開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


釣魚攻擊 是攻擊者偽裝成可信機構、熟人或系統通知,誘導你點擊連結、輸入密碼、交出驗證碼、下載檔案或轉帳。FTC 和 CISA 都提醒用戶警惕假冒機構、緊急話術、可疑連結和索取敏感資訊的訊息。[1][2]
現在的釣魚不一定有錯別字。它可能來自一封很像真的電郵、一條短訊、一個二維碼、一個假客服電話,甚至是一段 AI 合成語音。
你可以把這篇網絡安全指南作為基線清單,順手檢查帳戶、裝置、瀏覽器和網絡加固。
| 類型 | 常見偽裝 | 風險 |
|---|---|---|
| 電郵釣魚 | 銀行、快遞、雲端硬碟、發票 | 盜號、惡意附件 |
| 短訊釣魚 | 罰單、包裹、帳戶異常 | 假登入頁、盜刷 |
| 二維碼釣魚 | 停車繳費、活動簽到 | 隱藏真實 URL |
| 社交平台釣魚 | 私訊、抽獎、帳戶申訴 | 接管社交帳戶 |
| 語音釣魚 | 客服、老闆、親友 | 騙驗證碼或轉帳 |
| 企業付款詐騙 | 供應商、財務、主管 | 更改收款帳戶 |
如果你想從定義開始,可以讀甚麼是釣魚攻擊?。
先看主域名,不要只看頁面標題。login.example.com 和 example-login.com 是兩回事;example.com.safe-check.net 的主域名其實是 safe-check.net。
Google 同樣建議核對寄件者地址並留意仿冒網域,不要只憑訊息外觀判斷真偽。[3]
再看請求是否合理。正規機構通常不會透過電郵或短訊索取密碼、驗證碼、助記詞、遠端控制權限或轉帳授權。FTC 也建議透過官方渠道聯絡機構,而不是使用可疑訊息裏的連結或電話。[1]
CISA 建議用戶對可疑訊息保持警覺,並透過官方舉報渠道處理。[2]
先分情況。如果只是打開頁面,沒有輸入資訊,也沒有下載檔案,關閉頁面、清理下載內容、執行安全掃描即可。
如果輸入了密碼,立即去真實官網改密碼,登出所有裝置,開啟 MFA,並檢查恢復電郵、電話號碼、轉寄規則和授權應用程式。如果輸入了銀行卡、驗證碼或身份資料,盡快聯絡銀行、平台客服或公司 IT。詳細流程見點了釣魚連結怎樣辦?。
不會。定向釣魚、被盜電郵發出的郵件和企業內部偽裝電郵,都可能進入收件箱。
不一定,但短連結會隱藏真實域名。涉及登入、付款和下載時,不建議直接點。
它通常只會在匹配的真實域名上自動填充密碼,假域名無法觸發自動填充。
會。攻擊者可能即時誘導你輸入驗證碼。更穩的是通行密鑰或硬件安全密鑰。
不要回覆。直接透過官網、App 或已知聯絡人核驗,並把訊息標記為釣魚或垃圾訊息。
免責聲明:本文提供通用安全教育資訊,不替代銀行、平台或企業安全團隊的應急流程。
本文由 AethoVPN 發布,但 VPN 無法取代處理「釣魚攻擊」所需的核對。
來源
[1]FTC — How to recognize and avoid phishing scams: https://consumer.ftc.gov/articles/how-recognize-avoid-phishing-scams [2]CISA — Avoiding Social Engineering and Phishing Attacks: https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks [3]Google Safety Center — Phishing protection: https://safety.google/security/security-tips/
Sources checked 2026 年 5 月 8 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。