← 部落格  ·  2026-07-11

2026 年人人都該知道的釣魚郵件警訊

網路釣魚之所以歷久不衰,是因為它攻擊的是唯一永遠打不了安全修補的元件:人的判斷力。這些年來,釣魚訊息越來越乾淨——文法更好、標誌是真的,如今更有 AI 生成的流暢文字——所以「找錯字」這種老建議已經不管用了。仍然有效的,是認識那些釣魚很難掩飾的結構性警訊,並且對可疑郵件建立一套固定流程。

警訊一:寄件者地址和說的故事對不上

郵件上的顯示名稱是自由填寫的文字——任何人都能寄出顯示為「PayPal 客服」或你主管名字的信。但背後的實際地址就很難偽造得令人信服。對任何要求你採取行動的訊息,展開寄件者詳細資料,檢查:

  • @ 後面的網域。 自稱是你銀行的郵件,應該來自銀行的正確網域,不是相似網域,也不是免費信箱服務。
  • 仿冒手法。 調換字母、多加單字、結尾不對:secure-yourbank-login.com 不是 yourbank.com。網址中真正的網域,是第一個斜線之前的最後兩段——左邊的一切都可能只是裝飾。
  • 回覆地址不一致。 正當的寄件者很少需要把回信導向一個完全不同的網域。

警訊二:人為製造的急迫感

「您的帳號將在 24 小時內被停用。」「偵測到異常登入——請立即驗證。」「最後通知。」急迫感是釣魚的引擎,因為匆忙的人會跳過查證。真正的機構幾乎從不透過郵件連結要求你立即行動,而任何真正緊急的事,你直接登入該服務也一定看得到。

當一封郵件讓你感覺時鐘在滴答倒數的那一刻,就把這種感覺本身當成警訊。

警訊三:連結去的地方和文字說的不一樣

釣魚的成敗全繫於連結。點擊任何意外郵件裡的東西之前:

  • 滑鼠懸停(手機上長按)預覽真正的目的地。
  • 對自稱來自機構的訊息中的短網址保持不信任。
  • 小心錯誤網域上看似正當的路徑——「login」這個詞和你銀行的名字出現在網址某處,不代表任何意義。

最安全的習慣只花五秒:根本不要點郵件裡的連結。打開瀏覽器,自己輸入該服務的網址,或使用你的書籤。如果警示是真的,它會在你的帳號裡等著你。

警訊四:索取帳密、驗證碼或付款

退一步看這封郵件到底想要什麼。幾乎所有釣魚的終局都是下列之一:

  • 你的密碼,在假登入頁上輸入
  • 一組兩步驟或驗證碼,被即時轉發給正冒充你登入的攻擊者
  • 一筆付款或購買禮物卡,通常配上發票或主管趕時間的故事
  • 打開一個附件,植入惡意程式

沒有任何正當服務會要求你透過郵件確認密碼,也沒有任何正當人士需要剛剛傳到你手機的安全碼。如果帳密已經在可疑的地方輸入過,立刻更改該密碼,並用我們的密碼外洩查詢檢查——如果它在別處也重複使用,也一併更換,最好換成密碼產生器的產出。

警訊五:兜不攏的情境

  • 你沒在等包裹,卻收到到貨通知
  • 從沒往來過的公司寄來發票
  • 從不分享文件的聯絡人「分享了文件」
  • 你從未參加過的獎品、退款或遺產

釣魚者之所以大規模濫發,正是因為他們不知道你的情境。但你知道。一封整體看似合理、卻對你個人兜不攏的郵件,是最可靠的破綻之一。

釣魚者為什麼會有你的地址

你的地址進入釣魚目標名單,主要透過資料外洩和被收割的行銷資料庫——這些機制在垃圾郵件為何持續佔上風一文中有完整拆解。兩個習慣能縮小你的曝險:

  1. 先確認現況。 把你的地址丟進外洩查詢,看它是否出現在已知的外洩資料集中。外洩過的地址一定會被釣魚;預期它、準備好。
  2. 停止餵養新名單。 每一次用真實地址完成的低風險註冊,都是未來的釣魚破口。改讓拋棄式註冊走臨時信箱——MailDrop 的地址會自動過期,收割到它的名單最後寄信寄進虛空。

對付任何可疑郵件的 30 秒流程

  1. 不點擊、不回覆、不開附件。 可疑郵件裡沒有任何東西可以安全互動,包括取消訂閱連結。
  2. 檢查真正的寄件者網域。 不是顯示名稱。
  3. 問它想要什麼。 帳密、驗證碼、金錢,還是要你開附件?一律先假設是釣魚。
  4. 透過其他管道查證。 直接前往網站,或撥打你已知的電話號碼——絕不使用郵件裡的聯絡資訊。
  5. 檢舉並刪除。 使用信箱服務的檢舉按鈕;它會讓所有人的過濾器變得更好。

結論

你不需要拆解每一個騙局,你需要的是一小組反射動作:看寄件者網域而非顯示名稱、自己輸入網址而非點郵件連結、對急迫感保持懷疑,以及絕對拒絕透過郵件交出密碼或驗證碼。養成這些習慣——並依照我們網路隱私檢查清單中的分層做法,讓真實地址退出流通——絕大多數的釣魚攻擊,都會直接從你身上彈開。

Open Inbox
← 為什麼網站會賣掉你的信箱地址(以及如何阻止) "如何在網路上匿名註冊:實用指南" →
工具箱