個人資料大規模外洩已成為數碼時代的常態,隨之而來的精准釣魚攻擊與社交工程陷阱,正不斷威脅普羅大眾的財產與私隱安全。近日,涉及數百萬用戶的社交平台資料外洩事件,以及層出不窮的假冒銀行釣魚騙案,為公眾敲響警鐘。網絡安全不僅是技術問題,更是每位用戶必須具備的日常意識,從基本密碼管理到對可疑訊息的警覺性,都是構築個人防線的關鍵環節。
社交平台大規模資料外洩疑雲
網絡安全界近日高度關注一宗大型資料外洩事件。有黑客論壇公開一份聲稱源自2024年的Instagram用戶資料庫,當中涉及約1,700萬個帳戶的用戶名稱、電話號碼、電郵地址乃至部分住址等敏感個人資料。儘管平台營運商Meta已否認在2022年及2024年發生過任何資料洩露事故,並表示相關可能被利用的技術漏洞已修復,但事實是這批龐大資料已在網絡上流傳,可供任意下載。
香港生產力促進局轄下的香港電腦保安事故協調中心(HKCERT)抽樣查核後,確認資料庫內部分用戶名稱屬真實Instagram帳戶。此情況意味著,無論洩露源頭為何,大量用戶的個人資料已暴露於公開環境中。保安專家觀察到,近期有不少用戶收到疑似來自Instagram的密碼重置電郵,認為這現象很可能與該批外洩資料被不法之徒利用有關。資料一旦落入騙徒手中,便成為發動精准社交工程攻擊的彈藥,風險實實在在存在。
假冒機構釣魚訊息手法揭秘
在資料外洩陰霾下,針對性的釣魚攻擊顯著增加。近期,本地出現多宗冒充銀行發送的釣魚訊息,手法愈見狡詐。騙徒會發送內容為「訂閱服務即將到期,將自動扣除月費」的虛假通知,誘使收件人回撥指定的假客戶服務電話。
當事主致電後,會有冒充銀行職員的騙徒接聽,訛稱可協助取消自動扣款,繼而引導受害人點擊偽造的釣魚連結,或開啟即時通訊軟件的屏幕分享功能。透過這些手段,騙徒便能直接竊取受害人的網上銀行登入名稱、密碼、一次性驗證碼等關鍵資料,最終將帳戶內的存款轉走。這類攻擊充分利用了人們對財務損失的恐懼心理,以及對官方機構的信任,成功率不容小覷。
構築個人網絡防禦的十大要訣
面對個人資料可能透過直接或間接途徑外洩的現實,被動等待並不足夠,主動採取防護措施至關重要。HKCERT綜合近期風險,向公眾提出一系列實用且必需的保安建議,以加固個人帳戶與財產的安全防線。
首要工作是保持軟件更新。定期為作業系統、瀏覽器及常用應用程式安裝最新的安全更新與修補程式,能有效降低因誤點惡意連結而遭受漏洞攻擊的風險。同時,應避免使用保安設定薄弱的公共Wi-Fi網絡,例如那些無需密碼的開放式網絡,轉而使用安全可靠的連線。
在帳戶保護層面,啟用多重身份驗證(MFA)是極為重要的一步。即使密碼不幸外洩,MFA也能大幅提高黑客入侵的難度。配合使用由密碼管理器生成的強度高且獨特的密碼,並為每個重要帳戶設定不同密碼,是保護數碼身份的基礎。
對於突如其來的通知保持高度警覺,是防範釣魚的核心。若在未曾要求的情況下收到密碼重置電郵或訊息,切勿直接點擊內附連結。正確做法是先透過官方應用程式或網站直接登入帳戶核實情況。值得留意的是,香港部分金融機構透過短訊發送的官方訊息,其發送人名稱會以「#」號開頭,市民可藉此作為初步辨識真偽的參考。
善用工具主動核查亦能防患於未然。市民可透過香港警務處與CyberDefender合作推出的「守網者」網站,檢查可疑的電郵地址、網址或IP地址,協助識別網絡騙局。若遇懷疑,應立即致電反詐騙協調中心的「防騙易18222」熱線求助。
日常習慣方面,定期檢查各重要帳戶的活動紀錄、登入地點及已授權連結的第三方應用程式,有助及早發現異常活動。若不幸懷疑自己已墮入釣魚陷阱,必須立即採取行動:重設所有相關帳戶的密碼,並馬上通知涉及的銀行或服務供應商,同時向HKCERT報告事故以尋求進一步協助。
企業防護與整體安全生態
個人防護固然重要,但企業作為大量敏感資料的持有者,同樣是攻擊者的重點目標。員工帳戶、客戶數據與商業機密一旦遭入侵,可能引致巨額財務損失、難以挽回的聲譽損害,以及嚴峻的法律後果。有見網絡威脅日趨複雜,企業必須建立超越單一防線的多重防禦體系。
為協助企業應對挑戰,HKCERT將於2026年1月22日舉辦「構建企業多重防禦體系」網絡安全研討會暨安全方案專區。活動旨在匯聚業界專家及合資格的網絡安全服務供應商,分享實戰經驗,內容涵蓋多重防禦策略規劃、進階威脅偵測技術、事故應變流程,以及提升員工安全意識的培訓方法。現場設有服務展示攤位,讓企業代表能與供應商直接交流,探討符合其需要且具成本效益的安全解決方案。在數據驅動的時代,強化整體社會的網絡安全韌性,需要個人、企業與專業機構的共同努力與持續警惕。








