2026年7月中旬以来,陕西、甘肃、广东、广西、河南等多地用户陆续在社交平台爆料:自己的美团账户在凌晨时段被批量扣款,资金通过“美团月付”购买餐饮团购券,单笔金额均控制在500元以下,损失从一千余元到四千余元不等。
甘肃张掖的全先生7月21日深夜被盗刷约2475元,7月24日凌晨再次被盗刷约1500元。广西梧州的吴先生在7月23日凌晨2时35分至43分的8分钟内,账户连续产生4笔订单,共计1669.47元,全部用于购买浙江金华某门店团购券并被核销。河南郭先生损失约4000元,广东佛山凌先生损失3800多元。有受害用户确认,近期曾点击过短信、社交平台推送的未知陌生链接。
7月29日,美团方面回应称,经逐一核查,相关用户“很大概率遭遇了新型电信诈骗”,平台正积极配合警方调查,并已采取多种措施保证用户账户安全。
据多方调查,此次事件作案手法高度一致。犯罪分子以“刷单返利”“高额佣金”等为诱饵,向用户发送含木马程序的链接。用户一旦点击,手机即遭远程控制——犯罪分子随后以用户身份,在美团批量购买热门餐厅团购券、景区套餐券等商品,再通过在线二手平台迅速转手变现。
这一手法的核心隐蔽性在于:犯罪分子操控的是用户本人的手机。交易设备、网络环境、地理位置均与用户日常使用完全一致。从风控系统的视角看,这与用户正常操作几乎没有区别。多名受害者在被盗刷前均出现过手机黑屏、卡死等异常现象——这正是木马程序在后台静默执行远程控制的典型表征。
三重“漏洞”:何以批量得手?
此次盗刷之所以能批量得手,是用户习惯、平台机制与犯罪手法三重因素叠加的结果。
其一,小额免密支付降低了犯罪门槛。所有涉事用户均开通了平台500元以下小额免密支付功能。犯罪分子将每笔交易控制在500元以内,分批多次扣款,规避单笔交易验证。有用户在凌晨5点左右被持续盗刷8笔账单,损失达3522元——这种“蚂蚁搬家”式的操作,正是利用了免密支付的制度缝隙。
其二,虚拟商品的“快周转”特性。犯罪分子选择美团等本地生活平台作为变现渠道,正是因为团购券等虚拟商品具有易转手、难追溯的特点。下单后几分钟内即可被异地门店核销,资金完成转移,用户往往次日醒来收到还款账单短信才发现异常。
其三,风控系统的“身份困境”。由于犯罪分子操控的是用户本人的手机,所有交易在系统层面呈现为“本人操作”。传统的异地登录监测、大额交易预警等规则对此完全失效。正如行业人士所言:“这是当前整个互联网行业面临的共性挑战,不仅涉及某一平台,其他支付平台均有同类案例出现。”
平台责任与法律争议
事件发酵之初,美团客服的应对引发了用户不满。客服表示券码已核销无法退款,如需获知订单后台详情需通过司法取证程序。这一表态在社交媒体上激起广泛争议。
从法律角度看,平台对用户账户和资金安全负有安全保障义务。北京卓浩律师事务所律师张建指出,根据公开信息,结合凌晨时分的异地、高频交易未能触发有效拦截等因素,平台的风控系统是否存在漏洞是责任认定的关键。若平台风控系统存在明显漏洞,或未能对异常交易尽到充分的预警和拦截义务,平台需承担相应责任。
同时,用户在司法实践中若能证明“非本人操作”,法院会要求平台举证证明其已尽到安全保障义务。鉴于涉事用户都开启了免密支付,律师特别指出,“用户开通免密支付,本质是对平台的授权,但这不代表平台可以免责。恰恰因为免密支付绕过了密码验证,平台有义务对该功能进行充分的保障。”
面对集中爆发的投诉,美团在7月29日至30日间做出了一系列响应:
风控层面,美团表示已持续升级风控策略:在热门餐厅团购等高发场景中,批量购买前增加风险提示和验证环节;对团购券转赠路径进行限制;下线高风险品类的代付能力。
用户保障层面,平台开通了盗刷专项处理通道,确保用户来电后第一时间拦截未核销订单;对于已核销订单,启动专项评估流程,由专项团队逐一联系受影响用户,协助妥善处理相关损失。
配合警方层面,多地公安机关已就相关案件立案侦查,美团正积极配合提供账号登录日志、订单详情、核销记录等完整数据,协助追查犯罪团伙。
未来可能的防范方向
此次事件暴露出的风控盲点,为包括美团在内的互联网平台提出了新的课题:
动态行为建模。传统的基于设备、IP、地理位置的静态风控规则已不足以应对木马远程操控类攻击。平台需建立基于用户操作习惯的动态行为模型——包括点击节奏、滑动轨迹、页面停留时长等生物行为特征,通过机器学习识别“真人操作”与“脚本操控”的差异。
交易链路全流程监控。目前的风控多聚焦于下单环节,但对下单后的核销环节缺乏有效监控。未来可在团购券核销环节增加二次验证(如地理位置比对、核销时间合理性分析),对“异地下单+异地快速核销”的异常组合建立专项预警机制。
免密支付的动态调节。可探索基于场景、时段、金额的智能免密策略——例如凌晨时段的大额批量交易自动触发二次验证,而非“一刀切”的500元固定阈值。
用户端主动防御。在App内增加“账户安全体检”功能,定期提示用户检查登录设备、关闭不必要的免密授权;对点击可疑链接后的异常行为(如后台静默安装应用、权限异常变更)建立主动预警机制。
此次美团月付盗刷事件,表面上看是一起电信诈骗案件,深层折射的却是移动支付时代“身份认证”的根本性困境——当犯罪分子可以远程操控用户本人的设备时,“本人操作”这一风控基石便不再可靠。
对平台而言,责任不应止于“配合警方调查”。如何在技术层面建立更精准的“人机识别”能力,如何在用户体验与资金安全之间找到更优平衡,如何在损失发生后建立更高效的兜底机制,都是亟待回答的问题。而对用户而言,“刷单返利”的诱惑与不明链接的风险,仍是必须守住的第一道防线。
热门跟贴