卡没离身,人也没出境,手机却接连弹出境外消费提醒——这件事最近真实地发生在不少中行万事达信用卡持卡人身上。交易地点集中在巴西、乌拉圭一带,结算币种从巴西雷亚尔到巴拉圭瓜拉尼都有,还有人被小额英镑反复扣款。有持卡人合计被盗刷约1.48万元人民币,好在9月28日这笔钱已被退回。到9月29日,多位用户接到发卡行电话,明确告知盗刷交易将撤销,后续无需还款,银行同步沟通换卡流程。
事情到这一步算是有了交代。但它值得聊的地方,不只是“钱退回来了”。
问题出在哪儿:卡号被“撞”出来了
目前市场层面的推测指向一种老套但有效的攻击方式——撞库。简单说,黑产团伙未必拿到了你的实体卡信息,而是摸清了某类卡片的发卡编码规律,批量生成卡号,再拿去境外风控偏松的商户反复试探。试一次不成就换下一个,量大到一定程度,总有撞开的。这次涉及的主要是长城卓隽万事达卡系列,且相关卡片此前都绑定过Apple Pay,交易渠道也显示为Apple Pay。
需要说清楚,这还只是推测,不是官方定论。但即便只是推测,它也点出一个事实:只要卡号本身可被批量枚举,加上境外部分商户验证环节偏松,风险就会长期存在。更麻烦的是,这不是头一回。2025年9月,另一家银行与万事达合作发行的卡片也出现过境外集中盗刷,地点同样落在巴西。时间线往后看,2026年4月境内发行的万事达卡品牌银行卡正式支持Apple Pay跨境支付,首批落地几家大行——便利性上去了,攻击面也跟着变大了。
持卡人现在能做的几件事
与其等出事再追,不如把入口先收窄。银行工作人员的建议很实在:
- 平时不出境,就把境外无卡支付功能关掉。绝大多数线上盗刷走的都是这条通道,关掉等于从源头堵住。
- 用手机银行或微信服务号“一键锁卡”,几秒钟的事,需要用的时候再解开。
- 实在不放心,直接致电客服挂失或冻结,走换卡流程。
- 节假日前后尤其要盯紧账单,国庆这类长假是境外盗刷的高发窗口。
这些动作不复杂,难的是养成习惯。很多人是收到扣款短信才想起来去翻设置,那时已经晚了一步。
换个角度看:交易系统的安全底座
站在持卡人视角,能做的就是关功能、锁卡、盯账单。但把视角拉远一点,支付这件事背后是一整套系统在跑——发卡行的风控、清算网络的规则、商户端的验证强度,任何一环松了,压力都会传导到用户身上。这也是为什么越来越多的金融、电商、支付类业务,开始重新审视自己服务器侧的防护能力。
交易类系统最怕两件事:一是被高频请求打穿,二是被恶意流量拖垮。撞库攻击本质上就是高频试探,如果业务端的防护策略不够硬,试探的成本就会低得离谱。这类场景下,高防服务器是值得优先考虑的选项,它解决的是流量层面的抗压和清洗问题,让业务在遭遇集中攻击时不至于直接失联。新酷云在这块提供的方案,适合对可用性要求高、又确实存在被攻击风险的交易型业务。
如果是多站点、多入口并行运营的业务,站群服务器能更灵活地分摊风险;而追求稳定性和资源独享的团队,物理服务器仍然是更踏实的选择,配置可控、性能边界清晰,长期跑下来心里有底。
回到信用卡这件事。银行撤销交易、用户无需还款,是应有之义,也是底线。但底线之上,无论是个人还是企业,都得承认一点:安全从来不是某一次事件处理得漂不漂亮,而是平时有没有把该关的口子关上、该加的防护加上。国庆要出门的人,今晚花两分钟把境外无卡支付关了吧。