← 網誌  ·  2026-07-11

2026 年人人都應認識的釣魚電郵警號

網絡釣魚歷久不衰,因為它攻擊的是永遠不會有安全修補程式的那個元件:人的判斷力。這些訊息多年來愈見乾淨——文法更好、標誌逼真,而且愈來愈多由 AI 產生的流暢文字——所以「找錯別字」這條舊建議已不管用。仍然有效的,是認識釣魚難以輕易隱藏的結構性警號,並對可疑郵件建立一套固定流程。

警號一:寄件地址與故事對不上

電郵的顯示名稱是自由文字——任何人都可以發出顯示為「PayPal 客戶支援」或你上司名字的郵件。名稱背後的實際地址則難以偽裝得令人信服。對任何要求你採取行動的訊息,展開寄件人詳情,檢查:

  • @ 之後的網域。 聲稱來自你銀行的郵件,應該來自銀行的準確網域,不是相似網域,也不是免費郵件供應商。
  • 相似網域的把戲。 調換字母、加插字詞、錯誤結尾:secure-yourbank-login.com 不是 yourbank.com。真正的網域是網址中第一條斜線之前的最後兩段——左邊的一切都可以是裝飾。
  • 回覆地址不符。 正當的寄件人,甚少需要把回覆導向一個完全不同的網域。

警號二:人為製造的緊迫感

「你的帳戶將於 24 小時內被暫停。」「偵測到異常登入——請立即驗證。」「最後通知。」緊迫感是釣魚的引擎,因為匆忙的人會跳過核實。真正的機構幾乎從不要求你透過電郵連結即時行動,而任何真正緊急的事情,你直接登入服務時同樣會看到。

當一封電郵令你感到時鐘在滴答倒數,就把這種感覺本身當作警號。

警號三:連結去向與文字所說不符

釣魚的成敗全繫於連結。點擊任何意外電郵中的東西之前:

  • 懸停(手機上長按)預覽真正的目的地。
  • 對聲稱來自機構的訊息中的縮短網址保持不信任。
  • 提防錯誤網域上看似正當的路徑——網址某處出現「login」和你銀行的名字,不代表任何事。

最安全的習慣只花五秒:索性不點電郵連結。開啟瀏覽器自己輸入服務的地址,或使用書籤。如果警示是真的,它會在你的帳戶裏等着。

警號四:索取憑證、驗證碼或付款

退後一步,看看這封電郵到底想要甚麼。幾乎所有釣魚的終極目標都是其中之一:

  • 你的密碼,在假登入頁面輸入
  • 雙重認證或驗證碼,被即時轉發給正冒充你登入的攻擊者
  • 付款或購買禮品卡,通常配上發票或高層趕時間的故事
  • 開啟附件,植入惡意軟件

沒有正當服務會要求你透過電郵確認密碼,也沒有任何正當的人需要剛發到你手機的保安驗證碼。如果已在可疑地方輸入過憑證,立即更改該密碼,並用我們的密碼外洩檢查檢查——如果它在別處重用過,也要一併更改,最好換上密碼產生器的產出。

警號五:情境對不上

  • 你沒有等包裹,卻收到派遞通知
  • 從未來往過的公司寄來發票
  • 從不分享文件的聯絡人「分享了文件」
  • 你從未爭取過的獎品、退款或遺產

釣魚者大規模濫發,正因為他們不知道你的情境。你知道。一封整體上說得通、但對你本人而言不對勁的電郵,是最可靠的破綻之一。

為何釣魚者手上會有你的地址

你的地址流入釣魚目標名單,主要經由資料外洩和被收割的營銷資料庫——這些機制在垃圾郵件為何持續佔上風一文有詳細拆解。兩個習慣可以縮小你的暴露面:

  1. 先查清楚自己的現況。 將你的地址放入我們的外洩檢查,看看它是否出現在已知外洩數據之中。外洩過的地址必定會被釣魚;有此預期,做好準備。
  2. 停止餵養新名單。 每次用真實地址進行低風險註冊,都是未來的釣魚渠道。改為把拋棄式註冊導向臨時收件箱——MailDrop 地址會自行過期,收割了它的名單最終只是在向虛空發信。

處理任何可疑電郵的 30 秒流程

  1. 不點擊、不回覆、不開附件。 可疑電郵中沒有任何東西可以安全互動,包括取消訂閱連結。
  2. 檢查真正的寄件網域。 不是顯示名稱。
  3. 問它想要甚麼。 憑證、驗證碼、金錢,還是要你開附件?一律當作釣魚。
  4. 循其他渠道核實。 直接前往網站,或使用已知的電話號碼——絕不使用電郵中的聯絡資料。
  5. 舉報並刪除。 使用郵件供應商的舉報按鈕;它改善所有人的過濾。

總結

你不需要對每宗騙案抽絲剝繭,你需要的是一小組反射動作:看寄件網域而非顯示名稱、自己輸入網址而非點電郵連結、對緊迫感保持懷疑、絕不透過電郵交出密碼或驗證碼。養成這些習慣——並按照我們網上私隱清單中的分區方法,讓真實地址退出流通——絕大多數釣魚攻擊都會在你身上碰壁而回。

Open Inbox
← 為何網站售賣你的電郵地址(以及如何阻止) "如何匿名註冊網上帳戶:實用指南" →
工具箱