果已建立即時資料交接,有助快速取消可疑訂單。
  • 初步排除系統被攻陷,有助把資源集中在卡資料源頭與支付認證缺口。
  • 公開簡報提高市民警覺,減少二次詐騙空間。

需要留意的地方

  • 「暫不涉網絡攻擊」並不等於「無資安責任」:支付認證設計與風險規則仍屬平台與收單鏈的核心控制。
  • 報案數字仍可能隨核實而調整;最終損失視乎銀行/商戶取消交易與責任劃分。
  • 卡資料外洩源頭若跨越多個平台,調查與受害人通知需時,市民短期內仍應監察卡單。

結語

今次 iPhone 18 預購盜刷潮,把「大額網上預購是否強制 OTP」推到公眾視野:即使核心系統未被攻破,欠缺持卡人動態確認的支付編排,仍足以在數小時內造成過千宗報案與數以千萬計涉款。對香港企業而言,電子商貿與客戶資料保護不能只靠事後客服,而應在上線前把強認證、異常監控與應變劇本一併落地。如需在香港強化雲端與支付相關網絡安全架構,可參考 YSK Limited 的雲端遷移與網絡安全服務(https://ysk.hk/services/cloud-security)。


參考來源

  1. 《南華早報》— Number of suspicious credit card transactions involving iPhones surges to 1,209(更新 2026-09-14)https://www.scmp.com/news/hong-kong/law-and-crime/article/3367388/apple-should-bear-responsibility-hong-kong-iphone-card-fraud-lawmaker-says
  2. 無綫新聞 — 盜用信用卡買 iPhone|警方接獲 1209 人報案 初步調查不涉網絡攻擊(2026-09-14)https://news.tvb.com/en/1195168-%E7%9B%9C%E7%94%A8%E4%BF%A1%E7%94%A8%E5%8D%A1%E8%B2%B7iPhone%E8%AD%A6%E6%96%B9%E6%8E%A5%E7%8D%B21209%E4%BA%BA%E5%A0%B1%E6%A1%88%E5%88%9D%E6%AD%A5%E8%AA%BF%E6%9F%A5%E4%B8%8D%E6%B6%89%E7%B6%B2%E7%B5%A1%E6%94%BB%E6%93%8A
  3. 點新聞/警方簡報轉述 — iPhone 預售爆盜刷:1209 宗報案涉款 2500 萬,暫不涉網絡攻擊(2026-09-14)
  4. Discovery(X):SCMPNews https://x.com/SCMPNews/status/2099683783104438720

Related services & products