「馬先生,不好意思,因為我們購物網站系統錯帳,誤將你的信用卡多刷了八千元,等下銀行打來照會,請你把相關資訊告訴他,協助退費……。」

當我接起這通「+886」開頭的電話,對方準確的說出我買了背包,金額也一清二楚。接著,「銀行」主管打來,詢問帳戶、存款等詳細資料。當我準備一一回答時,突然驚覺:這不是詐騙常用的伎倆嗎?

我不是唯一被詐騙集團盯上的人,全台至少約二萬五千人都曾被詐騙集團騙過。

甚至,詐騙,早已不是你沒有貪念、不點可疑連結就沒事。

當你接到這樣的電話時,代表騙徒已經掌握你的個資,並且正三百六十度全方位的蒐集你更多資訊,例如Gmail、臉書帳戶,甚至近期參加過哪些行銷活動等。

這次不成,下一次,他們會設一個更精巧、更能取信於你的圈套。甚至有可能直接運用手中個資,重設你的密碼,巧取豪奪。

數位詐騙,是COVID-19疫情爆發兩年多來,維持社交距離、一切線上化後最嚴重的「後遺症」之一。

先看三個數字:三五%、五倍和一兆四千億元。

國際數位金融調查機構Javelin調查報告指出,疫後,全球詐欺事件一年增加三五%,而且大多數詐騙都是運用行動支付等數位交易。詐騙,已變成比電腦病毒還棘手的問題。

不但案件數量增加,美國財務損失金額也比疫情前增至約五倍。

研究機構Juniper Research更預估,到二○二三年後,光偽造身分的詐騙案,一年將造成四百八十億美元(約合新台幣一兆四千億元)的損失,相當於一個鴻海的市值,落入詐騙集團口袋。

即使台灣過去兩年相對未受疫情摧殘,同樣沒能倖免。

根據刑事警察局統計,去年詐騙案件、金額均創下近五年新高,財務損失金額更超過新台幣五十六億元。


「真正被詐騙的金額,遠遠不只如此!」趨勢科技全球消費市場開發暨行銷協理劉彥伯表示,不少人被詐騙後並沒有報案,成為「黑數」,依照經驗推估,實際被詐騙的金額,應該高出官方統計數字的六倍到八倍。

我們訪問刑事局等各機關,聽到有人被騙走半輩子積蓄;有公司匯出數千萬元給騙徒,宣告破產;也有如前述個案,什麼都沒做,卻因歹徒偽造騙取手機SIM卡,結果存款被領光,連五倍券、預約打疫苗的機會都被搶走,彷彿被偷走半個人生。

而且詐騙最可怕的,其實不是金錢上的損失,而是它正撕裂社會的信任。

「詐騙引發的是一連串的信任危機!」劉彥伯指出,當詐騙案越來越猖獗,人們將不再相信簡訊,甚至也不相信廣告、電商等產業。最終,各行各業都將一起受到牽連,拖累營運。

例如,二○○四年博達的假財報事件,欺騙投資人,結果,連帶第三類半導體的相關公司都受到牽連,不只客戶不信任,人才也不想加入這產業。

甚至,當我們追求金融科技的發展,實踐物聯網、自駕車等便利生活的想像時,詐騙所引發的信任危機,也將成為拖住我們進步的絆腳石。

網購、社群、網路銀行等無處不在的便利工具,已是數位詐騙的溫床。但,難道我們要因此反科技、反進步嗎?當我們享受便利的同時,一定得犧牲安全嗎?

回答問題前,我們必須先了解:詐騙集團到底如何騙走你的金錢,甚至你的人生。

你想過,你的個資就像超市貨架上的商品,是有明碼實價,在駭客與騙徒出沒的「暗網」銷售嗎?

首先,詐騙集團要成功騙到你,第一步得先取得你的個資,可能是Gmail、臉書帳號,或信用卡資訊,甚至是購物清單。資策會資安所總監張文村指出,詐騙集團取得個資通常有兩種方式:第一,是到駭客出沒的暗網購買。


當個資被掌握,便成潛在肥羊
先試密碼鎖帳戶、再騙銀行重置

根據「暗網」價目表,一個Gmail帳號要價八十美元、臉書帳號價值六十五美元,而記載詳細的信用卡資料,則可賣到一百五十美元。

第二,詐騙集團也會架設「釣魚網站」,以「填寫資料抽大獎」等方式,吸引民眾上鉤,主動交出個資。而且,當歹徒得到的個資越齊全,不但越容易取得你的信任,讓你上當受騙,甚至可以偽造身分,騙過電信業者或銀行的驗證機制,把存款轉走。

因此,如果你開始接到詐騙電話,就算沒有被騙到錢,可能也代表你的資料已經流到詐騙集團手上,被他們鎖定,當成潛在的肥羊。

詐騙集團的手法種類多元,根據刑事警察局的分類,可以高達三十幾種,而且,他們甚至會依照不同社群網站、不同客群,採取不同方法,以達到最高的行騙效率。


不過,大致而言,歹徒通常取得個資後,會採用三種途徑行騙:

第一種,寄各種詐騙簡訊給你,簡訊內容可能包含購物明細、保單等資料,或假借你的銀行名義等方式,讓你點開所附網址,輸入個人帳號、密碼等,他們再想辦法把你戶頭裡的存款轉走。

第二種,詐騙集團主動打電話給你,描述你準確的個人資料,先取信於你,再一步步誘導你用網路銀行或App,轉帳到他們指定帳戶。

第三種,也是目前歐美流行的詐騙手段,歹徒因持有你的個資,通過電信公司身分驗證,再謊稱手機遺失等理由,偽冒、重新申辦你的手機SIM卡,再利用這張卡申辦信用卡盜刷,或用行動支付小額轉帳方式,轉走你戶頭的錢。

換句話說,用這種盜取手機SIM卡的辦法,即使你沒點開網址、沒接到詐騙電話,錢照樣會被搬光!

甚至,歹徒只要有你的個資,就算他不知道你的密碼,只要先亂試,讓帳號被鎖,再打電話去銀行,運用手上掌握的個資通過驗證,重置密碼,就能取得你的網路銀行控制權。

而且被詐後,可能留下一生難以復原的疤痕。相關業者透露,曾經被盜用身分的受害者,即使事後澄清並非本人,但通常金融機構內部信用評分仍可能遭到「註記」,對未來貸款造成影響,「甚至一輩子都難以洗乾淨!」

在這些詐騙中,目前最無法防範、但殺傷力最強的,便是手機SIM卡詐騙。刑事局預防科防詐專家林明俊坦言,此種複雜、多階段的盜竊犯罪活動,除了加強電信業在身分證件辨識上的專業訓練外,「幾乎沒有破綻可以防範。」

「一個手機使用者,要透過電信商、經銷商等,才能使用門號,這是很長的服務供應鏈,歹徒就可以在這麼長的服務鏈裡找到詐騙機會,」安侯建業亞太區政府領域資安主持人邱述琛指出。


電信法規、資安嚴謹度不及金融業
開戶重重關卡,手機門號卻唾手可辦

在台灣,幾乎人手一支智慧型手機,小至通話、叫外送,大到銀行轉帳、股票下單都靠它,手機可以輕鬆打開你的銀行帳戶大門。

電信,關乎一個人財產安全的程度,已經不亞於金融。可是,目前兩者的防護程度,卻像是天平失衡的兩端。

台灣金融法規嚴格,到銀行開戶不但要雙證件、私章、拍個人照,還得填寫各種文件;但相對的,辦手機門號,甚至不用到電信業者直營門市,只要到小通訊行就能搞定,容易得多。

目前,雖然扮演鑰匙的電信端,管制與防詐方式仍有待加強,但騙徒最終瞄準的銀行端,已開始嘗試運用科技力,與不法之徒鬥智。

金融機構臨櫃檢查嚴格,但遠端身分驗證卻相對簡易。不少銀行都是隨機選擇三道個人相關問題,只要能夠正確回答,就能進行個人資料修改或新增項目。

商用軟體大廠SAS台灣業務顧問部副總經理陳新銓便指出,因身分驗證問題大多是個人日常生活資訊,例如第一輛車或寵物的名字等,歹徒只須上受害者的臉書,就可得知相關訊息,輕鬆突破身分驗證的關卡。

而且,他也指出,因為遠端交易,銀行無法當面核實申請人,但又必須即時決定是否核貸或提供其他服務,得在時間壓力下加速辦理,因此,無法妥善盡職調查。

「面對層出不窮的詐騙手法,銀行能夠做的,就是事前防範和事後協助,」國泰世華銀行(簡稱國泰世華)營運長暨資安長吳建興表示。

「事後協助」指的是,當疑似詐騙案件發生,銀行內部的緊急應變小組就開始啟動,盡快將受害者匯出給詐騙集團的錢「圈存」起來,避免被歹徒提領或轉走,以降低客戶損失。

金管會銀行局副局長童政彰指出,只要不是客戶的責任,客戶損失的錢,金融及電子支付機構都要承擔損失,而且負起偽冒交易的舉證責任,「銀行基於減少損失,一定會努力減少冒用身分和盜刷的情況。」

可是,儘管銀行等機構必須彌補受詐騙者的損失,但用來彌補的這筆錢,說穿了,也是每一位存戶或銀行股東的錢。

所以,真正有效的辦法,就是針對可疑帳戶進行「事前防範」,金融業的「科技力」就派上用場。

吳建興表示,國泰世華已經能利用爬蟲技術,找出偽造的公司官網,如果發現就通報,令其下架,避免有客戶上當受騙;北富銀則是運用大數據技術,分析一共四百七十三萬筆交易,找出潛在的可疑帳戶。

今年第一季,北富銀已揪出了三百三十八個可疑帳戶,其中六成,與通報警方的詐欺案相關帳戶相吻合,而且預測時間比案件發生的日期,早了二十二天。

「例如,歹徒通常會做約定帳號設定,才能在短時間把錢領走,我們可以透過申請約定帳戶的行為分析,包括約定次數、時間和金額等,找出可疑帳戶,」北富銀風控長陳弘儒指出,約定帳號分析只是指標之一,其他如戶頭太過頻繁提領等,都可能列為可疑帳戶。

單一行業、機構補洞不夠!
得靠政府建立「防詐國家隊」

而電信業者如遠傳等,同樣開始利用大數據、AI預防詐騙。但是,電信業仍有許多管制有加強空間,例如管制重辦SIM卡的權限、提升員工辨識證件的訓練,以及如金融機構設定多重認證的機制等,降低偽冒詐騙的風險。

不過,如今騙徒們「魔高一丈」的程度,也讓防詐,早已不是單方要求電信產業提升防詐力,就能補起破網。

玉山數位暨客群處資深經理邱雪姿表示,科技只是其一,防堵詐騙最有效的辦法,是透過各機構的資料彼此串聯,「就像聯徵中心一樣,搭建一個共享平台,扮演異常交易警示的功能,將詐騙資訊集中分析,這樣會更有效果。」

安侯建業數位長賴偉晏也指出,要防止數位詐騙,最好是透過跨機構進行資料串聯,「如果金融業和電信業的資料,未來可以跨機構共享、比對,反詐騙就能夠做得更好。」

也就是說,當詐騙正撕裂社會信任,要反制,絕對不是只倚賴電信、金融等單一方就能達到。

當我們的社會破了洞,就得靠各方共同搭橋,織起一張安全網,補住被詐騙撕裂的信任。

參考國際案例,最有資格出面「坐莊」,整合金融、電信,甚至未來串聯網購、物聯網、車聯網等多方業者資訊的,就是政府。

「就像有口罩國家隊一樣,我們也應該成立反詐騙的國家隊!」劉彥伯表示。

他舉例,荷蘭、英國都有官方委託民間單位,設立反詐騙查證網站。以荷蘭為例,當民眾收到投資等詐騙訊息,可以立刻到荷蘭反詐騙官方網站查詢,而因為該網站有政府認證,公信力遠比民間單位強。

其他國家如義大利、法國與新加坡等,均由政府出面主導,強制要求電信業者加入反詐騙行列,與金融業者建立資料庫,彼此互通有無。新加坡甚至施行「簡訊實名制」等。

而在台灣,金融機構雖已嘗試和政府單位合作,但都在起步階段。例如北富銀和刑警局合作,共同研發智能預警系統,發現有問題的帳戶,會提前出現紅燈警示,這套系統預計在今年六月中上線運作。


雖然,不論是要加強對電信業的資安管制,或是要跨產業搭起一個共享資訊的防詐平台,這背後都是成本與技術,都是「麻煩」。但,就如同我們追求工作自由時,必須得先極度自律;當我們追求財富自由時,必須得先積極理財。

同樣的,當我們想追求便利生活時,不能忽視人心黑暗面所帶來的巨大後座力。

想要極致的方便,就不能忽視、付出這些必要的麻煩。否則最後犧牲的,就是安全以及信任,這個讓社會得以進步,最重要的基石。