第一财经

香港でクレジットカードが集団的に不正利用される事件が発生!

原文:香港出现信用卡被集体盗刷!

香港人のクレジットカードが集団的に不正利用され、iPhoneを購入:支払いの安全性に関する警鐘

事件の概要

最近、香港で大規模なクレジットカードの集団的な不正利用事件が発生しました。iPhone 18 Proの予約購入期間中に、多くの香港市民が注文をしていないにもかかわらず、銀行からのメッセージでクレジットカードがアップルの公式ウェブサイトで「カードなしでの支払い」に使用されたと通知されました。9月14日までに1200人以上が警察に被害を申告し、被害額は2500万香港ドルに上ります。

主要銀行(スタンダードチャタード、HSBC、BOCなど)は迅速に対応し、不正利用であると確認された場合にはカード所有者が損失を負担する必要はないと約束し、カードを緊急にロックする手続きを提供しました。警察の調査によると、銀行システム自体はハッキングされておらず、問題はアップルの公式ウェブサイトの予約購入プロセスにおいて二次認証(OTPなど)が義務付けられていなかったことにあります。これにより、詐欺師は盗んだカード情報を利用して、カード所有者の確認なしに支払いを完了させることができました。

---

事件の詳細な分析

1. 事件の本質:銀行がハッキングされたわけではなく、「支払いのセキュリティが甘すぎる」

多くの市民は「私の銀行がハッキングされたのか?」と思うかもしれませんが、警察の初期調査の結果、問題は銀行システムではなく、「支払いプロセスが甘すぎる」ことが明らかになりました。

これは、家の鍵(銀行システム)がしっかりしていて誰も開けられないのに対し、玄関の宅配ボックス(アップルの公式ウェブサイトの支払いインターフェース)に欠陥があるようなものです。宅配番号(カード番号、有効期限、CVVコード)を知っていれば、本人の指紋認証なしに商品を持ち去ることができるのです。

この事件では、詐欺師は多くの香港市民のクレジットカード情報を手に入れており(おそらく以前に他のリーク経路から)、銀行をハッキングする必要はなく、アップルの公式ウェブサイトにその情報を入力するだけで支払いを完了させることができました。アップルの公式ウェブサイトでは予約購入時にOTPの送信をカード所有者に強制していなかったため、詐欺師は静かに支払いを行うことができたのです。

簡単に言えば: 誰かがあなたの身分証明書のコピーを使って会員登録を行い、店側が本人の来店や顔認証を要求しなかったために成功したのです。責任は身分証明書を発行した機関(銀行)ではなく、セキュリティチェックを怠った店側(支払いプロセス)にあります。

2. なぜiPhoneなのか?「カードなしでの支払い」の利便性が両刃の剣に

なぜ詐欺師はアップルの公式ウェブサイトを選んだのでしょうか?それはアップルの公式ウェブサイトが「カードなしでの支払い(Card Not Present, CNP)」をサポートしており、ユーザー体験を向上させるために認証プロセスを簡略化しているからです。

実店舗でカードを使う場合は、カードを端末に挿入したり、パスワードを入力したり、署名したりする必要がありますが、オンラインでは特にアップルのようなユーザー体験を重視するプラットフォームでは、人気商品の購入時にOTPの待ち時間で在庫を逃すことがないように認証を簡略化することがあります。

この事件では、詐欺師はこの「時間差」と「認証の欠如」を利用しました。iPhoneの予約購入は「秒殺」の状況であり、ユーザーは時間との競争です。システムがOTPの送信を強制していたら、正常なユーザーの購入体験に影響を与えていたかもしれません。しかし、この速度を追求することが犯罪者に大きな操作の余地を与えてしまいました。詐欺師は大量に迅速に注文を送信でき、本物のカード所有者が銀行からの請求メッセージを受け取る頃には、支払いは既に完了していたのです。

重要な点: 便利さと安全性のバランスが崩れています。アップルは「速さ」のために安全性を犠牲にし、結果として犯罪者に利用されてしまいました。

3. 銀行の対応:まずは顧客を安心させ、責任を明確にし、最後に返金を行う

集団的な苦情に対して、スタンダードチャタード、HSBC、BOCなどの銀行の対応は非常に「プロフェッショナル」でした。以下の3つのステップで対応しました:

  • 第一段階:緊急の損失防止(顧客の不安を和らげる)。 銀行はすぐに顧客に「慌てないで、アプリでカードをロックしてください」と警告しました。これは詐欺師が同じカードで他の商品を購入するのを防ぐためです。
  • 第二段階:調査を開始(責任を明確にする)。 銀行は調査を行うと述べ、「3-D Secure」(3DS)技術についても触れました。これは追加のオンライン支払いセキュリティプロトコルで、通常はOTPの入力が必要です。しかし、銀行は「3DSの使用は販売業者(アップル)が決定する」とも述べました。これは重要な点で、アップルが3DSの使用を要求していなければ、銀行も強制できないため、責任は銀行にはないということです。
  • 第三段階:最終的な対応(返金の約束)。 すべての銀行は「不正利用であると確認された場合、顧客は責任を負わない」という原則を強調しました。これはクレジットカード業務の基本ルールです。購入していないことを証明できれば、銀行はアップルやクレジットカード組織に返金を申請します。

一般市民へのアドバイス: 銀行が「支払いを負担しない」と言っても、それは問題がないという意味ではありません。銀行に協力して証拠(例えばその時にどこにいたか、注文していないことなど)を提供する必要があります。このプロセスには数週間から数ヶ月かかることもあります。その間、資金が凍結されたり、争いが発生したりする可能性がありますので、生活に不便が生じることがあります。

4. クレジットカード情報の漏洩経路

警察によると、この事件はネットワーク攻撃によるものではありません。では、詐欺師はどのようにしてカード情報を手に入れたのでしょうか?その背後には成熟した犯罪チェーンがあります:

1. 情報漏洩の原因: 以前に他のウェブサイト、アプリ、オフラインのPOS端末などからカード情報(カード番号、有効期限、CVVコード)が暗黒市場に流出した可能性があります。

2. 情報の洗浄とテスト: 犯罪集団はこれらの情報を購入し、スクリプトを作成して有効なカードや残高をテストします。

3. 精密なターゲティング: カードが有効であることが確認されると、高価値で現金化しやすく、認証プロセスが簡単なターゲット(例えばアップルの公式ウェブサイトでのiPhoneの予約購入)を選びます。iPhoneは現金化しやすく、アップルの公式ウェブサイトの信頼性も高いため、発見されても返金プロセスが長くなると考えられています。

警告: あなたのクレジットカード情報はおそらく既にあなたが知らないところで漏洩しています。この事件は氷山の一角であり、個人情報の保護の脆弱性を露呈しています。

5. 一般市民のための対策:次の被害者にならないための予防策

銀行が返金を約束していますが、トラブルを避けるためには以下の対策を取ることができます:

  • 「取引通知」を有効にし、センシティブな設定を行う: 銀行アプリですべての取引通知を有効にし、「高額取引」や「海外/オンライン取引」の特別な通知を設定することをお勧めします。
  • カードのロック機能を活用する: あまり使わないクレジットカードは、銀行アプリで一時的に「ロック」したり、オンラインでの支払いを制限したりすることができます。例えば、国内でのみ使用する場合は、「海外でのオンライン支払い」の権限をオフにすることができます。
  • 「カードなしでの支払い」のリスクに注意する: 必要ない場合は、OTPの認証が必要な支払い方法を使用するようにしましょう。OTPなしで高額な支払いができるウェブサイトでは特に注意が必要です。
  • 定期的に口座を確認する: 銀行からのメッセージを待たずに、週に1回や月に1回は銀行アプリで取引明細を確認する習慣をつけましょう。
  • 「3DS」について理解する: 3DSをサポートしている販売業者で購入する際は、必ずOTPを入力してください。3DSをサポートしていない場合や金額が大きい場合は、慎重に支払うか、PayPalやApple Payなどの別の支払い方法を使用することをお勧めします。

結論: この事件は単なる「ハッキング攻撃」ではなく、「支払いプロセスの設計上の欠陥」と「犯罪者の技術」が組み合わさった典型的な例です。デジタル化された生活の中で、「便利さ」には代償が伴うことを忘れてはなりません。銀行やプラットフォームはユーザー体験とセキュリティのバランスを見つける必要があり、ユーザーもセキュリティ意識を高め、自分の支払い設定を積極的に管理する必要があります。