凌晨手机自动下单 美团月付用户频遭异地盗刷 单笔均未超500元
2026年7月以来,陕西、甘肃、广东等多地美团用户陆续发现,自己的美团账户在深夜凌晨时段被异地登录,通过“美团月付”功能购买了数十笔餐饮、休闲团购券,损失金额从一千余元到四千余元不等。所有被盗刷订单均发生在用户本人未操作、不知情的情况下。
凌晨时分的“无声”盗刷
甘肃张掖的全先生是较早发现账户异常的用户之一。7月21日深夜12点左右,他的美团账户通过月付被刷走约2475元,购买了多张团购券。“当时完全没发现,直到7月24日凌晨又被刷了大概1500元。”全先生告诉记者,24日这笔交易他没有收到美团的短信提醒,却收到了绑定的邮储信用卡发来的风控短信,提示“可能存在风险”并暂停了交易。
“我点进邮储App一看,显示是‘美团特邀’,我才把美团打开,打开就傻眼了。”全先生回忆,彼时是凌晨5点多,他发现账户里有6张未核销的券,赶紧手动退掉,挽回了24日的1500元损失。但21日被盗刷的5张券已被全部核销。全先生提供的美团App截图显示,已被核销的5张券购买时间从21日凌晨12点至12点25分,核销时间从21日11点39分至晚上8点29分,团购券均为某品牌餐饮券,核销地点涉及北京、南京、南通、义乌等多地。
广西梧州的吴先生遭遇了更为密集的攻击。7月23日凌晨2时35分至43分,短短8分钟内,他的美团账户通过大众点评和美团连续产生了4笔订单,全部用于购买浙江金华某餐饮店的团购券——456.59元、377.88元、378元、457元,共计1669.47元。记者在其App截图中看到,4笔订单均通过美团月付支付,全部在凌晨时段完成,其中一笔通过大众点评下单,三笔通过美团下单。吴先生本人当时身在广西,而这些券码已在金华被全部核销。他随即通过美团发起退款申诉,4笔订单的申诉全部被平台拒绝。
陕西渭南的徐先生遭遇了类似情形。7月12日凌晨3点半左右,他的美团月付连续产生4笔订单,共计约1800元,全部用于购买西安某餐饮店铺的券码。“7月22日我突然收到月付还款提醒,还完一笔才发现还有11期的分期,这才发现不对。”徐先生查看订单后发现,自己人在渭南老家,券码却在温州、杭州、北京等多地被核销。
河南郭先生被盗刷了4000元左右,他告诉红星新闻,自己手机有过黑屏,当时关机重启了。另一位被盗刷的广东佛山凌先生也表示,手机曾点进App直接卡死然后黑屏重新刷过。
平台回应:券码已核销无法退款,疑因木马病毒
7月28日,红星新闻记者根据受损用户提供的资料联系美团客服,客服表示券码已核销无法退款,如果需要获知被盗刷订单的后台详情,需要通过司法调证程序获取。
美团客服回应称,平台后台核查复盘后判定,多起异常交易可能是用户手机设备被植入木马病毒,因手机不慎点开恶意链接感染病毒,手机被远程操控绕过常规账号验证、风控监测机制,模拟用户正常操作完成下单、核销全过程,平台常规风控系统难以识别拦截。
7月29日,美团方面进一步回应称,经逐一核查,相关用户很大概率遭遇了新型电信诈骗。据多方调查,此次事件作案手法高度一致:犯罪分子以“刷单返利”“高额佣金”等为诱饵,向用户发送含木马程序的链接。用户一旦点击,手机即遭远程控制。犯罪分子操控的是用户本人的手机,交易设备、网络环境、地理位置均与用户日常使用完全一致,从风控系统的视角看,这与用户正常操作几乎没有区别。
有行业人士表示:“这是当前整个互联网行业面临的共性挑战,不仅涉及某一平台,其他支付平台均有同类案例出现。”
盗刷共性:凌晨作案、月付支付、免密通道
据多名受害者反映,盗刷事件呈现三个显著共性。其一,作案时间集中在凌晨深夜时段,用户处于睡眠状态,难以第一时间察觉。其二,被盗刷资金均通过美团月付支出。其三,涉事用户均开通了平台500元以下小额免密支付功能,盗刷的每笔金额都控制在500元以内。
记者查询美团官方公示的《美团月付服务协议》发现,其中针对免密支付权责等规定,用户自主开通的小额免密支付服务,属于用户主动授权的支付方式,平台依授权完成的合规交易。用户应妥善保管本人登录账号名称、密码、与指定支付账户绑定手机动态校验码以及个人身份资料等重要信息,不向任何第三人透露。
多位用户在投诉中表示,自己日常从未泄露账号密码、未转借设备,账号安保操作规范,却突发异常消费。但有受害用户确认,近期曾点击过短信、社交平台推送的未知陌生链接。
投诉激增与警方介入
近期黑猫投诉平台相关维权订单持续激增。7月29日,记者查询黑猫投诉发现,有消费者在7月25日发起投诉称,自己在2026年7月21日美团月付被盗刷金额2473.53元。另一位消费者7月20日投诉称,在2026年7月15日凌晨5点左右,美团月付被盗刷3522元,在这过程中没经过本人操作,美团月付默认不法分子持续盗刷8笔账单,导致损失3522元。
部分用户已选择报警。记者获得的处警回执单显示,报警时间为7月24日18时10分,处置情况为“进一步调查”。据了解,目前多地公安机关已就相关案件立案侦查。美团正积极配合警方提供账号登录日志、订单详情、核销记录等完整数据,协助追查犯罪团伙。

免密支付成盗刷“捷径”
网络安全人士指出,盗刷事件暴露了移动支付使用中的常见安全隐患。陌生不明链接是木马病毒、钓鱼程序的主要传播载体,用户点击后极易导致设备被远程控制,泄露账号、支付相关隐私信息。而小额免密支付、月付透支功能的开通,大幅降低了盗刷的操作门槛,不法分子可批量、快速完成小额多笔消费,规避平台风控预警,最终造成用户大额财产损失。
中国信息安全测评中心发布的《2026年上半年移动支付安全风险分析报告》(2026年7月)指出,2026年上半年移动支付类盗刷投诉中,涉及免密支付的案件占比达67.3%,较2025年同期的52.1%上升了15.2个百分点。报告分析认为,免密支付在提升支付效率的同时,也放大了账户被非法操控后的资金损失风险,建议平台在涉及信用支付产品时增设单日累计限额等二次验证机制。
美团升级风控,开通专项通道
面对这一新型犯罪手法,美团方面表示已持续升级风控策略:在热门餐厅团购等高发场景,批量购买前增加风险提示和验证环节;对团购券转赠路径进行限制;同时下线了高风险品类的代付能力等。
在用户保障方面,美团已开通盗刷专项处理通道,确保用户来电后第一时间拦截未核销订单;对于已核销订单,启动专项评估流程,由专项团队逐一联系受影响用户,协助妥善处理相关损失。

法律视角:责任划分待厘清
北京市中伦律师事务所合伙人王律师在接受记者采访时表示,此类盗刷案件的责任认定需从两个层面分析。刑事层面,盗刷行为已涉嫌诈骗罪或盗窃罪,应由公安机关立案侦查并追缴赃款。民事层面,平台与用户之间的责任划分,需依据《电子商务法》第三十八条及《民法典》第一千一百九十八条关于网络服务提供者安全保障义务的规定进行判断。“若平台风控系统存在明显漏洞,或未采取与新型风险相匹配的防范措施,平台需承担相应责任。”王律师同时指出,用户若因点击不明链接导致设备被控,也可能被认定为未尽到合理注意义务,需承担部分过错责任。“具体责任比例需结合证据综合判定。”
截至发稿,记者尝试联系更多受损用户了解最新进展,部分用户表示仍在等待警方调查结果和平台赔偿方案。美团方面表示,将继续配合警方调查,并提醒用户切勿相信任何“刷单返利”“高额佣金”类信息,不要点击陌生人通过短信、社交软件发送的不明链接。

数据趋势:同类案件呈上升态势
据国家计算机病毒应急处理中心发布的《2026年上半年移动互联网安全威胁报告》(2026年7月),2026年上半年全国共监测到利用木马程序远程控制手机实施支付的攻击事件1276起,较2025年同期的843起增长51.4%。报告指出,此类攻击手段从传统的盗取账号密码,转向通过木马程序直接操控用户设备,对支付平台的风控体系提出了新挑战。

据美团方面介绍,平台已开通盗刷专项处理通道,用户发现账户异常后可第一时间联系客服拦截未核销订单。对于已核销订单,平台启动专项评估流程,由专项团队逐一联系受影响用户协助处理。多地公安机关已就相关案件立案侦查。
本文由AI辅助生成



