匯豐銀行推出的個人對個人(P2P)轉賬程式PayMe,日前發現有用戶電郵賬戶被盜用,約20名受影響客戶損失約10萬元。PayMe一年多以來五度「出事」,早前「轉數快」亦爆出遭盜款的事件,令人關注本港金融科技的安全性問題。作為國際金融中心,本港在金融創新科技上起步較遲,在急起直追的同時,企業有責任加強保障客戶安全,監管機構必須及時完善監督機制,尤其要採取前置式監管,防患於未然。
全港逾100萬用戶使用PayMe,此次事件引起公眾對電子支付等金融創新工具安全的關注。自2017年2月面世以來,PayMe在短短一年多時間,已經發生多次安全問題,包括今年9月有用戶在未經授權下被盜取款項等等。
觀乎PayMe今次的事件,其實與「轉數快」直接付款授權漏洞一樣,也是沒有做好雙重認證,讓不法分子有機可乘。目前PayMe重設密碼的程序,只是將超鏈接發送到用戶登記電郵,點擊電郵超鏈接就可以改新密碼,這意味�茪ㄙk分子只要入侵客戶的電子郵箱,就等同接管了客戶的PayMe賬戶,可以重設密碼,然後登入賬戶,將客戶的資金轉走。不久前,國泰航空爆出有940萬乘客個人資料外洩,PayMe本身也洩漏過2,500名用戶的電郵地址,很可能PayMe客戶賬戶被盜,與這些資料外洩事件有關。
此次事件帶出兩個教訓:一是,本港需強化對洩漏個人資料行為的懲罰機制,促使企業注重保護個人資料,從信息源頭保障公眾安全;二是,涉及金錢的金融工具,在關鍵步驟上必須使用雙重認證,例如一次性驗證碼認證、生物特徵認證等。
無論是P2P轉賬程式,還是電子錢包,都屬於創新的金融工具,本港在這方面的發展較周邊地區遲,面對的競爭激烈,本港企業或為了搶佔市場份額,忽略電子支付工具的安全性。因此,作為監管部門,金管局必須與時並進,加強對金融創新工具的安全監管。
值得注意的是,每每在爆出電子支付安全事件後,金管局都要求相關企業提交報告,採取相應措施保障客戶安全,避免同類問題再次出現。這種亡羊補牢的事務監管,顯然並不足夠,金管局應在事前主動了解金融工具的使用流程,主動發現問題,敦促企業修補漏洞。
運營PayMe的匯豐銀行,是立足香港的跨國金融機構,其創新金融工具是否安全可靠,不僅影響本港客戶的利益,更影響本港金融服務的聲譽和形象。希望匯豐和政府必須坐言起行,在注重創新的同時兼顧安全,才能在創新科技大潮中不斷進步,鞏固本港國際金融中心的競爭優勢。