分類: 3C安全

  • 這是 TVB《東張西望》節目於 2026 年 6 月 11 日播出的報導,詳細講述了一位退休女士楊女士在搭飛機外遊時遭黑客洗劫 900 萬港元積蓄的事件。以下是詳細講解被詐流程及事件總結:

    事件概述

    關鍵資訊內容
    受害者楊女士(退休人士,先生曾任網絡保安工作)
    損失金額約 900 萬港元(100 多萬美金)
    發生時間2025 年 12 月 19-22 日
    發生地點飛機上(香港→哈爾濱,飛行約 5 小時)
    作案手法黑客入侵證券戶口,賣清股票並高價買入末日期權

    被詐/被黑客行騙全流程

    1️⃣ 前期入侵(釣魚網站)

    • 黑客透過釣魚郵件 Sends 偽裝成證券公司的連結
    • 連結指向與真網站一模一樣的假網站,受害者輸入:
      • Username(用戶名)
      • Password(密碼)
      • FA(Google Authenticator 驗證碼)
    • 黑客即時窃取這三項資訊,並立即 replay 登入真實證券公司

    2️⃣ 伏擊等待

    • 黑客登入後不登出,保持瀏覽器活躍(可能使用 script 維持 session)
    • 伏擊數天,等待受害者外遊、飛機上無網絡的機會

    3️⃣ 瞬間執行(1 小時內清空)

    步驟操作
    賣出楊女士所有美股(累積十幾年的積蓄)
    用賣股票得到的現金(100 多萬美金)高價買入黑客手上的末日期權
    期權到期日為 12 月 19 日,當日無賺錢即全輸掉,資金瞬間蒸發

    4️⃣ 合法轉移手法

    • 黑客沒有直接提款(需 2-3 天手續)
    • 改用期權合約交易形式,表面「合法」轉移資金
    • 每合約 100 股,共千幾萬個期權合約

    關鍵技術漏洞

    漏洞點說明
    雙重認證被破解Google Authenticator 驗證碼 30 秒更新,但黑客在受害者登入時即時 replay 幾秒內完成
    飛機無網絡受害者坐飛機時收不到驗證碼短信/電郵,黑客趁機操作
    通知被攔截黑客預先登入後攔截所有證券公司通知電郵,受害者完全不知情
    異常活動未通報證券公司 12 月 15-19 日 detected 15 次新裝置登入異常,但未電話通知,只发邮件(受害者未收到)

    事件總結與防詐建議

    🔴 証券公司回應

    • 宣稱「合規登入、自己買股票、自己買期權」→ 無責任
    • 拒絕提供電郵發送記錄(私隱條款)
    • 證監會投诉結案:「合規進入自己戶口」

    🔵 專家建議的防詐措施

    措施說明
    Passkey 操作必須用登記過的特定設備(電腦/手機)登入,黑客即使偷密碼也無法用新設備登入
    不撳不明連結絕對不要點擊來歷不明的郵件/短信連結
    外遊前檢查設備電腦/手機可能已被入侵,外遊前建議檢查
    電話確認異常發現異常登入時,證券公司應電話通知而非只發邮件

    P.S,
    1. 分散投資
    2.財產放在可靠的機構(如銀行)
    3.清醒時才處理財務!
    4. 不要完全使同一平台及帳號, 重要的用 APPLE ID 並使用 Face ID

    1. 強烈建議大家用絕招{第二次認證}去保護重要的帳號,例如銀行app強制使用FaceID之類,連結的E-mail系統也要都可以使用有SMS/google authenticator等登入方式,其他如影片中提到的保護方式也是必要的。

    2. 如果一定要使用,iphone用家可在設定 – APP 內關閉大部份功能,基本只開流動數據,Android用戶也可參考。

    3. 筆者用AI比較現時流行的通訊APP,總體來說,Signal 最偏隱私,WhatsApp 次之,LINE 和 WeChat 都更偏平台整合與商務/生態功能,因此通常會蒐集更多資料:

      App訊息加密Metadata 蒐集雲端備份/同步預設隱私取向重點風險
      Signal預設端對端加密,平台無法讀取內容 最少化蒐集,偏向只收必要運作資料 主要以裝置為中心,雲端暴露面低 最強隱私 需要手機號註冊 
      WhatsApp預設端對端加密 會與 Meta 生態共享部分資料,Business/商業功能蒐集更多 備份是主要風險點 中上 Meta 資料整合 
      Telegram只有「秘密聊天」才是端對端加密;一般雲端聊天不是 E2E 會看到通訊相關 metadata,例如通訊對象、時間、頻率等 雲端同步方便,但也代表資料與 metadata 集中在平台 中等偏弱 一般聊天不等於私密聊天 
      LINE有隱私政策,會蒐集使用與裝置資料 蒐集範圍比 Signal 大 跨裝置與備份要注意設定 中等 生態服務整合多 
      WeChat蒐集資料範圍較廣,包括登入、聯絡人、位置、裝置與支付等 蒐集面最廣之一 與平台功能深度綁定 零隱私資料治理與跨境風險 

    4. 需電訊商支援,將來發誇平台短訊加密會更加安全

    5. 從2025年至今,行動電源雖未造成飛機墜毀等致命意外,但已引發多起機艙起火、濃煙事件,導致緊急備降、乘客受傷及航空禁令,凸顯鋰電池在密閉機艙的嚴重風險。

      主要飛機事件列表

      2025-2026年記錄至少20起以上機艙行動電源自燃案,中國大陸2025年上半年即15起,韓國釜山航空最嚴重。

      日期航班/地點細節後果
      114/1/28釜山航空 (釜山→香港)置物櫃行動電源過熱起火整機燒毀,176人緊急撤離,7人輕傷 
      114/10/9全日空 (那霸→羽田)飛行中行動電源起火冒煙乘客用水撲滅,正常降落 
      114/10/18中國國航 (杭州→首爾)行李架行動電源自燃濃煙備降上海浦東,無傷 
      114/12/13桃園→札幌班機起飛後行動電源爆炸燃燒濃煙咳嗽,乘客輕微燙傷 
      115/2Casely電源使用中飛機上爆炸燒傷乘客未引發大災,品牌召回 

      航空應對措施

      中國民航局2025年6月起禁帶無3C或召回型號行動電源,攔截逾千個。

      韓國11家航空2026年起機上全面禁用,釜山航空事件後跟進。

      日本2026年4月禁機內使用,每人限帶2個;新加坡航空2025年4月起禁止充電。

      資料來源:Perplexity

    6. 一般來說,eSIM 的 IP 來源主要分兩類:原生本地 eSIM 會拿到目的地當地 IP;漫遊型 eSIM 則常把流量從發卡地或第三地出口,所以你看到的 IP 可能是香港、新加坡、中國或其他中轉地,而不一定是你實際所在國家,筆者建議安全策略:

      1. eSIM 盡量買[原生],但很多供應商都標榜原生但其實要開啟漫遊,要小心選擇
      2. 就算是漫遊eSIM也可查一查IP來源,新加坡及香港為中轉地比較普遍
      3. 如用網頁版請一定要用前面有 https://你要的網站 的才可輸入個資,建議都是盡量用APP就安全(不要下載來源不明的)
      4. 如需處理敏感數據又必須用這類 eSIM,可使用VPN(=加密)就安全多了
      5. 建議電訊業者推出具有競爭力漫遊計劃,使用者在APP直接購買免人工處理