再強的防火牆,也擋不住員工親手點開那封信。這句話聽起來像場面話,卻是資安圈這幾年最沉重的共識:駭客攻擊的往往不是你的設備,而是坐在設備前面的『人』。防火牆規則寫得再嚴,只要有人在對的時機被對的話術推一把,親手把帳密送出去、親手把款項匯出去,前面所有的技術投資就等於白做。所以把全公司教到認得釣魚信,幾乎是投報率最高的一道防護——它不用買授權,只需要改觀念。
一個下午,58 萬差點就匯出去
某天下午,公司會計收到一封信,寄件人顯示是『陳總經理』,語氣很急:『這筆貨款客戶臨時改帳號,麻煩今天下班前先匯 58 萬到附件這個新帳戶,我在開會不方便接電話,辛苦了。』信末還附了張看起來很正式的水單,連公司抬頭都對得上。會計想著老闆交代的事不好拖,滑鼠都移到轉帳系統上了,直到她覺得哪裡怪怪的,多打了一通電話到陳總手機求證,才知道陳總根本沒寄這封信,人還在高鐵上。這一通電話攔下的,是一筆匯出去幾乎追不回來的損失。
壓縮率、攔阻率與事件比例會隨畫面、設備、韌體及攻擊面改變。採購與調校時用自己的攝影場景、流量與事件樣本驗證,並保留原始 log、封包或影像,避免用沒有原始條件的平均值做決策。
駭客是怎麼騙過你眼睛的
要認得釣魚信,得先懂它怎麼被設計出來。多數人以為看一眼寄件人名字就夠了,但那恰恰是最沒用的一欄。
顯示名稱誰都能寫,真正的網域才算數
Email 的『顯示名稱』,也就是你信箱列表上看到的那個中文名或公司名,是可以任意填的。把它填成『陳總經理』『財務部』或某某銀行,完全不需要任何權限,跟真正的寄件網域是兩回事。你可能會問:不是有 SPF、DKIM、DMARC 這些防偽冒機制嗎?有,而且很重要,但要把它們的邊界講清楚:這三套機制驗證的是信件『網域』有沒有被冒用,卻管不到『顯示名稱』。換句話說,駭客用一個自己申請、DMARC 完全合格的爛網域,把顯示名稱填成你老闆的名字寄過來,這封信在技術檢查上是『通過』的。這正是為什麼技術設定做到位之後,人還是得看真正的 email 位址,而不能只看那個名字。
形近網域:多一橫、少一點、換個字母你不會發現
另一招更陰險,叫做形近網域,或稱同形異義字攻擊。駭客會去註冊一個跟真網域長得幾乎一樣的網址:把 r 和 n 併起來看像 m、把數字 1 當成小寫 L、把 gmail 寫成 gmai1,或在正牌網域裡多塞一個字元。更進階的甚至動用 Unicode 裡外觀一模一樣、編碼卻不同的字母——例如某些西里爾字母的 a 跟英文 a 肉眼完全無法分辨——去拼成一個假網域,你在手機小螢幕上根本看不出來。資安人員反過來會用 dnstwist 這類工具,主動去枚舉『長得像自家網域』的所有變體,提前監控、提前申請下架。對一般員工來說,重點只有一句:要你登入或匯款的信,網址要一個字元一個字元讀。
為什麼連聰明人也會中
很多老闆會覺得『我員工又不笨,怎麼會被這種信騙』。問題是釣魚打的從來不是智商,而是當下的心理狀態。行為研究裡有一組被反覆驗證的說服原理,駭客幾乎是照著課本在寫信:
- 權威:冒充老闆、主管、銀行、國稅局。面對『上面交代』,人的第一反應是照做而不是質疑,研究也顯示越傾向服從權威的人越容易上鉤。
- 急迫與稀缺:『限 24 小時』『今天下班前』『帳號即將停用』。時間壓力會壓縮你思考的空間,讓你來不及啟動求證這個動作。
- 好感與熟悉:用你同事的名字、你正在往來的廠商、你剛下的那張訂單當開頭。研究裡這一招的得手率其實比純恐嚇更高,因為它先讓你放下了戒心。
看懂這一層你就會明白:辨識釣魚信不能靠『我覺得我不會被騙』的自信,得靠一套不管當下心情如何都照走的流程。
5 個辨識重點
把下面這五點印出來、貼在每個人桌邊,比上十堂課還有用:
- 寄件網域對不對:略過顯示名稱,直接看 @ 後面的真實網域,一個字元一個字元讀,特別留意形近字與多餘符號。
- 是不是在製造急迫與恐嚇:凡是逼你『現在、馬上,否則就會怎樣』的信,先預設它有問題;越急,越要刻意慢下來。
- 連結指向跟字面對不對得上:滑鼠移到連結上(先別點),看瀏覽器角落跳出的真實網址;手機則用長按預覽。字面寫 A、實際連到 B,就是紅燈。
- 要你輸入帳密或開啟附件:任何把你導到登入頁要帳密、或夾帶附件的信都要提高警覺;偽裝成發票、報價單、出貨單、履歷的附件最常見。
- 不尋常的金錢或資料要求:老闆突然要你緊急匯款、買禮品卡,廠商突然說『我們改匯款帳號了』——這類請求一律當成詐騙來查,用你本來就知道的電話另外求證。
新一代攻擊:連結不見了,連 MFA 都能繞
如果你以為『有雙重驗證(MFA)就安全了』,這一段要特別看。攻擊手法一直在進化,現在有兩種變化,連資安意識不錯的人都會踩。
第一種叫 QR Code 釣魚(quishing)。駭客不放連結了,改在信裡、PDF 發票、甚至實體停車單上放一個 QR Code,誘你『拿手機掃一下』。這一掃,就把你從有防護的公司電腦,拐到防護較弱的個人手機上,順勢繞過公司的郵件與網頁過濾。2025 年這類攻擊大幅成長,連國家級的攻擊團體都在用。
第二種更關鍵,叫中間人即時代理(AiTM)。你點進去的假登入頁,其實是一台即時轉發的代理伺服器:你在上面正常輸入帳密、正常完成手機上的 MFA 驗證,它把這一切原封不動轉給真網站,然後偷走驗證完成後的『連線憑證』(session token)。結果是——你的帳密沒外流、你的 MFA 也沒被破解,但駭客拿著那張『已經驗證過』的通行證,直接登入你的信箱。現成的攻擊套件早就把這件事做成傻瓜工具,連大學的單一登入系統都被這樣攻破過。這也是為什麼資安界開始強調:真正能防釣魚的驗證方式,是綁定裝置的實體金鑰或 Passkey(FIDO2),因為它從設計上就不會把可以被轉手的密碼或驗證碼交出去。這是工程上的一道分水嶺,採購或汰換登入系統時值得列入評估。
幾個常見誤區,先講在前面
最後提醒幾個實務上最常見的判斷錯誤,免得白費力氣:
- 別回信求證:如果那封信本身是假的,你回過去問的也是駭客本人,他當然回你『對,是我寄的』。要另外循已知管道問。
- 別打信裡給的電話:詐騙信附的電話往往就是共犯。要用你通訊錄裡、名片上、官網上原本就有的號碼。
- 有你的名字與往來紀錄,不代表它是真的:這些資料很容易從外洩資料庫或公開資訊拼湊出來,個人化程度高,只代表對方做過功課。
- 不要只依賴技術擋信:郵件過濾、SPF/DKIM/DMARC 能擋掉一大半冒名信,卻擋不掉從合法網域寄來的社交工程。技術與人的訓練,兩條腿要一起走。
萬一已經點了、填了,怎麼辦
再好的訓練也會有人中招,所以『事後怎麼止血』跟『事前怎麼防』一樣重要,而且時間就是一切。如果同事驚覺自己在可疑頁面填了帳密,或開了來路不明的附件,請立刻做這幾件事,越快越好:
- 馬上改密碼,並強制登出所有裝置:因為 AiTM 偷走的是『連線憑證』,光改密碼不夠,一定要到帳號後台把現有的登入工作階段全部踢掉,讓那張偷來的通行證當場失效。
- 通報而不是隱瞞:很多損失是因為當事人怕被罵,拖了幾個小時才講。公司文化要讓大家清楚知道『第一時間回報永遠是對的』——越早通報,IT 越有機會趕在駭客動手前把帳號鎖住、把匯款攔下。
- 若牽涉匯款,立刻連絡銀行並報警:變臉詐騙的款項若能在數小時內反應,還有機會透過銀行圈存或通報攔截;一旦拖過一天,錢幾乎就追不回來了。
把『人』這道防線補起來
拿不準的時候,原則就三個字:別點、別開、別填,然後改用你本來就知道的官方電話或內部管道去問清楚——不是回信,也不是打信裡那支電話。公司這邊,建議先把郵件過濾與 Email 防偽冒設定(SPF、DKIM、DMARC)做到位,可以參考我們那篇專門講 SPF/DKIM/DMARC 的文章,從技術面把冒名信擋掉一大半;剩下那些鑽得過來的社交工程信,就靠員工那套『不管多急都先求證』的習慣接住。
廷皓服務高雄、台南、屏東的中小企業,可以幫你把這兩條腿一起補齊:員工資安教育、釣魚演練,加上郵件防護與帳號驗證機制的規劃與設定。防火牆買得再貴,都不如讓每個員工在關鍵那一秒願意多想三秒。想把『人』這道防線補起來,歡迎跟我們聊聊。