開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


釣魚攻擊案例最可怕的地方,不是電郵寫得多高明,而是它們常常只需要一個人點錯一次。FBI 2024 年互聯網犯罪報告顯示,按投訴數量看,phishing/spoofing 仍是最常見的前三類互聯網犯罪之一,全年互聯網犯罪報告損失超過 160 億美元。[1]
這篇不是獵奇榜單。我們用 10 個真實事件拆解:攻擊者騙的是甚麼、為甚麼能成功、普通人和組織該從哪裏補防線。
如果你想先補基礎概念,可以先讀甚麼是網絡釣魚?。
你可以把這篇數碼私隱保護指南作為更完整的排查清單,順手檢查帳戶、裝置、識別碼和資料經紀人暴露面。
關鍵要點
- 釣魚攻擊不只針對普通用戶,也會擊穿公司財務、競選團隊和關鍵基建。
- 成功釣魚通常圍繞三件事:假身份、緊迫感、假登入頁或惡意附件。[2]
- 電郵語法是否完美已不能作為主要判斷標準,AI 令釣魚文字更像真人。[2]
- 最穩的防線是密碼管理器、MFA、異常轉帳覆核和不透過電郵連結登入。
典型釣魚攻擊不一定規模最大,但一定能說明一種攻擊模式。
| 攻擊模式 | 常見目標 | 主要後果 |
|---|---|---|
| 假登入頁 | 電郵、雲端硬碟、社交媒體帳戶 | 憑證外洩、帳戶接管 |
| 商務電郵詐騙 | 財務、人事、供應商 | 錯誤付款、發票欺詐 |
| 惡意附件 | 員工電腦、企業內網 | 木馬、勒索軟件、橫向移動 |
| 社交媒體誘導 | 記者、活動人士、名人 | 私密資料外洩、監控風險 |
CISA 把釣魚拆成兩個核心目的:竊取登入憑證,或誘導下載惡意軟件。[3]後面的 10 個案例基本都能歸到這兩類。
美國司法部披露,一名攻擊者偽裝成硬件供應商,向 Google 和 Facebook 發送虛假發票與電郵,騙走超過 1 億美元。[4]
教訓很簡單:公司名夠大、流程夠複雜時,攻擊者反而更容易混在真實供應商溝通裏。
比利時 Crelan 銀行在 2016 年年報中披露,曾遭遇「假總裁」式欺詐,金額接近 7000 萬歐元。[12]攻擊者利用「高層授權」的心理壓力,讓財務流程繞開正常懷疑。
這類攻擊的重點不是技術,而是權威感。任何大額轉帳都應該有電郵以外的二次確認。
Sony Pictures 事件常被記作大型數據外洩和破壞性攻擊,但入口之一被認為與定向釣魚有關:攻擊者針對有系統權限的員工發起誘導。[5]
教訓是:被釣魚的不是「普通員工」,而是擁有關鍵權限的人。
2015 年烏克蘭電力公司遭遇網絡攻擊,約 22.5 萬用戶斷電。美國 CISA 的復盤資料指出,攻擊鏈中包含針對辦公網絡的釣魚電郵和惡意檔案。[6]
這是釣魚從「偷帳戶」升級為「影響現實世界」的代表案例。
Colonial Pipeline 事件令美國東岸燃油供應受到衝擊。公開復盤顯示,單個被盜 VPN 帳戶與缺少 MFA 是重要風險點。[7]
它提醒我們:被盜憑證不一定來自一封新電郵,也可能來自歷史外洩和重用密碼。
2016 年美國總統競選期間,John Podesta 的 Gmail 帳戶被釣魚電郵誘導,電郵內容隨後被公開傳播。[8]
這類案例最適合普通人警醒:一個「改密碼」連結,就可能變成整個郵箱的入口。
2014 年多名名人私密照片外洩。美國司法部後續起訴文件顯示,攻擊者透過釣魚電郵獲取用戶名和密碼,再進入受害者帳戶。[9]
這不是雲端服務「自動外洩」,而是帳戶憑證被誘騙。
美國司法部也曾披露,攻擊者冒充 Apple 客服,向運動員和藝人索要帳戶資訊、安全問題答案,並接管帳戶。[10]
安全問題答案本質上也是密碼,不應透過電郵或私訊提供。
Locky 勒索軟件曾透過假發票、假物流通知和 Office 附件大規模傳播;香港 HKCERT 當時也把它列為極高風險,並提醒惡意附件可能是巨集檔案或壓縮檔。[13]
這類攻擊的關鍵詞是「附件」。不認識來源、沒有預期的附件,不要為了「看一眼」而打開。
部分針對記者、活動人士的攻擊會先建立社交關係,再發送雲端檔案連結或假登入頁。Amnesty Tech 曾披露,中東和北非地區的人權工作者、記者遭遇過針對 Google 與 Outlook 帳戶的複雜釣魚。[14]
它說明釣魚不總是粗糙群發,也可能是緩慢、定制、帶背景調查的誘導。
不是因為受害者「蠢」。
攻擊者通常同時壓中這些按鈕:
CISA 明確提醒:過去常見的語法錯誤已經不是可靠信號,AI 時代的釣魚電郵可能寫得很自然。[2]
先把日常動作做硬。
更多誤點後的處理步驟,可以看點了釣魚連結怎麼辦?。
企業防釣魚不能只靠「培訓大家小心」。
| 防線 | 作用 |
|---|---|
| 強制 MFA | 降低被盜密碼直接登入的風險 |
| 付款雙人覆核 | 攔截 CEO 詐騙和假發票 |
| 電郵安全網關 | 過濾惡意連結、附件和偽造域名 |
| 最小權限 | 減少一個帳戶被攻破後的影響範圍 |
| 演練和報告通道 | 讓員工敢上報,而不是怕背鍋 |
CISA、NSA、FBI 和 MS-ISAC 的聯合指南也強調,要同時處理憑證竊取和惡意軟件投遞兩類釣魚路徑。[3]
不是。釣魚可以發生在短訊、社交媒體私訊、電話、二維碼、搜尋廣告和假客服聊天裏。CISA 也把短訊、社交媒體私訊和電話列為常見形式。[2]
大公司流程多、供應商多、權限層級複雜。攻擊者只要找到一個人、一個流程空隙或一個未啟用 MFA 的帳戶,就可能繼續擴大影響。
不要直接回覆。應透過官網、通訊錄裏的已知電話、企業內部系統或面對面渠道確認。
不能完全阻止,但能顯著降低密碼被偷後直接登入的風險。更穩的是使用更抗釣魚的認證方式,如硬件安全密鑰或 passkey。[11]
仍然要小心。連結可能記錄裝置、IP、瀏覽器資訊,也可能嘗試下載惡意檔案。建議關閉頁面、清理下載項、執行安全掃描,並留意帳戶異常。
可能。AI 工具令攻擊者更容易生成流暢文字,所以不要只靠錯別字判斷真假。[2]
不能。VPN 主要保護網絡連接和 IP 暴露,不能替你判斷假登入頁。它適合作為私隱和公共 Wi-Fi 防護的一層,但帳戶安全還要靠 MFA、密碼管理器和謹慎核實。
免責聲明 本文用於網絡安全教育,不構成法律、取證或事故響應意見。若企業已發生入侵,請聯絡專業安全團隊和執法/監管渠道。
作為本文發布方,AethoVPN 提醒:處理「釣魚攻擊案例」仍須按上述步驟核對,不能交給 VPN 完成。
來源
[1]FBI Internet Crime Report 2024 [2]CISA Recognize and Report Phishing [3]CISA Phishing Guidance [4]U.S. DOJ Google and Facebook fraud case [5]FBI Sony Pictures update [6]CISA Ukraine power grid cyberattack analysis [7]CISA Colonial Pipeline ransomware advisory [8]U.S. DOJ GRU indictment [9]U.S. DOJ celebrity phishing case [10]U.S. DOJ Apple support impersonation case [11]NIST SP 800-63B Authentication [12]Crelan 2016 Annual Report [13]HKCERT Locky Ransomware Encrypts Victim Data [14]Amnesty International phishing attacks targeting journalists and activists
Sources checked 2026 年 5 月 8 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。