有网购习惯的消费者注意了!近日不少民众在Threads上讨论自己收到诈骗E-mail,这些E-mail大多以「重复订购」、「定期扣款」、「订单异常」名义寄出,民众刚开始以为是订单出问题,没想到却是诈骗讯息。比较特别的是,这次诈骗集团盯上的不只是单一电子商务平台,范围涵盖服饰品牌CACO、宠物品牌宠物公园App、点数回馈平台Ocard,连消费者都大喊,「如果不是自己真的买过,很难相信这是诈骗」。

目前为止,Ocard已通知会员近日发生资安事件。推出宠物公园App的连锁宠物用品店万达宠物,因为是上市柜公司,已于7月27日晚间在公开资讯观测站发布重大讯息,表达合作厂商系统因遭不明人士入侵,疑似发生部分资料外泄事件,公司已要求合作厂商全面进行资安清查与漏洞修补。由于万达宠物并未与该合作厂商串接会员资料、信用卡号或银行帐户等敏感资讯,因此,事件不会影响金流交易,也不致造成会员支付资讯外泄风险。

网友表示,E-mail里面的资讯,包括购买商品、订购日期、付款方式、消费金额等交易资讯都一清二楚,让不少人一开始误以为这封E-mail是官方通知。

网友说,自己上个月透过宠物公园App「宠速配」购买宠物用品,近日收到一封「重复订购通知」,邮件中完整列出商品名称、订购日期及交易金额,与实际订单完全一致,唯一不同的是,E-mail里面的配送地址,并非自己的收件地址。另一名网友则说,自己在CACO官网下单后取消订单,隔天便收到内容几乎相同的诈骗E-mail,甚至连取消前的订单资讯都出现在信件中。

另一名网友表示,自己在收到Ocard资安事件通知隔天,就收到一封「重复订购」E-mail,依照信件内容联系客服后,对方再转接一名自称「蓝新金流专员」的人员,以「信用卡没有实际扣款」降低戒心,再逐步询问银行帐户资讯,疑似企图进一步搜集金融资料。所幸家人及时提醒,并向警方确认后,才惊觉是一场精心设计的诈骗。

与过去常见的网购诈骗相比,这次事件最大的不同,在于诈骗内容不再只是套用固定话术,而是引用真实交易资讯,让诈骗内容看起来更像官方寄发。

从目前的案例来看,受害者彼此没有共同消费习惯,却都收到内容极为相似的诈骗邮件,也让外界开始关注,诈骗集团掌握的究竟只是会员基本资料,还是已取得更完整的交易资讯。

由于近年企业普遍采用第三方会员平台、订单管理系统、行销工具及云端服务,是否涉及共同第三方服务遭未授权存取,或供应链环节出现漏洞,仍有待相关业者进一步厘清。

资安专家竣盟科技总经理郑加海表示,这类诈骗最危险的地方,在于利用真实交易资讯建立信任感,再以「重复扣款」、「误设分期」、「订单异常」等理由,引导民众联系假客服,再转接假冒银行或金流人员,最终目的仍是取得银行帐户资讯、OTP验证码,甚至诱导民众转帐。

郑加海提醒,即使邮件内容与自己的订单完全一致,也不代表是真正的官方通知,民众收到类似讯息时,切勿点击信件内连结,也不要拨打邮件提供的电话,而应直接透过品牌官方App、官方网站或客服专线确认订单状况。消费者每一次收到「订单异常」通知,都应多一分查证、少一分急著处理,才能避免落入诈骗陷阱。

本文转自:TNT时报

广告↓